Eventi di monitoraggio delle attività per IAM

IBM Cloud Identity and Access Management (IAM) genera eventi di monitoraggio delle attività.

Gli eventi di monitoraggio delle attività riportano le attività che modificano lo stato di un servizio in IBM Cloud. Gli eventi possono essere utilizzati per indagare su attività anomale e azioni critiche e per soddisfare i requisiti di audit normativi.

È possibile utilizzare IBM Cloud Activity Tracker Event Routing, un servizio della piattaforma, per instradare gli eventi di auditing del proprio account verso destinazioni di propria scelta, configurando obiettivi e percorsi che definiscono dove vengono inviati gli eventi di tracciamento delle attività. Per ulteriori informazioni, vedi Informazioni su IBM Cloud Activity Tracker Event Routing.

È possibile utilizzare IBM Cloud Logs per visualizzare e segnalare gli eventi generati nel proprio account e instradati da IBM Cloud Activity Tracker Event Routing a un'istanza IBM Cloud Logs.

Luoghi in cui gli eventi di tracciamento dell'attività vengono inviati da IBM Cloud Activity Tracker Event Routing

IAM invia gli eventi di tracciamento delle attività tramite IBM Cloud Activity Tracker Event Routing alla regione di Francoforte (eu-de).

Avvio di IBM Cloud Logs dalla pagina Observability

Per informazioni sull'avvio dell'interfaccia utente IBM Cloud Logs, vedere Avvio dell'interfaccia utente in IBM Cloud Logs

Visualizzazione degli eventi di monitoraggio delle attività per IAM

È possibile utilizzare IBM Cloud Logs per visualizzare e segnalare gli eventi generati nel proprio account e instradati da IBM Cloud Activity Tracker Event Routing a un'istanza IBM Cloud Logs.

Il servizio IAM genera eventi globali di monitoraggio delle attività per le azioni elencate in questo documento. Selezionare Platform events (global) come posizione da cui inviare gli eventi di audit quando si configura un percorso IBM Cloud Activity Tracker Event Routing.

Per visualizzare gli eventi IAM nella dashboard IBM Cloud Logs, accedere al filtro Sottosistemi e selezionare i valori con il prefisso iam-. Ad esempio, iam-am, iam-identity, o iam-groups.

Eventi dei gruppi di accesso

Eventi del conto

La seguente tabella elenca le azioni che generano un evento:

Eventi generati per i gruppi di accesso
Azione Descrizione
iam-groups.account-settings.read Un evento viene generato quando un iniziatore visualizza le impostazioni dell'account per il servizio Gruppi di accesso.
iam-groups.account-settings.update Un evento viene generato quando un iniziatore aggiorna le impostazioni del proprio account per il servizio Gruppi di accesso.

Eventi dei gruppi di accesso

La seguente tabella elenca le azioni che generano un evento:

Eventi generati per i gruppi di accesso
Azione Descrizione
iam-groups.group.create Un evento viene generato quando un iniziatore crea un gruppo di accesso.
iam-groups.group.read Un evento viene generato quando un iniziatore visualizza un gruppo di accesso.
iam-groups.group.update Un evento viene generato quando un iniziatore aggiorna un nome o una descrizione del gruppo.
iam-groups.group.delete Un evento viene generato quando un iniziatore elimina un gruppo di accesso.
iam-groups.groups.list Un evento viene generato quando un iniziatore visualizza i gruppi di accesso.

Eventi per i membri

La seguente tabella elenca le azioni che generano un evento:

Eventi generati per i gruppi di accesso
Azione Descrizione
iam-groups.federated-member.add Un evento viene generato quando un iniziatore accede all'account e ottiene l'appartenenza federata a un gruppo di accesso.
iam-groups.member.add Un evento viene generato quando un iniziatore aggiunge un membro a un gruppo di accesso.
iam-groups.member.delete Un evento viene generato quando un iniziatore rimuove un membro da un gruppo di accesso.
iam-groups.member.read Un evento viene generato quando un iniziatore visualizza l'iscrizione di un membro.
iam-groups.members.list Un evento viene generato quando un iniziatore visualizza i membri di un gruppo di accesso.

