Ablaufprotokollkollektor erstellen

Sie können einen Ablaufprotokollkollektor (Flow Log Collector) für eine bestimmte Virtual Private Cloud-Instanz (VPC), ein Teilnetz, eine Instanz oder Schnittstelle bestellen und bereitstellen. Stellen Sie vor dem Beginn sicher, dass Sie die in Informationen zu Ablaufprotokollen aufgelisteten Anwendungsfälle prüfen und die nachfolgend genannten Voraussetzungen erfüllt sind.

Beachten Sie bei der Bereitstellung eines Ablaufprotokollkollektors, dass die höchste Granularität Priorität hat.

Voraussetzungen in der Konsole

Stellen Sie vor der Erstellung eines Ablaufprotokollkollektors sicher, dass die folgenden Voraussetzungen erfüllt sind:

  1. Stellen Sie sicher, dass mindestens eine VPC-Instanz, ein Teilnetz und eine Virtual Server-Instanz vorhanden sind. Anweisungen hierzu finden Sie in VPC-Instanz und Teilnetz erstellen und Virtual Server-Instanz erstellen.

  2. Stellen Sie sicher, dass für Ihre Flow-Protokolle eine IBM Cloud® Object Storage-Instanz mit einem Bucket vorhanden ist. Informationen zum Erstellen eines Object Storage-Buckets finden Sie auf der Bestellseite IBM Cloud Object Storage.

    Der Object Storage-Bucket muss ein Single-Region-Bucket in derselben Region wie die Zielressource sein. Darüber hinaus empfiehlt es sich, das Bucket über IAM-Zugriffsgruppen und die Prüfprotokollierung vor Zugriffen Unbefugter zu schützen.

  3. Erteilen Sie Ressourcen vom Typ Flow Logs for VPC die Berechtigung, die in Schritt 2 erstellte Instanz Object Storage zu nutzen.

    Führen Sie hierfür die folgenden Schritte aus:

    • Klicken Sie in der IBM Cloud-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie dann im Navigationsbereich Berechtigungen aus.

    • Klicken Sie auf Erstellen und geben Sie die folgenden Informationen an:

      Für den Quellenservice:

      • Wählen Sie VPC-Infrastrukturservices aus.
      • Wählen Sie Ressourcen auf der Basis ausgewählter Attribute aus.
      • Wählen Sie als Ressourcentyp Flow Logs for VPC aus.
      • Wählen Sie für die Quellenserviceinstanz die Option Alle Instanzen aus.

      Für den Zielservice:

      • Wählen Sie Cloud Object Storage aus.
      • Wählen Sie Ressourcen auf der Basis ausgewählter Attribute aus.
      • Wählen Sie bei Service-Instanz die Option Zeichenfolge entspricht > Alle Instanzen aus.

      Für eine feinere Granularität können Sie angeben, ob das Ziel Bestimmte Ressourcen einschließen soll. Wenn Sie bestimmte Ressourcen als Ziel ausgewählt haben, können Sie Attribute hinzufügen, um den Zugriff zu erweitern. Der Typ der Attribute hängt von dem ausgewählten Zielservice ab. Sie können beispielsweise anstelle einer einzelnen Instanz Zugriff auf ein bestimmtes Bucket zuweisen.

      Wählen Sie für den Servicezugriff die Rolle Schreibberechtigter aus, um Zugriff auf den Quellenservice zu erteilen, der auf den Zielservice zugreift.

    • Klicken Sie auf Autorisieren.

    Weitere Informationen finden Sie in Zugriffsberechtigungen zwischen Services mithilfe von Autorisierungen erteilen.

Voraussetzungen über die Befehlszeilenschnittstelle

Stellen Sie vor der Erstellung eines Ablaufprotokollkollektors sicher, dass die folgenden Voraussetzungen erfüllt sind:

  1. Stellen Sie sicher, dass mindestens eine VPC-Instanz, ein Teilnetz und eine Virtual Server-Instanz vorhanden sind. Anweisungen hierzu finden Sie in VPC-Instanz und Teilnetz erstellen und Virtual Server-Instanz erstellen.

