Erweiterung der Aktivitätsverfolgung

In IBM® Cloud Logs können Sie die Erweiterung zur Aktivitätsverfolgung verwenden, um Einblicke in die Ereignisse zur Aktivitätsverfolgung zu erhalten, die in einem IBM Cloud Konto generiert werden.

Vorbereitende Schritte

Ereignisse zur Aktivitätsverfolgung sind kritische Daten für Sicherheitsvorgänge und ein Schlüsselelement für die Erfüllung von Compliance-Anforderungen.

In IBM Cloud Logs enthalten die von den Diensten IBM Cloud erzeugten Ereignisse zur Aktivitätsverfolgung Metadatenfelder, die Sie zur Verbesserung der Suche und zur Analyse der Daten verwenden können.

  • applicationName: Der Anwendungsname ist die Umgebung, die Daten erzeugt und an IBM Cloud Logs sendet. Für Ereignisse zur Aktivitätsverfolgung ist sie auf ibm-audit-events eingestellt.

  • subsystemName: Der Name des Subsystems ist der Dienst oder die Anwendung, die Protokolle erstellt und an IBM Cloud Logs sendet. Für Ereignisse der Aktivitätsverfolgung wird sie wie folgt eingestellt:

    Für IBM Cloud Dienste, die Sie bereitstellen können, lautet das Format: crn-service-name:<INSTANCE_GUID>

    Für VPC-Dienste lautet das Format: is:<VPC_SERVICE_NAME>

    Für Plattformdienste (das sind Dienste, die Sie nicht bereitstellen können) lautet das Format: crn-service-name:

In IBM Cloud müssen Sie IBM Cloud Activity Tracker Event Routing so konfigurieren, dass Ereignisse zur Aktivitätsverfolgung an den Dienst IBM Cloud Logs weitergeleitet werden.

Bevor Sie Ereignisse zur Aktivitätsverfolgung, die in einem IBM Cloud-Konto generiert werden, überwachen können, müssen Sie den IBM Cloud Activity Tracker Event Routing-Dienst im Konto konfigurieren, um festzulegen, welche Ereignisse zur Aktivitätsverfolgung Sie sammeln möchten, das Ziel, an dem Sie die Ereignisse überwachen möchten, und die Weiterleitungsregeln, die definieren, wohin die Ereignisse weitergeleitet werden.

  • Sie können 1 oder mehrere IBM Cloud Logs Instanzen im Konto konfigurieren.
  • Die Instanzen von IBM Cloud Logs können sich in demselben Konto befinden, in dem die Ereignisse erzeugt werden, oder in einem anderen Konto.
  • Sie müssen eine Dienst-zu-Dienst-Autorisierung zwischen IBM Cloud Activity Tracker Event Routing und IBM Cloud Logs definieren, um dem Dienst IBM Cloud Activity Tracker Event Routing die Berechtigung zu erteilen, Ereignisse an den Dienst IBM Cloud Logs zu senden.

Weitere Informationen finden Sie unter:

Was diese Erweiterung leistet

Diese Erweiterung umfasst ein oder mehrere Elemente.

Bei der Bereitstellung der Erweiterung enthaltene Elemente
Enthält Zahl
Alerts 2
Dashboards 3
Aufbereitungen 0
Ereignisse zu Metriken 0
Rules 1
Ansichten 0

Vergewissern Sie sich vor der Bereitstellung dieser Erweiterung, dass die Bereitstellung der Erweiterung nicht dazu führt, dass Sie die Grenzwerte für Ihre IBM Cloud Logs Instanz überschreiten. Wenn die Bereitstellung der Erweiterung zu einer Überschreitung der Grenzwerte führt, schlägt die Bereitstellung fehl.

Erweiterung bereitstellen

Sie können diese Erweiterung in jeder IBM Cloud Logs Instanz einsetzen, die Ereignisse zur Aktivitätsverfolgung sammelt. Diese Erweiterung enthält eine Reihe von vorkonfigurierten Ressourcen wie Dashboards, Ansichten und Warnmeldungen, die Ihnen helfen, wichtige Metriken zu überwachen, Anomalien zu erkennen und die Leistung Ihres Systems zu optimieren.

Wenn Sie die Erweiterung einsetzen, sollten Sie die folgenden Informationen berücksichtigen:

  • Ansichten und Dashboards befinden sich im Ordner Activity Tracking.
  • Alerts haben die Bezeichnung platform:event, mit der Sie sie auf der Seite Alert Management herausfiltern können.
  • Für einige der Ansichten und Dashboards sollten Parsing-Regeln eingesetzt werden, um Daten zu melden.

Weitere Informationen zur Bereitstellung der Erweiterung finden Sie unter Bereitstellen, Verwalten und Entfernen von IBM Cloud Logs Erweiterungen.

