Extension pour le suivi des activités

Dans IBM® Cloud Logs, vous pouvez utiliser l'extension de suivi des activités pour obtenir des informations sur les événements de suivi des activités générés dans un compte IBM Cloud.

Avant de commencer

Les événements de suivi des activités sont des données essentielles pour les opérations de sécurité et un élément clé pour répondre aux exigences de conformité.

Dans IBM Cloud Logs, les événements de suivi des activités générés par les services IBM Cloud comprennent des champs de métadonnées que vous pouvez utiliser pour améliorer les recherches et analyser les données.

  • applicationName: Le nom de l'application est l'environnement qui produit et envoie des données à IBM Cloud Logs. Il est réglé sur ibm-audit-events pour les événements de suivi d'activité.

  • subsystemName: Le nom du sous-système est le service ou l'application qui produit et envoie les journaux à IBM Cloud Logs. Il est réglé comme suit pour les événements de suivi d'activité :

    Pour les services IBM Cloud que vous pouvez fournir, le format est le suivant : crn-service-name:<INSTANCE_GUID>

    Pour les services VPC, le format est le suivant : is:<VPC_SERVICE_NAME>

    Pour les services de plate-forme (il s'agit de services que vous ne pouvez pas fournir), le format est le suivant : crn-service-name:

Dans IBM Cloud, vous devez configurer IBM Cloud Activity Tracker Event Routing pour qu'il achemine les événements de suivi d'activité vers le service IBM Cloud Logs.

Avant de pouvoir surveiller les événements de suivi d'activité générés dans un compte IBM Cloud, vous devez configurer le service IBM Cloud Activity Tracker Event Routing dans le compte pour définir les événements de suivi d'activité que vous souhaitez collecter, la destination où vous souhaitez surveiller les événements et les règles de routage qui définissent l'endroit où les événements sont acheminés.

  • Vous pouvez configurer 1 ou plusieurs instances IBM Cloud Logs dans le compte.
  • Les instances IBM Cloud Logs peuvent être situées dans le même compte que celui où les événements sont générés ou dans un compte différent.
  • Vous devez définir une autorisation de service à service entre IBM Cloud Activity Tracker Event Routing et IBM Cloud Logs pour permettre au service IBM Cloud Activity Tracker Event Routing d'envoyer des événements au service IBM Cloud Logs.

Pour plus d'informations, voir :

Ce que cette extension déploie

Cette extension comprend un ou plusieurs éléments.

Éléments inclus dans le déploiement de l'extension
Inclut Nombre
Alertes 2
tableaux de bord 3
Enrichissements 0
Événements à mesurer 0
Rules 1
Vues 0

Avant de déployer cette extension, assurez-vous que le déploiement de l'extension ne vous fera pas dépasser les limites de votre instance IBM Cloud Logs. Si le déploiement de l'extension entraîne un dépassement des limites, le déploiement échouera.

Déploiement de l'extension

Vous pouvez déployer cette extension dans n'importe quelle instance IBM Cloud Logs qui collecte des événements de suivi d'activité. Cette extension comprend un ensemble de ressources préconfigurées telles que des tableaux de bord, des vues et des alertes qui vous aident à surveiller les paramètres critiques, à identifier les anomalies et à optimiser les performances de votre système.

Lorsque vous déployez l'extension, tenez compte des informations suivantes :

  • Les vues et les tableaux de bord se trouvent dans le dossier Activity Tracking.
  • Les alertes portent l'étiquette platform:event que vous pouvez utiliser pour les filtrer dans la page de gestion des alertes.
  • Des règles d'analyse doivent être déployées pour certaines vues et certains tableaux de bord afin de rapporter des données.

Pour plus d'informations sur le déploiement de l'extension, voir Déploiement, gestion et suppression des extensions IBM Cloud Logs.

Après le déploiement, vérifiez que la configuration de l'extension traite les données d'une manière qui correspond à la configuration du TCO de votre instance IBM Cloud Logs. Les alertes, les tableaux de bord et les événements relatifs aux mesures sont des fonctions disponibles pour les données traitées par les pipelines de données Analyser et alerter et Informations de priorité. Après avoir déployé l'extension, assurez-vous que la configuration répond à vos besoins. Par exemple, si vous avez des politiques TCO envoyant des données au pipeline Analyser et alerter, vous devrez modifier le tableau de bord configuré par cette extension pour utiliser les données Analyze and Alert au lieu de Informations de priorité.

Règles d'analyse

Vous pouvez utiliser des règles d'analyse pour traiter, analyser et restructurer les données des journaux afin de les préparer à la surveillance et à l'analyse.

La création d'une règle Parsing CRN et la désactivation de Severity Rule sont nécessaires pour que l'extension Activity Tracking fonctionne correctement. Voir les règles d'analyse du journal pour plus d'informations sur les règles d'analyse de IBM Cloud Logs.

Analyse du CRN

La règle d'analyse Parsing CRN est nécessaire pour le reste des ressources fournies dans le cadre de cette extension pour afficher les données. Vous devez le déployer.

Cette règle est nécessaire pour identifier les différents composants du champ logSourceCRN dans les événements de suivi des activités :

crn:v1:bluemix:public:(?P<serviceName>[^:]+):(?P<region>[^:]*):a\/(?P<accountID>[^:]+):(?P<instanceID>[^:]*):(?P<resourceType>[^:]*):(?P<resourceID>[^:]*)$

Il crée de nouveaux champs pour capturer les informations : serviceName, region, accountID, instanceID, resourceType, et resourceID.

Il ajoute également la valeur global pour les événements de suivi d'activité qui sont globaux et n'incluent pas de valeur dans le CRN.

Règle de sévérité

Lorsque vous configurez IBM Cloud Activity Tracker Event Routing, les événements de suivi des activités sont définis avec la valeur de gravité qui s'applique à chaque événement. Vous devez désactiver la règle Severity Rule afin de conserver le niveau de gravité de la source.

Tableaux de bord

Vous pouvez déployer l'un des tableaux de bord prédéfinis suivants :

  • Activity Tracking Overview by region: Ce tableau de bord permet de suivre les événements de suivi d'activité par région et par service.
  • Activity Tracking Overview by action: Ce tableau de bord permet de contrôler les activités de suivi des événements par action et par service.
  • Activity Tracking TCO Overview: Ce tableau de bord permet de contrôler les événements de suivi de l'activité par politique TCO. Vous devez avoir un seau Cloud Object Storage configuré avec votre instance IBM Cloud Logs pour utiliser ce tableau de bord. Vous pouvez surveiller les pipelines Informations de priorité ou Analyser et alerter en changeant de pipeline dans le tableau de bord. La surveillance du pipeline Stockage et recherche n'est pas prise en charge.

Si vous décidez de supprimer les widgets du tableau de bord pour des régions ou des lieux spécifiques où vous n'opérez pas actuellement, et que vous ajoutez ensuite des opérations dans ces régions, les widgets supprimés ne seront pas automatiquement réintroduits dans votre tableau de bord. Vous pouvez cloner un widget et modifier l'emplacement pour l'ajouter à nouveau.

Alertes

Vous pouvez déployer l'une des alertes suivantes :

  • Activity tracking events are down: Cette alerte permet de générer une alerte lorsqu'aucun événement n'est ingéré sur une période de 10 minutes.
  • Unauthorized access: Cette alerte permet d'être informé lorsque des événements de suivi d'activité signalent des actions avec RC=403 ou RC=401.