Creación de un recopilador de registros de flujo

Puede solicitar y suministrar un recopilador de registros de flujo para una determinada nube privada virtual (VPC), subred, instancia o interfaz. Antes de empezar, asegúrese de revisar los casos de uso que se muestran en Acerca de los registros de flujo y de cumplir los requisitos previos siguientes.

Cuando suministre un recopilador de registros de flujo, tenga presente el concepto de que la granularidad más fina gana.

Requisitos previos en la consola

Antes de crear un recopilador de registros de flujo, asegúrese de cumplir los siguientes requisitos previos:

  1. Asegúrese de que existan al menos una VPC, una subred y una instancia de servidor virtual. Para obtener instrucciones, consulte Creación de una VPC y una subred y Creación de una instancia de servidor virtual.

  2. Asegúrese de que existe una instancia IBM Cloud® Object Storage con un bucket para sus registros de flujo. Para crear un grupo Object Storage, consulte la página de ordenación IBM Cloud Object Storage.

    El bucket Object Storage debe ser un bucket de región única en la misma región que el recurso de destino. Además, se recomienda que proteja el grupo a través de grupos de acceso de IAM y de registro de auditoría.

  3. Autorizar recursos de tipo Flow Logs for VPC para utilizar la instancia Object Storage creada en el paso 2.

    Para hacerlo, siga estos pasos:

    • En la consola de IBM Cloud, pulse Gestionar > Acceso (IAM) y, a continuación, seleccione Autorizaciones en el panel de navegación.

    • Pulse Crear y complete la información siguiente:

      Para el servicio de origen:

      • Seleccione Servicios de la infraestructura VPC.
      • Seleccione Recursos basados en atributos seleccionados.
      • En Tipo de recurso, seleccione Flow Logs for VPC.
      • Para Instancia de servicio de origen, seleccione Todas las instancias.

      Para el servicio de destino:

      • Seleccione Cloud Object Storage.
      • Seleccione Recursos basados en atributos seleccionados.
      • Para la instancia de servicio, seleccione serie igual > Todas las instancias.

      Para obtener una granularidad más precisa, puede especificar si desea que el destino incluya Recursos específicos. Si elige recursos específicos como destino, puede añadir atributos para ampliar el ámbito del acceso. El tipo de atributos depende del servicio de destino que haya seleccionado. Por ejemplo, puede asignar acceso a un grupo específico en lugar de a una sola instancia.

      En Acceso de servicio, seleccione el rol Escritor para asignar acceso al servicio de origen que accede al servicio de destino.

    • Pulse Autorizar.

    Para obtener más información, consulte Uso de autorizaciones para otorgar acceso entre servicios.

Requisitos previos de la CLI

Antes de crear un recopilador de registros de flujo, asegúrese de cumplir los siguientes requisitos previos:

  1. Asegúrese de que existan al menos una VPC, una subred y una instancia de servidor virtual. Para obtener instrucciones, consulte Creación de una VPC y una subred y Creación de una instancia de servidor virtual.

  2. Asegúrese de que existe una instancia IBM Cloud® Object Storage con un bucket para sus registros de flujo. Para crear un grupo Object Storage, consulte la página de ordenación IBM Cloud Object Storage.

    El bucket Object Storage debe ser un bucket de región única en la misma región que el recurso de destino. Además, se recomienda que proteja el grupo a través de grupos de acceso de IAM y de registro de auditoría.

  3. Autorizar recursos de tipo Flow Logs for VPC para utilizar la instancia Object Storage creada en el paso 2.

    Para ello, especifique el mandato siguiente:

    ibmcloud iam authorization-policy-create is cloud-object-storage Writer --source-resource-type flow-log-collector --target-service-instance-id $COS_INSTANCE_GUID
    
    ibmcloud iam authorization-policy-create is cloud-object-storage Reader --source-resource-type image --target-service-instance-id $COS_INSTANCE_GUID
    

    Puede obtener la dirección COS_INSTANCE_GUID en la sección de credenciales de servicio de la instancia Object Storage, tal y como se muestra.

