活动跟踪扩展

在 IBM® Cloud Logs 中,您可以使用活动跟踪扩展深入了解 IBM Cloud 账户中生成的活动跟踪事件。

准备工作

活动跟踪事件是安全操作的关键数据,也是满足合规要求的关键因素。

在 IBM Cloud Logs 中,由 IBM Cloud 服务生成的活动跟踪事件包括元数据字段,您可以用它来加强搜索和分析数据。

  • applicationName:应用程序名称是向 IBM Cloud Logs 生成和发送数据的环境。 活动跟踪事件的设置为 ibm-audit-events。

  • subsystemName:子系统名称是生成日志并将日志发送至 IBM Cloud Logs 的服务或应用程序。 活动跟踪事件的设置如下:

    对于您可以提供的 IBM Cloud 服务,格式为 crn-service-name:<INSTANCE_GUID>

    对于 VPC 服务,格式为 is:<VPC_SERVICE_NAME>

    对于平台服务(这些是您无法提供的服务),格式为 crn-service-name:

在 IBM Cloud 中,必须配置 IBM Cloud Activity Tracker Event Routing,以便将活动跟踪事件路由到 IBM Cloud Logs 服务。

在监控 IBM Cloud 账户中生成的活动跟踪事件之前,必须在该账户中配置 IBM Cloud Activity Tracker Event Routing 服务,以定义要收集的活动跟踪事件、要监控事件的目的地以及定义事件路由的路由规则。

  • 您可以在账户中配置 1 个或多个 IBM Cloud Logs 实例。
  • IBM Cloud Logs 实例可以位于生成事件的同一账户中,也可以位于不同的账户中。
  • 您必须在 IBM Cloud Activity Tracker Event Routing 和 IBM Cloud Logs 之间定义服务对服务授权,以授予 IBM Cloud Activity Tracker Event Routing 服务向 IBM Cloud Logs 服务发送事件的权限。

要获取更多信息,请参阅:

该扩展部署的内容

该扩展包括一个或多个项目。

部署扩展时包含的项目
包含 编号
警报 2
仪表板 3
扩充项 0
活动指标 0
规则 1
视图 0

在部署此扩展之前,请确保部署扩展不会导致超出 IBM Cloud Logs 实例的限制。 如果部署扩展导致超出限制,部署将失败。

部署扩展

您可以在任何收集活动跟踪事件的 IBM Cloud Logs 实例中部署此扩展。 该扩展包括一套预配置资源,如仪表盘、视图和警报,可帮助您监控关键指标、识别异常并优化系统性能。

部署扩展时,请考虑以下信息:

  • 视图和仪表盘位于 Activity Tracking 文件夹中。
  • 警报有一个标签 platform:event,您可以用它在警报管理页面中筛选出警报。
  • 应为某些视图和仪表盘部署解析规则,以便报告数据。

有关部署扩展的更多信息,请参阅 部署、管理和删除 IBM Cloud Logs 扩展。

部署后,验证扩展配置处理数据的方式是否与 IBM Cloud Logs 实例 TCO 配置相匹配。 对于通过 分析和警报 和 优先级洞察 数据管道处理的数据,可提供警报、仪表板和指标事件功能。 部署扩展后,请确保配置满足您的需求。 例如,如果有 TCO 策略 向 分析和警报 管道发送数据,则需要更改此扩展配置的仪表板,以使用分析和警报数据,而不是 优先级洞察.

解析规则

您可以使用解析规则来处理、解析和重组日志数据,为监控和分析做好准备。

创建 Parsing CRN 规则和禁用 Severity Rule 是活动跟踪扩展正常运行的必要条件。 有关 IBM Cloud Logs 解析规则的信息,请参阅 日志解析 规则。

解析 CRN

解析规则 Parsing CRN 是本扩展提供的其余资源显示数据所必需的。 你必须部署它。

需要使用此规则来识别活动跟踪事件中 logSourceCRN 字段的不同组件:

crn:v1:bluemix:public:(?P<serviceName>[^:]+):(?P<region>[^:]*):a\/(?P<accountID>[^:]+):(?P<instanceID>[^:]*):(?P<resourceType>[^:]*):(?P<resourceID>[^:]*)$

它创建了新的字段来捕获信息:serviceName, region, accountID, instanceID, resourceType,和 resourceID。

它还会为全局活动跟踪事件添加值 global,这些事件不包括 CRN 中的值。

严重性规则

配置 IBM Cloud Activity Tracker Event Routing 时,活动跟踪事件会设置适用于每个事件的严重性值。 您必须禁用规则 Severity Rule,以保持源设置的严重性。

仪表板

您可以部署以下任何预定义仪表盘:

  • Activity Tracking Overview by region:使用该仪表板可按地区和服务监控活动跟踪事件。
  • Activity Tracking Overview by action:使用该仪表板可按操作和服务监控活动跟踪事件。
  • Activity Tracking TCO Overview:使用该仪表板按 TCO 策略监控活动跟踪事件。 您的 IBM Cloud Logs 实例必须配置有 Cloud Object Storage 桶,才能使用该仪表板。 您可以通过在仪表板中切换管道来监控 优先级洞察 或 分析和警报 管道。 不支持对 存储和搜索 管道进行监控。

如果您决定删除当前未开展业务的特定地区或地点的仪表板部件,然后在这些地区添加业务,则删除的部件不会自动添加回仪表板。 您可以克隆一个小部件,然后更改位置将其添加回来。

警报

您可以部署以下任何一种警报:

  • Activity tracking events are down:当 10 分钟内未摄取任何事件时,使用此警报生成警报。
  • Unauthorized access:使用此警报可在活动跟踪事件报告了 RC=403 或 RC=401 的操作时发出通知。