Überwachung von Ereignissen der Aktivitätsverfolgung in IBM Cloud Logs

Mit dem Dienst IBM Cloud Logs können Sie Ereignisse der Aktivitätsverfolgung, die in einem IBM Cloud erzeugt werden, überwachen und melden.

Das folgende Diagramm zeigt die Ansicht auf hoher Ebene, wenn das Ziel eine IBM Cloud Logs ist:

Ablauf der Ereignisse
Ablauf der Ereignisse

Ereignisse zur Aktivitätsverfolgung sind wichtige Daten für Sicherheitsvorgänge und ein Schlüsselelement für die Erfüllung von Compliance-Anforderungen.

In IBM Cloud Logs enthalten Ereignisse zur Aktivitätsverfolgung, die von IBM Cloud erzeugt werden, Metadatenfelder, die Sie zur Verbesserung der Suche und zur Analyse der Daten verwenden können.

  • applicationName: Der Anwendungsname ist die Umgebung, die Protokolle erstellt und an IBM Cloud Logs sendet. Für Ereignisse zur Aktivitätsverfolgung ist sie auf ibm-audit-events eingestellt.

  • subsystemName: Der Name des Subsystems ist der Dienst oder die Anwendung, der/die Protokolle erstellt und an IBM Cloud Logs sendet. Für Ereignisse der Aktivitätsverfolgung wird sie wie folgt eingestellt:

    Für IBM Cloud Dienste, die Sie bereitstellen können, lautet das Format: crn-service-name:<INSTANCE_GUID>

    Für VPC-Dienste lautet das Format: is:<VPC_SERVICE_NAME>

    Für Plattformdienste (das sind Dienste, die Sie nicht bereitstellen können) lautet das Format: crn-service-name:

Bevor Sie Ereignisse der Aktivitätsverfolgung überwachen können, die in einem IBM Cloud generiert werden, müssen Sie den IBM Cloud Activity Tracker Event Routing im Konto konfigurieren, um festzulegen, welche Ereignisse der Aktivitätsverfolgung Sie sammeln möchten, das Ziel, an dem Sie die Ereignisse überwachen möchten, und die Routing-Regeln, die definieren, wohin die Ereignisse weitergeleitet werden.

  • Sie können 1 oder mehrere IBM Cloud Logs Instanzen im Konto konfigurieren.
  • Die Instanzen von IBM Cloud Logs können sich in demselben Konto befinden, in dem die Ereignisse erzeugt werden, oder in einem anderen Konto.
  • Sie können IBM Cloud Activity Tracker Event Routing so konfigurieren, dass Ereignisse an eine IBM Cloud Logs Instanz in einer anderen Region oder einem anderen Konto gesendet werden, falls gewünscht.
  • Sie müssen eine Dienst-zu-Dienst-Autorisierung zwischen IBM Cloud Activity Tracker Event Routing und IBM Cloud Logs definieren, um dem Dienst IBM Cloud Activity Tracker Event Routing die Berechtigung zu geben, Ereignisse an den Dienst IBM Cloud Logs zu senden.

Weitere Informationen finden Sie unter:

Zentrales Modell

Konfigurieren Sie IBM Cloud Activity Tracker Event Routing in Ihrem Konto, um Ereignisse der Aktivitätsverfolgung an 1 IBM Cloud Logs Instanz weiterzuleiten, wenn Sie die Ereignisse der Aktivitätsverfolgung zentralisieren möchten.

Die folgende Abbildung zeigt eine Übersicht über das Konto, wenn Sie ein zentrales Modell verwenden:

Übersicht über das Konto, wenn Sie ein zentrales Modell verwenden

Datenlokalitätsmodell

Konfigurieren Sie IBM Cloud Activity Tracker Event Routing in Ihrem Konto, um Ereignisse der Aktivitätsverfolgung an mehrere IBM Cloud Logs weiterzuleiten, wenn Sie die Datenlokalität aufrechterhalten wollen.

Die folgende Abbildung zeigt eine Übersicht über das Konto, wenn Sie ein Datenlokalitätsmodell verwenden:

Übersicht über das Konto, wenn Sie ein Datenlokalitätsmodell verwenden
Übersicht über das Konto bei Anwendung eines Modells der Datenlokalität