Regole eventi

La seguente tabella elenca le azioni che generano un evento:

Eventi generati per i gruppi di accesso
Azione Descrizione
iam-groups.rule.read Un evento viene generato quando un iniziatore visualizza una regola di un gruppo di accesso.
iam-groups.rule.create Un evento viene generato quando un iniziatore aggiunge una regola a un gruppo di accesso.
iam-groups.rule.update Un evento viene generato quando un iniziatore modifica il nome della regola.
iam-groups.rule.delete Un evento viene generato quando un iniziatore elimina una regola da un gruppo di accesso.
iam-groups.rules.list Un evento viene generato quando un iniziatore visualizza le regole di un gruppo di accesso.

Eventi di profili affidabili

La seguente tabella elenca le azioni che generano un evento:

Eventi generati per i profili affidabili
Azione Descrizione
iam-identity.account-profile.create Un evento viene generato quando un iniziatore crea un profilo di fiducia.
iam-identity.account-profile.update Un evento viene generato quando un iniziatore aggiorna un profilo di fiducia.
iam-identity.account-profile.delete Un evento viene generato quando un iniziatore cancella un profilo di fiducia.

Eventi della politica

La seguente tabella elenca le azioni che generano un evento:

Eventi generati per le azioni di policy
Azione Descrizione
iam-am.policy.create Un evento viene generato quando un iniziatore aggiunge una politica a un utente o a un gruppo di accesso.
iam-am.policy.update Un evento viene generato quando un iniziatore modifica le autorizzazioni di una politica di un utente o di un gruppo di accesso.
iam-am.policy.delete Un evento viene generato quando un iniziatore elimina una politica assegnata a un utente o a un gruppo di accesso.

Eventi dell'ID servizio

La seguente tabella elenca le azioni che generano un evento:

Eventi generati per azioni di ID servizio
Azione Descrizione
iam-identity.account-serviceid.create Un evento viene generato quando un iniziatore crea un ID servizio.
iam-identity.account-serviceid.update Un evento viene generato quando un iniziatore ridenomina un ID servizio o ne modifica la descrizione.
iam-identity.account-serviceid.delete Un evento viene generato quando un iniziatore elimina un ID servizio.

Eventi della chiave API

La seguente tabella elenca le azioni che generano un evento:

Eventi generati per le azioni delle chiavi API
Azione Descrizione
iam-identity.user-apikey.create Un evento viene generato quando un iniziatore crea una chiave API.
iam-identity.user-apikey.update Un evento viene generato quando un iniziatore ridenomina una chiave API o ne modifica la descrizione.
iam-identity.user-apikey.delete Un evento viene generato quando un iniziatore elimina una chiave API.
iam-identity.serviceid-apikey.create Un evento viene generato quando un iniziatore crea una chiave API di un ID servizio.
iam-identity.serviceid-apikey.delete Un evento viene generato quando un iniziatore elimina una chiave API di un ID servizio.
iam-identity.serviceid-apikey.update Un evento viene generato quando un iniziatore ridenomina una chiave API di un ID servizio o ne modifica la descrizione.

Eventi di login e logout

La seguente tabella elenca le azioni che generano un evento:

Eventi generati per le azioni di login e logout dell'utente
Azione Descrizione
iam-identity.user-apikey.login Un evento viene generato quando un utente accede a IBM Cloud utilizzando una chiave API.
iam-identity.serviceid-apikey.login Un evento viene generato quando un iniziatore accede a IBM Cloud utilizzando una chiave API associata a un ID servizio.
iam-identity.user-identitycookie.login Questo è un evento generato quando un iniziatore richiede un cookie di identità per eseguire un'azione.
iam-identity.user-refreshtoken.login È un evento che viene generato quando l'iniziatore si collega a IBM Cloud o quando un iniziatore già collegato richiede un nuovo token di aggiornamento per eseguire un'azione.
iam-identity.user-passcode.login iam-identity.trustedprofile-apikey.login Si tratta di un evento generato quando l'iniziatore accede a IBM Cloud applicando un profilo di fiducia, oppure quando un iniziatore già connesso applicando un profilo di fiducia richiede un nuovo token di aggiornamento per eseguire un'azione.
iam-identity.user.logout Si tratta di un evento generato quando l'iniziatore si disconnette dal sito IBM Cloud.

