規格
使用 IBM Cloud® Activity Tracker Event Routing 在 IBM Cloud 中設定如何路由稽核事件,包括 全局 和 基於位置的 事件資料。 這些事件符合「雲端稽核資料聯邦」(CADF)標準。
配置帳戶
若要在帳戶中配置 Activity Tracker Event Routing,請定義遞送及儲存審核事件的位置。 您必須配置一或多個目標,以及一或多個路徑。 您也必須配置帳號設定。
- 目標定義您可以在其中儲存審核事件的資源。
- 路由定義了決定審計事件在您的帳戶中應轉發至何處的規則。
- 帳戶設定配置定義資訊,例如在帳戶中收集事件的預設目標、容許管理配置的端點類型,以及容許在帳戶中儲存資料的位置。
- 「全球事件」會記錄您帳戶中與資料及資源相關的活動,這些資料和資源通常會在所有區域之間進行同步。
- 「基於位置的事件」會彙整您帳戶中由託管於 IBM 資料中心位置(例如 US-South 或 US-East)的 IBM Cloud 服務所產生的活動紀錄。
根據帳戶,您可以選擇收集事件的地區。
帳戶配置設定
當您配置 Activity Tracker Event Routing 帳戶設定時,可以定義下列任何資訊:
-
IBM Cloud 帳戶中儲存 Activity Tracker Event Routing 帳戶配置 meta 資料的位置。
透過 meta 資料,我們參照可在任何地區中跨帳戶使用的目標/遞送/設定資料。
您可以選擇任何可使用 Activity Tracker Event Routing 的受支援位置。 如需相關資訊,請參閱 位置。
考量任何公司或產業相符性需求,例如「已驗證金融服務」的位置或歐盟管理的區域,以及任何資料常駐需求。
-
容許管理帳戶中 Activity Tracker Event Routing 帳戶配置的端點類型。
您可以配置公用端點及/或專用端點。
-
帳戶管理者可以定義目標以收集審核事件的位置。
您可以選擇任何可使用 Activity Tracker Event Routing 的受支援位置。 如需相關資訊,請參閱 位置。
考量任何公司或產業相符性需求,例如「已驗證金融服務」的位置或歐盟管理的區域,以及任何資料常駐需求。
-
帳戶中將從支援的 Activity Tracker Event Routing 位置收集審核事件的 1 個以上目標,這些位置未配置審核事件的遞送方式。
如果您定義多個目標,則所有預設目標都會取得沒有遞送規則的審核事件副本,以指出在帳戶中遞送它們的位置。 每個帳戶最多可設定 2 個預設目標。
當您配置或修改 Activity Tracker Event Routing 帳戶設定時,請考量下列資訊:
-
每次修改 Activity Tracker Event Routing 帳戶設定時,新請求中傳遞的資料會取代任何現有的設定資料。 您必須確保在將任何現有資料併入新要求中執行帳戶設定更新時,不會刪除這些資料。
-
在透過設定
--private-api-endpoint-only TRUE來停用公用端點之前,請確定您的帳戶具有專用端點的存取權。 您可以透過執行指令ibmcloud account show來執行此動作。 如果VRF Enabled是true且Service Endpoint Enabled是true,則您可以存取專用端點。 如果您沒有專用端點的存取權,則無法重新啟用公用端點,因為重新啟用公用端點需要專用端點存取權。
目標
目標會定義收集審核事件的位置。
請注意目標的下列相關資訊:
-
每個帳戶最多可設定 16 個目標。
-
每一個帳戶最多可以有 2 個預設目標。 預設目標會定義資源,其中會傳送帳戶遞送規則中未明確管理的審核事件。
-
目標可以是:
-
IBM Cloud Object Storage (COS) 儲存區
-
IBM® Event Streams for IBM Cloud® 主題
-
IBM Cloud Logs 供應項目
-
IBM Cloud App Configuration 旗下產品
-
-
所有目標都可以由任何 Activity Tracker Event Routing API 端點存取。
-
目標在區域內建立,但在區域之間可見。
-
您可以在產生事件的相同帳戶中或在不同的帳戶中定義目標。
-
當您定義Cloud Object Storage或Event Streams目標時,您可以使用 API 金鑰或服務到服務驗證來上傳事件。
-
您可以使用 Activity Tracker Event Routing CLI 來管理帳戶中的目標,並以程式化方式使用 Activity Tracker Event Routing REST API 和 Terraform Script 來管理。
-
若要管理目標,您需要 IAM 許可權。 如需相關資訊,請參閱 依作業的 IAM 動作。
下表概述有效的目標類型:
| 目標 | 類型 | 進一步資訊 |
|---|---|---|
| IBM Cloud Object Storage (COS) | cloud_object_storage |
管理 COS 目標 |
| IBM® Event Streams for IBM Cloud® | event_streams |
管理 IBM® Event Streams for IBM Cloud® 目標 |
| IBM Cloud Logs | cloud_logs |
管理雲端日誌目標 |
| IBM Cloud App Configuration | app_config |
管理 App Configuration 目標 |
路徑
路徑定義規則,指出在帳戶中產生審核事件的遞送位置。
-
路由在帳戶下是廣域的,並在部署 Activity Tracker Event Routing 的所有地區中進行評估。
-
可以從任何地區 IBM Cloud® Activity Tracker Event Routing API 端點管理路徑。
-
您最多可以為一個帳戶定義 30 個路徑。
-
依預設,帳戶已配置 0 個路徑。
-
您最多可以為每一個路徑配置 10 個規則。 遞送規則會指出在其中遞送審核事件的位置及相關聯目標。
-
您最多可以為每一個規則配置 8 個位置。
-
您可以針對每條規則設定最多 3 個目標(
target_ids)。 -
路由是獨立處理的。 如果您有多個路徑具有符合相同事件的規則,則會將該事件傳送至多個目標。
-
規則會依序處理。 將使用事件相符的第一個相符規則 (例如,
location) 來處理事件。 處理事件之後,該路徑定義內的後續規則將不會處理該事件。 如果您想要為其他規則未處理的所有事件指定預設規則,您可以在route的rules定義中指定規則 ("locations" : ["*"]) 作為最終規則。 -
如果事件不符合任何規則,且未配置預設目標,則會捨棄事件,且不會遞送至任何目標。
-
rules配置的任何更新都必須包含所有location規則。 更新會捨棄現有的規則集,並以指定的配置取代它。 -
您可以使用 Activity Tracker Event Routing CLI 來管理帳戶中的路徑,並以程式化方式使用 Activity Tracker Event Routing REST API 和 Terraform Script 來管理。
-
若要管理路徑,您需要 IAM 許可權。 如需相關資訊,請參閱 Activity Tracker Event Routing 動作。
收集審核事件
若要收集 IBM Cloud 帳戶中的審核事件,您可以使用 Activity Tracker Event Routing API、Activity Tracker Event Routing CLI 及 Terraform Script 來配置 Activity Tracker Event Routing。
如需詳細資訊,請參閱 收集事件。