  2. Stellen Sie sicher, dass für Ihre Flow-Protokolle eine IBM Cloud® Object Storage-Instanz mit einem Bucket vorhanden ist. Informationen zum Erstellen eines Object Storage-Buckets finden Sie auf der Bestellseite IBM Cloud Object Storage.

    Der Object Storage-Bucket muss ein Single-Region-Bucket in derselben Region wie die Zielressource sein. Darüber hinaus empfiehlt es sich, das Bucket über IAM-Zugriffsgruppen und die Prüfprotokollierung vor Zugriffen Unbefugter zu schützen.

  3. Erteilen Sie Ressourcen vom Typ Flow Logs for VPC die Berechtigung, die in Schritt 2 erstellte Instanz Object Storage zu nutzen.

    Geben Sie dazu den folgenden Befehl ein:

    ibmcloud iam authorization-policy-create is cloud-object-storage Writer --source-resource-type flow-log-collector --target-service-instance-id $COS_INSTANCE_GUID
    ibmcloud iam authorization-policy-create is cloud-object-storage Reader --source-resource-type image --target-service-instance-id $COS_INSTANCE_GUID
    

    Sie können die Daten wie abgebildet COS_INSTANCE_GUID im Abschnitt Service-Anmeldedaten für die Object Storage-Instanz abrufen.

    Object Storage Serviceberechtigungsnachweise
    Object Storage Serviceberechtigungsnachweise

    Weitere Informationen finden Sie in Zugriffsberechtigungen zwischen Services mithilfe von Autorisierungen erteilen.

Voraussetzungen für die API

Stellen Sie vor der Erstellung eines Ablaufprotokollkollektors sicher, dass die folgenden Voraussetzungen erfüllt sind:

  1. Stellen Sie sicher, dass mindestens eine VPC-Instanz, ein Teilnetz und eine Virtual Server-Instanz vorhanden sind. Anweisungen hierzu finden Sie in VPC-Instanz und Teilnetz erstellen und Virtual Server-Instanz erstellen.

  2. Stellen Sie sicher, dass für Ihre Flow-Protokolle eine IBM Cloud® Object Storage-Instanz mit einem Bucket vorhanden ist. Informationen zum Erstellen eines Object Storage-Buckets finden Sie auf der Bestellseite IBM Cloud Object Storage.

    Der Object Storage-Bucket muss ein Single-Region-Bucket in derselben Region wie die Zielressource sein. Darüber hinaus empfiehlt es sich, das Bucket über IAM-Zugriffsgruppen und die Prüfprotokollierung vor Zugriffen Unbefugter zu schützen.

  3. Erteilen Sie Ressourcen vom Typ Flow Logs for VPC die Berechtigung, die in Schritt 2 erstellte Instanz Object Storage zu nutzen.

    Führen Sie hierfür die folgenden Schritte aus:

    • Klicken Sie in der IBM Cloud-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie dann im Navigationsbereich Berechtigungen aus.

    • Klicken Sie auf Erstellen und geben Sie die folgenden Informationen an:

      Für den Quellenservice:

      • Wählen Sie VPC-Infrastrukturservices aus.
      • Wählen Sie Ressourcen auf der Basis ausgewählter Attribute aus.
      • Wählen Sie als Ressourcentyp Flow Logs for VPC aus.
      • Wählen Sie für die Quellenserviceinstanz die Option Alle Instanzen aus.

      Für den Zielservice:

      • Wählen Sie Cloud Object Storage aus.
      • Wählen Sie Ressourcen auf der Basis ausgewählter Attribute aus.
      • Wählen Sie bei Service-Instanz die Option Zeichenfolge entspricht > Alle Instanzen aus.

      Wählen Sie für den Servicezugriff die Rolle Schreibberechtigter aus, um Zugriff auf den Quellenservice zu erteilen, der auf den Zielservice zugreift.

    • Klicken Sie auf Autorisieren.

