Ablaufprotokollkollektor erstellen

Sie können einen Ablaufprotokollkollektor (Flow Log Collector) für eine bestimmte Virtual Private Cloud-Instanz (VPC), ein Teilnetz, eine Instanz oder Schnittstelle bestellen und bereitstellen. Stellen Sie vor dem Beginn sicher, dass Sie die in Informationen zu Ablaufprotokollen aufgelisteten Anwendungsfälle prüfen und die nachfolgend genannten Voraussetzungen erfüllt sind.

Beachten Sie bei der Bereitstellung eines Ablaufprotokollkollektors, dass die höchste Granularität Priorität hat.

Voraussetzungen in der Konsole

Stellen Sie vor der Erstellung eines Ablaufprotokollkollektors sicher, dass die folgenden Voraussetzungen erfüllt sind:

  1. Stellen Sie sicher, dass mindestens eine VPC-Instanz, ein Teilnetz und eine Virtual Server-Instanz vorhanden sind. Anweisungen hierzu finden Sie in VPC-Instanz und Teilnetz erstellen und Virtual Server-Instanz erstellen.

  2. Stellen Sie sicher, dass eine IBM Cloud® Object Storage-Instanz mit einem Bucket für Ihre Ablaufprotokolle existiert. Informationen zum Erstellen eines Object Storage-Buckets finden Sie auf der Bestellseite IBM Cloud Object Storage.

    Der Object Storage Bucket muss ein Single-Region-Bucket in derselben Region wie die Zielressource sein. Darüber hinaus empfiehlt es sich, das Bucket über IAM-Zugriffsgruppen und die Prüfprotokollierung vor Zugriffen Unbefugter zu schützen.

  3. Autorisieren Sie Ressourcen des Typs Flow Logs for VPC zur Verwendung der in Schritt 2 erstellten Instanz von Object Storage.

    Führen Sie hierfür die folgenden Schritte aus:

    • Klicken Sie in der IBM Cloud-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie dann im Navigationsbereich Autorisierungen aus.

    • Klicken Sie auf Erstellen und geben Sie die folgenden Informationen an:

      Für den Quellenservice:

      • Wählen Sie VPC-Infrastrukturservices aus.
      • Wählen Sie Ressourcen auf der Basis ausgewählter Attribute aus.
      • Wählen Sie als Ressourcentyp Flow Logs for VPC aus.
      • Wählen Sie für die Quellenserviceinstanz die Option Alle Instanzen aus.

      Für den Zielservice:

      • Wählen Sie Cloud Object Storage aus.
      • Wählen Sie Ressourcen auf der Basis ausgewählter Attribute aus.
      • Wählen Sie für die Serviceinstanz die Option Zeichenfolge ist gleich > Alle Instanzen aus.

      Für eine feinere Granularität können Sie angeben, ob das Ziel Bestimmte Ressourcen einschließen soll. Wenn Sie bestimmte Ressourcen als Ziel ausgewählt haben, können Sie Attribute hinzufügen, um den Zugriff zu erweitern. Der Typ der Attribute hängt von dem ausgewählten Zielservice ab. Sie können beispielsweise anstelle einer einzelnen Instanz Zugriff auf ein bestimmtes Bucket zuweisen.

      Wählen Sie für den Servicezugriff die Rolle Schreibberechtigter aus, um Zugriff auf den Quellenservice zu erteilen, der auf den Zielservice zugreift.

    • Klicken Sie auf Autorisieren.

    Weitere Informationen finden Sie in Zugriffsberechtigungen zwischen Services mithilfe von Autorisierungen erteilen.

Voraussetzungen über die Befehlszeilenschnittstelle

Stellen Sie vor der Erstellung eines Ablaufprotokollkollektors sicher, dass die folgenden Voraussetzungen erfüllt sind:

  1. Stellen Sie sicher, dass mindestens eine VPC-Instanz, ein Teilnetz und eine Virtual Server-Instanz vorhanden sind. Anweisungen hierzu finden Sie in VPC-Instanz und Teilnetz erstellen und Virtual Server-Instanz erstellen.

