運用指標の監視

セキュリティー担当者、監査員、または管理者は、IBM Cloud Monitoring サービスを使用して、ユーザーおよびアプリケーションが IBM Cloud® Secrets Manager とどのように対話しているのかを測定できます。

IBM Cloud Monitoring は、IBM Cloud 内部で行われた処理に関するデータを記録します。 このサービスを使用すると、処理を可視化してアプリケーション、サービス、およびプラットフォームのパフォーマンスと正常性を調査できます。 拡張機能を使用して、モニター、トラブルシューティング、API 応答コードに基づくアラートの定義、カスタム・ダッシュボードの設計を行うこともできます。

Monitoring サービスについて詳しくは、 始めにを確認してください。

Secrets Manager のサービスメトリクスを有効にすると、 Monitoring インスタンスに新しいメトリクスが追加されます。 Monitoring の価格に関する情報は、「 価格 」をご覧ください。

使用可能なメトリック

利用可能なメトリクスは、 Secrets Manager インスタンスで利用されているプランによって異なります。

[「Trial」および「Standard」] の{: tag-blue} プランでは、サービスインスタンスで行われているAPIリクエストの種類や、リクエストのレイテンシを追跡することができます。 ダッシュボードには以下が含まれます。

  • API タイプ別に分類された、 Secrets Manager インスタンスで行われている要求の総数。
  • エラー・タイプ別に分類された失敗した API 要求。
  • 一定期間にわたる API 要求の待ち時間 (平均待ち時間、最大待ち時間、最小待ち時間など)。
  • インスタンス内のシークレットおよびシークレット・グループの合計量。

「 Vault 専用 」プランでは、Vault Enterprise クラスタの内部状況を反映した、より幅広い運用メトリクスを追跡できます。 ダッシュボードには以下が含まれます。

  • トークンの操作(作成、検索、失効など)に関するカウントとレイテンシ。
  • リースおよび契約満了の管理。これには、有効なリース件数、更新、および契約満了時の処理が含まれます。
  • すべてのマウントにわたるエンジンルートの内部処理(作成、読み取り、更新、削除などの操作を含む)。
  • アクセス制御ポリシーに対するget、set、list、deleteなどの操作を含むポリシー操作。
  • IDおよびエンティティ管理。これには、アクティブなエンティティ数の集計や別名の追跡などが含まれます。
  • KVシークレットのカウントと動的なシークレットリースの作成。
  • 認証情報の作成、更新、失効など、データベースのシークレット・エンジンの動作状況。

開始前に

メトリックを取得するための Monitoring インスタンスの構成

administrator権限またはeditor権限を持つ他の IBM Cloud ユーザーは、Monitoring で IBM Cloud サービスを管理できます。 また、これらのユーザーには、インスタンスをプロビジョンする予定のリソース・グループのコンテキスト内でリソースを作成するためのプラットフォーム権限も必要です。

リージョンでプラットフォーム・メトリックを有効にするには、以下のステップを実行します。

  1. Secrets Manager インスタンスのリージョンに Monitoring のインスタンスをプロビジョンします。

  2. モニタリングのダッシュボードに移動します。

  3. **「プラットフォーム・メトリックの構成 (Configure platform metrics)」**をクリックします。

  4. Secrets Manager インスタンスが作成されたリージョンを選択します。

  5. メトリックを受け取る Monitoring インスタンスを選択します。

  6. **「構成」**をクリックします。

トライアルプランとスタンダードプランの指標

「 [Trial」および「Standard」] の{: tag-blue} プランでは、モニタリングインスタンスのダッシュボードにあるメトリクスを使用して、サービスインスタンスで送信されているリクエストの種類や、リクエストのレイテンシを測定できます。 すべてのメトリクスは、メトリクス・タイプ「 Gauge 」を使用しています。

リソース数

そのインスタンス内の「秘密」および「秘密グループ」の総数。

API Hits メトリクスについて説明します。
メトリック名 説明 メトリック・タイプ 値のタイプ
ibm_sm_secrets_count シークレットの合計量 ゲージ なし
ibm_sm_secret_groups_count シークレット・グループの合計量 ゲージ なし

合計要求数

Secrets Manager インスタンスに対して実行されている API 要求のタイプと量。 例えば、読み取りアクション、書き込みアクション、または削除アクションに対して行われた API 要求の数を追跡できます。

