Creare un raccoglitore di log di flusso
Puoi ordinare ed eseguire il provisioning di un raccoglitore di log di flusso per una specifica VPC (Virtual Private Cloud), sottorete, istanza o interfaccia. Prima di iniziare, assicurati di esaminare i casi di utilizzo elencati in Informazioni sui log di flusso e di soddisfare i seguenti prerequisiti.
Quando si sta eseguendo il provisioning di un raccoglitore di log di flusso, tenere presente che la granularità più fine vince.
Prerequisiti nella console
Prima di creare un raccoglitore di log di flusso, assicurarsi di soddisfare i seguenti requisiti:
-
Assicurati che esista almeno un VPC, una sottorete e un'istanza del server virtuale. Per istruzioni, vedi Creazione di un VPC e di una sottorete e Creazione di un'istanza del server virtuale.
-
Assicurati che un'istanza IBM Cloud® Object Storage con un bucket esista per i tuoi log di flusso. Per creare un bucket Object Storage, vedi la pagina di ordinazione IBM Cloud Object Storage.
Il bucket Object Storage deve essere un bucket a regione singola nella stessa regione della risorsa di destinazione. Inoltre, ti consigliamo di proteggere il bucket tramite i gruppi di accesso IAM e la registrazione di controllo.
Prerequisiti dalla CLI
Prima di creare un raccoglitore di log di flusso, assicurarsi di soddisfare i seguenti requisiti:
-
Assicurati che esista almeno un VPC, una sottorete e un'istanza del server virtuale. Per istruzioni, vedi Creazione di un VPC e di una sottorete e Creazione di un'istanza del server virtuale.
-
Assicurati che un'istanza IBM Cloud® Object Storage con un bucket esista per i tuoi log di flusso. Per creare un bucket Object Storage, vedi la pagina di ordinazione IBM Cloud Object Storage.
Il bucket Object Storage deve essere un bucket a regione singola nella stessa regione della risorsa di destinazione. Inoltre, ti consigliamo di proteggere il bucket tramite i gruppi di accesso IAM e la registrazione di controllo.
-
Autorizza le risorse di tipo Flow Logs for VPC a utilizzare l'istanza Object Storage creata nel passo 2.
A tal fine, immettere il seguente comando:
ibmcloud iam authorization-policy-create is cloud-object-storage Writer --source-resource-type flow-log-collector --target-service-instance-id $COS_INSTANCE_GUID ibmcloud iam authorization-policy-create is cloud-object-storage Reader --source-resource-type image --target-service-instance-id $COS_INSTANCE_GUIDPuoi ottenere il
COS_INSTANCE_GUIDdalla sezione delle credenziali del servizio per l'istanza Object Storage come mostrato.
Object Storage Credenziali del servizio Per ulteriori informazioni, vedi il documento relativo all'utilizzo delle autorizzazioni per concedere l'accesso tra i servizi.
Prerequisiti con l'API
Prima di creare un raccoglitore di log di flusso, assicurarsi di soddisfare i seguenti requisiti:
-
Assicurati che esista almeno un VPC, una sottorete e un'istanza del server virtuale. Per istruzioni, vedi Creazione di un VPC e di una sottorete e Creazione di un'istanza del server virtuale.
-
Assicurati che un'istanza IBM Cloud® Object Storage con un bucket esista per i tuoi log di flusso. Per creare un bucket Object Storage, vedi la pagina di ordinazione IBM Cloud Object Storage.
Il bucket Object Storage deve essere un bucket a regione singola nella stessa regione della risorsa di destinazione. Inoltre, ti consigliamo di proteggere il bucket tramite i gruppi di accesso IAM e la registrazione di controllo.
-
Autorizza le risorse di tipo Flow Logs for VPC a utilizzare l'istanza Object Storage creata nel passo 2.
A tal fine, procedere come segue:
-
Nella console IBM Cloud, fai clic su Gestisci> Accesso (IAM) e seleziona Autorizzazioni dal riquadro di navigazione.
-
Fare clic su Crea e completare le seguenti informazioni:
Per il servizio di origine:
- Selezionare Servizi di infrastruttura VPC.
- Selezionare le risorse in base agli attributi selezionati.
- Per Tipo di risorsa, selezionare Flow Logs for VPC.
- Per l'istanza del servizio di origine, selezionare Tutte le istanze.
Per il servizio di destinazione:
- Seleziona Cloud Object Storage.
- Selezionare le risorse in base agli attributi selezionati.
- Per l'istanza del servizio, selezionare stringa uguale a> Tutte le istanze.
Per l'accesso al servizio, selezionare il ruolo Scrittore per assegnare l'accesso al servizio di origine che accede al servizio di destinazione.
-
Fai clic su Autorizza.
Per ulteriori informazioni, vedi il documento relativo all'utilizzo delle autorizzazioni per concedere l'accesso tra i servizi.
-
Creazione di un raccoglitore di log di flusso nella console
Per creare un raccoglitore di log di flusso utilizzando la console IBM Cloud, attieniti alla seguente procedura:
-
Vai a Console IBM Cloud e accedi al tuo account.
-
Selezionare l'
del menu di navigazione, quindi fare clic sull'icona Infrastruttura
> Rete > Registri di flusso.
Viene visualizzato il dashboard Log di flusso per VPC.
-
Fare clic su Crea per accedere alla pagina di provisioning dei registri di flusso.
-
Immettere i valori per i seguenti campi:
- Nome- Immettere un nome univoco per il raccoglitore del log di flusso.