  2. Stellen Sie sicher, dass eine IBM Cloud® Object Storage-Instanz mit einem Bucket für Ihre Ablaufprotokolle existiert. Informationen zum Erstellen eines Object Storage-Buckets finden Sie auf der Bestellseite IBM Cloud Object Storage.

    Der Object Storage Bucket muss ein Single-Region-Bucket in derselben Region wie die Zielressource sein. Darüber hinaus empfiehlt es sich, das Bucket über IAM-Zugriffsgruppen und die Prüfprotokollierung vor Zugriffen Unbefugter zu schützen.

  3. Autorisieren Sie Ressourcen des Typs Flow Logs for VPC zur Verwendung der in Schritt 2 erstellten Instanz von Object Storage.

    Geben Sie dazu den folgenden Befehl ein:

    ibmcloud iam authorization-policy-create is cloud-object-storage Writer --source-resource-type flow-log-collector --target-service-instance-id $COS_INSTANCE_GUID
    
    ibmcloud iam authorization-policy-create is cloud-object-storage Reader --source-resource-type image --target-service-instance-id $COS_INSTANCE_GUID
    

    Sie können die COS_INSTANCE_GUID aus dem Abschnitt "Service credentials" für die Instanz Object Storage beziehen, wie gezeigt.

    Object Storage Serviceberechtigungsnachweise
    Object Storage Serviceberechtigungsnachweise

    Weitere Informationen finden Sie in Zugriffsberechtigungen zwischen Services mithilfe von Autorisierungen erteilen.

Voraussetzungen für die API

Stellen Sie vor der Erstellung eines Ablaufprotokollkollektors sicher, dass die folgenden Voraussetzungen erfüllt sind:

  1. Stellen Sie sicher, dass mindestens eine VPC-Instanz, ein Teilnetz und eine Virtual Server-Instanz vorhanden sind. Anweisungen hierzu finden Sie in VPC-Instanz und Teilnetz erstellen und Virtual Server-Instanz erstellen.

  2. Stellen Sie sicher, dass eine IBM Cloud® Object Storage-Instanz mit einem Bucket für Ihre Ablaufprotokolle existiert. Informationen zum Erstellen eines Object Storage-Buckets finden Sie auf der Bestellseite IBM Cloud Object Storage.

    Der Object Storage Bucket muss ein Single-Region-Bucket in derselben Region wie die Zielressource sein. Darüber hinaus empfiehlt es sich, das Bucket über IAM-Zugriffsgruppen und die Prüfprotokollierung vor Zugriffen Unbefugter zu schützen.

  3. Autorisieren Sie Ressourcen des Typs Flow Logs for VPC zur Verwendung der in Schritt 2 erstellten Instanz von Object Storage.

    Führen Sie hierfür die folgenden Schritte aus:

    • Klicken Sie in der IBM Cloud-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie dann im Navigationsbereich Autorisierungen aus.

    • Klicken Sie auf Erstellen und geben Sie die folgenden Informationen an:

      Für den Quellenservice:

      • Wählen Sie VPC-Infrastrukturservices aus.
      • Wählen Sie Ressourcen auf der Basis ausgewählter Attribute aus.
      • Wählen Sie als Ressourcentyp Flow Logs for VPC aus.
      • Wählen Sie für die Quellenserviceinstanz die Option Alle Instanzen aus.

      Für den Zielservice:

      • Wählen Sie Cloud Object Storage aus.
      • Wählen Sie Ressourcen auf der Basis ausgewählter Attribute aus.
      • Wählen Sie für die Serviceinstanz die Option Zeichenfolge ist gleich > Alle Instanzen aus.

      Wählen Sie für den Servicezugriff die Rolle Schreibberechtigter aus, um Zugriff auf den Quellenservice zu erteilen, der auf den Zielservice zugreift.

    • Klicken Sie auf Autorisieren.

    Weitere Informationen finden Sie in Zugriffsberechtigungen zwischen Services mithilfe von Autorisierungen erteilen.