    Weitere Informationen finden Sie in Zugriffsberechtigungen zwischen Services mithilfe von Autorisierungen erteilen.

Erstellen eines Flow-Log-Kollektors in der Konsole

Führen Sie die folgenden Schritte aus, um einen Ablaufprotokollkollektor über die IBM Cloud-Konsole zu erstellen:

  1. Rufen Sie die IBM Cloud-Konsole auf und melden Sie sich bei Ihrem Konto an.

  2. Wählen Sie das Navigationsmenü „ Menüsymbol“ und klicken Sie dann auf das Symbol „Infrastruktur -VPC“ > „Netzwerk“ > „Flussprotokolle“.

    Das Dashboard für Flow Logs for VPC wird angezeigt.

  3. Klicken Sie auf Erstellen, um zur Seite für die Bereitstellung von Flow-Protokollen zu gelangen.

  4. Geben Sie die Werte für die folgenden Felder ein.

    • Name – Geben Sie einen eindeutigen Namen für Ihren Ablaufprotokollkollektor ein.
    • Ressourcengruppe – Wählen Sie eine Ressourcengruppe für Ihren Ablaufprotokollkollektor aus. Sie können die Standardgruppe für dieses Ablaufprotokoll verwenden oder eine Auswahl in der Liste treffen (soweit definiert). Weitere Informationen finden Sie im Abschnitt Bewährte Verfahren zum Organisieren von Ressourcen in Ressourcengruppen.
    • Tags – Fügen Sie optional Tags hinzu, um Ihre Ressourcen zu organisieren, die Nutzungskosten nachzuverfolgen oder den Zugriff darauf zu verwalten.
    • Zugriffsmanagementtags-Optional können Sie Zugriffsmanagementtags zu Ressourcen hinzufügen, um die Zugriffssteuerungsbeziehungen zu organisieren. Das einzige unterstützte Format für Zugriffsverwaltungstags ist key:value. Weitere Informationen finden Sie unter Zugriff auf Ressourcen mithilfe von Tags steuern.
  5. Wählen Sie für Collector Details einen Zieldienst für das Flussprotokoll. Abhängig von Ihrer Auswahl sind möglicherweise zusätzliche Felder erforderlich.

    • Virtuelle private Cloud – Wählen Sie eine VPC aus. Der gesamte Netzverkehr innerhalb der ausgewählten VPC-Instanz wird protokolliert.
    • Teilnetz – Wählen Sie eine VPC-Instanz und ein Teilnetz innerhalb der ausgewählten VPC-Instanz aus. Der gesamte Netzverkehr innerhalb des ausgewählten Teilnetzes wird protokolliert.
    • Instanz - Wählen Sie eine VPC-Instanz und eine Virtual Server-Instanz aus, die innerhalb der ausgewählten VPC-Instanz vorhanden ist. Der gesamte Datenverkehr für die Virtual Server-Instanz wird protokolliert.
    • Schnittstelle - Wählen Sie eine VPC-Instanz, eine Virtual Server-Instanz innerhalb der ausgewählten VPC-Instanz und eine bestimmte Netzschnittstelle für die ausgewählte Virtual Server-Instanz aus. Der gesamte Datenverkehr für die ausgewählte Netzschnittstelle wird protokolliert.
    • Unverbundene virtuelle Netzwerkschnittstelle- Geben Sie die ID einer unverbundenen virtuellen Netzwerkschnittstelle an. Dies ist nützlich, um einen dedizierten und isolierten Protokollierungspfad zu erstellen, der mit einem Protokollsammeldienst verbunden werden kann, sobald dieser bereit ist.
  6. Geben Sie an, wo die Protokolle gespeichert werden. Flow-Protokolle werden in einen Object Storage-Bucket geschrieben, der als Single-Region-Bucket in derselben Region wie die Zielressource angelegt werden muss.

    • Cloud Object Storage Instanzen – Die Object Storage-Instanz, in der sich der gewünschte Bucket befindet.
    • Position – Diese Eingabemöglichkeit ist inaktiviert, da sie direkt an die Region gebunden ist, in der sich die Zielressource befindet.
    • Bucket – Der gewünschte IBM Cloud® Object Storage-Bucket, in den der Flow-Log-Collector-Dienst schreibt.