API Hits メトリクスについて説明します。
メトリック名 説明 メトリック・タイプ 値のタイプ
ibm_sm_delete_private_requests_count プライベート・ネットワーク内の削除要求の合計量 ゲージ なし
ibm_sm_delete_public_requests_count パブリック・ネットワーク内の削除要求の合計数 ゲージ なし
ibm_sm_read_private_requests_count プライベート・ネットワーク内の読み取り要求の合計数 ゲージ なし
ibm_sm_read_public_requests_count パブリック・ネットワーク内の読み取り要求の合計数 ゲージ なし
ibm_sm_write_private_requests_count プライベート・ネットワーク内の書き込み要求の合計数 ゲージ なし
ibm_sm_write_public_requests_count パブリック・ネットワーク内の書き込み要求の合計数 ゲージ なし

エラー・カウント

このメトリックは、すべての API で発生した 4xx および 5xx エラーの数を収集します。

API Hits メトリクスについて説明します。
メトリック名 説明 メトリック・タイプ 値のタイプ
ibm_sm_4xx_errors_count 4xx 個のエラーの合計量 ゲージ なし
ibm_sm_5xx_errors_count 5xx 個のエラーの合計量 ゲージ なし

待ち時間

この指標は、 Secrets Manager がAPIリクエストを受信してから応答を返すまでに要する時間を追跡するものです。

待ち時間として、60 秒以内に実行された同じタイプのすべての要求の平均値が算出されます。

Latency メトリクスについて説明します。
メトリック名 説明 メトリック・タイプ 値のタイプ
ibm_sm_latency_delete_avg_ms 削除操作の平均応答時間 ゲージ ミリ秒
ibm_sm_latency_delete_max_ms 削除操作の最大応答時間 ゲージ ミリ秒
ibm_sm_latency_delete_min_ms 削除操作の最小応答時間 ゲージ ミリ秒
ibm_sm_latency_read_avg_ms 読み取り操作の平均応答時間 ゲージ ミリ秒
ibm_sm_latency_read_max_ms 読み取り操作の最大応答時間 ゲージ ミリ秒
ibm_sm_latency_read_min_ms 読み取り操作の最小応答時間 ゲージ ミリ秒
ibm_sm_latency_write_avg_ms 書き込み操作の平均応答時間 ゲージ ミリ秒
ibm_sm_latency_write_max_ms 書き込み操作の最大応答時間 ゲージ ミリ秒
ibm_sm_latency_write_min_ms 書き込み操作の最小応答時間 ゲージ ミリ秒

Vault 専用プランの指標

Vault Dedicatedの プランのすべてのメトリクスは、メトリクス型「 Gauge 」を使用しており、60秒ごとに送信されます。 指標は、以下のカテゴリーに分類されています:

  • リクエスト処理の中核
  • 秘密のエンジンルートによる運航
  • トークンの操作
  • リースおよび契約満了の管理
  • 政策運営
  • IDおよびエンティティ管理
  • KVの秘密
  • データベースのシークレット・エンジンの動作状況

リクエスト処理の中核

これらのメトリクスでは、Vaultコアによって処理されるリクエストの処理量とレイテンシを追跡します。これには、一般的なリクエスト、ログインリクエスト、トークンチェック、およびACL取得操作が含まれます。

“Describes
メトリック名 説明 メトリック・タイプ 値のタイプ
ibm_sm_vault_dedicated_core_handle_request_count Vaultコアによって処理されたリクエストの総数 ゲージ なし
ibm_sm_vault_dedicated_core_handle_request_avg_ms Vaultコアによるリクエスト処理の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_core_handle_login_request_count 処理されたログインリクエストの総数 ゲージ なし
ibm_sm_vault_dedicated_core_handle_login_request_avg_ms ログインリクエスト処理の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_core_check_token_count トークンの検証操作の総数 ゲージ なし
ibm_sm_vault_dedicated_core_check_token_avg_ms トークン検証操作の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_core_fetch_acl_and_token_count ACLおよびトークン取得操作の総数 ゲージ なし
ibm_sm_vault_dedicated_core_fetch_acl_and_token_avg_ms ACLおよびトークン取得操作の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒

