配置 Event Streams 目標
您可以將 Event Streams 主題定義為 IBM Cloud Activity Tracker Event Routing 目標,將稽核事件傳送至其他企業工具,例如安全資訊與事件管理 (SIEM) 工具。
另外,您也可以使用 Terraform IBM Modules for IBM Cloud Activity Tracker Event Routing,它提供預先建立的配置,包括 進階範例,以配置 Event Streams 目標。
情境
您可以將 Event Streams 主題定義為 IBM Cloud Activity Tracker Event Routing 目標,將稽核事件傳送至其他企業工具,例如安全資訊與事件管理 (SIEM) 工具。 當您將資料遞送至資料湖、其他分析工具或其他 SIEM 工具時,您可以將其他功能新增至 Activity Tracker Event Routing提供的功能:
- 您可以透視內部部署和雲端型環境中的企業資料。
- 您可以識別可能會影響您組織的安全威脅,並設定其優先順序。
- 您可以使用人工智慧 (AI) 來調查威脅和事件,以偵測漏洞。
必要條件
-
瞭解 Activity Tracker Event Routing。 如需相關資訊,請參閱關於。
-
安裝 IBM Cloud CLI。 如需相關資訊,請參閱安裝 IBM Cloud CLI。
-
在本端系統中安裝最新的 Activity Tracker Event Routing CLI V2 外掛程式。 請參閱 安裝 Activity Tracker Event Routing CLI。
-
您需要的使用者 ID 必須是 IBM Cloud 帳戶的會員或擁有者。 若要取得 IBM Cloud 使用者 ID,請跳至: 建立帳戶。
-
必須為帳戶中管理 Activity Tracker Event Routing 配置的每個使用者指派存取原則。 政策決定使用者可以執行哪些動作。 可允許的動作是由 Activity Tracker Event Routing 自訂,並定義為能夠對服務執行的作業。 然後動作會對映到 IAM 使用者角色。 進一步瞭解。
您的使用者 ID 需要管理者平台許可權才能管理 IBM Cloud Activity Tracker Event Routing 服務。 請與帳戶擁有者聯絡。 帳戶擁有者可以授與另一個使用者對於帳戶的存取權,以便管理使用者存取權和管理帳戶資源。 進一步瞭解。
配置 Event Streams 主題
在您帳戶中收集的審核事件可以遞送至 Event Streams 主題。
當您配置 Activity Tracker Event Routing時,可以定義每個地區的目標。 目標會定義 Event Streams 實例及主題,其中會遞送該地區中的審核事件。
請完成下列步驟:
-
建立 Event Streams 範例。
檢查 Event Streams 服務計劃的限制。 如需相關資訊,請參閱 限制和配額。
a. 存取 型錄 中的 Event Streams 服務。
b. 在服務實例頁面上選擇計劃。
c. 輸入服務的名稱。 您可以使用預設值。
d. 按一下建立。 這將開啟 Event Streams 開始使用頁面。
-
選擇主題。
-
按一下建立主題。
建立主題 -
輸入主題名稱,然後按 下一步。
輸入主題名稱 -
輸入分割區數目,然後按 下一步。
主題由一個以上分割區構成。 分割區是訊息的排序清單。 分割區分佈在分配管理系統之間,以提高主題的可調整性。 您也可以使用這些分割區,在消費者群組的成員之間配送訊息。
輸入分割區數目 -
選取 訊息保留,然後按一下 建立主題。
訊息保留時間定義訊息被刪除前的保留時間。 如果消耗者未在此時間內讀取訊息,則會遺失這些訊息。
建立認證以向 Event Streams 進行鑑別
您需要下列資訊,才能將 Activity Tracker Event Routing 連接至 Event Streams 實例:
- 用來呼叫 API 的端點 URL
- 鑑別用的認證
完成下列步驟,以建立 Activity Tracker Event Routing 與 Event Streams 實例通訊所需的服務認證:
-
在 IBM Cloud中,按一下 功能表 圖示
> 資源清單。
-
尋找您計劃使用的 Event Streams 實例,並選取它。
-
在 Event Streams 主控台中,按一下 服務認證。
-
選擇 New credential(新增憑證 )。
-
輸入名稱並選取 writer 角色。
建立認證 -
按一下新增。
若要限制存取 1 個主題,請完成下列步驟:
您必須定義 2 個原則,1 個用於資源類型 topic,1 個用於資源類型 cluster。 如需相關資訊,請參閱管理對 Event Streams 資源的存取。
-
修改 Event Streams 服務的原則,以限制對主題的存取權。
-
從功能表列,按一下管理 > 存取 (IAM),然後選擇服務 IDS。
服務 ID -
選取服務 ID。
-
在 存取原則 區段中,選取原則並修改它以指定主題。
例如,在下列影像中,主題 ID 是 demo-streaming。
編輯原則
選取角色
-
-
新增資源類型設為