Erstellen eines Flow-Log-Kollektors über die CLI

Bevor Sie beginnen, richten Sie Ihre CLI-Umgebung ein.

Führen Sie den folgenden Befehl aus, um einen Ablaufprotokollkollektor über die CLI zu erstellen:

  ibmcloud is flow-log-create \
    --bucket STORAGE_BUCKET_NAME \
    --target TARGET_ID [--name NAME] \
    --active ACTIVE \
    [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] \
    [--json]

Dabei gilt:

--bucket
Name des Eimers Object Storage. --target
Ziel für das Flussprotokoll. --name
Neuer Name für das Ablaufprotokoll. --active
Gibt an, ob dieser Collector aktiv ist. --resource-group-id
ID der Ressourcengruppe. Diese Option und die Option --resource-group-name schließen sich gegenseitig aus. --resource-group-name
Name der Ressourcengruppe. Diese Option und die Option --resource-group-id schließen sich gegenseitig aus. --json
Formatiert die Ausgabe in JSON.

Erstellen eines Flow-Log-Kollektors mit der API

Führen Sie die folgenden Schritte aus, um einen Ablaufprotokollkollektor mithilfe der API zu erstellen:

  1. Richten Sie Ihre API-Umgebung mit den richtigen Variablen ein.

  2. Speichern Sie die folgenden Werte in Variablen, damit diese im API-Befehl verwendet werden können:

    • ResourceGroupId – Rufen Sie zuerst Ihre Ressourcengruppe ab und belegen Sie dann die Variable mit einem Wert:
    export ResourceGroupId=<your_resourcegroup_id>
    
    • VpcId – Suchen Sie diese ID mithilfe des Befehls list vpc (mit den vorangestellten Variablen) und füllen Sie die Variable anschließend mit der bereitgestellten ID:
    export VpcId=<your_VPC_id>
    
    • COSbucket- Der Name des Object Storage-Buckets.
    export COSbucket=<your_COS_bucket_name>
    
  3. Wenn alle Variablen aufgerufen wurden, stellen Sie einen Ablaufprotokollkollektor für die spezifische VPC bereit:

    curl -X POST
      -sH "Authorization:${iam_token}"
      "$vpc_api_endpoint/v1/flow_log_collectors?version=$api_version&generation=2" \
      -d  '{ \
           "name": "flow-logs-1", \
           "resource_group": { "id": "'$ResourceGroupId'"  }, \
           "storage_bucket": { "name": "'$COSbucket'" }, \
           "target": { "id": "'$VpcId'" } \
           }' | jq
    

    Im Beispiel wird jq als Parser verwendet, ein Drittanbietertool, das unter der MIT-Lizenz lizenziert wird. Einige Betriebssysteme enthalten dies standardmäßig jq nicht. Installieren Sie vor jq der Verwendung oder verwenden Sie einen anderen JSON-Parser.

  4. Wenn Sie einen Kollektor bereitstellen möchten, dessen Ziel ein Teilnetz, eine Virtual Server-Instanz oder eine vNIC (Virtual Network Interface Card) ist, müssen Sie eine Teilnetz-ID, eine Virtual Server-Instanz-ID oder eine vNIC-ID als Kollektorziel angeben. Durch die folgende Anforderung wird zum Beispiel ein Kollektor erstellt, dessen Ziel eine Virtual Server-Instanz-ID (VSI-ID) ist:

    export VsiId=<your_vsi_id>
    
    curl -X POST \
      -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/flow_log_collectors?version=$api_version&generation=2" \
      -d '{ \
       	 "name": "flow-logs-1", \
          "resource_group": { "id": "'$ResourceGroupId'"  }, \
          "storage_bucket": { "name": "'$COSbucket'" }, \
          "target": { "id": "'$VsiId'" } \
          }' | jq
    

Nächste Schritte