Eventi di monitoraggio delle attività per IAM
IBM Cloud Identity and Access Management (IAM) genera eventi di monitoraggio delle attività.
Gli eventi di monitoraggio delle attività riportano le attività che modificano lo stato di un servizio in IBM Cloud. Gli eventi possono essere utilizzati per indagare su attività anomale e azioni critiche e per soddisfare i requisiti di audit normativi.
È possibile utilizzare IBM Cloud Activity Tracker Event Routing, un servizio della piattaforma, per instradare gli eventi di auditing del proprio account verso destinazioni di propria scelta, configurando obiettivi e percorsi che definiscono dove vengono inviati gli eventi di tracciamento delle attività. Per ulteriori informazioni, vedi Informazioni su IBM Cloud Activity Tracker Event Routing.
È possibile utilizzare IBM Cloud Logs per visualizzare e segnalare gli eventi generati nel proprio account e instradati da IBM Cloud Activity Tracker Event Routing a un'istanza IBM Cloud Logs.
Luoghi in cui gli eventi di tracciamento dell'attività vengono inviati da IBM Cloud Activity Tracker Event Routing
IAM invia gli eventi di tracciamento delle attività tramite IBM Cloud Activity Tracker Event Routing alla regione di Francoforte (eu-de).
Avvio di IBM Cloud Logs dalla pagina Observability
Per informazioni sull'avvio dell'interfaccia utente IBM Cloud Logs, vedere Avvio dell'interfaccia utente in IBM Cloud Logs
Visualizzazione degli eventi di monitoraggio delle attività per IAM
È possibile utilizzare IBM Cloud Logs per visualizzare e segnalare gli eventi generati nel proprio account e instradati da IBM Cloud Activity Tracker Event Routing a un'istanza IBM Cloud Logs.
Il servizio IAM genera eventi globali di monitoraggio delle attività per le azioni elencate in questo documento. Selezionare Platform events (global) come
posizione da cui inviare gli eventi di audit quando si configura un percorso IBM Cloud Activity Tracker Event Routing.
Per visualizzare gli eventi IAM nella dashboard IBM Cloud Logs, accedere al filtro Sottosistemi e selezionare i valori con il prefisso iam-. Ad esempio, iam-am, iam-identity, o iam-groups.
Eventi dei gruppi di accesso
Eventi del conto
La seguente tabella elenca le azioni che generano un evento:
| Azione | Descrizione |
|---|---|
iam-groups.account-settings.read |
Un evento viene generato quando un iniziatore visualizza le impostazioni dell'account per il servizio Gruppi di accesso. |
iam-groups.account-settings.update |
Un evento viene generato quando un iniziatore aggiorna le impostazioni del proprio account per il servizio Gruppi di accesso. |
Eventi dei gruppi di accesso
La seguente tabella elenca le azioni che generano un evento:
| Azione | Descrizione |
|---|---|
iam-groups.group.create |
Un evento viene generato quando un iniziatore crea un gruppo di accesso. |
iam-groups.group.read |
Un evento viene generato quando un iniziatore visualizza un gruppo di accesso. |
iam-groups.group.update |
Un evento viene generato quando un iniziatore aggiorna un nome o una descrizione del gruppo. |
iam-groups.group.delete |
Un evento viene generato quando un iniziatore elimina un gruppo di accesso. |
iam-groups.groups.list |
Un evento viene generato quando un iniziatore visualizza i gruppi di accesso. |
Eventi per i membri
La seguente tabella elenca le azioni che generano un evento:
| Azione | Descrizione |
|---|---|
iam-groups.federated-member.add |
Un evento viene generato quando un iniziatore accede all'account e ottiene l'appartenenza federata a un gruppo di accesso. |
iam-groups.member.add |
Un evento viene generato quando un iniziatore aggiunge un membro a un gruppo di accesso. |
iam-groups.member.delete |
Un evento viene generato quando un iniziatore rimuove un membro da un gruppo di accesso. |
iam-groups.member.read |
Un evento viene generato quando un iniziatore visualizza l'iscrizione di un membro. |
iam-groups.members.list |
Un evento viene generato quando un iniziatore visualizza i membri di un gruppo di accesso. |
Regole eventi
La seguente tabella elenca le azioni che generano un evento:
| Azione | Descrizione |
|---|---|
iam-groups.rule.read |
Un evento viene generato quando un iniziatore visualizza una regola di un gruppo di accesso. |
iam-groups.rule.create |
Un evento viene generato quando un iniziatore aggiunge una regola a un gruppo di accesso. |
iam-groups.rule.update |
Un evento viene generato quando un iniziatore modifica il nome della regola. |
iam-groups.rule.delete |
Un evento viene generato quando un iniziatore elimina una regola da un gruppo di accesso. |
iam-groups.rules.list |
Un evento viene generato quando un iniziatore visualizza le regole di un gruppo di accesso. |
Eventi di profili affidabili
La seguente tabella elenca le azioni che generano un evento:
| Azione | Descrizione |
|---|---|
