配置 Cloud Object Storage 目標
目標是 IBM Cloud 資源,您可以在其中收集稽核事件。 使用本教學瞭解如何在帳戶中設定 Cloud Object Storage 目標。
另外,您也可以使用提供預先建立組態的 Terraform IBM 模組用於 IBM Cloud Activity Tracker Event Routing,包括 基本範例,來設定 Cloud Object Storage 目標。
情境
在下列任何狀況中,您可以將 Cloud Object Storage 儲存區定義為目標:
- 您需要解決方案來監視帳戶中必須「已驗證金融服務」的活動。
- 您想要在 Cloud Object Storage 儲存區中收集並儲存審核事件。 您可以在產生事件的帳戶中具有儲存區,或在與產生審核事件的帳戶不同的帳戶中具有儲存區。
必要條件
-
瞭解 Activity Tracker Event Routing。 如需相關資訊,請參閱關於。
-
安裝 IBM Cloud CLI。 如需相關資訊,請參閱安裝 IBM Cloud CLI。
-
在本端系統中安裝最新的 Activity Tracker Event Routing CLI V2 外掛程式。 請參閱 安裝 Activity Tracker Event Routing CLI。
-
您需要的使用者 ID 必須是 IBM Cloud 帳戶的會員或擁有者。 若要取得 IBM Cloud 使用者 ID,請跳至: 建立帳戶。
-
必須為帳戶中管理 Activity Tracker Event Routing 配置的每個使用者指派存取原則。 政策決定使用者可以執行哪些動作。 可允許的動作是由 Activity Tracker Event Routing 自訂,並定義為能夠對服務執行的作業。 然後動作會對映到 IAM 使用者角色。 進一步瞭解。
您的使用者 ID 需要管理者平台許可權才能管理 IBM Cloud Activity Tracker Event Routing 服務。 請與帳戶擁有者聯絡。 帳戶擁有者可以授與另一個使用者對於帳戶的存取權,以便管理使用者存取權和管理帳戶資源。 進一步瞭解。
配置 COS 儲存區
在帳戶中收集的審核事件可以儲存在 IBM Cloud Object Storage (COS) 儲存區中。
當您配置 Activity Tracker Event Routing時,必須定義每個地區的目標。 目標會定義 COS 儲存區,在其中收集該地區中的審核事件。
在建立儲存區之前,請考量下列資訊:
- 您可以在任何位置建立儲存區。
- 每個目標只能配置 1 個儲存區。
- 如果您有法規及相符性需求,請檢查您可以建立儲存區的位置。 然後,如果效能很重要,請考量在產生審核事件的相同地區中建立 COS 儲存區。
如需相關資訊,請參閱 管理 IBM Cloud Object Storage(COS)儲存區。
您可以在帳戶中定義儲存區,以產生審核事件或在不同的帳戶中。
選擇下列其中一個選項來建立一個水桶:
| 動作 | 進一步資訊 |
|---|---|
| 透過 IBM Cloud 使用者介面建立儲存區 | 進一步瞭解 |
| 透過 IBM Cloud CLI 建立儲存區 | 進一步瞭解 |
| 使用 cURL 來建立儲存區 | 進一步瞭解 |
| 使用 REST API 建立水桶 | 進一步瞭解 |
| 使用 REST API 來建立具有不同儲存類別的儲存區 | 進一步瞭解 |
| 使用 REST API 建立具有 Key Protect 或 Hyper Protect Crypto Services 受管理加密金鑰 (SSE-KP) 的儲存區 | 進一步瞭解 |
| 使用 Terraform 建立儲存區 | 進一步瞭解 |
配置服務對服務授權
配置 COS 儲存區的服務對服務授權,以便在將已加密資料寫入 COS 儲存區時不需要傳遞 API 金鑰。
下列步驟顯示當 COS 儲存區在不同於產生審核事件的帳戶中可用時,如何定義服務至服務授權:
您必須在 COS 儲存區可用的帳戶中完成這些步驟。
-
以將配置 IBM Cloud Activity Tracker Event Routing 目標的帳戶擁有者身分登入 IBM Cloud 帳戶。
在使用您的使用者 ID 和密碼登入之後,IBM Cloud 儀表板即會開啟。
-
按一下管理 > 存取 (IAM)。 即會顯示 管理存取權及使用者。
-
按一下 授權。
-
按一下建立。
-
