从选定服务流式传输审计数据
通过集成 IBM® Cloud Logs 和 Event Streams 将选定 IBM Cloud® 服务从 IBM Cloud Logs 实例生成的审计数据流传输到其他企业工具,如安全信息和事件管理 (SIEM) 工具。
先决条件
-
IBM® Event Streams for IBM Cloud® 实例与 IBM Cloud Logs 实例配置在同一账户中,您计划从该账户流式传输数据。
检查服务计划的限制。 有关更多信息,请参阅 限制和配额。
-
您有权限在 IBM® Event Streams for IBM Cloud® 实例中创建主题。
要在 Event Streams 中创建主题,您必须拥有 Event Streams 实例的 manager 角色。 该角色包括 messagehub.topic.manage 允许应用程序或用户创建或删除主题的 IAM 操作角色。
-
您要将审计事件路由到 IBM® Cloud Logs 实例。
-
您拥有在 IBM® Cloud Logs 实例中配置流的权限。
您必须具有经理服务角色。
如果要按服务名称进行筛选,您可能需要一个解析规则,从 logSourceCRN 中提取特定值(如服务名称)。
定义流规则
您可以定义规则,过滤流向 IBM® Event Streams for IBM Cloud® 的审计事件。
下表列出了一些可以配置的规则:
| 规则描述 | rule |
|---|---|
| 流式传输所有审计事件 | <v1> $l.applicationname =='ibm-audit-event' |
| 来自 1 个服务的流式审计事件 | <v1> $l.applicationname =='ibm-audit-event' && $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME' |
| 来自 2 个服务的流审计事件 | <v1> $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) |
| 具有严重程度的流审计事件 | <v1> $l.applicationname =='ibm-audit-event' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE'
有效的严重性值是: |
| 从选定的服务中以不同的严重性值对事件进行流审计 | <v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) && $d.severity =='REPLACE_WITH_SEVERITY_VALUE') ) || ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE')
有效的严重性值是: |
基于 requestData 或 responseData 部分中的数据的流审计事件 |
$d.requestData.REPLACE_WITH_FIELD_NAME
例如,对于字段 |
有关更多信息,请参阅 配置流数据规则。
请注意,这些示例包括 <v1> 前缀。 使用用户界面时会自动包含该前缀,无需指定。 但是,在 API 中使用的 DPXL 表达式必须以 <v1> 前缀开头。
例如,要从选定的服务中过滤具有不同严重性值的审计事件,可以定义如下查询:
<v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='iam-am' || $d.serviceName =='cloud-object-storage' ) && $d.severity =='critical') )
|| ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='normal')
验证流媒体规则
要验证流规则,请在左侧导航中单击 Explore logs > Logs。 选择 DataPrime 查询,然后更改查询如下:
filter 'PASTE_YOUR_CONDITION'
查询的输出结果将显示启用流配置后的日志记录列表。
例如,将 <v1> $l.applicationname =='ibm-audit-event' 更改为:
filter $l.applicationname =='ibm-audit-event'
配置审计事件流
要配置流式传输,请参阅 Integrating IBM Cloud Logs with Event Streams。