開始使用 IBM Cloud Activity Tracker Event Routing

使用 IBM Cloud® Activity Tracker Event Routing 在 IBM Cloud 中設定如何路由稽核事件,包括 全局基於位置的 事件資料。 稽核事件是資安運作的關鍵資料,也是符合合規要求的重要要素。 要在 IBM Cloud 上建立企業級解決方案,儲存位置的控制至關重要。

你可以使用Activity Tracker Event Routing是一種平台服務,透過設定定義審核資料路由位置的目標和路由來管理帳戶層級的審核事件。Activity Tracker Event Routing可以路由產生的事件 支持的地區。 如需 IBM Cloud Activity Tracker Event Routing 的相關資訊,請參閱關於 Activity Tracker Event Routing

必要條件

步驟 1. 配置帳戶廣域設定

當您在帳號中設定 Activity Tracker Event Routing 時,您可以設定帳號設定,例如元資料位置、允許管理設定的端點類型、可定義目標的位置,以及在未明確設定的區域中收集稽核事件的預設目標。 如需相關資訊,請參閱 配置 Activity Tracker Event Routing 帳戶設定

設定這些設定,以定義在帳戶中收集、遞送及管理審核事件的位置及方式。 例如,若要配置主要 meta 資料位置,以定義所有 Activity Tracker Event Routing 資源定義儲存所在的地區,請執行下列指令:

ibmcloud atracker setting update --metadata-region-primary <REGION>

其中 <REGION> 您可以將地區設為任何可使用 Activity Tracker Event Routing 的受支援位置。

當您設定 meta 資料位置時,請檢查適用於資料位置的任何相符性或產業法規。

步驟 2. 配置 1 個目標

目標會定義收集審核事件的位置。 如需目標的相關資訊,請參閱 瞭解目標在您帳戶中的運作方式

選擇下列其中一個選項,以在您的帳戶中配置目標:

其餘指示假設您配置 cloud-object-storage 目標。

步驟 3. 配置 1 個路由

路徑定義規則,指出在帳戶中產生審核事件的遞送位置。 路由在帳戶下是廣域的,並在部署 Activity Tracker Event Routing 的所有地區中進行評估。 如需相關資訊,請參閱 瞭解路由在您帳戶中的運作方式

在此步驟中,您將配置路徑,以將區域及廣域事件重新導向至目標儲存區。

執行以下指令以建立路由:

ibmcloud atracker route create --name <ROUTE_NAME> --rules

其中

--name <ROUTE_NAME>

要提供給路徑的名稱。

--rules <ROUTING_RULES>

以單引號括住的 JSON 格式規則定義。 例如:

--rules '[{"locations":["global"],"target_ids":["11111111-1111-1111-1111-111111111111"]},{"locations":["us-south","us-east"],"target_ids":["22222222-2222-2222-2222-222222222222","33333333-3333-3333-3333-333333333333"]}]'

配置路徑之後,最多可能需要 1 小時才能啟用配置。

例如,若要建立路徑以將審核事件傳送至您在前一個步驟中建立的目標,請執行下列指令。

ibmcloud atracker route create --name "my-route" --rules '[{"locations":["global","eu-de"],"target_ids":["TARGETID"]}]'

其中 TARGETID 是您在上一步驟中建立的目標的 ID。

步驟 4. 驗證事件集合

在配置目標及路徑之後,您必須驗證儲存區中是否有可用的審核事件。

例如,審核事件儲存在儲存區的日誌檔中。

日誌檔的結構及名稱如下:

<REGION>/<DATE>T<HOUR>/2021-02-23T15:38+05.log

其中

  • <REGION> 定義從中收集審核事件的地區。 例如,有效值為 us-southus-east
  • <DATE> 定義收集審核事件的日期。 格式為 YYYY-MM-DD
  • <HOUR> 定義當日的小時。 此值是使用 24 小時制來設定。
  • <FILENAME> 定義時間戳記。 格式為 YYYY-MM-DDTHH:MM+SS

每一個日誌檔都包括具有對映檔名時間戳記之 eventTime 的審核事件。eventTime 指出產生審核事件的時間。

例如,在美國南部地區收集審核事件的範例日誌檔如下所示:

us-south/2021-02-23T15/2021-02-23T15:38+05.log

您可以選擇下列任何方法來列出儲存區中的物件:

或者,您可以使用預先建立、開放源碼且適用於企業的 Terraform IBM 模組(TIM)IBM Cloud Activity Tracker Event Routing 來設定目標、路由和帳戶設定。 本模組依據最佳實務,簡化目標和路由的建立與管理。

下一步

規劃您的帳戶配置。 如需相關資訊,請參閱 規劃帳戶配置