cluster之 Event Streams 服務的存取原則。-
從功能表列,按一下管理 > 存取 (IAM),然後選擇服務 IDS。
服務 ID -
選取服務 ID。
-
在存取政策區段中,選擇指定存取。
-
新增 Event Streams 服務的原則,資源類型為 cluster,具有 reader 許可權。
編輯原則
選取角色
-
您可以 使用 IBM Cloud CLI 取得憑證,並記下 api key 和 broker URL 值。
配置服務間授權
配置對您的Event Streams的服務間授權,以便您在將加密資料寫入到Event Streams主題時無需傳遞 API 金鑰。
以下步驟顯示了當Event Streams主題在與產生審核事件的帳戶不同的帳戶中可用時,如何定義服務到服務授權:
您必須在 Event Streams 主題所在的帳戶中完成這些步驟。
-
以將配置IBM Cloud Activity Tracker Event Routing IBM Cloud帳戶。
在使用您的使用者 ID 和密碼登入之後,IBM Cloud 儀表板即會開啟。
-
按一下管理 > 存取 (IAM)。 將顯示管理存取和使用者。
-
按一下授權。
-
按一下建立。
-
選擇來源帳戶。 選擇其他帳戶。 然後,輸入來源服務的帳戶 ID。 帳戶 ID 是 32 個字元的唯一帳戶 ID。
-
對於來源服務, 請選擇Activity Tracker事件路由」,對於您希望如何確定存取範圍? 選擇所有資源。
-
對於目標服務, 選擇Message Hub,並選擇**您希望如何確定存取範圍?**根據所選屬性選擇資源。
-
選擇服務實例,字串等於您的Event Streams實例的名稱。
-
對於服務訪問, 選擇 Writer。
-
按一下授權。 您的新服務間授權將在管理授權檢視中列出。
或者,您可以透過執行以下命令來建立服務到服務策略:
ibmcloud iam authorization-policy-create atracker messagehub Writer --source-service-account sourceAccountID
建立目標
若要 建立目標,請執行下列指令:
ibmcloud atracker target create --name <TARGET_NAME> --type event-streams --endpoint <EVENT_STREAMS_ENDPOINT> --target-crn <EVENT_STREAMS_TARGET_CRN> --topic <TOPIC> --region <REGION>
其中
--region <REGION>- 將處理事件的地區名稱,例如
us-south或eu-gb。 如果未指定,則會使用已登入或已設定目標的區域。 --name <TARGET_NAME>- 要提供給目標的名稱。
--endpoint <EVENT_STREAMS_ENDPOINT>- 要與主題相關聯的 Event Streams 端點。
--topic <TOPIC>- 要與目標相關聯的 Event Streams 主題名稱。
--api-key <EVENTSTREAMS_API_KEY>|@EVENTSTREAMS_API_KEY_FILE- 在Event Streams服務憑證中找到的密碼值。 這是 IAM API 金鑰
--target-crn <EVENT_STREAMS_TARGET_CRN>- Event Streams 實例的 CRN。
--service-to-service-enabled <true/false>- 確定IBM Cloud Activity Tracker Event Routing是否啟用了服務到服務驗證。 如果服務到服務已啟用且不提供 apikey,請將此標誌設為 true。
例如,若要在美國南部地區建立目標,您可以執行下列指令:
ibmcloud atracker target create --name "My target" --type event-streams --target-crn "crn:v1:bluemix:public:messagehub:eu-de:a/11111111111111111111111111111111:22222222-2222-2222-2222-222222222222::" --brokers "broker-1:9093,broker-2:9093" --topic "topic-name" --api-key xxxxx
若要查看地區中的目標定義,請參閱 使用 CLI 取得目標的相關資訊。
建立目標時,會傳回目標 ID。 記下目標 ID。 您將需要目標 ID 來配置規則,以將事件遞送至帳戶中的目標。
下一步
在帳戶中定義一或多個路徑。 如需相關資訊,請參閱 配置路徑。
當您配置路徑時,您可以將目標與路徑相關聯,並定義要遞送哪些類型的審核事件。 路由定義決定審計事件在帳戶中路由位置的規則。 例如,您可以定義路徑來遞送來自兩個不同區域的審核事件,也可以遞送廣域事件。
- 全球事件會報告您帳戶中與資料和資源有關的活動,這些資料和資源通常會在所有區域同步。
- 位置型事件會報告您帳戶中由 IBM 資料中心位置內管理的 IBM Cloud 服務所產生的活動,例如美國南部或美國東部。