監控IBM Cloud Logs中的活動追蹤事件

您可以使用IBM Cloud Logs服務來監控IBM Cloud帳戶中產生的活動追蹤事件並發出警報。

下圖顯示了目標是IBM Cloud Logs實例時的高階視圖:

事件流程
事件流程

活動追蹤事件是安全作業的重要資料,也是符合法規要求的關鍵元素。

在 IBM Cloud Logs 中,由 IBM Cloud 服務產生的活動追蹤事件包含可用於增強搜尋和分析資料的元資料欄位。

  • applicationName:應用程式名稱是產生日誌並將其傳送到 IBM Cloud Logs 的環境。 它被設定為 ibm-audit-events 用於活動追蹤事件。

  • subsystemName:子系統名稱是產生日誌並將其傳送到 IBM Cloud Logs 的服務或應用程式。 對於活動追蹤事件設定如下:

    對於您可以設定的 IBM Cloud 服務,格式為:crn-service-name:<INSTANCE_GUID>

    對於VPC服務,格式為:is:<VPC_SERVICE_NAME>

    對於平台服務(這些是您無法提供的服務),格式為:crn-service-name:

您必須在帳戶中設定 {{ {{site.data.keyword.cloud_notm}} IBM Cloud Activity Tracker Event Routing服務來定義哪些活動追蹤事件,然後才能監控 IBM Cloud 帳戶中產生的活動追蹤事件您要收集的事件、要監視事件的目標、定義事件路由位置的路由規則。

  • 您可以在帳戶中設定 1 個或多個IBM Cloud Logs實例。
  • IBM Cloud Logs實例可以位於產生事件的相同帳戶中,也可以位於不同的帳戶中。
  • 如果需要,您可以設定 IBM Cloud Activity Tracker Event Routing,將事件傳送至其他區域或帳戶的 IBM Cloud Logs 範例。
  • 您必須在IBM Cloud Activity Tracker Event Routing和IBM Cloud Logs之間定義服務到服務授權,以向IBM Cloud Activity Tracker Event Routing服務授予權限將事件傳送到IBM Cloud Logs服務。

如需相關資訊,請參閱:

中央模型

如果您需要集中活動追蹤事件,請在您的帳戶中設定IBM Cloud Activity Tracker Event Routing以將活動追蹤事件路由到 1 個IBM Cloud Logs實例。

下圖顯示了採用中心模型時帳戶的高級視圖:

採用中心模型時帳戶的高階視圖

資料局部性模型

如果您需要維護資料局部性,請在您的帳戶中設定IBM Cloud Activity Tracker Event Routing以將活動追蹤事件路由到多個IBM Cloud Logs實例。

下圖顯示了採用資料局部性模型時帳戶的高階視圖:

採用資料局部性模型時帳戶的高階視圖
採用資料局部性模型
時帳戶的高階視圖