활동 추적 확장 기능

IBM® Cloud Logs 에서 활동 추적 확장 프로그램을 사용하여 IBM Cloud 계정에서 생성된 활동 추적 이벤트에 대한 인사이트를 얻을 수 있습니다.

시작하기 전에

활동 추적 이벤트는 보안 운영을 위한 중요한 데이터이자 규정 준수 요건을 충족하기 위한 핵심 요소입니다.

IBM Cloud Logs 에서 IBM Cloud 서비스에서 생성되는 활동 추적 이벤트에는 검색을 개선하고 데이터를 분석하는 데 사용할 수 있는 메타데이터 필드가 포함되어 있습니다.

  • applicationName: 애플리케이션 이름은 데이터를 생성하여 IBM Cloud Logs 로 전송하는 환경입니다. 활동 추적 이벤트의 경우 ibm-audit-events 로 설정되어 있습니다.

  • subsystemName: 하위 시스템 이름은 로그를 생성하여 IBM Cloud Logs 으로 전송하는 서비스 또는 애플리케이션입니다. 활동 추적 이벤트의 경우 다음과 같이 설정됩니다:

    프로비저닝할 수 있는 IBM Cloud 서비스의 경우 형식은 다음과 같습니다: crn-service-name:<INSTANCE_GUID>

    VPC 서비스의 경우 형식은 다음과 같습니다: is:<VPC_SERVICE_NAME>

    플랫폼 서비스(프로비저닝할 수 없는 서비스)의 경우 형식은 다음과 같습니다: crn-service-name:

IBM Cloud 에서 활동 추적 이벤트를 IBM Cloud Logs 서비스로 라우팅하도록 IBM Cloud Activity Tracker Event Routing 을 구성해야 합니다.

IBM Cloud 계정에서 생성되는 활동 추적 이벤트를 모니터링하려면 먼저 계정에서 IBM Cloud Activity Tracker Event Routing 서비스를 구성하여 수집할 활동 추적 이벤트, 이벤트를 모니터링할 대상, 이벤트가 라우팅되는 위치를 정의하는 라우팅 규칙을 정의해야 합니다.

  • 계정에서 1개 이상의 IBM Cloud Logs 인스턴스를 구성할 수 있습니다.
  • IBM Cloud Logs 인스턴스는 이벤트가 생성되는 동일한 계정 또는 다른 계정에 위치할 수 있습니다.
  • IBM Cloud Activity Tracker Event Routing 서비스에 이벤트를 보낼 수 있는 권한을 IBM Cloud Logs 서비스에 부여하려면 IBM Cloud Activity Tracker Event Routing 와 IBM Cloud Logs 사이에 서비스 대 서비스 권한을 정의해야 합니다.

자세한 정보는 다음을 참조하십시오.

이 확장 기능이 배포하는 내용

이 확장에는 하나 이상의 항목이 포함됩니다.

확장 프로그램 배포 시 포함된 항목
포함 숫자
경보 2
대시보드 3
강화 0
이벤트에서 메트릭으로 0
Rules 1
보기 0

이 확장 프로그램을 배포하기 전에 확장 프로그램을 배포하여 IBM Cloud Logs 인스턴스의 한도를 초과하지 않는지 확인하세요. 확장 프로그램을 배포한 결과 한도를 초과하면 배포가 실패합니다.

확장 배치

활동 추적 이벤트를 수집하는 모든 IBM Cloud Logs 인스턴스에 이 확장 프로그램을 배포할 수 있습니다. 이 확장 프로그램에는 중요한 메트릭을 모니터링하고, 이상 징후를 식별하며, 시스템 성능을 최적화하는 데 도움이 되는 대시보드, 보기, 알림 등의 사전 구성된 리소스 세트가 포함되어 있습니다.

확장 프로그램을 배포할 때는 다음 정보를 고려하세요:

  • 보기 및 대시보드는 Activity Tracking 폴더 내에 있습니다.
  • 알림에는 알림 관리 페이지에서 알림을 필터링하는 데 사용할 수 있는 platform:event 레이블이 있습니다.
  • 데이터를 보고하는 일부 뷰 및 대시보드에 구문 분석 규칙을 배포해야 합니다.

