规格

使用 IBM Cloud® Activity Tracker Event Routing 配置如何在 IBM Cloud 中路由审计事件,包括 全局基于位置的 事件数据。 这些事件符合云审计数据联合(CADF)标准。

*
Activity Tracker Event Routing

配置帐户

要在帐户中配置 Activity Tracker Event Routing,请定义审计事件的路由和存储位置。 您必须配置 1 个或更多目标以及 1 个或更多路径。 您还必须配置帐户设置。

  • 目标定义可在其中存储审计事件的资源。
  • 路由定义了决定审核事件在您的账户中应转发至何处的规则。
  • 帐户设置配置定义诸如在帐户中收集事件的缺省目标,允许管理配置的端点类型以及允许在帐户中存储数据的位置等信息。

您可以收集 全局事件基于位置的事件

  • “全局事件”会报告您账户中与数据和资源相关的活动,这些数据和资源通常会在所有区域之间进行同步。
  • 基于位置的活动报告会显示您账户中由托管在 IBM 数据中心位置(例如US-South或US-East)的 IBM Cloud 服务生成的活动。

根据帐户,您可以选择在其中收集事件的区域。

帐户配置设置

配置 Activity Tracker Event Routing 帐户设置时,可以定义以下任何信息:

  1. IBM Cloud 帐户中存储 Activity Tracker Event Routing 帐户配置元数据的位置。

    通过元数据,我们将引用在任何区域的帐户中可用的目标/路由/设置数据。

    您可以选择 Activity Tracker Event Routing 可用的任何受支持位置。 有关更多信息,请参阅 位置

    考虑任何企业或行业合规性需求 (例如,已验证的金融服务位置或欧盟管理的区域) 以及任何数据驻留需求。

  2. 允许在帐户中管理 Activity Tracker Event Routing 帐户配置的端点类型。

    您可以配置公共端点和/或专用端点。

  3. 帐户管理员可以在其中定义目标以收集审计事件的位置。

    您可以选择 Activity Tracker Event Routing 可用的任何受支持位置。 有关更多信息,请参阅 位置

    考虑任何企业或行业合规性需求 (例如,已验证的金融服务位置或欧盟管理的区域) 以及任何数据驻留需求。

  4. 帐户中的 1 或更多目标,这些目标将从未配置要如何路由审计事件的受支持 Activity Tracker Event Routing 位置收集审计事件。

    如果定义了多个 1 目标,那么所有缺省目标都将获取没有路由规则的审计事件的副本,以指示在帐户中路由这些事件的位置。 每个账户最多可设置 2 个默认目标。

配置或修改 Activity Tracker Event Routing 帐户设置时,请考虑以下信息:

  • 每次修改 Activity Tracker Event Routing 账户设置时,新请求中传递的数据都会取代现有的配置数据。 通过将帐户设置更新包含在新请求中,您必须确保在运行帐户设置更新时不会删除任何现有数据。

  • 在通过设置 --private-api-endpoint-only TRUE 来禁用公共端点之前,请确保您的帐户具有对专用端点的访问权。 您可以通过运行命令 ibmcloud account show 来执行此操作。 如果 VRF EnabledtrueService Endpoint Enabledtrue,那么您有权访问专用端点。 如果您无权访问专用端点,那么将无法重新启用公共端点,因为需要专用端点访问才能重新启用公共端点。

目标

目标将定义用于收集审计事件的位置。

请注意有关目标的以下信息:

  • 每个账户最多可设置 16 个目标。

  • 每个帐户最多可以有 2 个缺省目标。 缺省目标定义一个资源,在该资源中发送未在帐户的路由规则中显式管理的审计事件。

  • 目标可以是:

    • IBM Cloud Object Storage (COS) 存储区

    • IBM® Event Streams for IBM Cloud® 主题

    • IBM Cloud Logs 产品

    • IBM Cloud App Configuration 旗下产品

  • 所有目标都可以由任何 Activity Tracker Event Routing API 端点访问。

  • 目标在区域内创建,但跨区域可见。

  • 您可以在生成事件的同一帐户中定义目标,也可以在其他帐户中定义目标。

  • 定义 Cloud Object Storage 或 Event Streams 目标时,可以使用 API 密钥或服务对服务身份验证来上传事件。

  • 您可以使用 Activity Tracker Event Routing CLI 并使用 Activity Tracker Event Routing REST API 和 Terraform 脚本以编程方式管理帐户中的目标。

  • 要管理目标,您需要 IAM 许可权。 有关更多信息,请参阅 IAM 操作(按任务)

下表概述了有效的目标类型:

目标清单
目标 类型 更多信息
IBM Cloud Object Storage (COS) cloud_object_storage 管理 COS 目标
IBM® Event Streams for IBM Cloud® event_streams 管理 IBM® Event Streams for IBM Cloud® 目标
IBM Cloud Logs cloud_logs 管理云日志目标
IBM Cloud App Configuration app_config 管理 App Configuration 目标

路径

路由定义用于指示在帐户中生成的审计事件的路由位置的规则。

  • 路由在帐户下是全局的,并在部署了 Activity Tracker Event Routing 的所有区域中进行评估。

  • 可以从任何区域 IBM Cloud® Activity Tracker Event Routing API 端点管理路由。

  • 最多可以为每个帐户定义 30 个路径。

  • 缺省情况下,帐户已配置 0 个路径。

  • 最多可以为每个路径配置 10 个规则。 路由规则指示在其中路由审计事件的位置和关联目标。

  • 最多可以为每个规则配置 8 个位置。

  • 每条规则最多可配置 3 个目标(target_ids )。

  • 独立处理路由。 如果您有多个路径具有与同一事件匹配的规则,那么该事件将发送到多个目标。

  • 规则按顺序处理。 将使用事件匹配的第一个匹配规则 (例如,location) 来处理事件。 处理完事件后,该事件将不会由该路由的定义中的后续规则进行处理。 如果要为所有未由其他规则处理的事件指定缺省规则,请将规则 ("locations" : ["*"]) 指定为 routerules 定义中的最终规则。

  • 如果事件与任何规则都不匹配,并且未配置缺省目标,那么将删除该事件,并且不会将其路由到任何目标。

  • rules 配置的任何更新都必须包含所有 location 规则。 更新将废弃现有规则集并将其替换为指定的配置。

  • 您可以使用 Activity Tracker Event Routing CLI 并使用 Activity Tracker Event Routing REST API 和 Terraform 脚本以编程方式管理帐户中的路径。

  • 要管理路由,您需要 IAM 许可权。 有关更多信息,请参阅 Activity Tracker Event Routing 操作

收集审计事件

要在 IBM Cloud 帐户中收集审计事件,您可以使用 Activity Tracker Event Routing API,Activity Tracker Event Routing CLI 和 Terraform 脚本来配置 Activity Tracker Event Routing。

更多信息,请参阅 收集事件