串流資料
透過整合 IBM® Cloud Logs 與 Event Streams,將 IBM® Cloud Logs 實例的資料串流傳輸至其他企業工具,例如安全資訊與事件管理(SIEM)工具。
當您將資料串流傳輸到資料湖、其他分析工具或其他 SIEM 工具時,您可以為IBM Cloud Logs服務提供的功能新增其他功能:
- 您可以跨本地和基於雲端的環境了解企業資料。
- 您可以識別可能影響您組織的安全威脅並確定其優先順序。
- 您可以使用人工智慧 (AI) 調查威脅和事件來偵測漏洞。
例如,當您在IBM® Cloud Logs實例上啟用串流時,您可以將IBM® Cloud Logs配置為將資料傳送至Event Streams實例。 接著,您可以設定 Kafka Connect 來擷取這些資料,並將其轉發至您的目標工具。 一旦資料保存在Event Streams中,您就可以設定任何應用程式或服務來建立訂閱並對正在傳輸的日誌資料採取操作。
"此串流流程顯示 IBM Cloud Logs 將資料傳送至 Event Streams,而 則將資料傳送至已設定的 Kafka 客戶端"
有關可用 Event Streams Kafka 用戶端的詳細資訊,請參閱 選擇 Kafka 用戶端與 Event Streams 搭配使用。
若您有任何關於資料駐留及合規性的法規要求,則必須控制 IBM Cloud Logs、Event Streams、Kafka Connect 以及目標工具的可用位置。
配置串流媒體
有關如何配置串流傳輸的信息,請參閱 將IBM Cloud Logs與Event Streams整合。
在IBM Cloud Logs實例和Event Streams實例之間配置串流功能時,請考慮以下資訊:
- 必須在同一帳戶中配置IBM Cloud Logs實例和Event Streams實例。
- 您必須擁有IBM Cloud Logs的管理員角色才能在IBM Cloud Logs實例中設定串流。
- 要將IBM Cloud Logs實例連接到Event Streams實例,您需要定義一個服務到服務驗證。 IBM Cloud Logs用於在Event Streams中發布資料的憑證必須具有寫入者角色。 此角色包括 messagehub.topic.write IAM 操作角色,該角色允許應用程式或服務將資料寫入 1 個或多個主題。
- 要在Event Streams中建立主題,您必須具有Event Streams實例的管理員角色。 此角色包括 messagehub.topic.manage IAM 操作角色,該角色允許應用程式或使用者建立或刪除主題。
- 您可以定義DataPrime資料規則來篩選從IBM Cloud Logs串流傳輸到Event Streams的資料。 更多信息,請參見 配置流數據規則。
活動追蹤事件
當您管理串流設定時,會產生下列活動追蹤事件:
| 動作 | 所需許可 | 說明 |
|---|---|---|
logs.logs-stream-setup.get |
讀取器 | 當檢索到IBM Cloud Logs到Event Streams之間的特定流配置的詳細資訊時,會產生此事件。 |
logs.logs-stream-setup.list |
讀取器 | 當請求IBM Cloud Logs到Event Streams之間的所有串流配置的清單時,會產生此事件。 |