확장 프로그램 배포에 대한 자세한 내용은 IBM Cloud Logs 확장 프로그램 배포, 관리 및 제거하기를 참조하세요.

배포 후 확장 구성이 IBM Cloud Logs 인스턴스 TCO 구성과 일치하는 방식으로 데이터를 처리하는지 확인합니다. 알림, 대시보드, 메트릭에 대한 이벤트는 분석 및 경보 및 우선순위 인사이트 데이터 파이프라인을 통해 처리되는 데이터에 사용할 수 있는 기능입니다. 확장 프로그램을 배포한 후에는 구성이 사용자의 요구 사항을 충족하는지 확인하세요. 예를 들어, 분석 및 경보 파이프라인으로 데이터를 전송하는 TCO 정책이 있는 경우 이 확장 프로그램에서 구성한 대시보드를 변경하여 우선순위 인사이트 대신 분석 및 알림 데이터를 사용해야 합니다.

구문 분석 규칙

구문 분석 규칙을 사용하여 로그 데이터를 처리, 구문 분석 및 재구성하여 모니터링 및 분석을 준비할 수 있습니다.

활동 추적 확장이 올바르게 작동하려면 Parsing CRN 규칙을 만들고 Severity Rule 규칙을 비활성화해야 합니다. IBM Cloud Logs 구문 분석 규칙에 대한 자세한 내용은 로그 구문 분석 규칙을 참조하세요.

CRN 구문 분석

이 확장 기능의 일부로 제공되는 나머지 리소스가 데이터를 표시하려면 Parsing CRN 구문 분석 규칙이 필요합니다. 배포해야 합니다.

이 규칙은 활동 추적 이벤트에서 logSourceCRN 필드의 다양한 구성 요소를 식별하는 데 필요합니다:

crn:v1:bluemix:public:(?P<serviceName>[^:]+):(?P<region>[^:]*):a\/(?P<accountID>[^:]+):(?P<instanceID>[^:]*):(?P<resourceType>[^:]*):(?P<resourceID>[^:]*)$

정보를 캡처하기 위해 새 필드를 만듭니다: serviceName, region, accountID, instanceID, resourceType, resourceID 입니다.

또한 글로벌 활동 추적 이벤트의 경우 global 값을 추가하고 CRN에 값을 포함하지 않습니다.

심각도 규칙

IBM Cloud Activity Tracker Event Routing 을 구성하면 활동 추적 이벤트가 각 이벤트에 적용되는 심각도 값으로 설정됩니다. 소스에서 설정한 심각도가 유지되도록 Severity Rule 규칙을 비활성화해야 합니다.

대시보드

다음 사전 정의된 대시보드 중 하나를 배포할 수 있습니다:

  • Activity Tracking Overview by region: 이 대시보드를 사용하여 지역별, 서비스별 활동 추적 이벤트를 모니터링할 수 있습니다.
  • Activity Tracking Overview by action: 이 대시보드를 사용하여 작업별 및 서비스별 활동 추적 이벤트를 모니터링하세요.
  • Activity Tracking TCO Overview: 이 대시보드를 사용하여 TCO 정책에 따라 활동 추적 이벤트를 모니터링하세요. 이 대시보드를 사용하려면 IBM Cloud Logs 인스턴스로 구성된 Cloud Object Storage 버킷이 있어야 합니다. 대시보드에서 파이프라인을 전환하여 우선순위 인사이트 또는 분석 및 경보 파이프라인을 모니터링할 수 있습니다. 저장 및 검색 파이프라인 모니터링은 지원되지 않습니다.

현재 운영하지 않는 특정 지역이나 위치에 대한 대시보드 위젯을 제거한 다음 해당 지역의 작업을 추가하는 경우 삭제된 위젯은 대시보드에 자동으로 다시 추가되지 않습니다. 위젯을 복제하고 위치를 변경하여 다시 추가할 수 있습니다.

경보

다음 알림 중 하나를 배포할 수 있습니다:

  • Activity tracking events are down: 이 알림을 사용하면 10분 동안 수집된 이벤트가 없을 때 알림을 생성합니다.
  • Unauthorized access: 활동 추적 이벤트가 RC=403 또는 RC=401 으로 작업을 보고할 때 이 알림을 사용하여 알려줍니다.