Erstellen eines Flow-Log-Kollektors in der Konsole

Führen Sie die folgenden Schritte aus, um einen Ablaufprotokollkollektor über die IBM Cloud-Konsole zu erstellen:

  1. Rufen Sie die Konsole IBM Cloud auf und melden Sie sich bei Ihrem Konto an.

  2. Wählen Sie das Navigationsmenü „ Menüsymbol“ und klicken Sie dann auf das Symbol „Infrastruktur -VPC“ > „Netzwerk“ > „Flussprotokolle“.

    Das Dashboard für Flow Logs for VPC wird angezeigt.

  3. Klicken Sie auf Erstellen, um die Seite für die Bereitstellung von Ablaufprotokollen aufzurufen.

  4. Geben Sie die Werte für die folgenden Felder ein.

    • Name – Geben Sie einen eindeutigen Namen für Ihren Ablaufprotokollkollektor ein.
    • Ressourcengruppe – Wählen Sie eine Ressourcengruppe für Ihren Ablaufprotokollkollektor aus. Sie können die Standardgruppe für dieses Ablaufprotokoll verwenden oder eine Auswahl in der Liste treffen (soweit definiert). Weitere Informationen finden Sie im Abschnitt Bewährte Verfahren zum Organisieren von Ressourcen in Ressourcengruppen.
    • Tags- Fügen Sie optional Tags hinzu, um den Zugriff auf Ihre Ressourcen zu organisieren, Nutzungskosten zu verfolgen oder zu verwalten.
    • Zugriffsmanagementtags-Optional können Sie Zugriffsmanagementtags zu Ressourcen hinzufügen, um die Zugriffssteuerungsbeziehungen zu organisieren. Das einzige unterstützte Format für Zugriffsverwaltungstags ist key:value. Weitere Informationen finden Sie unter Zugriff auf Ressourcen mithilfe von Tags steuern.
  5. Wählen Sie für Collector Details einen Zieldienst für das Flussprotokoll. Abhängig von Ihrer Auswahl sind möglicherweise zusätzliche Felder erforderlich.

    • Virtuelle private Cloud- Wählen Sie eine VPC. Der gesamte Netzverkehr innerhalb der ausgewählten VPC-Instanz wird protokolliert.
    • Teilnetz – Wählen Sie eine VPC-Instanz und ein Teilnetz innerhalb der ausgewählten VPC-Instanz aus. Der gesamte Netzverkehr innerhalb des ausgewählten Teilnetzes wird protokolliert.
    • Instanz - Wählen Sie eine VPC-Instanz und eine Virtual Server-Instanz aus, die innerhalb der ausgewählten VPC-Instanz vorhanden ist. Der gesamte Datenverkehr für die Virtual Server-Instanz wird protokolliert.
    • Schnittstelle - Wählen Sie eine VPC-Instanz, eine Virtual Server-Instanz innerhalb der ausgewählten VPC-Instanz und eine bestimmte Netzschnittstelle für die ausgewählte Virtual Server-Instanz aus. Der gesamte Datenverkehr für die ausgewählte Netzschnittstelle wird protokolliert.
    • Unverbundene virtuelle Netzwerkschnittstelle- Geben Sie die ID einer unverbundenen virtuellen Netzwerkschnittstelle an. Dies ist nützlich, um einen dedizierten und isolierten Protokollierungspfad zu erstellen, der mit einem Protokollsammeldienst verbunden werden kann, sobald dieser bereit ist.
  6. Geben Sie an, wo die Protokolle gespeichert werden. Ablaufprotokolle werden in einen Object Storage Bucket geschrieben, der als Single-Region-Bucket in derselben Region wie die Zielressource erstellt werden muss.

    • Cloud Object Storage instances- Die Object Storage Instanz, in der sich der gewünschte Bucket befindet.
    • Position – Diese Eingabemöglichkeit ist inaktiviert, da sie direkt an die Region gebunden ist, in der sich die Zielressource befindet.
    • Bucket- Der gewünschte IBM Cloud® Object Storage Bucket, in den der Flow Log Collector-Dienst schreibt.

