活動追蹤擴充功能
在 IBM® Cloud Logs 中,您可以使用活動追蹤延伸功能來深入瞭解 IBM Cloud 帳戶中產生的活動追蹤事件。
開始之前
活動追蹤事件是安全作業的重要資料,也是符合法規要求的關鍵元素。
在 IBM Cloud Logs 中,由 IBM Cloud 服務產生的活動追蹤事件包含元資料欄位,您可以使用這些欄位來強化搜尋和分析資料。
-
applicationName:應用程式名稱是產生並傳送資料至 IBM Cloud Logs 的環境。 它設定為ibm-audit-events,用於活動追蹤事件。 -
subsystemName:子系統名稱是產生並傳送日誌到 IBM Cloud Logs 的服務或應用程式。 活動追蹤事件的設定如下:對於您可以提供的 IBM Cloud 服務,格式為:
crn-service-name:<INSTANCE_GUID>對於 VPC 服務,格式為
is:<VPC_SERVICE_NAME>對於平台服務 (這些是您無法提供的服務),格式為:
crn-service-name:
在 IBM Cloud 中,您必須設定 IBM Cloud Activity Tracker Event Routing,以將活動追蹤事件路由到 IBM Cloud Logs 服務。
在監控 IBM Cloud 帳戶中產生的活動追蹤事件之前,您必須設定該帳戶中的 IBM Cloud Activity Tracker Event Routing 服務,以定義要收集哪些活動追蹤事件、要監控事件的目的地,以及定義事件路由位置的路由規則。
- 您可以在帳戶中設定 1 個或多個 IBM Cloud Logs 實例。
- IBM Cloud Logs 實例可以位於產生事件的相同帳戶中,也可以位於不同的帳戶中。
- 您必須在 IBM Cloud Activity Tracker Event Routing 和 IBM Cloud Logs 之間定義服務對服務授權,以授予 IBM Cloud Activity Tracker Event Routing 服務將事件傳送至 IBM Cloud Logs 服務的權限。
如需相關資訊,請參閱:
此擴充套件部署的內容
此擴充項目包含一個或多個項目。
| 包括 | 號碼 |
|---|---|
| 警示 | 2 |
| 儀表板 | 3 |
| 強化 | 0 |
| 活動至指標 | 0 |
| 規則 | 1 |
| 視圖 | 0 |
在部署此擴充功能之前,請確保部署擴充功能不會導致超出 IBM Cloud Logs 實例的限制。 如果部署擴充碼導致超出限制,部署將會失敗。
部署擴充套件
您可以在任何收集活動追蹤事件的 IBM Cloud Logs 範例中部署此擴充套件。 此擴充套件包含一組預先設定的資源,例如儀表板、檢視和警示,可協助您監控關鍵指標、識別異常狀況並優化系統效能。
部署擴充套件時,請考慮下列資訊:
- 檢視和儀表板位於
Activity Tracking資料夾。 - 警報有標籤
platform:event,您可以用它在警報管理頁面中篩選出警報。 - 應針對某些檢視和儀表板部署解析規則,以報告資料。
如需部署擴充套件的詳細資訊,請參閱部署 、管理及移除 IBM Cloud Logs 擴充套件。
部署後,請驗證延伸組態處理資料的方式是否與您的 IBM Cloud Logs 實例 TCO 組態相符。 透過 分析及警示 和 優先洞察 資料管道處理的資料可使用警示、儀表板和事件至指標等功能。 部署擴充套件後,請確定配置符合您的需求。 例如,如果您有 TCO 政策 將資料傳送至 分析及警示 pipeline,您將需要變更此擴充套件設定的儀表板,以使用「分析」和「警示」 資料,而非 優先洞察.
解析規則
您可以使用解析規則來處理、解析和重整日誌資料,為監控和分析做好準備。
建立 Parsing CRN 規則和停用 Severity Rule 是活動追蹤延伸功能正常運作的必要條件。 如需 IBM Cloud Logs 解析規則的相關資訊,請參閱 日誌解析 規則。
解析 CRN
解析規則 Parsing CRN 是作為本擴充套件一部分提供的其他資源顯示資料所必需的。 您必須部署它。
需要使用此規則來識別活動追蹤事件中 logSourceCRN 欄位的不同元件:
crn:v1:bluemix:public:(?P<serviceName>[^:]+):(?P<region>[^:]*):a\/(?P<accountID>[^:]+):(?P<instanceID>[^:]*):(?P<resourceType>[^:]*):(?P<resourceID>[^:]*)$
它會建立新的欄位來擷取資訊:serviceName, region, accountID, instanceID, resourceType,和 resourceID。
它也會為全域且不包含 CRN 值的活動追蹤事件新增值 global。
嚴重性規則
設定 IBM Cloud Activity Tracker Event Routing 時,活動追蹤事件會設定適用於每個事件的嚴重性數值。 您必須停用規則 Severity Rule,以維持來自來源的嚴重性設定。
儀表板
您可以部署下列任何預先定義的儀表板:
Activity Tracking Overview by region:使用此儀表板可依區域和服務監控活動追蹤事件。Activity Tracking Overview by action:使用此儀表板監控按動作和服務追蹤的活動事件。Activity Tracking TCO Overview:使用此儀表板依 TCO 政策監控活動追蹤事件。 您必須在 IBM Cloud Logs 範例中設定 Cloud Object Storage 桶,才能使用此儀表板。 您可以在儀表板中切換管道,監控 優先洞察 或 分析及警示 管道。 不支援監控 儲存及搜尋 管道。
如果您決定移除目前未執行作業的特定區域或地點的儀表板 Widget,然後在這些區域新增作業,則已刪除的 Widget 將不會自動重新加入您的儀表板。 您可以複製 Widget 並變更位置,將其重新加入。
警示
您可以部署下列任何一種警報:
Activity tracking events are down:使用此警報會在 10 分鐘內未擷取任何事件時產生警報。Unauthorized access:使用此警報可在活動追蹤事件報告有 RC=403 或 RC=401 的動作時發出通知。