iam-identity.account-profile.create |
Un evento viene generato quando un iniziatore crea un profilo di fiducia. |
iam-identity.account-profile.update |
Un evento viene generato quando un iniziatore aggiorna un profilo di fiducia. |
iam-identity.account-profile.delete |
Un evento viene generato quando un iniziatore cancella un profilo di fiducia. |
Eventi della politica
La seguente tabella elenca le azioni che generano un evento:
| Azione | Descrizione |
|---|---|
iam-am.policy.create |
Un evento viene generato quando un iniziatore aggiunge una politica a un utente o a un gruppo di accesso. |
iam-am.policy.update |
Un evento viene generato quando un iniziatore modifica le autorizzazioni di una politica di un utente o di un gruppo di accesso. |
iam-am.policy.delete |
Un evento viene generato quando un iniziatore elimina una politica assegnata a un utente o a un gruppo di accesso. |
Eventi dell'ID servizio
La seguente tabella elenca le azioni che generano un evento:
| Azione | Descrizione |
|---|---|
iam-identity.account-serviceid.create |
Un evento viene generato quando un iniziatore crea un ID servizio. |
iam-identity.account-serviceid.update |
Un evento viene generato quando un iniziatore ridenomina un ID servizio o ne modifica la descrizione. |
iam-identity.account-serviceid.delete |
Un evento viene generato quando un iniziatore elimina un ID servizio. |
Eventi della chiave API
La seguente tabella elenca le azioni che generano un evento:
| Azione | Descrizione |
|---|---|
iam-identity.user-apikey.create |
Un evento viene generato quando un iniziatore crea una chiave API. |
iam-identity.user-apikey.update |
Un evento viene generato quando un iniziatore ridenomina una chiave API o ne modifica la descrizione. |
iam-identity.user-apikey.delete |
Un evento viene generato quando un iniziatore elimina una chiave API. |
iam-identity.serviceid-apikey.create |
Un evento viene generato quando un iniziatore crea una chiave API di un ID servizio. |
iam-identity.serviceid-apikey.delete |
Un evento viene generato quando un iniziatore elimina una chiave API di un ID servizio. |
iam-identity.serviceid-apikey.update |
Un evento viene generato quando un iniziatore ridenomina una chiave API di un ID servizio o ne modifica la descrizione. |
Eventi di login e logout
La seguente tabella elenca le azioni che generano un evento:
| Azione | Descrizione |
|---|---|
iam-identity.user-apikey.login |
Un evento viene generato quando un utente accede a IBM Cloud utilizzando una chiave API. |
iam-identity.serviceid-apikey.login |
Un evento viene generato quando un iniziatore accede a IBM Cloud utilizzando una chiave API associata a un ID servizio. |
iam-identity.user-identitycookie.login |
Questo è un evento generato quando un iniziatore richiede un cookie di identità per eseguire un'azione. |
iam-identity.user-refreshtoken.login |
È un evento che viene generato quando l'iniziatore si collega a IBM Cloud o quando un iniziatore già collegato richiede un nuovo token di aggiornamento per eseguire un'azione. |
iam-identity.user-passcode.login iam-identity.trustedprofile-apikey.login |
Si tratta di un evento generato quando l'iniziatore accede a IBM Cloud applicando un profilo di fiducia, oppure quando un iniziatore già connesso applicando un profilo di fiducia richiede un nuovo token di aggiornamento per eseguire un'azione. |
iam-identity.user.logout |
Si tratta di un evento generato quando l'iniziatore si disconnette dal sito IBM Cloud. |
Eventi IAM aziendali
Politica eventi tempalte
La seguente tabella elenca le azioni che generano un evento:
| Azione | Descrizione |
|---|---|
iam-access-management.policy-template.create |
Un evento viene generato quando un utente crea un modello di criterio IAM gestito dall'azienda. |
iam-access-management.policy-template.update |
Un evento viene generato quando un utente aggiorna un modello di criterio IAM gestito dall'azienda. |
iam-access-management.policy-template.delete |
Un evento viene generato quando un utente elimina un modello di criterio IAM gestito dall'azienda. |
iam-access-management.policy-template.read |
Un evento viene generato quando un utente legge un modello di criterio IAM gestito dall'azienda. |
iam-access-management.policy-assignment.create |
Un evento viene generato quando un utente assegna un modello di criterio IAM gestito dall'azienda ad account figlio. |
iam-access-management.policy-assignment.update |
Un evento viene generato quando un utente aggiorna l'assegnazione di un modello di criterio IAM gestito dall'azienda. |
iam-access-management.policy-assignment.delete |
Un evento viene generato quando un utente elimina l'assegnazione di un modello di criterio IAM gestito dall'azienda. |
iam-access-management.policy-assignment.read |
Un evento viene generato quando un utente legge un'assegnazione di un modello di criterio IAM gestito dall'azienda. |
