運用指標の監視
セキュリティー担当者、監査員、または管理者は、IBM Cloud Monitoring サービスを使用して、ユーザーおよびアプリケーションが IBM Cloud® Secrets Manager とどのように対話しているのかを測定できます。
IBM Cloud Monitoring は、IBM Cloud 内部で行われた処理に関するデータを記録します。 このサービスを使用すると、処理を可視化してアプリケーション、サービス、およびプラットフォームのパフォーマンスと正常性を調査できます。 拡張機能を使用して、モニター、トラブルシューティング、API 応答コードに基づくアラートの定義、カスタム・ダッシュボードの設計を行うこともできます。
Monitoring サービスについて詳しくは、 始めにを確認してください。
Secrets Manager のサービスメトリクスを有効にすると、 Monitoring インスタンスに新しいメトリクスが追加されます。 Monitoring の価格に関する情報は、「 価格 」をご覧ください。
使用可能なメトリック
利用可能なメトリクスは、 Secrets Manager インスタンスで利用されているプランによって異なります。
[「Trial」および「Standard」] の{: tag-blue} プランでは、サービスインスタンスで行われているAPIリクエストの種類や、リクエストのレイテンシを追跡することができます。 ダッシュボードには以下が含まれます。
- API タイプ別に分類された、 Secrets Manager インスタンスで行われている要求の総数。
- エラー・タイプ別に分類された失敗した API 要求。
- 一定期間にわたる API 要求の待ち時間 (平均待ち時間、最大待ち時間、最小待ち時間など)。
- インスタンス内のシークレットおよびシークレット・グループの合計量。
「 Vault 専用 」プランでは、Vault Enterprise クラスタの内部状況を反映した、より幅広い運用メトリクスを追跡できます。 ダッシュボードには以下が含まれます。
- トークンの操作(作成、検索、失効など)に関するカウントとレイテンシ。
- リースおよび契約満了の管理。これには、有効なリース件数、更新、および契約満了時の処理が含まれます。
- すべてのマウントにわたるエンジンルートの内部処理(作成、読み取り、更新、削除などの操作を含む)。
- アクセス制御ポリシーに対するget、set、list、deleteなどの操作を含むポリシー操作。
- IDおよびエンティティ管理。これには、アクティブなエンティティ数の集計や別名の追跡などが含まれます。
- KVシークレットのカウントと動的なシークレットリースの作成。
- 認証情報の作成、更新、失効など、データベースのシークレット・エンジンの動作状況。
開始前に
メトリックを取得するための Monitoring インスタンスの構成
administrator権限またはeditor権限を持つ他の IBM Cloud ユーザーは、Monitoring で IBM Cloud サービスを管理できます。 また、これらのユーザーには、インスタンスをプロビジョンする予定のリソース・グループのコンテキスト内でリソースを作成するためのプラットフォーム権限も必要です。
リージョンでプラットフォーム・メトリックを有効にするには、以下のステップを実行します。
-
Secrets Manager インスタンスのリージョンに Monitoring のインスタンスをプロビジョンします。
-
モニタリングのダッシュボードに移動します。
-
**「プラットフォーム・メトリックの構成 (Configure platform metrics)」**をクリックします。
-
Secrets Manager インスタンスが作成されたリージョンを選択します。
-
メトリックを受け取る Monitoring インスタンスを選択します。
-
**「構成」**をクリックします。
トライアルプランとスタンダードプランの指標
「 [Trial」および「Standard」] の{: tag-blue} プランでは、モニタリングインスタンスのダッシュボードにあるメトリクスを使用して、サービスインスタンスで送信されているリクエストの種類や、リクエストのレイテンシを測定できます。 すべてのメトリクスは、メトリクス・タイプ「 Gauge 」を使用しています。
リソース数
そのインスタンス内の「秘密」および「秘密グループ」の総数。
| メトリック名 | 説明 | メトリック・タイプ | 値のタイプ |
|---|---|---|---|
ibm_sm_secrets_count |
シークレットの合計量 | ゲージ | なし |
ibm_sm_secret_groups_count |
シークレット・グループの合計量 | ゲージ | なし |
合計要求数
Secrets Manager インスタンスに対して実行されている API 要求のタイプと量。 例えば、読み取りアクション、書き込みアクション、または削除アクションに対して行われた API 要求の数を追跡できます。
| メトリック名 | 説明 | メトリック・タイプ | 値のタイプ |
|---|---|---|---|
ibm_sm_delete_private_requests_count |
プライベート・ネットワーク内の削除要求の合計量 | ゲージ | なし |
ibm_sm_delete_public_requests_count |
パブリック・ネットワーク内の削除要求の合計数 | ゲージ | なし |
ibm_sm_read_private_requests_count |
プライベート・ネットワーク内の読み取り要求の合計数 | ゲージ | なし |
ibm_sm_read_public_requests_count |
パブリック・ネットワーク内の読み取り要求の合計数 | ゲージ | なし |
ibm_sm_write_private_requests_count |
プライベート・ネットワーク内の書き込み要求の合計数 | ゲージ | なし |
ibm_sm_write_public_requests_count |
パブリック・ネットワーク内の書き込み要求の合計数 | ゲージ | なし |
エラー・カウント
このメトリックは、すべての API で発生した 4xx および 5xx エラーの数を収集します。