選擇來源帳戶。 選擇 其他帳戶。 然後,輸入來源服務的帳戶 ID。 帳戶 ID 是 32 個字元的唯一帳戶 ID。
-
針對 來源服務,選取 Activity Tracker 事件遞送,並針對 您要如何設定存取權範圍? 選取 所有資源。
-
針對 目標服務,選取 Cloud Object Storage for 您要如何設定存取權的範圍? 選取 根據所選取屬性的資源。
-
選取 服務實例,且 字串等於 COS 實例的名稱。
-
針對 服務存取權,選取 物件寫出器。
-
按一下授權。 您的新服務對服務授權會列在 管理授權 視圖中。
或者,您可以執行下列指令來建立服務對服務原則:
ibmcloud iam authorization-policy-create atracker cloud-object-storage "Object Writer"
您只能使用使用者介面授權到 IBM Cloud Object Storage 範例。 如果您想要將授權範圍限制在特定的 IBM Cloud Object Storage 水桶,您需要使用 API 來設定授權。
建立目標
建立儲存區並配置 authorizartion 方法之後,您可以配置目標。 目標會定義將在其中遞送審核事件的 COS 儲存區。
區域會識別將寫入儲存區的來源位置。 如果您想要所有地區中的事件流向這一個 COS 儲存區,則只需要定義單一目標。
若要 建立目標,請執行下列指令:
ibmcloud atracker target create --name <TARGET_NAME> --type cloud-object-storage --endpoint <COS_ENDPOINT> --target-crn <COS_TARGET_CRN> --bucket <BUCKET> --region <REGION> --service-to-service-enabled true
其中
--region <REGION>- 將處理事件的地區名稱,例如
us-south或eu-gb。 如果未指定,則會使用已登入或已設定目標的區域。 --name <TARGET_NAME>- 要提供給目標的名稱。
--endpoint <COS_ENDPOINT>- 要與 IBM Cloud Object Storage 儲存區相關聯的 IBM Cloud Object Storage 端點。
--bucket <BUCKET>- 要與目標相關聯的 IBM Cloud Object Storage 儲存區名稱。
--target-crn <COS_TARGET_CRN>- IBM Cloud Object Storage 實例的 CRN。
--service-to-service-enabled- 指出是否已針對儲存區啟用 服務對服務授權。 如果啟用服務對服務授權,請指定
TRUE; 如果未啟用服務對服務授權,請指定FALSE。
例如,若要在美國南部地區建立目標,您可以執行下列指令:
ibmcloud atracker target create --name "My target" --type cloud-object-storage --endpoint "s3.private.us-south.cloud-object-storage.appdomain.cloud" --target-crn "crn:v1:bluemix:public:cloud-object-storage:global:a/<AccountID>:<COSinstanceID>::" --bucket "activity-tracking-bucket-us-south" --region "us-south" --service-to-service-enabled true
若要查看地區中的目標定義,請參閱 使用 CLI 取得目標的相關資訊。
建立目標時,會傳回目標 ID。 記下目標 ID。 您將需要目標 ID 來配置規則,以將事件遞送至帳戶中的目標。
下一步
在帳戶中定義一或多個路徑。 如需相關資訊,請參閱 配置路徑。
當您配置路徑時,您會將目標與路徑相關聯,並定義要收集哪些類型的審核事件。 路由定義決定在帳戶中收集稽核事件的規則。 例如,您可以定義從兩個不同區域收集審核事件的路徑,也可以收集廣域事件。
- 全球事件會報告您帳戶中與資料和資源有關的活動,這些資料和資源通常會在所有區域同步。
- 位置型事件會報告您帳戶中由 IBM 資料中心位置內管理的 IBM Cloud 服務所產生的活動,例如美國南部或美國東部。