流数据

通过集成 IBM® Cloud Logs 和 Event Streams,将 IBM® Cloud Logs 实例中的数据流式传输到其他企业工具,例如安全信息和事件管理(SIEM)工具。

当您将数据传输到数据湖、其他分析工具或其他 SIEM 工具时,您可以在IBM Cloud Logs服务提供的功能中添加其他功能:

  • 您可以了解本地和基于云的环境中的企业数据。
  • 您可以识别并确定可能影响您组织的安全威胁的优先顺序。
  • 您可以使用人工智能 (AI) 调查威胁和事件来检测漏洞。

例如,当您在IBM® Cloud Logs实例上启用流式传输时,您可以配置IBM® Cloud Logs以将数据发送到Event Streams实例。 然后,您可以配置 Kafka Connect 来处理这些数据,并将其转发至目标工具。 一旦数据在Event Streams中保存,您就可以配置任何应用程序或服务来创建订阅并对正在流式传输的日志数据采取行动。

使用 Event Streams 进行流式传输“流式传输流程:IBM Cloud Logs 将数据发送至 Event Streams,后者再将数据发送至已配置的 Kafka 客户端”

有关可用 Event Streams Kafka 客户端的更多信息,请参阅 选择与 Event Streams 一起使用的 Kafka 客户端。

如果您在数据驻留和合规方面有任何监管要求,则必须控制 IBM Cloud Logs、Event Streams、Kafka Connect 以及目标工具的可用位置。

配置流式传输

有关如何配置流式传输的信息,请参阅 将IBM Cloud Logs与Event Streams集成。

在IBM Cloud Logs实例和Event Streams实例之间配置流式传输功能时,请考虑以下信息:

  • IBM Cloud Logs实例和Event Streams实例必须在同一个帐户中配置。
  • 您必须具有IBM Cloud Logs的管理员角色才能在IBM Cloud Logs实例中配置流式传输。
  • 要将IBM Cloud Logs实例连接到Event Streams实例,您需要定义一个服务到服务身份验证。 IBM Cloud Logs用于在Event Streams中发布数据的凭证必须具有作者角色。 此角色包括 messagehub.topic.write IAM 操作角色,允许应用程序或服务将数据写入 1 个或多个主题。
  • 要在Event Streams中创建主题,您必须拥有Event Streams实例的管理员角色。 此角色包括 messagehub.topic.manage IAM 操作角色,允许应用程序或用户创建或删除主题。
  • 您可以定义DataPrime数据规则来过滤从IBM Cloud Logs流式传输到Event Streams的数据。 有关更多信息,请参阅 配置流数据规则。

活动跟踪事件

管理流配置时会生成以下活动跟踪事件:

配置流式传输时生成的事件
操作 需要的许可权 描述
logs.logs-stream-setup.get 阅读器 当检索到有关IBM Cloud Logs到Event Streams之间的特定流配置的详细信息时,会生成此事件。
logs.logs-stream-setup.list 阅读器 当请求IBM Cloud Logs到Event Streams之间的所有流配置列表时,会生成此事件。