Überprüfen Sie nach der Bereitstellung, ob die Erweiterungskonfiguration Daten so verarbeitet, dass sie mit der TCO-Konfiguration Ihrer IBM Cloud Logs-Instanz übereinstimmt. Warnmeldungen, Dashboards und Ereignisse zu Metriken sind Funktionen, die für Daten verfügbar sind, die über die Analysieren und per Alert warnen und die Prioritätserkenntnisse Datenpipelines verarbeitet werden. Vergewissern Sie sich nach der Bereitstellung der Erweiterung, dass die Konfiguration Ihren Anforderungen entspricht. Wenn Sie z. B. TCO-Richtlinien haben, die Daten an die Analysieren und per Alert warnen-Pipeline senden, müssen Sie das von dieser Erweiterung konfigurierte Dashboard so ändern, dass es Analyze- und Alert-Daten anstelle von Prioritätserkenntnisse.

Parsing-Regeln

Sie können Parsing-Regeln verwenden, um Protokolldaten zu verarbeiten, zu analysieren und umzustrukturieren, um sie für die Überwachung und Analyse vorzubereiten.

Die Erstellung einer Regel Parsing CRN und die Deaktivierung von Severity Rule sind erforderlich, damit die Erweiterung zur Aktivitätsverfolgung korrekt funktioniert. Informationen zu den Parsing-Regeln für Protokolle finden Sie unter IBM Cloud Logs.

Parsing CRN

Die Parsing-Regel Parsing CRN ist für den Rest der Ressourcen erforderlich, die als Teil dieser Erweiterung bereitgestellt werden, um Daten anzuzeigen. Sie müssen es einsetzen.

Diese Regel ist erforderlich, um die verschiedenen Komponenten des Feldes logSourceCRN in Ereignissen der Aktivitätsverfolgung zu identifizieren:

crn:v1:bluemix:public:(?P<serviceName>[^:]+):(?P<region>[^:]*):a\/(?P<accountID>[^:]+):(?P<instanceID>[^:]*):(?P<resourceType>[^:]*):(?P<resourceID>[^:]*)$

Es erstellt neue Felder, um die Informationen zu erfassen: serviceName, region, accountID, instanceID, resourceType und resourceID.

Es fügt auch den Wert global für Ereignisse der Aktivitätsverfolgung hinzu, die global sind und keinen Wert in der CRN enthalten.

Schweregrad-Regel

Wenn Sie IBM Cloud Activity Tracker Event Routing konfigurieren, werden die Ereignisse der Aktivitätsverfolgung mit dem für jedes Ereignis geltenden Schweregrad festgelegt. Sie müssen die Regel Severity Rule deaktivieren, damit der von der Quelle eingestellte Schweregrad beibehalten wird.

Dashboards

Sie können jedes der folgenden vordefinierten Dashboards einsetzen:

  • Activity Tracking Overview by region: Mit diesem Dashboard können Sie die Ereignisse der Aktivitätsverfolgung nach Region und Dienst überwachen.
  • Activity Tracking Overview by action: Mit diesem Dashboard können Sie die Ereignisse der Aktivitätsverfolgung nach Aktion und Dienst überwachen.
  • Activity Tracking TCO Overview: Verwenden Sie dieses Dashboard, um Ihre Aktivitätsverfolgungsereignisse nach TCO-Richtlinie zu überwachen. Sie müssen einen Cloud Object Storage Bucket mit Ihrer IBM Cloud Logs Instanz konfiguriert haben, um dieses Dashboard nutzen zu können. Sie können die Pipelines Prioritätserkenntnisse oder Analysieren und per Alert warnen überwachen, indem Sie die Pipeline im Dashboard umschalten. Die Überwachung der Pipeline Speichern und durchsuchen wird nicht unterstützt.

Wenn Sie sich entschließen, Dashboard-Widgets für bestimmte Regionen oder Standorte zu entfernen, in denen Sie derzeit nicht tätig sind, und dann Vorgänge in diesen Regionen hinzufügen, werden die gelöschten Widgets nicht automatisch wieder zu Ihrem Dashboard hinzugefügt. Sie können ein Widget klonen und die Position ändern, um es wieder hinzuzufügen.

Warnungen

Sie können jede der folgenden Ausschreibungen einsetzen:

  • Activity tracking events are down: Verwenden Sie diesen Alarm, um einen Alarm zu generieren, wenn über einen Zeitraum von 10 Minuten keine Ereignisse aufgenommen werden.
  • Unauthorized access: Verwenden Sie diesen Alarm, um zu benachrichtigen, wenn Ereignisse der Aktivitätsverfolgung Aktionen mit RC=403 oder RC=401 melden.