秘密のエンジンルートによる運航

これらのメトリクスでは、すべてのシークレットエンジンマウントにわたる操作を追跡し、特定のシークレットエンジンを識別するマウントラベルが含まれています。

“Describes
メトリック名 説明 メトリック・タイプ 値のタイプ
ibm_sm_vault_dedicated_route_create_count すべてのシークレット・エンジンのマウントにわたる「secret create」操作の総数 ゲージ なし
ibm_sm_vault_dedicated_route_create_avg_ms すべてのシークレット・エンジンのマウントにおける、シークレット作成操作の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_route_read_count すべてのシークレット・エンジンのマウントにおけるシークレット読み取り操作の総数 ゲージ なし
ibm_sm_vault_dedicated_route_read_avg_ms すべてのシークレットエンジンマウントにおけるシークレット読み取り操作の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_route_update_count すべてのシークレットエンジンのマウントにおけるシークレットの書き込み/更新操作の総数 ゲージ なし
ibm_sm_vault_dedicated_route_update_avg_ms すべてのシークレット・エンジンのマウントにおける、シークレットの書き込み/更新操作の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_route_delete_count すべてのシークレット・エンジンのマウントにわたるシークレット削除操作の総数 ゲージ なし
ibm_sm_vault_dedicated_route_delete_avg_ms すべてのシークレット・エンジンのマウントにおける、シークレット削除操作の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_route_rollback_count すべてのマウントにわたるシークレットエンジンのロールバック操作の総数 ゲージ なし
ibm_sm_vault_dedicated_route_rollback_avg_ms すべてのマウントにおける「secret engine」のロールバック操作の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒

トークンの操作

これらのメトリクスでは、Vaultトークンの作成、検索、失効、およびアクティブ数について追跡しており、認証方法、ポリシー、TTLごとの内訳も含まれています。

“Describes
メトリック名 説明 メトリック・タイプ 値のタイプ
ibm_sm_vault_dedicated_token_creation_count 生成されたVaultトークンの総数 ゲージ なし
ibm_sm_vault_dedicated_token_create_count トークン作成操作の総数 ゲージ なし
ibm_sm_vault_dedicated_token_create_avg_ms トークン作成操作の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_token_create_max_ms トークン作成操作の最大レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_token_lookup_count トークンの検索操作の総数 ゲージ なし
ibm_sm_vault_dedicated_token_lookup_avg_ms トークン検索操作の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_token_revoke_count トークンの失効処理の総件数 ゲージ なし
ibm_sm_vault_dedicated_token_store_count トークンストア操作の総数 ゲージ なし
ibm_sm_vault_dedicated_token_count Vault内のアクティブなサービストークンの総数 ゲージ なし
ibm_sm_vault_dedicated_token_count_by_auth 認証方法別のアクティブなトークンの数 ゲージ なし
ibm_sm_vault_dedicated_token_count_by_policy 適用されているポリシー別のアクティブなトークンの数 ゲージ なし
ibm_sm_vault_dedicated_token_count_by_ttl TTLバケットごとのアクティブなトークンの数 ゲージ なし

リースおよび契約満了の管理

これらのメトリクスでは、Vaultリースのライフサイクル(アクティブなリースの数、登録、更新、失効、および期限切れの処理など)を追跡します。

“Describes
メトリック名 説明 メトリック・タイプ 値のタイプ
ibm_sm_vault_dedicated_expire_num_leases Vaultインスタンスにおける有効なリースの総数 ゲージ なし
ibm_sm_vault_dedicated_expire_num_irrevocable_leases 取り消すことができないリース契約の数 ゲージ なし
ibm_sm_vault_dedicated_expire_revoke_count リース解除処理の総件数 ゲージ なし
ibm_sm_vault_dedicated_expire_revoke_avg_ms リース取り消し操作の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_expire_revoke_with_token_count 「トークンごとのすべてのリースを無効化」操作の総数 ゲージ なし
ibm_sm_vault_dedicated_expire_register_count 新規リース登録の総数 ゲージ なし
ibm_sm_vault_dedicated_expire_register_avg_ms リース登録操作の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_expire_register_auth_count 認証リース登録操作の総数 ゲージ なし
ibm_sm_vault_dedicated_expire_renew_count リース更新件数の合計 ゲージ なし
ibm_sm_vault_dedicated_expire_renew_avg_ms リース更新操作の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_expire_job_manager_pending_jobs ジョブマネージャーのキューにある、保留中のリース取り消しジョブの数 ゲージ なし
ibm_sm_vault_dedicated_expire_job_manager_queue_length リース期限切れジョブマネージャーのキューにある現在の保留中のジョブ数 ゲージ なし
ibm_sm_vault_dedicated_expire_fetch_count 有効期限管理によるリースの取得操作回数 ゲージ なし
ibm_sm_vault_dedicated_expire_fetch_avg_ms リース取得操作の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_expire_lease_expiration_count 期限が満了し、処理が完了したリース契約の数 ゲージ なし
ibm_sm_vault_dedicated_expire_lease_expiration_error_count 有効期限が切れたリースの処理中に発生したエラーの数 ゲージ なし
ibm_sm_vault_dedicated_expire_lease_expiration_time_in_queue_avg_ms リースが処理されるまで、満期待ちキューに留まっていた平均時間 ゲージ ミリ秒
ibm_sm_vault_dedicated_expire_leases_by_expiration 満了時期別に分類した有効なリース契約数 ゲージ なし