Accesso agli eventi del gruppo tempalte
La seguente tabella elenca le azioni che generano un evento:
| Azione | Descrizione |
|---|---|
iam-groups.groups-template.create |
Un evento viene generato quando un utente crea un modello di gruppo di accesso IAM gestito dall'azienda. |
iam-groups.groups-template.delete |
Un evento viene generato quando un utente elimina un modello di gruppo di accesso IAM gestito dall'azienda. |
iam-groups.groups-template.update |
Un evento viene generato quando un utente aggiorna un modello di gruppo di accesso IAM gestito dall'azienda. |
iam-groups.groups-template.read |
Un evento viene generato quando un utente legge un modello di gruppo di accesso IAM gestito dall'azienda. |
iam-groups.groups-template.assign |
Un evento viene generato quando un utente assegna un modello di gruppo di accesso IAM gestito dall'azienda agli account figlio. |
iam-groups.groups-template.remove |
Un evento viene generato quando un utente rimuove l'assegnazione di un modello di gruppo di accesso IAM gestito dall'azienda. |
iam-groups.groups-template.assignment-read |
Un evento viene generato quando un utente legge un'assegnazione di un modello di gruppo di accesso IAM gestito dall'azienda. |
iam-groups.groups-template.assignment-update |
Un evento viene generato quando un utente aggiorna l'assegnazione di un modello di gruppo di accesso IAM gestito dall'azienda. |
Profilo di fiducia eventi tempalte
La seguente tabella elenca le azioni che generano un evento:
| Azione | Descrizione |
|---|---|
iam-identity.profile-template.create |
Un evento viene generato quando un utente crea un modello di profilo affidabile IAM gestito dall'azienda. |
iam-identity.profile-template.delete |
Un evento viene generato quando un utente elimina un modello di profilo affidabile IAM gestito dall'azienda. |
iam-identity.profile-template.update |
Un evento viene generato quando un utente aggiorna un modello di profilo affidabile IAM gestito dall'azienda. |
iam-identity.profile-template.read |
Un evento viene generato quando un utente legge un modello di profilo affidabile IAM gestito dall'azienda. |
iam-identity.profile-template.assign |
Un evento viene generato quando un utente assegna un modello di profilo affidabile IAM gestito dall'azienda agli account figli. |
iam-identity.profile-template.remove |
Un evento viene generato quando un utente rimuove l'assegnazione di un modello di profilo di fiducia IAM gestito dall'azienda. |
iam-identity.profile-template.assignment-read |
Un evento viene generato quando un utente legge un'assegnazione di un modello di profilo di fiducia IAM gestito dall'azienda. |
iam-identity.profile-template.assignment-update |
Un evento viene generato quando un utente aggiorna l'assegnazione di un modello di profilo di fiducia IAM gestito dall'azienda. |
Impostazioni eventi temporali
La seguente tabella elenca le azioni che generano un evento:
| Azione | Descrizione |
|---|---|
iam-identity.account-settings-template.create |
Un evento viene generato quando un utente crea un modello di impostazioni IAM gestito dall'azienda. |
iam-identity.account-settings-template.delete |
Un evento viene generato quando un utente elimina un modello di impostazioni IAM gestito dall'azienda. |
iam-identity.account-settings-template.update |
Un evento viene generato quando un utente aggiorna un modello di impostazioni IAM gestito dall'azienda. |
iam-identity.account-settings-template.read |
Un evento viene generato quando un utente legge un modello di impostazioni IAM gestito dall'azienda. |
iam-identity.account-settings-template.assign |
Un evento viene generato quando un utente assegna un modello di impostazioni IAM gestito dall'azienda agli account figlio. |
iam-identity.account-settings-template.remove |
Un evento viene generato quando un utente rimuove l'assegnazione di un modello di impostazioni IAM gestito dall'azienda. |
iam-identity.account-settings-template.assignment-read |
Un evento viene generato quando un utente legge un'assegnazione di modello di impostazioni IAM gestite dall'azienda. |
iam-identity.account-settings-template.assignment-update |
Un evento viene generato quando un utente aggiorna l'assegnazione di un modello di impostazioni IAM gestito dall'azienda. |
Analisi degli eventi di tracciamento delle attività IAM
Eventi di accesso
In IBM Cloud, un amministratore o un utente che ha l'accesso corretto nel tuo account, ha diverse opzioni per gestire le impostazioni di accesso di un utente. Ad esempio, un amministratore può ordinare opzioni di autenticazione esterna, abilitare un passcode monouso da utilizzare durante l'accesso, abilitare l'utilizzo di domande di sicurezza all'accesso o impostare un periodo di scadenza della password. Per ulteriori informazioni, vedi Tipi di autenticazione multifattore.