Eventi IAM aziendali

Politica eventi tempalte

La seguente tabella elenca le azioni che generano un evento:

Eventi generati per le azioni dei modelli di criteri IAM gestiti dall'impresa
Azione Descrizione
iam-access-management.policy-template.create Un evento viene generato quando un utente crea un modello di criterio IAM gestito dall'azienda.
iam-access-management.policy-template.update Un evento viene generato quando un utente aggiorna un modello di criterio IAM gestito dall'azienda.
iam-access-management.policy-template.delete Un evento viene generato quando un utente elimina un modello di criterio IAM gestito dall'azienda.
iam-access-management.policy-template.read Un evento viene generato quando un utente legge un modello di criterio IAM gestito dall'azienda.
iam-access-management.policy-assignment.create Un evento viene generato quando un utente assegna un modello di criterio IAM gestito dall'azienda ad account figlio.
iam-access-management.policy-assignment.update Un evento viene generato quando un utente aggiorna l'assegnazione di un modello di criterio IAM gestito dall'azienda.
iam-access-management.policy-assignment.delete Un evento viene generato quando un utente elimina l'assegnazione di un modello di criterio IAM gestito dall'azienda.
iam-access-management.policy-assignment.read Un evento viene generato quando un utente legge un'assegnazione di un modello di criterio IAM gestito dall'azienda.

Accesso agli eventi del gruppo tempalte

La seguente tabella elenca le azioni che generano un evento:

Eventi generati per le azioni del modello di gruppo di accesso IAM gestite dall'azienda dell'utente
Azione Descrizione
iam-groups.groups-template.create Un evento viene generato quando un utente crea un modello di gruppo di accesso IAM gestito dall'azienda.
iam-groups.groups-template.delete Un evento viene generato quando un utente elimina un modello di gruppo di accesso IAM gestito dall'azienda.
iam-groups.groups-template.update Un evento viene generato quando un utente aggiorna un modello di gruppo di accesso IAM gestito dall'azienda.
iam-groups.groups-template.read Un evento viene generato quando un utente legge un modello di gruppo di accesso IAM gestito dall'azienda.
iam-groups.groups-template.assign Un evento viene generato quando un utente assegna un modello di gruppo di accesso IAM gestito dall'azienda agli account figlio.
iam-groups.groups-template.remove Un evento viene generato quando un utente rimuove l'assegnazione di un modello di gruppo di accesso IAM gestito dall'azienda.
iam-groups.groups-template.assignment-read Un evento viene generato quando un utente legge un'assegnazione di un modello di gruppo di accesso IAM gestito dall'azienda.
iam-groups.groups-template.assignment-update Un evento viene generato quando un utente aggiorna l'assegnazione di un modello di gruppo di accesso IAM gestito dall'azienda.

Profilo di fiducia eventi tempalte

La seguente tabella elenca le azioni che generano un evento:

Eventi generati per le azioni del modello di profilo di fiducia IAM gestite dall'azienda dell'utente
Azione Descrizione
iam-identity.profile-template.create Un evento viene generato quando un utente crea un modello di profilo affidabile IAM gestito dall'azienda.
iam-identity.profile-template.delete Un evento viene generato quando un utente elimina un modello di profilo affidabile IAM gestito dall'azienda.
iam-identity.profile-template.update Un evento viene generato quando un utente aggiorna un modello di profilo affidabile IAM gestito dall'azienda.
iam-identity.profile-template.read Un evento viene generato quando un utente legge un modello di profilo affidabile IAM gestito dall'azienda.
iam-identity.profile-template.assign Un evento viene generato quando un utente assegna un modello di profilo affidabile IAM gestito dall'azienda agli account figli.
iam-identity.profile-template.remove Un evento viene generato quando un utente rimuove l'assegnazione di un modello di profilo di fiducia IAM gestito dall'azienda.
iam-identity.profile-template.assignment-read Un evento viene generato quando un utente legge un'assegnazione di un modello di profilo di fiducia IAM gestito dall'azienda.
iam-identity.profile-template.assignment-update Un evento viene generato quando un utente aggiorna l'assegnazione di un modello di profilo di fiducia IAM gestito dall'azienda.