    Object Storage Credenciales de servicio
    Object Storage Credenciales de servicio

    Para obtener más información, consulte Uso de autorizaciones para otorgar acceso entre servicios.

Requisitos previos con la API

Antes de crear un recopilador de registros de flujo, asegúrese de cumplir los siguientes requisitos previos:

  1. Asegúrese de que existan al menos una VPC, una subred y una instancia de servidor virtual. Para obtener instrucciones, consulte Creación de una VPC y una subred y Creación de una instancia de servidor virtual.

  2. Asegúrese de que existe una instancia IBM Cloud® Object Storage con un bucket para sus registros de flujo. Para crear un grupo Object Storage, consulte la página de ordenación IBM Cloud Object Storage.

    El bucket Object Storage debe ser un bucket de región única en la misma región que el recurso de destino. Además, se recomienda que proteja el grupo a través de grupos de acceso de IAM y de registro de auditoría.

  3. Autorizar recursos de tipo Flow Logs for VPC para utilizar la instancia Object Storage creada en el paso 2.

    Para hacerlo, siga estos pasos:

    • En la consola de IBM Cloud, pulse Gestionar > Acceso (IAM) y, a continuación, seleccione Autorizaciones en el panel de navegación.

    • Pulse Crear y complete la información siguiente:

      Para el servicio de origen:

      • Seleccione Servicios de la infraestructura VPC.
      • Seleccione Recursos basados en atributos seleccionados.
      • En Tipo de recurso, seleccione Flow Logs for VPC.
      • Para Instancia de servicio de origen, seleccione Todas las instancias.

      Para el servicio de destino:

      • Seleccione Cloud Object Storage.
      • Seleccione Recursos basados en atributos seleccionados.
      • Para la instancia de servicio, seleccione serie igual > Todas las instancias.

      En Acceso de servicio, seleccione el rol Escritor para asignar acceso al servicio de origen que accede al servicio de destino.

    • Pulse Autorizar.

    Para obtener más información, consulte Uso de autorizaciones para otorgar acceso entre servicios.

Creación de un recopilador de registros de flujo en la consola

Para crear un recopilador de registros de flujo mediante la consola de IBM Cloud, siga estos pasos:

  1. Vaya a la consola IBM Cloud e inicie sesión con su cuenta.

  2. Seleccione el ícono Menú del menú de Navegación, luego haga clic en el ícono Infraestructura VPC > Red > Registros de flujo.

    Aparece el panel de control de Flow logs for VPC.

  3. Haga clic en Crear para ir a la página de aprovisionamiento de registros de flujo.

  4. Especifique valores para los siguientes campos:

    • Nombre: escriba un nombre exclusivo para el recopilador de registros de flujo.
    • Grupo de recursos: seleccione un grupo de recursos para el recopilador de registros de flujo. Puede utilizar el grupo predeterminado para este registro de flujo o elegir uno en la lista (si se ha definido). Para obtener más información, consulte Prácticas recomendadas para organizar los recursos en un grupo de recursos.
    • Etiquetas- Opcionalmente, añada etiquetas para organizar, realizar un seguimiento de los costes de uso o gestionar el acceso a sus recursos.
    • Etiquetas de gestión de acceso-Opcionalmente, añada etiquetas de gestión de acceso a los recursos para ayudar a organizar las relaciones de control de acceso. El único formato admitido para las etiquetas de gestión de accesos es key:value. Para obtener más información, consulte Control del acceso a los recursos mediante etiquetas.
  5. Para más detalles sobre el colector, seleccione un servicio de destino para el registro de flujo. En función de su selección, es posible que se necesiten campos adicionales.

    • Nube privada virtual- Seleccione una VPC. Se registra todo el tráfico de la red dentro de la VPC seleccionada.
    • Subred: seleccione una VPC y una subred dentro de la VPC seleccionada. Se registra todo el tráfico dentro de la subred seleccionada.
    • Instancia: seleccione una VPC y una instancia de servidor virtual existente dentro de la VPC seleccionada. Se registra todo el tráfico hacia la instancia de servidor virtual.
    • Interfaz: seleccione una VPC, una instancia de servidor virtual dentro de la VPC seleccionada y una interfaz de red específica para la instancia de servidor virtual seleccionada. Se registra todo el tráfico para la interfaz de red seleccionada.
    • Interfaz de red virtual no conectada - Especifique el ID de una interfaz de red virtual no conectada. Esto es útil para crear una ruta de registro dedicada y aislada que pueda adjuntarse a un servicio de recopilación de registros cuando esté listo.
  6. Especifique dónde se almacenan los registros. Los registros de flujo se escriben en un bucket Object Storage, que debe crearse como un bucket de región única en la misma región que el recurso de destino.

