Création d'un collecteur de journaux de flux
Vous pouvez commander et mettre à disposition un collecteur de journaux de flux pour un cloud privé virtuel (VPC), un sous-réseau, une instance ou une interface spécifique. Avant de commencer, assurez-vous d'avoir passé en revue les cas d'utilisation qui sont répertoriés dans A propos des journaux de flux et de vous conformer aux prérequis ci-après.
Lorsque vous mettez à disposition un collecteur de journaux de flux, n'oubliez pas que la granularité la plus fine l'emporte.
Conditions préalables dans la console
Avant de créer un collecteur de journaux de flux, assurez-vous de satisfaire les prérequis suivants :
-
Vérifiez qu'il existe au moins un cloud privé virtuel (VPC), un sous-réseau et une instance de serveur virtuel. Pour obtenir des instructions, voir Création d'un cloud privé virtuel et d'un sous-réseau et Création d'une instance de serveur virtuel.
-
Assurez-vous qu'il existe une instance IBM Cloud® Object Storage dotée d'un réservoir (bucket) pour vos journaux de flux. Pour créer un compartiment Object Storage, voir la page de commande IBM Cloud Object Storage.
Le seau Object Storage doit être un seau à région unique situé dans la même région que la ressource cible. De plus, il est recommandé de sécuriser le compartiment via des groupes d'accès IAM et la journalisation d'audit.
Prérequis de l'interface de ligne de commande
Avant de créer un collecteur de journaux de flux, assurez-vous de satisfaire les prérequis suivants :
-
Vérifiez qu'il existe au moins un cloud privé virtuel (VPC), un sous-réseau et une instance de serveur virtuel. Pour obtenir des instructions, voir Création d'un cloud privé virtuel et d'un sous-réseau et Création d'une instance de serveur virtuel.
-
Assurez-vous qu'il existe une instance IBM Cloud® Object Storage dotée d'un réservoir (bucket) pour vos journaux de flux. Pour créer un compartiment Object Storage, voir la page de commande IBM Cloud Object Storage.
Le seau Object Storage doit être un seau à région unique situé dans la même région que la ressource cible. De plus, il est recommandé de sécuriser le compartiment via des groupes d'accès IAM et la journalisation d'audit.
-
Autoriser les ressources de type Flow Logs for VPC à utiliser l'instance Object Storage créée à l'étape 2.
Pour cela, entrez la commande suivante :
ibmcloud iam authorization-policy-create is cloud-object-storage Writer --source-resource-type flow-log-collector --target-service-instance-id $COS_INSTANCE_GUID ibmcloud iam authorization-policy-create is cloud-object-storage Reader --source-resource-type image --target-service-instance-id $COS_INSTANCE_GUIDVous pouvez obtenir l'adresse
COS_INSTANCE_GUIDà partir de la section Service credentials pour l'instance Object Storage, comme indiqué.
Object Storage Données d'identification du service Pour plus d'informations, voir Utilisation des autorisations d'octroi d'accès entre services.
Prérequis avec l'API
Avant de créer un collecteur de journaux de flux, assurez-vous de satisfaire les prérequis suivants :
-
Vérifiez qu'il existe au moins un cloud privé virtuel (VPC), un sous-réseau et une instance de serveur virtuel. Pour obtenir des instructions, voir Création d'un cloud privé virtuel et d'un sous-réseau et Création d'une instance de serveur virtuel.
-
Assurez-vous qu'il existe une instance IBM Cloud® Object Storage dotée d'un réservoir (bucket) pour vos journaux de flux. Pour créer un compartiment Object Storage, voir la page de commande IBM Cloud Object Storage.
Le seau Object Storage doit être un seau à région unique situé dans la même région que la ressource cible. De plus, il est recommandé de sécuriser le compartiment via des groupes d'accès IAM et la journalisation d'audit.
-
Autoriser les ressources de type Flow Logs for VPC à utiliser l'instance Object Storage créée à l'étape 2.
Pour ce faire, procédez comme suit :
-
Dans la console IBM Cloud, cliquez sur Gérer > Accès (IAM), puis sélectionnez Autorisations dans le panneau de navigation.
-
Cliquez sur Créer et remplissez les informations suivantes :
Pour le service source :
- Sélectionnez Services d'infrastructure VPC.
- Sélectionnez Ressources basées sur les attributs sélectionnés.
- Pour le type de ressource, sélectionnez Journaux de flux pour VPC.
- Pour l'instance de service source, sélectionnez Toutes les instances.
Pour le service cible :
- Sélectionnez Cloud Object Storage.
- Sélectionnez Ressources basées sur les attributs sélectionnés.
- Pour l'instance de service, sélectionnez chaîne Est égal à > Toutes les instances.
Pour l'accès au Service, sélectionnez le rôle Auteur pour affecter l'accès au service source qui accède au service cible.
-
Cliquez sur Autoriser.
Pour plus d'informations, voir Utilisation des autorisations d'octroi d'accès entre services.
-
Création d'un collecteur de flux dans la console
Pour créer un collecteur de journaux de flux à l'aide de la console IBM Cloud, procédez comme suit :
-
Allez sur la console IBM Cloud et connectez-vous à votre compte.
-
Sélectionnez l'
du menu Navigation, puis cliquez sur l'icône Infrastructure
> Réseau > Journaux de flux.
Le tableau de bord Journaux de flux pour VPC s'affiche.
-
Cliquez sur Créer pour accéder à la page de provisionnement des journaux de flux.
-
Entrez des valeurs pour les zones suivantes :
- Nom - Entrez un nom unique pour votre collecteur de journaux de flux.