| メトリック名 | 説明 | メトリック・タイプ | 値のタイプ |
|---|---|---|---|
ibm_sm_4xx_errors_count |
4xx 個のエラーの合計量 | ゲージ | なし |
ibm_sm_5xx_errors_count |
5xx 個のエラーの合計量 | ゲージ | なし |
待ち時間
この指標は、 Secrets Manager がAPIリクエストを受信してから応答を返すまでに要する時間を追跡するものです。
待ち時間として、60 秒以内に実行された同じタイプのすべての要求の平均値が算出されます。
| メトリック名 | 説明 | メトリック・タイプ | 値のタイプ |
|---|---|---|---|
ibm_sm_latency_delete_avg_ms |
削除操作の平均応答時間 | ゲージ | ミリ秒 |
ibm_sm_latency_delete_max_ms |
削除操作の最大応答時間 | ゲージ | ミリ秒 |
ibm_sm_latency_delete_min_ms |
削除操作の最小応答時間 | ゲージ | ミリ秒 |
ibm_sm_latency_read_avg_ms |
読み取り操作の平均応答時間 | ゲージ | ミリ秒 |
ibm_sm_latency_read_max_ms |
読み取り操作の最大応答時間 | ゲージ | ミリ秒 |
ibm_sm_latency_read_min_ms |
読み取り操作の最小応答時間 | ゲージ | ミリ秒 |
ibm_sm_latency_write_avg_ms |
書き込み操作の平均応答時間 | ゲージ | ミリ秒 |
ibm_sm_latency_write_max_ms |
書き込み操作の最大応答時間 | ゲージ | ミリ秒 |
ibm_sm_latency_write_min_ms |
書き込み操作の最小応答時間 | ゲージ | ミリ秒 |
Vault 専用プランの指標
Vault Dedicatedの プランのすべてのメトリクスは、メトリクス型「 Gauge 」を使用しており、60秒ごとに送信されます。 指標は、以下のカテゴリーに分類されています:
- リクエスト処理の中核
- 秘密のエンジンルートによる運航
- トークンの操作
- リースおよび契約満了の管理
- 政策運営
- IDおよびエンティティ管理
- KVの秘密
- データベースのシークレット・エンジンの動作状況
リクエスト処理の中核
これらのメトリクスでは、Vaultコアによって処理されるリクエストの処理量とレイテンシを追跡します。これには、一般的なリクエスト、ログインリクエスト、トークンチェック、およびACL取得操作が含まれます。
| メトリック名 | 説明 | メトリック・タイプ | 値のタイプ |
|---|---|---|---|
ibm_sm_vault_dedicated_core_handle_request_count |
Vaultコアによって処理されたリクエストの総数 | ゲージ | なし |
ibm_sm_vault_dedicated_core_handle_request_avg_ms |
Vaultコアによるリクエスト処理の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_core_handle_login_request_count |
処理されたログインリクエストの総数 | ゲージ | なし |
ibm_sm_vault_dedicated_core_handle_login_request_avg_ms |
ログインリクエスト処理の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_core_check_token_count |
トークンの検証操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_core_check_token_avg_ms |
トークン検証操作の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_core_fetch_acl_and_token_count |
ACLおよびトークン取得操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_core_fetch_acl_and_token_avg_ms |
ACLおよびトークン取得操作の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
秘密のエンジンルートによる運航
これらのメトリクスでは、すべてのシークレットエンジンマウントにわたる操作を追跡し、特定のシークレットエンジンを識別するマウントラベルが含まれています。
| メトリック名 | 説明 | メトリック・タイプ | 値のタイプ |
|---|---|---|---|
ibm_sm_vault_dedicated_route_create_count |
すべてのシークレット・エンジンのマウントにわたる「secret create」操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_route_create_avg_ms |
すべてのシークレット・エンジンのマウントにおける、シークレット作成操作の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_route_read_count |
すべてのシークレット・エンジンのマウントにおけるシークレット読み取り操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_route_read_avg_ms |
すべてのシークレットエンジンマウントにおけるシークレット読み取り操作の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_route_update_count |
すべてのシークレットエンジンのマウントにおけるシークレットの書き込み/更新操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_route_update_avg_ms |