- Un utente può accedere utilizzando un ID utente e una password.
- Un utente federato che utilizza un ID SSO (single sign-on) corporativo o aziendale, può accedere a IBM Cloud dall'interfaccia della riga di comando (CLI) utilizzando un passcode monouso o una chiave API. Per ulteriori informazioni, vedi Accesso con un ID federato.
- Un utente può accedere utilizzando una chiave API.
- Un utente federato che utilizza un ID single sign-on aziendale o aziendale può accedere a IBM Cloud applicando un profilo di fiducia.
I campi seguenti contengono informazioni aggiuntive:
- Il campo
initiator.nameinclude informazioni sull'utente che accede all'account. - Il campo
X-Global-Transaction-Idinclude un ID che puoi utilizzare quando apri un ticket di supporto se hai bisogno di ottenere ulteriori informazioni.
Accedere dall'interfaccia utente IBM Cloud
Quando un utente accede dall'IU IBM Cloud, ottieni un evento nell'account con l'azione iam-identity.user-refreshtoken.login.
Il campo seguente contiene informazioni aggiuntive:
- In requestData, il campo
client_idè impostato suHOP55v1CCT. Questo valore indica una richiesta dell'IU.
Accedere con un ID federato dalla CLI di IBM Cloud utilizzando un codice di accesso unico o una chiave API
Quando un utente accede dalla CLI IBM Cloud utilizzando un passcode monouso, ottieni un evento nell'account con l'azione iam-identity.user-refreshtoken.login.
Quando un utente accede dalla CLI IBM Cloud utilizzando una chiave API, ottieni un evento nell'account con l'azione iam-identity.user-apikey.login.
Il campo seguente contiene informazioni aggiuntive:
- In requestData, il campo
client_idè impostato su bx. Questo valore indica una richiesta della CLI.
Accedere con un ID federato utilizzando i profili di fiducia
Quando un utente accede con un ID federato utilizzando profili affidabili, si ottiene un evento nell'account con l'azione iam-identity.trustedprofile-apikey.login.
Azioni di accesso non riuscite
Quando un utente accede a IBM Cloud, l'ID utente (ID IBM) e le credenziali vengono prima convalidati. A questo punto, l'utente non ha selezionato un account. Nota che un utente può appartenere a più account.
Dopo che l'ID utente è stato autenticato correttamente in IBM Cloud, l'utente può scegliere un account. È a questo punto del processo che un account viene associato alla richiesta di accesso e viene generato un evento con l'azione iam-identity.user-refreshtoken.login o iam-identity.user-apikey.login nel tuo account.
In IBM Cloud Activity Tracker Event Routing è possibile vedere gli eventi associati al proprio account. Le azioni di accesso non riuscite non generano un evento che puoi monitorare nel tuo account.
Eventi di logout
Quando un utente si disconnette dal sito IBM Cloud, viene generato l'evento iam-identity.user.logout.
Aggiorna un ID servizio dell'account
Un ID servizio identifica un servizio o un'applicazione analogamente a come un ID utente identifica un utente.
Quando viene richiesta un'azione per aggiornare un ID servizio, ottieni un evento nell'account con l'azione iam-identity.account-serviceid.update.
I campi seguenti contengono informazioni aggiuntive:
- Il campo
initiator.nameinclude informazioni su chi ha richiesto di aggiornare l'ID servizio. - Il campo
target.nameinclude informazioni sull'ID servizio che è stato modificato. - Il campo
initiator.host.agentindica se la richiesta proviene dall'IU o dalla CLI. Quando il campo è impostato su Non impostato, la richiesta ha origine nell'interfaccia utente. Quando il campo è impostato su IBM Cloud CLI, la richiesta proviene dalla riga di comando.
Bloccare e sbloccare un ID di servizio
Il campo seguente contiene informazioni aggiuntive:
- In requestData, il campo
lockè impostato su true quando l'ID servizio è bloccato e su false quando è sbloccato.