Impostazioni eventi temporali

La seguente tabella elenca le azioni che generano un evento:

Eventi generati per le azioni dei modelli di impostazioni IAM gestite dall'impresa dell'utente
Azione Descrizione
iam-identity.account-settings-template.create Un evento viene generato quando un utente crea un modello di impostazioni IAM gestito dall'azienda.
iam-identity.account-settings-template.delete Un evento viene generato quando un utente elimina un modello di impostazioni IAM gestito dall'azienda.
iam-identity.account-settings-template.update Un evento viene generato quando un utente aggiorna un modello di impostazioni IAM gestito dall'azienda.
iam-identity.account-settings-template.read Un evento viene generato quando un utente legge un modello di impostazioni IAM gestito dall'azienda.
iam-identity.account-settings-template.assign Un evento viene generato quando un utente assegna un modello di impostazioni IAM gestito dall'azienda agli account figlio.
iam-identity.account-settings-template.remove Un evento viene generato quando un utente rimuove l'assegnazione di un modello di impostazioni IAM gestito dall'azienda.
iam-identity.account-settings-template.assignment-read Un evento viene generato quando un utente legge un'assegnazione di modello di impostazioni IAM gestite dall'azienda.
iam-identity.account-settings-template.assignment-update Un evento viene generato quando un utente aggiorna l'assegnazione di un modello di impostazioni IAM gestito dall'azienda.

Analisi degli eventi di tracciamento delle attività IAM

Eventi di accesso

In IBM Cloud, un amministratore o un utente che ha l'accesso corretto nel tuo account, ha diverse opzioni per gestire le impostazioni di accesso di un utente. Ad esempio, un amministratore può ordinare opzioni di autenticazione esterna, abilitare un passcode monouso da utilizzare durante l'accesso, abilitare l'utilizzo di domande di sicurezza all'accesso o impostare un periodo di scadenza della password. Per ulteriori informazioni, vedi Tipi di autenticazione multifattore.

  • Un utente può accedere utilizzando un ID utente e una password.
  • Un utente federato che utilizza un ID SSO (single sign-on) corporativo o aziendale, può accedere a IBM Cloud dall'interfaccia della riga di comando (CLI) utilizzando un passcode monouso o una chiave API. Per ulteriori informazioni, vedi Accesso con un ID federato.
  • Un utente può accedere utilizzando una chiave API.
  • Un utente federato che utilizza un ID single sign-on aziendale o aziendale può accedere a IBM Cloud applicando un profilo di fiducia.

I campi seguenti contengono informazioni aggiuntive:

  • Il campo initiator.name include informazioni sull'utente che accede all'account.
  • Il campo X-Global-Transaction-Id include un ID che puoi utilizzare quando apri un ticket di supporto se hai bisogno di ottenere ulteriori informazioni.

Accedere dall'interfaccia utente IBM Cloud

Quando un utente accede dall'IU IBM Cloud, ottieni un evento nell'account con l'azione iam-identity.user-refreshtoken.login.

Il campo seguente contiene informazioni aggiuntive:

  • In requestData, il campo client_id è impostato suHOP55v1CCT. Questo valore indica una richiesta dell'IU.

Accedere con un ID federato dalla CLI di IBM Cloud utilizzando un codice di accesso unico o una chiave API

Quando un utente accede dalla CLI IBM Cloud utilizzando un passcode monouso, ottieni un evento nell'account con l'azione iam-identity.user-refreshtoken.login.

Quando un utente accede dalla CLI IBM Cloud utilizzando una chiave API, ottieni un evento nell'account con l'azione iam-identity.user-apikey.login.

Il campo seguente contiene informazioni aggiuntive:

  • In requestData, il campo client_id è impostato su bx. Questo valore indica una richiesta della CLI.

Accedere con un ID federato utilizzando i profili di fiducia

Quando un utente accede con un ID federato utilizzando profili affidabili, si ottiene un evento nell'account con l'azione iam-identity.trustedprofile-apikey.login.

Azioni di accesso non riuscite

Quando un utente accede a IBM Cloud, l'ID utente (ID IBM) e le credenziali vengono prima convalidati. A questo punto, l'utente non ha selezionato un account. Nota che un utente può appartenere a più account.