すべてのシークレット・エンジンのマウントにおける、シークレットの書き込み/更新操作の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_route_delete_count |
すべてのシークレット・エンジンのマウントにわたるシークレット削除操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_route_delete_avg_ms |
すべてのシークレット・エンジンのマウントにおける、シークレット削除操作の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_route_rollback_count |
すべてのマウントにわたるシークレットエンジンのロールバック操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_route_rollback_avg_ms |
すべてのマウントにおける「secret engine」のロールバック操作の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
トークンの操作
これらのメトリクスでは、Vaultトークンの作成、検索、失効、およびアクティブ数について追跡しており、認証方法、ポリシー、TTLごとの内訳も含まれています。
| メトリック名 | 説明 | メトリック・タイプ | 値のタイプ |
|---|---|---|---|
ibm_sm_vault_dedicated_token_creation_count |
生成されたVaultトークンの総数 | ゲージ | なし |
ibm_sm_vault_dedicated_token_create_count |
トークン作成操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_token_create_avg_ms |
トークン作成操作の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_token_create_max_ms |
トークン作成操作の最大レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_token_lookup_count |
トークンの検索操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_token_lookup_avg_ms |
トークン検索操作の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_token_revoke_count |
トークンの失効処理の総件数 | ゲージ | なし |
ibm_sm_vault_dedicated_token_store_count |
トークンストア操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_token_count |
Vault内のアクティブなサービストークンの総数 | ゲージ | なし |
ibm_sm_vault_dedicated_token_count_by_auth |
認証方法別のアクティブなトークンの数 | ゲージ | なし |
ibm_sm_vault_dedicated_token_count_by_policy |
適用されているポリシー別のアクティブなトークンの数 | ゲージ | なし |
ibm_sm_vault_dedicated_token_count_by_ttl |
TTLバケットごとのアクティブなトークンの数 | ゲージ | なし |
リースおよび契約満了の管理
これらのメトリクスでは、Vaultリースのライフサイクル(アクティブなリースの数、登録、更新、失効、および期限切れの処理など)を追跡します。
| メトリック名 | 説明 | メトリック・タイプ | 値のタイプ |
|---|---|---|---|
ibm_sm_vault_dedicated_expire_num_leases |
Vaultインスタンスにおける有効なリースの総数 | ゲージ | なし |
ibm_sm_vault_dedicated_expire_num_irrevocable_leases |
取り消すことができないリース契約の数 | ゲージ | なし |
ibm_sm_vault_dedicated_expire_revoke_count |
リース解除処理の総件数 | ゲージ | なし |
ibm_sm_vault_dedicated_expire_revoke_avg_ms |
リース取り消し操作の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_expire_revoke_with_token_count |
「トークンごとのすべてのリースを無効化」操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_expire_register_count |
新規リース登録の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_expire_register_avg_ms |
リース登録操作の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_expire_register_auth_count |
認証リース登録操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_expire_renew_count |
リース更新件数の合計 | ゲージ | なし |
ibm_sm_vault_dedicated_expire_renew_avg_ms |
リース更新操作の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_expire_job_manager_pending_jobs |
ジョブマネージャーのキューにある、保留中のリース取り消しジョブの数 | ゲージ | なし |
ibm_sm_vault_dedicated_expire_job_manager_queue_length |
