从选定服务流式传输审计数据

通过集成 IBM® Cloud Logs 和 Event Streams 将选定 IBM Cloud® 服务从 IBM Cloud Logs 实例生成的审计数据流传输到其他企业工具,如安全信息和事件管理 (SIEM) 工具。

先决条件

  • IBM® Event Streams for IBM Cloud® 实例与 IBM Cloud Logs 实例配置在同一账户中,您计划从该账户流式传输数据。

    检查服务计划的限制。 有关更多信息,请参阅 限制和配额。

  • 您有权限在 IBM® Event Streams for IBM Cloud® 实例中创建主题。

    要在 Event Streams 中创建主题,您必须拥有 Event Streams 实例的 manager 角色。 该角色包括 messagehub.topic.manage 允许应用程序或用户创建或删除主题的 IAM 操作角色。

  • 您要将审计事件路由到 IBM® Cloud Logs 实例。

  • 您拥有在 IBM® Cloud Logs 实例中配置流的权限。

    您必须具有经理服务角色。

如果要按服务名称进行筛选,您可能需要一个解析规则,从 logSourceCRN 中提取特定值(如服务名称)。

定义流规则

您可以定义规则,过滤流向 IBM® Event Streams for IBM Cloud® 的审计事件。

下表列出了一些可以配置的规则:

示例规则
规则描述 rule
流式传输所有审计事件 <v1> $l.applicationname =='ibm-audit-event'
来自 1 个服务的流式审计事件 <v1> $l.applicationname =='ibm-audit-event' && $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME'
来自 2 个服务的流审计事件 <v1> $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' )
具有严重程度的流审计事件 <v1> $l.applicationname =='ibm-audit-event' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE'

有效的严重性值是:normal、warning 和 critical。

从选定的服务中以不同的严重性值对事件进行流审计 <v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) && $d.severity =='REPLACE_WITH_SEVERITY_VALUE') ) || ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE')

有效的严重性值是:normal、warning 和 critical。

基于 requestData 或 responseData 部分中的数据的流审计事件 $d.requestData.REPLACE_WITH_FIELD_NAME

例如,对于字段 requestId,您可以配置 <v1> $d.requestData.requestId

有关更多信息,请参阅 配置流数据规则。

请注意,这些示例包括 <v1> 前缀。 使用用户界面时会自动包含该前缀,无需指定。 但是,在 API 中使用的 DPXL 表达式必须以 <v1> 前缀开头。

例如,要从选定的服务中过滤具有不同严重性值的审计事件,可以定义如下查询:

<v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='iam-am' ||  $d.serviceName =='cloud-object-storage' ) && $d.severity =='critical') )
|| ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='normal')

验证流媒体规则

要验证流规则,请在左侧导航中单击 Explore logs > Logs。 选择 DataPrime 查询,然后更改查询如下:

filter 'PASTE_YOUR_CONDITION'

查询的输出结果将显示启用流配置后的日志记录列表。

例如,将 <v1> $l.applicationname =='ibm-audit-event' 更改为:

filter $l.applicationname =='ibm-audit-event'

配置审计事件流

要配置流式传输,请参阅 Integrating IBM Cloud Logs with Event Streams。