Dopo che l'ID utente è stato autenticato correttamente in IBM Cloud, l'utente può scegliere un account. È a questo punto del processo che un account viene associato alla richiesta di accesso e viene generato un evento con l'azione iam-identity.user-refreshtoken.login o iam-identity.user-apikey.login nel tuo account.

In IBM Cloud Activity Tracker Event Routing è possibile vedere gli eventi associati al proprio account. Le azioni di accesso non riuscite non generano un evento che puoi monitorare nel tuo account.

Eventi di logout

Quando un utente si disconnette dal sito IBM Cloud, viene generato l'evento iam-identity.user.logout.

Aggiorna un ID servizio dell'account

Un ID servizio identifica un servizio o un'applicazione analogamente a come un ID utente identifica un utente.

Quando viene richiesta un'azione per aggiornare un ID servizio, ottieni un evento nell'account con l'azione iam-identity.account-serviceid.update.

I campi seguenti contengono informazioni aggiuntive:

  • Il campo initiator.name include informazioni su chi ha richiesto di aggiornare l'ID servizio.
  • Il campo target.name include informazioni sull'ID servizio che è stato modificato.
  • Il campo initiator.host.agent indica se la richiesta proviene dall'IU o dalla CLI. Quando il campo è impostato su Non impostato, la richiesta ha origine nell'interfaccia utente. Quando il campo è impostato su IBM Cloud CLI, la richiesta proviene dalla riga di comando.

Bloccare e sbloccare un ID di servizio

Il campo seguente contiene informazioni aggiuntive:

  • In requestData, il campo lock è impostato su true quando l'ID servizio è bloccato e su false quando è sbloccato.

Aggiungere o modificare una descrizione

Quando una richiesta di modifica di una descrizione genera un evento, i seguenti campi includono informazioni che possono aiutarti a determinare questa azione:

  • In requestData, il campo lock è impostato su false.
  • In requestData, il campo prev_instance_name e il campo instance_name sono impostati sullo stesso valore.

Modificare il nome di un ID servizio

I campi seguenti contengono informazioni aggiuntive:

  • In requestData, il campo lock è impostato su false.
  • In requestData, il campo instance_name include il nuovo nome della chiave API.
  • In requestData, il campo prev_instance_name include il nome della chiave API prima che fosse modificato.

Eventi limite

Esistono limitazioni sul numero di ID servizio, chiavi API, profili affidabili e criteri consentiti in un account. Viene generato un evento quando l'account raggiunge il 90% del limite per ID servizio, chiavi API, profili affidabili e criteri.

Di seguito viene riportato un esempio di messaggio quando un account si sta avvicinando al numero massimo di ID servizio:

Attenzione: È stato raggiunto il 90% del numero massimo di Service ID consentiti nell'account 10t2tyv8d1f88940dfc56af370b1f109. Il conteggio attuale è di 1800 e il limite è di 2000. Riducete il numero di ID servizio prima di raggiungere il limite, per evitare di bloccare la creazione di nuovi ID servizio.

Applicare la seguente query di ricerca per visualizzare tutti gli eventi limite:

  • the maximum number of allowed

Iniziare a rimuovere le identità inattive se non sono più necessarie. Per ulteriori informazioni, vedere Identificazione delle identità inattive.

Aggiorna una chiave API dell'utente o una chiave API dell'ID servizio

Quando viene richiesta un'azione per aggiornare una chiave API, ottieni un evento nell'account con una delle seguenti azioni:

  • Per aggiornare una chiave API dell'utente, l'azione è iam-identity.user-apikey.update.
  • Per aggiornare una chiave API dell'ID servizio, l'azione è iam-identity.account-serviceid.update.

I campi seguenti contengono informazioni aggiuntive:

  • Il campo initiator.name include informazioni su chi ha richiesto di aggiornare la chiave API.
  • Il campo target.name include informazioni sulla chiave API che è stata modificata.
  • Il campo initiator.host.agent indica se la richiesta proviene dall'IU o dalla CLI. Quando il campo è impostato su Non impostato, la richiesta ha origine nell'interfaccia utente. Quando il campo è impostato su IBM Cloud CLI, la richiesta proviene dalla riga di comando.

