Criando um coletor de log de fluxo
É possível pedir e provisionar um coletor de log de fluxo para um Virtual Private Cloud (VPC), uma sub-rede, uma instância ou uma interface específica. Antes de começar, certifique-se de revisar os casos de uso que estão listados em Sobre logs de fluxo e de satisfazer os pré-requisitos a seguir.
Quando você estiver provisionando um coletor de log de fluxo, tenha em mente que a melhor granularidade ganha.
Pré-requisitos no console
Antes de criar um coletor do log de fluxo, certifique-se de que você atenda aos pré-requisitos a seguir:
-
Certifique-se de que pelo menos um VPC, uma sub-rede e uma instância de servidor virtual existam. Para obter instruções, consulte Criando um VPC e uma sub-rede e Criando uma instância de servidor virtual.
-
Certifique-se de que exista uma instância do IBM Cloud® Object Storage com um bucket para seus logs de fluxo. Para criar um balde Object Storage, veja a página de ordenação IBM Cloud Object Storage.
O bucket do Object Storage deve ser um bucket de região única, localizado na mesma região que o recurso de destino. Além disso, recomenda-se que você proteja o depósito por meio de grupos de acesso do IAM e da criação de log de auditoria.
Pré-requisitos da CLI
Antes de criar um coletor do log de fluxo, certifique-se de que você atenda aos pré-requisitos a seguir:
-
Certifique-se de que pelo menos um VPC, uma sub-rede e uma instância de servidor virtual existam. Para obter instruções, consulte Criando um VPC e uma sub-rede e Criando uma instância de servidor virtual.
-
Certifique-se de que exista uma instância do IBM Cloud® Object Storage com um bucket para seus logs de fluxo. Para criar um balde Object Storage, veja a página de ordenação IBM Cloud Object Storage.
O bucket do Object Storage deve ser um bucket de região única, localizado na mesma região que o recurso de destino. Além disso, recomenda-se que você proteja o depósito por meio de grupos de acesso do IAM e da criação de log de auditoria.
-
Autorize recursos do tipo Flow Logs for VPC a utilizar a instância do Object Storage criada na Etapa 2.
Para isso, insira o comando a seguir:
ibmcloud iam authorization-policy-create is cloud-object-storage Writer --source-resource-type flow-log-collector --target-service-instance-id $COS_INSTANCE_GUID ibmcloud iam authorization-policy-create is cloud-object-storage Reader --source-resource-type image --target-service-instance-id $COS_INSTANCE_GUIDVocê pode obter o
COS_INSTANCE_GUIDna seção “Credenciais do serviço” da instância Object Storage, conforme mostrado.
Object Storage Credenciamento de serviço Para obter mais informações, consulte Usando autorizações para conceder acesso entre os serviços.
Pré-requisitos com a API
Antes de criar um coletor do log de fluxo, certifique-se de que você atenda aos pré-requisitos a seguir:
-
Certifique-se de que pelo menos um VPC, uma sub-rede e uma instância de servidor virtual existam. Para obter instruções, consulte Criando um VPC e uma sub-rede e Criando uma instância de servidor virtual.
-
Certifique-se de que exista uma instância do IBM Cloud® Object Storage com um bucket para seus logs de fluxo. Para criar um balde Object Storage, veja a página de ordenação IBM Cloud Object Storage.
O bucket do Object Storage deve ser um bucket de região única, localizado na mesma região que o recurso de destino. Além disso, recomenda-se que você proteja o depósito por meio de grupos de acesso do IAM e da criação de log de auditoria.
-
Autorize recursos do tipo Flow Logs for VPC a utilizar a instância do Object Storage criada na Etapa 2.
Para isso, utilize as etapas a seguir:
-
No console do IBM Cloud, clique em Gerenciar > Acesso (IAM) e, em seguida, selecione Autorizações no painel de navegação.
-
Clique em Criar e conclua as informações a seguir:
Para o serviço de origem:
- Selecione Serviços de infraestrutura da VPC.
- Selecione Recursos com base em atributos selecionados.
- Para o Tipo de recurso, selecione Flow Logs for VPC.
- Para a instância de serviço de origem, selecione Todas as instâncias.
Para o serviço de destino:
- Selecione ** Cloud Object Storage**.
- Selecione Recursos com base em atributos selecionados.
- Para a instância do serviço, selecione “string igual a” > “Todas as instâncias ”.
Para o Acesso ao serviço, selecione a função Gravador para designar o acesso ao serviço de origem que acessa o serviço de destino.
-
Clique em Autorizar.
Para obter mais informações, consulte Usando autorizações para conceder acesso entre os serviços.
-
Criação de um coletor de logs de fluxo no console
Para criar um coletor de log de fluxo usando o console do IBM Cloud, siga estas etapas:
-
Acesse o console do IBM Cloud e faça login na sua conta.
-
Selecione o
do menu Navegação e clique em
de infraestrutura > Rede > Logs de fluxo.
Aparece o painel Logs de fluxo para VPC.
-
Clique em “Criar” para acessar a página de provisionamento dos registros de fluxo.
-
Insira valores para os campos a seguir:
- Nome - digite um nome exclusivo para o seu coletor de log de fluxo.