政策運営

これらのメトリクスでは、Vaultのアクセス制御ポリシーに対する読み取り、書き込み、一覧表示、および削除操作を追跡します。

“Describes
メトリック名 説明 メトリック・タイプ 値のタイプ
ibm_sm_vault_dedicated_policy_get_count ポリシー検索(get_policy)操作の回数 ゲージ なし
ibm_sm_vault_dedicated_policy_get_avg_ms ポリシー検索(get_policy)操作の平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_policy_set_count ポリシー設定(set_policy)操作の回数 ゲージ なし
ibm_sm_vault_dedicated_policy_list_count ポリシー一覧(list_policies)に対する操作回数 ゲージ なし
ibm_sm_vault_dedicated_policy_delete_count ポリシー削除(delete_policy)操作の回数 ゲージ なし

IDおよびエンティティ管理

これらのメトリクスでは、Vault ID システム内における ID エンティティ、エンティティのエイリアス、およびグループ操作の作成とアクティビティを追跡します。

“Describes
メトリック名 説明 メトリック・タイプ 値のタイプ
ibm_sm_vault_dedicated_identity_entity_active_monthly Vaultインスタンスにおける月間アクティブIDエンティティ数 ゲージ なし
ibm_sm_vault_dedicated_identity_nonentity_active_monthly Vaultインスタンスにおける、法人以外のクライアントの月間アクティブユーザー数 ゲージ なし
ibm_sm_vault_dedicated_identity_entity_alias_count 認証マウントごとのエンティティエイリアスの総数 ゲージ なし
ibm_sm_vault_dedicated_identity_entity_count Vaultに保存されているIDエンティティの総数 ゲージ なし
ibm_sm_vault_dedicated_identity_num_entities メモリ内で追跡されているIDエンティティの数 ゲージ なし
ibm_sm_vault_dedicated_identity_entity_creation_count 新規に作成されたIDエンティティの数 ゲージ なし
ibm_sm_vault_dedicated_identity_upsert_entity_avg_ms IDエンティティのアップサートトランザクションの平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_identity_upsert_group_avg_ms IDグループのアップサートトランザクションの平均レイテンシ(ミリ秒単位) ゲージ ミリ秒

秘密 — KVと動的リース

これらのメトリクスでは、Vault Dedicated インスタンス全体で保存されている KV シークレットの総数と、動的なシークレットリースの作成状況を追跡します。

“Describes
メトリック名 説明 メトリック・タイプ 値のタイプ
ibm_sm_vault_dedicated_secret_kv_count すべてのKVマウントに保存されているKVシークレットの総数 ゲージ なし
ibm_sm_vault_dedicated_secret_lease_creation_count 作成された動的シークレットリースの数 ゲージ なし

データベースのシークレットエンジン

これらのメトリクスでは、データベース・シークレット・エンジンによって実行される、認証情報の作成、更新、失効、および接続検証の操作を追跡します。

“Describes
メトリック名 説明 メトリック・タイプ 値のタイプ
ibm_sm_vault_dedicated_database_create_user_count 動的データベース認証情報の作成操作の総数 ゲージ なし
ibm_sm_vault_dedicated_database_create_user_avg_ms 動的なデータベース認証情報の作成にかかる平均レイテンシ(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_database_renew_user_count データベース認証情報の更新操作の総数 ゲージ なし
ibm_sm_vault_dedicated_database_revoke_user_count データベース認証情報の無効化操作の総数 ゲージ なし
ibm_sm_vault_dedicated_database_revoke_user_avg_ms データベース認証情報の無効化にかかる平均遅延時間(ミリ秒単位) ゲージ ミリ秒
ibm_sm_vault_dedicated_database_verify_connection_count データベース接続の検証操作の総数 ゲージ なし
ibm_sm_vault_dedicated_database_verify_connection_avg_ms データベース接続の検証にかかる平均レイテンシ(ミリ秒単位) ゲージ ミリ秒