Bloccare e sbloccare un ID di servizio

Il campo seguente contiene informazioni aggiuntive:

  • In requestData, il campo lock è impostato su true quando la chiave API è bloccata e su false quando è sbloccata.

Aggiungere o modificare una descrizione

Quando una richiesta di modifica di una descrizione genera un evento, i seguenti campi includono informazioni che possono aiutarti a determinare questa azione:

  • In requestData, il campo lock è impostato su false.
  • In requestData, il campo prev_instance_name e il campo instance_name sono impostati sullo stesso valore.

Modificare il nome di un ID servizio

I campi seguenti contengono informazioni aggiuntive:

  • In requestData, il campo lock è impostato su false.
  • In requestData, il campo instance_name include il nuovo nome della chiave API.
  • In requestData, il campo prev_instance_name include il nome della chiave API prima che fosse modificato.

Analisi degli eventi non riusciti

Iniziatore non autorizzato. La richiesta di aggiornamento di una chiave API o di un ID servizio ha esito negativo

Ad esempio, quando un utente accede al tuo account utilizzando una chiave API, l'utente viene autenticato per accedere al tuo account. Tuttavia, questa chiave API potrebbe non disporre delle autorizzazioni per eseguire le azioni per modificare chiavi API o ID servizio nell'account. Quando ciò accade, ottieni uno dei seguenti messaggi:

  • IAM Identity Service: update user-apikey APIKeyName -failure
  • IAM Identity Service: update account-serviceid ServiceIDName -failure

Per cercare informazioni sull'utente che ha richiesto una modifica a una chiave API o a un ID servizio, guarda i campi dell'iniziatore nell'evento.

Quando un utente non dispone delle autorizzazioni per eseguire questa azione nel tuo account, ottieni un evento di errore:

  • Il campo initiator.name è vuoto. Questa informazione non è disponibile nel momento in cui viene generato l'evento.
  • L'ID utente è stato autenticato nel tuo account IBM Cloud.
  • L'azione è destinata al tuo account.
  • L'ID utente non è autorizzato a eseguire questa azione nel tuo account.

Per scoprire quale utente ha tentato di modificare una chiave API o un ID servizio, completa la seguente procedura:

  1. Copia il valore del campo initiator.id. Questo campo include l'ID dell'utente che sta tentando di eseguire questa azione nel tuo account.

  2. Ottieni l'indirizzo email associato all'utente. Per completare questo passo, devi disporre delle autorizzazioni di amministratore nell'account. Esegui il seguente comando:

    ibmcloud account users --output json | grep -A 1 InitiatorID
    

    Dove InitiatorID è il valore del campo initiator.id e ha il formato IBMid-XXXXXXXXXX.

    L'output di questo comando restituisce 2 campi. Il campo ibmUniqueId mostra l'ID dell'utente che corrisponde al campo initiator.name dell'evento. Il campo email mostra l'indirizzo email associato a tale ID.

Per ottenere la chiave API su cui è stata richiesta l'azione che non è riuscita, vedi il campo prev_instance_name in requestData.

La risorsa è bloccata. La richiesta di aggiornamento di un ID servizio o di una chiave API ha esito negativo

Quando un ID servizio o una chiave API sono bloccati, non puoi modificarne gli attributi. L'evento che viene generato ha un outcome di failure.

A seconda del tipo di risorsa, puoi ottenere uno dei seguenti messaggi:

  • ID servizio: il messaggio che ottieni indica IAM Identity Service: update account-serviceid ServiceIDName -failure, dove ServiceIDName è il nome dell'ID servizio.
  • Chiave API dell'utente: il messaggio che ottieni indica IAM Identity Service: update user-apikey APIkeyName -failure, dove APIkeyName è il nome della chiave API.
  • Chiave API dell'account: il messaggio che ricevi indica IAM Identity Service: update account-apikey APIkeyName -failure, dove APIkeyName è il nome della chiave API.

Nell'evento, il campo lock in requestData è impostato su true. Questo è il motivo per cui questa azione ha esito negativo. Per modificare correttamente un attributo di un ID servizio, il campo lock deve essere impostato su false.

Nota che il campo severity è impostato su critical. Qualcuno sta cercando di modificare un ID servizio bloccato nell'account.