- Groupe de ressources - Sélectionnez un groupe de ressources pour votre collecteur de journaux de flux. Vous pouvez utiliser le groupe par défaut pour ce journal de flux ou choisir dans la liste (si elle est définie). Pour plus d'informations, voir Meilleures pratiques pour l'organisation des ressources dans un groupe de ressources.
- Tags- En option, ajoutez des tags pour organiser, suivre les coûts d'utilisation ou gérer l'accès à vos ressources.
- Balises de gestion des accès-Si vous le souhaitez, ajoutez des balises de gestion des accès aux ressources pour faciliter l'organisation des relations de contrôle d'accès.
key:valueest le seul format pris en charge pour les étiquettes de gestion des accès. Pour plus d'informations, voir Contrôle de l'accès aux ressources à l'aide d'étiquettes.
-
Pour plus de détails sur les collecteurs, choisissez un service cible pour le journal des flux. En fonction de votre sélection, des zones supplémentaires peuvent être requises.
- Nuage privé virtuel- Sélectionnez un VPC. Tout le trafic réseau du VPC sélectionné est consigné dans le journal.
- Sous-réseau - Sélectionnez un cloud privé virtuel et un sous-réseau au sein du VPC sélectionné. Tout le trafic du sous-réseau sélectionné est consigné dans le journal.
- Instance - Sélectionnez un cloud privé virtuel et une instance de serveur virtuel figurant dans le VPC sélectionné. Tout le trafic de cette instance de serveur virtuel est consigné dans le journal.
- Interface - Sélectionnez un cloud privé virtuel, une instance de serveur virtuel au sein du VPC sélectionné et une interface réseau spécifique pour l'instance de serveur virtuel sélectionnée. Tout le trafic de l'interface réseau sélectionnée est consigné dans le journal.
- Interface réseau virtuelle non connectée- Spécifiez l'ID d'une interface réseau virtuelle non connectée. Cela permet de créer un chemin de journalisation dédié et isolé qui peut être rattaché à un service de collecte de journaux lorsqu'il est prêt.
-
Spécifiez l'endroit où les journaux sont stockés. Les journaux de flux sont écrits dans un godet Object Storage, qui doit être créé en tant que godet à région unique dans la même région que la ressource cible.
- Cloud Object Storage instances- L'instance Object Storage dans laquelle réside le seau recherché.
- Emplacement - Cette entrée n'est pas disponible car elle est directement liée à la région dans laquelle se trouve la ressource cible.
- Bucket- Godet voulu IBM Cloud® Object Storage dans lequel le service de collecte des journaux de flux écrit.
Création d'un collecteur de flux à partir de l'interface de gestion
Avant de commencer, configurez votre environnement d'interface de ligne de commande.
Pour créer un collecteur de journaux de flux à l'aide de l'interface de ligne de commande, exécutez la commande suivante :
ibmcloud is flow-log-create \
--bucket STORAGE_BUCKET_NAME \
--target TARGET_ID [--name NAME] \
--active ACTIVE \
[--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] \
[--json]
Où :
--bucket- Nom du seau Object Storage.
--target - Cible du journal des flux.
--name - Nouveau nom du journal de flux.
--active - Indique si le collecteur est actif.
--resource-group-id - ID du groupe de ressources. Cette option est mutuellement exclusive avec --resource-group-name.
--resource-group-name - Nom du groupe de ressources. Cette option est mutuellement exclusive avec --resource-group-id.
--json - Formate la sortie en JSON.
Création d'un collecteur de flux avec l'API
Pour créer un collecteur de journaux de flux à l'aide de l'API, procédez comme suit :
-
Configurez votre environnement d'API avec les variables appropriées.
-
Stockez les valeurs suivantes dans les variables destinées à être utilisées dans la commande d'API :
ResourceGroupId- Récupérez d'abord votre groupe de ressources avant d'indiquer la valeur de cette variable :
export ResourceGroupId=<your_resourcegroup_id>VpcId- Obtenez cet identificateur à l'aide de la commande list vpc (avec les variables précédentes), puis complétez la variable en fonction de l'ID fourni :
export VpcId=<your_VPC_id>COSbucket- Le nom du seau Object Storage.
export COSbucket=<your_COS_bucket_name> -
Une fois que toutes les variables ont été initiées, mettez à disposition un collecteur de journaux de flux pour le VPC spécifique :
curl -X POST -sH "Authorization:${iam_token}" "$vpc_api_endpoint/v1/flow_log_collectors?version=$api_version&generation=2" \ -d '{ \ "name": "flow-logs-1", \ "resource_group": { "id": "'$ResourceGroupId'" }, \ "storage_bucket": { "name": "'$COSbucket'" }, \ "target": { "id": "'$VpcId'" } \ }' | jqL'exemple utilise
jqcomme analyseur, un outil tiers sous licence MIT.jqpeut ne pas être préinstallé sur toutes les images VPC disponibles lorsque vous créez une instance. Il se peut que vous deviez installerjqavant de l'utiliser ou utiliser un autre analyseur de votre choix. -
Pour mettre à disposition un collecteur qui cible un sous-réseau, une instance de serveur virtuel ou une carte VNIC, vous devez fournir un ID de sous-réseau, un ID d'instance de serveur virtuel ou un ID VNIC comme cible de collecteur. Par exemple, la demande suivante crée un collecteur qui cible un ID d'instance de serveur virtuel :
export VsiId=<your_vsi_id>curl -X POST \ -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/flow_log_collectors?version=$api_version&generation=2" \ -d '{ \ "name": "flow-logs-1", \ "resource_group": { "id": "'$ResourceGroupId'" }, \ "storage_bucket": { "name": "'$COSbucket'" }, \ "target": { "id": "'$VsiId'" } \ }' | jq