セグメント化のための属性

セグメンテーション属性を使用して、メトリクスをフィルタリングすることができます。

メトリクスのセグメンテーションに使用する属性を記述します。
属性名 説明
ibm_ctype public、dedicated、または local。
ibm_location Secrets Manager サービス・インスタンスの場所。
ibm_scope メトリックに関連付けられているアカウント、組織、またはスペースの GUID。
ibm_service_instance Secrets Manager サービス・インスタンス ID。
ibm_service_name secrets-manager。

メトリック・フィルター属性

セグメンテーション・フィルターよりも細分化されたスコープ・フィルターを使用して、メトリックの範囲を絞り込むことができます。

最初の3つの属性は、すべての指標に適用されます。 残りの属性は、特定の Vault Dedicated メトリクスにのみ付与される追加のラベルです。

Secrets Managerメトリクスのスコープ・フィルタを記述します。
属性名 適用対象 説明
ibm_scope すべてのメトリック メトリックに関連付けられているアカウント、組織、またはスペースの GUID。
ibm_location すべてのメトリック インスタンスのロケーションです。
ibm_service_instance すべてのメトリック そのメトリクスに関連付けられたサービスインスタンスID。
mount ibm_sm_vault_dedicated_route_* Vault 専用 その作業が割り当てられた秘密のエンジンマウントの名称。
mount_point ibm_sm_vault_dedicated_identity_entity_alias_count, ibm_sm_vault_dedicated_secret_lease_creation_count Vault Dedicated エンティティエイリアスまたはリースに関連付けられた認証エンジンまたはシークレットエンジンのマウントパス。
auth_method ibm_sm_vault_dedicated_identity_entity_alias_count, ibm_sm_vault_dedicated_token_count_by_auth Vault Dedicated エンティティエイリアスまたはトークンに関連付けられた認証方法(例:トークン、アプロール)。
policy ibm_sm_vault_dedicated_token_count_by_policy Vault 専用 カウント対象のトークンに紐付けられているVaultポリシーの名前。
creation_ttl ibm_sm_vault_dedicated_token_count_by_ttl Vault 専用 トークンの有効期間(TTL)を生成するためのTTLバケット(例: 1h、 24h )。
expiring ibm_sm_vault_dedicated_expire_leases_by_expiration Vault 専用 アクティブなリースの有効期限バケット。

デフォルトのダッシュボード

「プログラム識別情報」ページを使用して Secrets Manager の Monitoring ダッシュボードを見つける方法

Monitoring インスタンスでプラットフォームメトリクスの受信設定を行った後、以下の手順に従ってください

  1. 「 モニタリング 」ダッシュボードに移動し、プラットフォームのメトリクスを受信するように設定されているモニタリングインスタンスを探してください。
  2. 監視インスタンスの「 ダッシュボードを表示 」列にある「 Monitoring を表示 」ボタンをクリックします。
  3. Monitoring プラットフォームにアクセスしたら、「 ダッシュボード 」をクリックしてサイドメニューを開きます。
  4. IBM セクションの下の Secrets Manager を選択して、ダッシュボードを表示します。

MonitoringダッシュボードをSecrets Managerから開く

Monitoringインスタンスがプラットフォーム・メトリクスを受信するように構成した後、Secrets Managerインスタンスから直接ダッシュボードを開くことができます。

  1. [アクション]メニューの![アクション]アイコン をクリックします。
  2. 「 モニタリング 」オプションをクリックして、ダッシュボードを開きます。

アラートの設定

Monitoring のダッシュボードで、特定のメトリックを通知するアラートを設定することができます。 メトリックをセットアップする方法:

  1. サイド・メニューで**「アラート」**をクリックします。
  2. ページ上部の「 アラートを追加 」をクリックしてください。
  3. アラートタイプとして「 メトリック 」を選択します。
  4. 集約と適切なメトリックを選択します。
  5. 該当する場合は、スコープフィルターを選択してください。
  6. アラートをトリガーするためのメトリックと時間に関する要件を設定します。
  7. 通知チャネルと通知間隔を構成します。
  8. 「作成」 をクリックします。