リース期限切れジョブマネージャーのキューにある現在の保留中のジョブ数 | ゲージ | なし |
ibm_sm_vault_dedicated_expire_fetch_count |
有効期限管理によるリースの取得操作回数 | ゲージ | なし |
ibm_sm_vault_dedicated_expire_fetch_avg_ms |
リース取得操作の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_expire_lease_expiration_count |
期限が満了し、処理が完了したリース契約の数 | ゲージ | なし |
ibm_sm_vault_dedicated_expire_lease_expiration_error_count |
有効期限が切れたリースの処理中に発生したエラーの数 | ゲージ | なし |
ibm_sm_vault_dedicated_expire_lease_expiration_time_in_queue_avg_ms |
リースが処理されるまで、満期待ちキューに留まっていた平均時間 | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_expire_leases_by_expiration |
満了時期別に分類した有効なリース契約数 | ゲージ | なし |
政策運営
これらのメトリクスでは、Vaultのアクセス制御ポリシーに対する読み取り、書き込み、一覧表示、および削除操作を追跡します。
| メトリック名 | 説明 | メトリック・タイプ | 値のタイプ |
|---|---|---|---|
ibm_sm_vault_dedicated_policy_get_count |
ポリシー検索(get_policy)操作の回数 | ゲージ | なし |
ibm_sm_vault_dedicated_policy_get_avg_ms |
ポリシー検索(get_policy)操作の平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_policy_set_count |
ポリシー設定(set_policy)操作の回数 | ゲージ | なし |
ibm_sm_vault_dedicated_policy_list_count |
ポリシー一覧(list_policies)に対する操作回数 | ゲージ | なし |
ibm_sm_vault_dedicated_policy_delete_count |
ポリシー削除(delete_policy)操作の回数 | ゲージ | なし |
IDおよびエンティティ管理
これらのメトリクスでは、Vault ID システム内における ID エンティティ、エンティティのエイリアス、およびグループ操作の作成とアクティビティを追跡します。
| メトリック名 | 説明 | メトリック・タイプ | 値のタイプ |
|---|---|---|---|
ibm_sm_vault_dedicated_identity_entity_active_monthly |
Vaultインスタンスにおける月間アクティブIDエンティティ数 | ゲージ | なし |
ibm_sm_vault_dedicated_identity_nonentity_active_monthly |
Vaultインスタンスにおける、法人以外のクライアントの月間アクティブユーザー数 | ゲージ | なし |
ibm_sm_vault_dedicated_identity_entity_alias_count |
認証マウントごとのエンティティエイリアスの総数 | ゲージ | なし |
ibm_sm_vault_dedicated_identity_entity_count |
Vaultに保存されているIDエンティティの総数 | ゲージ | なし |
ibm_sm_vault_dedicated_identity_num_entities |
メモリ内で追跡されているIDエンティティの数 | ゲージ | なし |
ibm_sm_vault_dedicated_identity_entity_creation_count |
新規に作成されたIDエンティティの数 | ゲージ | なし |
ibm_sm_vault_dedicated_identity_upsert_entity_avg_ms |
IDエンティティのアップサートトランザクションの平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_identity_upsert_group_avg_ms |
IDグループのアップサートトランザクションの平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
秘密 — KVと動的リース
これらのメトリクスでは、Vault Dedicated インスタンス全体で保存されている KV シークレットの総数と、動的なシークレットリースの作成状況を追跡します。
| メトリック名 | 説明 | メトリック・タイプ | 値のタイプ |
|---|---|---|---|
ibm_sm_vault_dedicated_secret_kv_count |
すべてのKVマウントに保存されているKVシークレットの総数 | ゲージ | なし |
ibm_sm_vault_dedicated_secret_lease_creation_count |
作成された動的シークレットリースの数 | ゲージ | なし |
データベースのシークレットエンジン
これらのメトリクスでは、データベース・シークレット・エンジンによって実行される、認証情報の作成、更新、失効、および接続検証の操作を追跡します。
| メトリック名 | 説明 | メトリック・タイプ | 値のタイプ |
|---|---|---|---|
ibm_sm_vault_dedicated_database_create_user_count |
動的データベース認証情報の作成操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_database_create_user_avg_ms |
動的なデータベース認証情報の作成にかかる平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_database_renew_user_count |
