規格

使用 IBM Cloud® Activity Tracker Event Routing 在 IBM Cloud 中設定如何路由稽核事件,包括 全局基於位置的 事件資料。 這些事件符合「雲端稽核資料聯邦」(CADF)標準。

Activity Tracker Event Routing服務
Activity Tracker Event Routing服務

配置帳戶

若要在帳戶中配置 Activity Tracker Event Routing,請定義遞送及儲存審核事件的位置。 您必須配置一或多個目標,以及一或多個路徑。 您也必須配置帳號設定。

  • 目標定義您可以在其中儲存審核事件的資源。
  • 路由定義了決定審計事件在您的帳戶中應轉發至何處的規則。
  • 帳戶設定配置定義資訊,例如在帳戶中收集事件的預設目標、容許管理配置的端點類型,以及容許在帳戶中儲存資料的位置。

您可以收集 廣域事件位置型事件

  • 「全球事件」會記錄您帳戶中與資料及資源相關的活動,這些資料和資源通常會在所有區域之間進行同步。
  • 「基於位置的事件」會彙整您帳戶中由託管於 IBM 資料中心位置(例如 US-South 或 US-East)的 IBM Cloud 服務所產生的活動紀錄。

根據帳戶,您可以選擇收集事件的地區。

帳戶配置設定

當您配置 Activity Tracker Event Routing 帳戶設定時,可以定義下列任何資訊:

  1. IBM Cloud 帳戶中儲存 Activity Tracker Event Routing 帳戶配置 meta 資料的位置。

    透過 meta 資料,我們參照可在任何地區中跨帳戶使用的目標/遞送/設定資料。

    您可以選擇任何可使用 Activity Tracker Event Routing 的受支援位置。 如需相關資訊,請參閱 位置

    考量任何公司或產業相符性需求,例如「已驗證金融服務」的位置或歐盟管理的區域,以及任何資料常駐需求。

  2. 容許管理帳戶中 Activity Tracker Event Routing 帳戶配置的端點類型。

    您可以配置公用端點及/或專用端點。

  3. 帳戶管理者可以定義目標以收集審核事件的位置。

    您可以選擇任何可使用 Activity Tracker Event Routing 的受支援位置。 如需相關資訊,請參閱 位置

    考量任何公司或產業相符性需求,例如「已驗證金融服務」的位置或歐盟管理的區域,以及任何資料常駐需求。

  4. 帳戶中將從支援的 Activity Tracker Event Routing 位置收集審核事件的 1 個以上目標,這些位置未配置審核事件的遞送方式。

    如果您定義多個目標,則所有預設目標都會取得沒有遞送規則的審核事件副本,以指出在帳戶中遞送它們的位置。 每個帳戶最多可設定 2 個預設目標。

當您配置或修改 Activity Tracker Event Routing 帳戶設定時,請考量下列資訊:

  • 每次修改 Activity Tracker Event Routing 帳戶設定時,新請求中傳遞的資料會取代任何現有的設定資料。 您必須確保在將任何現有資料併入新要求中執行帳戶設定更新時,不會刪除這些資料。

  • 在透過設定 --private-api-endpoint-only TRUE 來停用公用端點之前,請確定您的帳戶具有專用端點的存取權。 您可以透過執行指令 ibmcloud account show 來執行此動作。 如果 VRF EnabledtrueService Endpoint Enabledtrue,則您可以存取專用端點。 如果您沒有專用端點的存取權,則無法重新啟用公用端點,因為重新啟用公用端點需要專用端點存取權。

目標

目標會定義收集審核事件的位置。

請注意目標的下列相關資訊:

  • 每個帳戶最多可設定 16 個目標。

  • 每一個帳戶最多可以有 2 個預設目標。 預設目標會定義資源,其中會傳送帳戶遞送規則中未明確管理的審核事件。

  • 目標可以是:

    • IBM Cloud Object Storage (COS) 儲存區

    • IBM® Event Streams for IBM Cloud® 主題

    • IBM Cloud Logs 供應項目

    • IBM Cloud App Configuration 旗下產品

  • 所有目標都可以由任何 Activity Tracker Event Routing API 端點存取。

  • 目標在區域內建立,但在區域之間可見。

  • 您可以在產生事件的相同帳戶中或在不同的帳戶中定義目標。

  • 當您定義Cloud Object Storage或Event Streams目標時,您可以使用 API 金鑰或服務到服務驗證來上傳事件。

  • 您可以使用 Activity Tracker Event Routing CLI 來管理帳戶中的目標,並以程式化方式使用 Activity Tracker Event Routing REST API 和 Terraform Script 來管理。

  • 若要管理目標,您需要 IAM 許可權。 如需相關資訊,請參閱 依作業的 IAM 動作

下表概述有效的目標類型:

目標清單
目標 類型 進一步資訊
IBM Cloud Object Storage (COS) cloud_object_storage 管理 COS 目標
IBM® Event Streams for IBM Cloud® event_streams 管理 IBM® Event Streams for IBM Cloud® 目標
IBM Cloud Logs cloud_logs 管理雲端日誌目標
IBM Cloud App Configuration app_config 管理 App Configuration 目標

路徑

路徑定義規則,指出在帳戶中產生審核事件的遞送位置。

  • 路由在帳戶下是廣域的,並在部署 Activity Tracker Event Routing 的所有地區中進行評估。

  • 可以從任何地區 IBM Cloud® Activity Tracker Event Routing API 端點管理路徑。

  • 您最多可以為一個帳戶定義 30 個路徑。

  • 依預設,帳戶已配置 0 個路徑。

  • 您最多可以為每一個路徑配置 10 個規則。 遞送規則會指出在其中遞送審核事件的位置及相關聯目標。

  • 您最多可以為每一個規則配置 8 個位置。

  • 您可以針對每條規則設定最多 3 個目標(target_ids )。

  • 路由是獨立處理的。 如果您有多個路徑具有符合相同事件的規則,則會將該事件傳送至多個目標。

  • 規則會依序處理。 將使用事件相符的第一個相符規則 (例如,location) 來處理事件。 處理事件之後,該路徑定義內的後續規則將不會處理該事件。 如果您想要為其他規則未處理的所有事件指定預設規則,您可以在 routerules 定義中指定規則 ("locations" : ["*"]) 作為最終規則。

  • 如果事件不符合任何規則,且未配置預設目標,則會捨棄事件,且不會遞送至任何目標。

  • rules 配置的任何更新都必須包含所有 location 規則。 更新會捨棄現有的規則集,並以指定的配置取代它。

  • 您可以使用 Activity Tracker Event Routing CLI 來管理帳戶中的路徑,並以程式化方式使用 Activity Tracker Event Routing REST API 和 Terraform Script 來管理。

  • 若要管理路徑,您需要 IAM 許可權。 如需相關資訊,請參閱 Activity Tracker Event Routing 動作

收集審核事件

若要收集 IBM Cloud 帳戶中的審核事件,您可以使用 Activity Tracker Event Routing API、Activity Tracker Event Routing CLI 及 Terraform Script 來配置 Activity Tracker Event Routing。

如需詳細資訊,請參閱 收集事件