    • Cloud Object Storage instances- La instancia de Object Storage en la que reside el cubo deseado.
    • Ubicación: esta entrada no está disponible porque está vinculada directamente a la región en la que reside el recurso de destino.
    • Cubo- El cubo deseado de IBM Cloud® Object Storage en el que escribe el servicio de recopilación de registros de flujo.

Creación de un recopilador de registros de flujo desde la CLI

Antes de empezar, configure el entorno de CLI.

Para crear un recopilador de registros de flujo mediante la CLI, ejecute el mandato siguiente:

  ibmcloud is flow-log-create \
    --bucket STORAGE_BUCKET_NAME \
    --target TARGET_ID [--name NAME] \
    --active ACTIVE \
    [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] \
    [--json]

Donde:

--bucket
Nombre del cubo Object Storage. --target
Objetivo para el registro de flujo. --name
Nombre nuevo para el registro de flujo. --active
Indica si este recopilador está activo. --resource-group-id
ID del grupo de recursos. Esta opción es mutuamente excluyente con --resource-group-name. --resource-group-name
Nombre del grupo de recursos. Esta opción es mutuamente excluyente con --resource-group-id. --json
Formatea la salida en JSON.

Creación de un recopilador de registros de flujo con la API

Para crear un recopilador de registros de flujo mediante la API, siga estos pasos:

  1. Configure el entorno de la API con las variables adecuadas.

  2. Almacene los valores siguientes en variables que se utilizarán en el mandato de la API:

    • ResourceGroupId: en primer lugar, obtenga el grupo de recursos y luego rellene la variable:
    export ResourceGroupId=<your_resourcegroup_id>
    
    • VpcId: realice una búsqueda con el mandato list vpc (con las variables anteriores) y luego cumplimente la variable en función del ID proporcionado:
    export VpcId=<your_VPC_id>
    
    • COSbucket- El nombre del cubo Object Storage.
    export COSbucket=<your_COS_bucket_name>
    
  3. Cuando todas las variables estén iniciadas, suministre un recopilador de registros de flujo para la VPC específica:

    curl -X POST
      -sH "Authorization:${iam_token}"
      "$vpc_api_endpoint/v1/flow_log_collectors?version=$api_version&generation=2" \
      -d  '{ \
           "name": "flow-logs-1", \
           "resource_group": { "id": "'$ResourceGroupId'"  }, \
           "storage_bucket": { "name": "'$COSbucket'" }, \
           "target": { "id": "'$VpcId'" } \
           }' | jq
    

    El ejemplo utiliza jq como analizador sintáctico, una herramienta de terceros con licencia MIT. Es posible que jq no venga preinstalada en todas las imágenes de VPC disponibles al crear una instancia. Es posible que tenga que instalar jq antes de utilizarlo o utilizar otro analizador sintáctico de su elección.

  4. Para suministrar un recopilador destinado a una subred, instancia de servidor virtual o VNIC, debe proporcionar un ID de subred, un ID de instancia de servidor virtual o un ID de VNIC como destino del recopilador. Por ejemplo, la siguiente solicitud crea un recopilador destinado a un ID de instancia de servidor virtual:

    export VsiId=<your_vsi_id>
    
    curl -X POST \
      -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/flow_log_collectors?version=$api_version&generation=2" \
      -d '{ \
       	 "name": "flow-logs-1", \
          "resource_group": { "id": "'$ResourceGroupId'"  }, \
          "storage_bucket": { "name": "'$COSbucket'" }, \
          "target": { "id": "'$VsiId'" } \
          }' | jq
    

Próximos pasos