- Gruppo di risorse- Selezionare un gruppo di risorse per il programma di raccolta log di flusso. È possibile utilizzare il gruppo predefinito per questo registro di flusso o scegliere dall'elenco (se definito). Per ulteriori informazioni, consulta Procedure ottimali per organizzare le risorse in un gruppo di risorse.
- Tag- Facoltativamente, aggiungi le tag per organizzare, tenere traccia dei costi di utilizzo o gestire l'accesso alle tue risorse.
- Tag di gestione degli accessi- Facoltativamente, aggiungere tag di gestione degli accessi alle risorse per organizzare le relazioni di controllo degli accessi. L'unico formato supportato per le tag di gestione accessi
è
key:value. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag.
-
Per i dettagli del Collettore, scegliere un servizio di destinazione per il registro di flusso. A seconda della selezione, potrebbero essere richiesti ulteriori campi.
- Virtual private cloud- Selezionare una VPC. Viene registrato tutto il traffico di rete all'interno del VPC selezionato.
- Sottorete- Seleziona un VPC e una sottorete all'interno del VPC selezionato. Tutto il traffico all'interno della sottorete selezionata viene registrato.
- Istanza- selezionare un VPC e un'istanza del server virtuale che esiste all'interno del VPC selezionato. Tutto il traffico per l'istanza del server virtuale viene registrato.
- Interfaccia- selezionare un VPC, un'istanza del server virtuale all'interno del VPC selezionato e un'interfaccia di rete specifica per l'istanza del server virtuale selezionata. Tutto il traffico per l'interfaccia di rete selezionata viene registrato.
- Interfaccia di rete virtuale non collegata- Specificare l'ID di un'interfaccia di rete virtuale non collegata. È utile per creare un percorso di registrazione dedicato e isolato, che può essere collegato a un servizio di raccolta dei log quando è pronto.
-
Specificare dove vengono archiviati i registri. I log di flusso vengono scritti in un bucket Object Storage, che deve essere creato come un bucket a singola regione nella stessa regione della risorsa di destinazione.
- IstanzeCloud Object Storage- L'istanza Object Storage in cui risiede il bucket desiderato.
- Posizione- Questo input non è disponibile perché è direttamente collegato alla regione in cui risiede la risorsa di destinazione.
- Bucket- Il bucket IBM Cloud® Object Storage desiderato su cui scrive il servizio del raccoglitore del log di flusso.
Creazione di un raccoglitore di log di flusso dalla CLI
Prima di iniziare, configura il tuo ambiente CLI.
Per creare un raccoglitore di registri di flusso utilizzando la CLI, eseguire il seguente comando:
ibmcloud is flow-log-create \
--bucket STORAGE_BUCKET_NAME \
--target TARGET_ID [--name NAME] \
--active ACTIVE \
[--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] \
[--json]
Dove:
--bucket- Nome del secchio Object Storage.
--target - Obiettivo del log di flusso.
--name - Nuovo nome per il log di flusso.
--active - Indica se questo programma di raccolta è attivo.
--resource-group-id - ID del gruppo di risorse. Questa opzione è reciprocamente esclusiva con --resource-group-name.
--resource-group-name - Nome del gruppo di risorse. Questa opzione è reciprocamente esclusiva con --resource-group-id.
--json - Formatta l'output in JSON.
Creazione di un raccoglitore di log di flusso con la API
Per creare un raccoglitore log di flusso utilizzando l'API, attieniti alla seguente procedura:
-
Configura il tuo ambiente API con le variabili corrette.
-
Archiviare i seguenti valori nelle variabili da utilizzare nel comando API:
ResourceGroupId- Per prima cosa, ottieni il gruppo di risorse e popola la variabile:
export ResourceGroupId=<your_resourcegroup_id>VpcId- Trova utilizzando il comando list vpc (con le variabili precedenti) e quindi popola la variabile in base all'ID fornito:
export VpcId=<your_VPC_id>COSbucket- Il nome del bucket Object Storage.
export COSbucket=<your_COS_bucket_name> -
Quando tutte le variabili vengono avviate, eseguire il provisioning di un raccoglitore di log di flusso per il VPC specifico:
curl -X POST -sH "Authorization:${iam_token}" "$vpc_api_endpoint/v1/flow_log_collectors?version=$api_version&generation=2" \ -d '{ \ "name": "flow-logs-1", \ "resource_group": { "id": "'$ResourceGroupId'" }, \ "storage_bucket": { "name": "'$COSbucket'" }, \ "target": { "id": "'$VpcId'" } \ }' | jqL'esempio utilizza come parser
jq, uno strumento di terze parti con licenza MIT.jqpotrebbe non essere preinstallato su tutte le immagini VPC disponibili al momento della creazione di un'istanza. Potrebbe essere necessario installarejqprima dell'uso o utilizzare un altro parser di propria scelta. -
Per eseguire il provisioning di un raccoglitore che abbia come destinazione una sottorete, un'istanza del server virtuale o un VNIC, devi fornire un ID sottorete, un ID istanza del server virtuale o un ID VNIC come destinazione del raccoglitore. Ad esempio, la seguente richiesta crea un programma di raccolta che si rivolge a un ID istanza del server virtuale:
export VsiId=<your_vsi_id>curl -X POST \ -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/flow_log_collectors?version=$api_version&generation=2" \ -d '{ \ "name": "flow-logs-1", \ "resource_group": { "id": "'$ResourceGroupId'" }, \ "storage_bucket": { "name": "'$COSbucket'" }, \ "target": { "id": "'$VsiId'" } \ }' | jq