Erstellen eines Flow-Log-Kollektors über die CLI

Bevor Sie beginnen, richten Sie Ihre CLI-Umgebung ein.

Führen Sie den folgenden Befehl aus, um einen Ablaufprotokollkollektor über die CLI zu erstellen:

  ibmcloud is flow-log-create \
    --bucket STORAGE_BUCKET_NAME \
    --target TARGET_ID [--name NAME] \
    --active ACTIVE \
    [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] \
    [--json]

Dabei gilt:

--bucket
Name des Eimers Object Storage. --target
Ziel für das Flussprotokoll. --name
Neuer Name für das Ablaufprotokoll. --active
Gibt an, ob dieser Collector aktiv ist. --resource-group-id
ID der Ressourcengruppe. Diese Option und die Option --resource-group-name schließen sich gegenseitig aus. --resource-group-name
Name der Ressourcengruppe. Diese Option und die Option --resource-group-id schließen sich gegenseitig aus. --json
Formatiert die Ausgabe in JSON.

Erstellen eines Flussprotokollsammlers mit der API

Führen Sie die folgenden Schritte aus, um einen Ablaufprotokollkollektor mithilfe der API zu erstellen:

  1. Richten Sie Ihre API-Umgebung mit den richtigen Variablen ein.

  2. Speichern Sie die folgenden Werte in Variablen, damit diese im API-Befehl verwendet werden können:

    • ResourceGroupId – Rufen Sie zuerst Ihre Ressourcengruppe ab und belegen Sie dann die Variable mit einem Wert:
    export ResourceGroupId=<your_resourcegroup_id>
    
    • VpcId – Suchen Sie diese ID mithilfe des Befehls list vpc (mit den vorangestellten Variablen) und füllen Sie die Variable anschließend mit der bereitgestellten ID:
    export VpcId=<your_VPC_id>
    
    • COSbucket- Der Name des Object Storage Eimers.
    export COSbucket=<your_COS_bucket_name>
    
  3. Wenn alle Variablen aufgerufen wurden, stellen Sie einen Ablaufprotokollkollektor für die spezifische VPC bereit:

    curl -X POST
      -sH "Authorization:${iam_token}"
      "$vpc_api_endpoint/v1/flow_log_collectors?version=$api_version&generation=2" \
      -d  '{ \
           "name": "flow-logs-1", \
           "resource_group": { "id": "'$ResourceGroupId'"  }, \
           "storage_bucket": { "name": "'$COSbucket'" }, \
           "target": { "id": "'$VpcId'" } \
           }' | jq
    

    Das Beispiel verwendet jq als Parser, ein Drittanbieter-Tool, das unter der MIT-Lizenz lizenziert ist. jq ist möglicherweise nicht auf allen VPC-Images vorinstalliert, die beim Erstellen einer Instanz verfügbar sind. Möglicherweise müssen Sie vor der Verwendung jq installieren oder einen anderen Parser Ihrer Wahl verwenden.

  4. Wenn Sie einen Kollektor bereitstellen möchten, dessen Ziel ein Teilnetz, eine Virtual Server-Instanz oder eine vNIC (Virtual Network Interface Card) ist, müssen Sie eine Teilnetz-ID, eine Virtual Server-Instanz-ID oder eine vNIC-ID als Kollektorziel angeben. Durch die folgende Anforderung wird zum Beispiel ein Kollektor erstellt, dessen Ziel eine Virtual Server-Instanz-ID (VSI-ID) ist:

    export VsiId=<your_vsi_id>
    
    curl -X POST \
      -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/flow_log_collectors?version=$api_version&generation=2" \
      -d '{ \
       	 "name": "flow-logs-1", \
          "resource_group": { "id": "'$ResourceGroupId'"  }, \
          "storage_bucket": { "name": "'$COSbucket'" }, \
          "target": { "id": "'$VsiId'" } \
          }' | jq
    

Nächste Schritte