Estensione del monitoraggio dell'attività
In IBM® Cloud Logs è possibile utilizzare l'estensione Activity Tracking per ottenere informazioni sugli eventi di tracciamento delle attività generati in un account IBM Cloud.
Prima di iniziare
Gli eventi di tracciamento delle attività sono dati critici per le operazioni di sicurezza e un elemento chiave per soddisfare i requisiti di conformità.
In IBM Cloud Logs, gli eventi di tracciamento delle attività generati dai servizi di IBM Cloud includono campi di metadati che possono essere utilizzati per migliorare le ricerche e analizzare i dati.
-
applicationName: Il nome dell'applicazione è l'ambiente che produce e invia i dati a IBM Cloud Logs. È impostato suibm-audit-eventsper gli eventi di monitoraggio dell'attività. -
subsystemName: Il nome del sottosistema è il servizio o l'applicazione che produce e invia i log a IBM Cloud Logs. È impostata come segue per gli eventi di monitoraggio dell'attività:Per i servizi IBM Cloud che è possibile fornire, il formato è il seguente:
crn-service-name:<INSTANCE_GUID>Per i servizi VPC, il formato è:
is:<VPC_SERVICE_NAME>Per i servizi di piattaforma (si tratta di servizi che non è possibile fornire), il formato è:
crn-service-name:
In IBM Cloud, è necessario configurare IBM Cloud Activity Tracker Event Routing per instradare gli eventi di monitoraggio delle attività al servizio IBM Cloud Logs.
Prima di poter monitorare gli eventi di monitoraggio dell'attività generati in un account IBM Cloud, è necessario configurare il servizio IBM Cloud Activity Tracker Event Routing nell'account per definire gli eventi di monitoraggio dell'attività che si desidera raccogliere, la destinazione in cui monitorare gli eventi e le regole di instradamento che definiscono la destinazione degli eventi.
- È possibile configurare 1 o più istanze di IBM Cloud Logs nell'account.
- Le istanze di IBM Cloud Logs possono trovarsi nello stesso account in cui vengono generati gli eventi o in un account diverso.
- È necessario definire un'autorizzazione da servizio a servizio tra IBM Cloud Activity Tracker Event Routing e IBM Cloud Logs per concedere le autorizzazioni al servizio IBM Cloud Activity Tracker Event Routing per inviare eventi al servizio IBM Cloud Logs.
Per ulteriori informazioni, consulta:
Cosa distribuisce questa estensione
Questa estensione comprende uno o più elementi.
| Include | Numero |
|---|---|
| Avvisi | 2 |
| Dashboard | 3 |
| Arricchimenti | 0 |
| Eventi a metriche | 0 |
| Regole | 1 |
| Viste | 0 |
Prima di distribuire questa estensione, accertarsi che la distribuzione dell'estensione non comporti il superamento dei limiti dell'istanza IBM Cloud Logs. Se la distribuzione dell'estensione comporta il superamento dei limiti, l'installazione fallirà.
Distribuzione dell'estensione
È possibile distribuire questa estensione in qualsiasi istanza di IBM Cloud Logs che raccolga eventi di monitoraggio delle attività. Questa estensione comprende una serie di risorse preconfigurate come dashboard, viste e avvisi che aiutano a monitorare le metriche critiche, a identificare le anomalie e a ottimizzare le prestazioni del sistema.
Quando si distribuisce l'estensione, tenere conto delle seguenti informazioni:
- Le viste e i cruscotti si trovano nella cartella
Activity Tracking. - Gli avvisi hanno l'etichetta
platform:eventche può essere utilizzata per filtrarli nella pagina Gestione avvisi. - Le regole di parsing devono essere implementate per alcune viste e dashboard per riportare i dati.
Per ulteriori informazioni sulla distribuzione dell'estensione, vedere Distribuzione, gestione e rimozione delle estensioni di IBM Cloud Logs.
Dopo la distribuzione, verificare che la configurazione dell'estensione gestisca i dati in modo corrispondente alla configurazione TCO dell'istanza IBM Cloud Logs. Avvisi, dashboard ed eventi per le metriche sono funzioni disponibili per i dati gestiti attraverso le pipeline di dati Analizza e avvisa e Insight priorità. Dopo aver distribuito l'estensione, verificare che la configurazione soddisfi le proprie esigenze. Ad esempio, se si dispone di politiche TCO che inviano dati alla pipeline Analizza e avvisa, sarà necessario modificare la dashboard configurata da questa estensione per utilizzare i dati di Analyze e Alert invece di Insight priorità.
Regole di parsing
È possibile utilizzare le regole di parsing per elaborare, analizzare e ristrutturare i dati di log per prepararli al monitoraggio e all'analisi.
La creazione di una regola Parsing CRN e la disabilitazione di Severity Rule sono necessarie per il corretto funzionamento dell'estensione Activity Tracking. Vedere Regole di analisi dei registri per informazioni sulle regole di analisi di IBM Cloud Logs.
Parsing CRN
La regola di parsing Parsing CRN è necessaria per il resto delle risorse fornite come parte di questa estensione per visualizzare i dati. È necessario distribuirlo.
Questa regola è necessaria per identificare i diversi componenti del campo logSourceCRN negli eventi di tracciamento delle attività:
crn:v1:bluemix:public:(?P<serviceName>[^:]+):(?P<region>[^:]*):a\/(?P<accountID>[^:]+):(?P<instanceID>[^:]*):(?P<resourceType>[^:]*):(?P<resourceID>[^:]*)$
Crea nuovi campi per catturare le informazioni: serviceName, region, accountID, instanceID, resourceType, e resourceID.
Aggiunge anche il valore global per gli eventi di tracciamento delle attività che sono globali e non includono un valore nel CRN.
Regola di gravità
Quando si configura IBM Cloud Activity Tracker Event Routing, gli eventi di monitoraggio delle attività vengono impostati con il valore di gravità applicabile a ciascun evento. È necessario disabilitare la regola Severity Rule in modo da mantenere la severità impostata dall'origine.
Dashboard
È possibile distribuire uno dei seguenti cruscotti predefiniti:
Activity Tracking Overview by region: Utilizzare questo cruscotto per monitorare gli eventi di monitoraggio delle attività per regione e per servizio.Activity Tracking Overview by action: Utilizzare questo cruscotto per monitorare gli eventi di tracciamento delle attività per azione e per servizio.Activity Tracking TCO Overview: Utilizzare questo cruscotto per monitorare gli eventi di tracciamento delle attività in base ai criteri TCO. Per utilizzare questa dashboard è necessario avere un bucket Cloud Object Storage configurato con l'istanza IBM Cloud Logs. È possibile monitorare le pipeline Insight priorità o Analizza e avvisa cambiando la pipeline nella dashboard. Il monitoraggio della pipeline Archivia e ricerca non è supportato.
Se si decide di rimuovere i widget del cruscotto per regioni o località specifiche in cui non si opera attualmente, e poi si aggiungono operazioni in tali regioni, i widget eliminati non saranno automaticamente aggiunti di nuovo nel cruscotto. È possibile clonare un widget e cambiare la posizione per aggiungerlo nuovamente.
Avvisi
È possibile distribuire uno dei seguenti avvisi:
Activity tracking events are down: Utilizzare questo avviso per generare un avviso quando non vengono ingeriti eventi per un periodo di 10 minuti.Unauthorized access: Utilizzare questo avviso per notificare quando gli eventi di monitoraggio delle attività riportano azioni con RC=403 o RC=401.