- Grupo de recursos - selecione um grupo de recursos para o seu coletor de log de fluxo. É possível usar o grupo padrão para esse log de fluxo ou escolher na lista (se definida). Para obter mais informações, consulte Melhores práticas para organizar recursos em um grupo de recursos.
- Tags – Opcionalmente, adicione tags para organizar, acompanhar os custos de uso ou gerenciar o acesso aos seus recursos.
- Tags de gerenciamento de acesso-Opcionalmente, adiciona tags de gerenciamento de acesso a recursos para ajudar a organizar as relações de controle de acesso. O único formato suportado para as tags de gerenciamento de acesso
é
key:value. Para obter mais informações, consulte Controlando o acesso aos recursos usando tags.
-
Para obter detalhes sobre o Collector, escolha um serviço de destino para o registro de fluxo. Dependendo da sua seleção, campos adicionais podem ser necessários.
- Nuvem privada virtual- Selecione uma VPC. Todo o tráfego de rede dentro do VPC selecionado é registrado.
- Sub-rede - selecione um VPC e uma sub-rede dentro do VPC selecionado. Todo o tráfego dentro da sub-rede selecionada é registrado.
- Instância - Selecione uma VPC e uma instância de servidor virtual que existe na VPC selecionada. Todo o tráfego para a instância de servidor virtual é registrado.
- Interface - Selecione uma VPC, uma instância de servidor virtual dentro da VPC selecionada e uma interface de rede específica para a instância de servidor virtual selecionada. Todo o tráfego para a interface de rede selecionada é registrado.
- Interface de rede virtual não conectada- Especifique a ID de uma interface de rede virtual não conectada. Isso é útil para criar um caminho de registro dedicado e isolado que pode ser anexado a um serviço de coleta de registros quando estiver pronto.
-
Especifique onde os registros são armazenados. Os registros de fluxo são gravados em um bucket do Object Storage, que deve ser criado como um bucket de região única na mesma região do recurso de destino.
- Cloud Object Storage instâncias- A instância do Object Storage na qual o bucket procurado está hospedado.
- Localização - essa entrada está indisponível porque está diretamente ligada à região na qual o recurso de destino reside.
- Bucket- O bucket do IBM Cloud® Object Storage desejado no qual o serviço coletor de logs de fluxo grava os dados.
Criação de um coletor de logs de fluxo pela CLI
Antes de iniciar, configure o seu ambiente da CLI.
Para criar um coletor de log de fluxo usando a CLI, execute o comando a seguir:
ibmcloud is flow-log-create \
--bucket STORAGE_BUCKET_NAME \
--target TARGET_ID [--name NAME] \
--active ACTIVE \
[--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] \
[--json]
Em que:
--bucket- Nome do bucket Object Storage.
--target - Alvo para o registro de fluxo.
--name - Novo nome para o log de fluxo.
--active - Indica se esse coletor está ativo.
--resource-group-id - O ID do grupo de recursos. Essa opção é mutuamente exclusiva com --resource-group-name.
--resource-group-name - Nome do grupo de recursos. Essa opção é mutuamente exclusiva com --resource-group-id.
--json - Formata a saída em JSON.
Criação de um coletor de logs de fluxo com a API
Para criar um coletor de log de fluxo usando a API, siga estas etapas:
-
Configure o seu Ambiente de API com as variáveis direitas.
-
Armazene os valores a seguir nas variáveis a serem usadas no comando da API:
ResourceGroupId- primeiro, obtenha o seu grupo de recursos e, em seguida, preencha a variável:
export ResourceGroupId=<your_resourcegroup_id>VpcId- localize usando o comando list vpc (com as variáveis anteriores) e, em seguida, preencha a variável com base no ID fornecido:
export VpcId=<your_VPC_id>COSbucket- O nome do bucket do Object Storage.
export COSbucket=<your_COS_bucket_name> -
Quando todas as variáveis forem iniciadas, provisione um coletor de log de fluxo para o VPC específico:
curl -X POST -sH "Authorization:${iam_token}" "$vpc_api_endpoint/v1/flow_log_collectors?version=$api_version&generation=2" \ -d '{ \ "name": "flow-logs-1", \ "resource_group": { "id": "'$ResourceGroupId'" }, \ "storage_bucket": { "name": "'$COSbucket'" }, \ "target": { "id": "'$VpcId'" } \ }' | jqO exemplo usa
jqcomo um analisador sintático, uma ferramenta de terceiros licenciada sob a Licença MIT. Alguns sistemas operacionais não incluem ojqpor padrão. Instale ojqantes de usar ou substitua-o por outro analisador JSON. -
Para provisionar um coletor que aponta uma sub-rede, instância de servidor virtual ou VNIC como destino, deve-se fornecer um ID de sub-rede, um ID de instância de servidor virtual ou um ID de VNIC como um destino do coletor. Por exemplo, a solicitação a seguir cria um coletor que aponta um ID de instância de servidor virtual como destino:
export VsiId=<your_vsi_id>curl -X POST \ -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/flow_log_collectors?version=$api_version&generation=2" \ -d '{ \ "name": "flow-logs-1", \ "resource_group": { "id": "'$ResourceGroupId'" }, \ "storage_bucket": { "name": "'$COSbucket'" }, \ "target": { "id": "'$VsiId'" } \ }' | jq