データベース認証情報の更新操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_database_revoke_user_count |
データベース認証情報の無効化操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_database_revoke_user_avg_ms |
データベース認証情報の無効化にかかる平均遅延時間(ミリ秒単位) | ゲージ | ミリ秒 |
ibm_sm_vault_dedicated_database_verify_connection_count |
データベース接続の検証操作の総数 | ゲージ | なし |
ibm_sm_vault_dedicated_database_verify_connection_avg_ms |
データベース接続の検証にかかる平均レイテンシ(ミリ秒単位) | ゲージ | ミリ秒 |
セグメント化のための属性
セグメンテーション属性を使用して、メトリクスをフィルタリングすることができます。
| 属性名 | 説明 |
|---|---|
ibm_ctype |
public、dedicated、または local。 |
ibm_location |
Secrets Manager サービス・インスタンスの場所。 |
ibm_scope |
メトリックに関連付けられているアカウント、組織、またはスペースの GUID。 |
ibm_service_instance |
Secrets Manager サービス・インスタンス ID。 |
ibm_service_name |
secrets-manager。 |
メトリック・フィルター属性
セグメンテーション・フィルターよりも細分化されたスコープ・フィルターを使用して、メトリックの範囲を絞り込むことができます。
最初の3つの属性は、すべての指標に適用されます。 残りの属性は、特定の Vault Dedicated メトリクスにのみ付与される追加のラベルです。
| 属性名 | 適用対象 | 説明 |
|---|---|---|
ibm_scope |
すべてのメトリック | メトリックに関連付けられているアカウント、組織、またはスペースの GUID。 |
ibm_location |
すべてのメトリック | インスタンスのロケーションです。 |
ibm_service_instance |
すべてのメトリック | そのメトリクスに関連付けられたサービスインスタンスID。 |
mount |
ibm_sm_vault_dedicated_route_* Vault 専用 |
その作業が割り当てられた秘密のエンジンマウントの名称。 |
mount_point |
ibm_sm_vault_dedicated_identity_entity_alias_count, ibm_sm_vault_dedicated_secret_lease_creation_count Vault Dedicated |
エンティティエイリアスまたはリースに関連付けられた認証エンジンまたはシークレットエンジンのマウントパス。 |
auth_method |
ibm_sm_vault_dedicated_identity_entity_alias_count, ibm_sm_vault_dedicated_token_count_by_auth Vault Dedicated |
エンティティエイリアスまたはトークンに関連付けられた認証方法(例:トークン、アプロール)。 |
policy |
ibm_sm_vault_dedicated_token_count_by_policy Vault 専用 |
カウント対象のトークンに紐付けられているVaultポリシーの名前。 |
creation_ttl |
ibm_sm_vault_dedicated_token_count_by_ttl Vault 専用 |
トークンの有効期間(TTL)を生成するためのTTLバケット(例: 1h、 24h )。 |
expiring |
ibm_sm_vault_dedicated_expire_leases_by_expiration Vault 専用 |
アクティブなリースの有効期限バケット。 |
デフォルトのダッシュボード
「プログラム識別情報」ページを使用して Secrets Manager の Monitoring ダッシュボードを見つける方法
Monitoring インスタンスでプラットフォームメトリクスの受信設定を行った後、以下の手順に従ってください
- 「 モニタリング 」ダッシュボードに移動し、プラットフォームのメトリクスを受信するように設定されているモニタリングインスタンスを探してください。
- 監視インスタンスの「 ダッシュボードを表示 」列にある「 Monitoring を表示 」ボタンをクリックします。
- Monitoring プラットフォームにアクセスしたら、「 ダッシュボード 」をクリックしてサイドメニューを開きます。
- IBM セクションの下の Secrets Manager を選択して、ダッシュボードを表示します。
MonitoringダッシュボードをSecrets Managerから開く
Monitoringインスタンスがプラットフォーム・メトリクスを受信するように構成した後、Secrets Managerインスタンスから直接ダッシュボードを開くことができます。
- [アクション]メニューの![アクション]アイコン をクリックします。
- 「 モニタリング 」オプションをクリックして、ダッシュボードを開きます。
アラートの設定
Monitoring のダッシュボードで、特定のメトリックを通知するアラートを設定することができます。 メトリックをセットアップする方法:
- サイド・メニューで**「アラート」**をクリックします。
- ページ上部の「 アラートを追加 」をクリックしてください。
- アラートタイプとして「 メトリック 」を選択します。
- 集約と適切なメトリックを選択します。
- 該当する場合は、スコープフィルターを選択してください。
- アラートをトリガーするためのメトリックと時間に関する要件を設定します。
- 通知チャネルと通知間隔を構成します。
- 「作成」 をクリックします。