Extensão de rastreamento de atividades
Em IBM® Cloud Logs, você pode usar a extensão Activity Tracking para obter insights sobre eventos de rastreamento de atividades gerados em uma conta IBM Cloud.
Antes de Iniciar
Os eventos de rastreamento de atividades são dados essenciais para as operações de segurança e um elemento-chave para atender aos requisitos de conformidade.
Em IBM Cloud Logs, os eventos de rastreamento de atividades gerados pelos serviços IBM Cloud incluem campos de metadados que você pode usar para aprimorar as pesquisas e analisar os dados.
-
applicationName: O nome do aplicativo é o ambiente que produz e envia dados para IBM Cloud Logs. Ele está definido comoibm-audit-eventspara eventos de rastreamento de atividades. -
subsystemName: O nome do subsistema é o serviço ou aplicativo que produz e envia os registros para IBM Cloud Logs. Ele é definido da seguinte forma para eventos de rastreamento de atividades:Para os serviços IBM Cloud que você pode fornecer, o formato é o seguinte:
crn-service-name:<INSTANCE_GUID>Para serviços VPC, o formato é:
is:<VPC_SERVICE_NAME>Para serviços de plataforma (esses são serviços que você não pode provisionar), o formato é:
crn-service-name:
Em IBM Cloud, você deve configurar IBM Cloud Activity Tracker Event Routing para rotear os eventos de rastreamento de atividade para o serviço IBM Cloud Logs.
Antes de poder monitorar os eventos de rastreamento de atividades gerados em uma conta IBM Cloud, é necessário configurar o serviço IBM Cloud Activity Tracker Event Routing na conta para definir quais eventos de rastreamento de atividades você deseja coletar, o destino onde deseja monitorar os eventos e as regras de roteamento que definem para onde os eventos são roteados.
- Você pode configurar uma ou mais instâncias de IBM Cloud Logs na conta.
- As instâncias do IBM Cloud Logs podem estar localizadas na mesma conta em que os eventos são gerados ou em uma conta diferente.
- Você deve definir uma autorização de serviço para serviço entre IBM Cloud Activity Tracker Event Routing e IBM Cloud Logs para conceder permissões ao serviço IBM Cloud Activity Tracker Event Routing para enviar eventos ao serviço IBM Cloud Logs.
Para obter mais informações, consulte:
O que essa extensão implementa
Essa extensão inclui um ou mais itens.
| Inclusões | Número |
|---|---|
| Alertas | 2 |
| painéis | 3 |
| Enriquecimentos | 0 |
| Eventos para métricas | 0 |
| Regras | 1 |
| Visualizações | 0 |
Antes de implantar essa extensão, certifique-se de que a implantação da extensão não fará com que você exceda os limites da sua instância IBM Cloud Logs. Se a implantação da extensão resultar na ultrapassagem dos limites, a implantação falhará.
Implementando a extensão
Você pode implementar essa extensão em qualquer instância do IBM Cloud Logs que colete eventos de rastreamento de atividades. Essa extensão inclui um conjunto de recursos pré-configurados, como painéis, exibições e alertas, que o ajudam a monitorar métricas críticas, identificar anomalias e otimizar o desempenho do seu sistema.
Ao implantar a extensão, considere as seguintes informações:
- As visualizações e os painéis estão localizados na pasta
Activity Tracking. - Os alertas têm o rótulo
platform:eventque você pode usar para filtrá-los na página Gerenciamento de alertas. - As regras de análise devem ser implementadas em algumas das exibições e painéis para relatar dados.
Para obter mais informações sobre a implementação da extensão, consulte Implementação, gerenciamento e remoção de extensões do IBM Cloud Logs.
Após a implementação, verifique se a configuração da extensão trata os dados de forma a corresponder à configuração de TCO da instância IBM Cloud Logs. Alertas, painéis e eventos para métricas são recursos disponíveis para dados manipulados por meio dos pipelines de dados Analisar e alertar e Insights prioritários. Depois de implementar a extensão, verifique se a configuração atende às suas necessidades. Por exemplo, se você tiver políticas de TCO enviando dados para o pipeline Analisar e alertar, será necessário alterar o painel configurado por essa extensão para usar os dados do Analyze and Alert em vez de Insights prioritários.
Regras de análise
Você pode usar regras de análise para processar, analisar e reestruturar os dados de log para prepará-los para monitoramento e análise.
A criação de uma regra Parsing CRN e a desativação do Severity Rule são necessárias para que a extensão Activity Tracking funcione corretamente. Consulte regras de análise de registro para obter informações sobre IBM Cloud Logs regras de análise.
Analisando o CRN
A regra de análise Parsing CRN é necessária para que o restante dos recursos fornecidos como parte dessa extensão exibam dados. Você deve implementá-lo.
Essa regra é necessária para identificar os diferentes componentes do campo logSourceCRN em eventos de rastreamento de atividades:
crn:v1:bluemix:public:(?P<serviceName>[^:]+):(?P<region>[^:]*):a\/(?P<accountID>[^:]+):(?P<instanceID>[^:]*):(?P<resourceType>[^:]*):(?P<resourceID>[^:]*)$
Ele cria novos campos para capturar as informações: serviceName, region, accountID, instanceID, resourceType, e resourceID.
Ele também adiciona o valor global para eventos de rastreamento de atividades que são globais e não incluem um valor no CRN.
Regra de severidade
Quando você configura IBM Cloud Activity Tracker Event Routing, os eventos de rastreamento de atividades são definidos com o valor de gravidade que se aplica a cada evento. Você deve desativar a regra Severity Rule para que o
conjunto de gravidade da origem seja mantido.
Painéis
Você pode implementar qualquer um dos seguintes painéis predefinidos:
Activity Tracking Overview by region: Use esse painel para monitorar eventos de rastreamento de atividades por região e por serviço.Activity Tracking Overview by action: Use esse painel para monitorar eventos de rastreamento de atividades por ação e por serviço.Activity Tracking TCO Overview: Use esse painel para monitorar seus eventos de rastreamento de atividades por política de TCO. Você deve ter um bucket Cloud Object Storage configurado com sua instância IBM Cloud Logs para usar esse painel. Você pode monitorar os pipelines Insights prioritários ou Analisar e alertar alternando o pipeline no painel. Não há suporte para o monitoramento do pipeline Armazenar e procurar.
Se você decidir remover os widgets do painel de regiões ou locais específicos onde não está operando no momento e depois adicionar operações nessas regiões, os widgets excluídos não serão adicionados automaticamente de volta ao seu painel. Você pode clonar um widget e alterar o local para adicioná-lo novamente.
Alertas
Você pode implementar qualquer um dos seguintes alertas:
Activity tracking events are down: Use esse alerta para gerar um alerta quando nenhum evento for ingerido em um período de 10 minutos.Unauthorized access: Use esse alerta para notificar quando os eventos de rastreamento de atividades informarem ações com RC=403 ou RC=401.