Aggiungere o modificare una descrizione
Quando una richiesta di modifica di una descrizione genera un evento, i seguenti campi includono informazioni che possono aiutarti a determinare questa azione:
- In requestData, il campo
lockè impostato su false. - In requestData, il campo
prev_instance_namee il campoinstance_namesono impostati sullo stesso valore.
Modificare il nome di un ID servizio
I campi seguenti contengono informazioni aggiuntive:
- In requestData, il campo
lockè impostato su false. - In requestData, il campo
instance_nameinclude il nuovo nome della chiave API. - In requestData, il campo
prev_instance_nameinclude il nome della chiave API prima che fosse modificato.
Eventi limite
Esistono limitazioni sul numero di ID servizio, chiavi API, profili affidabili e criteri consentiti in un account. Viene generato un evento quando l'account raggiunge il 90% del limite per ID servizio, chiavi API, profili affidabili e criteri.
Di seguito viene riportato un esempio di messaggio quando un account si sta avvicinando al numero massimo di ID servizio:
Attenzione: È stato raggiunto il 90% del numero massimo di Service ID consentiti nell'account 10t2tyv8d1f88940dfc56af370b1f109. Il conteggio attuale è di 1800 e il limite è di 2000. Riducete il numero di ID servizio prima di raggiungere il limite, per evitare di bloccare la creazione di nuovi ID servizio.
Applicare la seguente query di ricerca per visualizzare tutti gli eventi limite:
the maximum number of allowed
Iniziare a rimuovere le identità inattive se non sono più necessarie. Per ulteriori informazioni, vedere Identificazione delle identità inattive.
Aggiorna una chiave API dell'utente o una chiave API dell'ID servizio
Quando viene richiesta un'azione per aggiornare una chiave API, ottieni un evento nell'account con una delle seguenti azioni:
- Per aggiornare una chiave API dell'utente, l'azione è
iam-identity.user-apikey.update. - Per aggiornare una chiave API dell'ID servizio, l'azione è
iam-identity.account-serviceid.update.
I campi seguenti contengono informazioni aggiuntive:
- Il campo
initiator.nameinclude informazioni su chi ha richiesto di aggiornare la chiave API. - Il campo
target.nameinclude informazioni sulla chiave API che è stata modificata. - Il campo
initiator.host.agentindica se la richiesta proviene dall'IU o dalla CLI. Quando il campo è impostato su Non impostato, la richiesta ha origine nell'interfaccia utente. Quando il campo è impostato su IBM Cloud CLI, la richiesta proviene dalla riga di comando.
Bloccare e sbloccare un ID di servizio
Il campo seguente contiene informazioni aggiuntive:
- In requestData, il campo
lockè impostato su true quando la chiave API è bloccata e su false quando è sbloccata.
Aggiungere o modificare una descrizione
Quando una richiesta di modifica di una descrizione genera un evento, i seguenti campi includono informazioni che possono aiutarti a determinare questa azione:
- In requestData, il campo
lockè impostato su false. - In requestData, il campo
prev_instance_namee il campoinstance_namesono impostati sullo stesso valore.
Modificare il nome di un ID servizio
I campi seguenti contengono informazioni aggiuntive:
- In requestData, il campo
lockè impostato su false. - In requestData, il campo
instance_nameinclude il nuovo nome della chiave API. - In requestData, il campo
prev_instance_nameinclude il nome della chiave API prima che fosse modificato.
Analisi degli eventi non riusciti
La risorsa è bloccata. La richiesta di aggiornamento di un ID servizio o di una chiave API ha esito negativo
Quando un ID servizio o una chiave API sono bloccati, non puoi modificarne gli attributi. L'evento che viene generato ha un outcome di failure.
A seconda del tipo di risorsa, puoi ottenere uno dei seguenti messaggi:
- ID servizio: il messaggio che ottieni indica IAM Identity Service: update account-serviceid ServiceIDName -failure, dove ServiceIDName è il nome dell'ID servizio.
- Chiave API dell'utente: il messaggio che ottieni indica IAM Identity Service: update user-apikey APIkeyName -failure, dove APIkeyName è il nome della chiave API.
- Chiave API dell'account: il messaggio che ricevi indica IAM Identity Service: update account-apikey APIkeyName -failure, dove APIkeyName è il nome della chiave API.
Nell'evento, il campo lock in requestData è impostato su true. Questo è il motivo per cui questa azione ha esito negativo. Per modificare correttamente un attributo di un ID servizio, il campo lock deve essere impostato su false.
Nota che il campo severity è impostato su critical. Qualcuno sta cercando di modificare un ID servizio bloccato nell'account.