Création d'un collecteur de journaux de flux

Vous pouvez commander et mettre à disposition un collecteur de journaux de flux pour un cloud privé virtuel (VPC), un sous-réseau, une instance ou une interface spécifique. Avant de commencer, assurez-vous d'avoir passé en revue les cas d'utilisation qui sont répertoriés dans A propos des journaux de flux et de vous conformer aux prérequis ci-après.

Lorsque vous mettez à disposition un collecteur de journaux de flux, n'oubliez pas que la granularité la plus fine l'emporte.

Conditions préalables dans la console

Avant de créer un collecteur de journaux de flux, assurez-vous de satisfaire les prérequis suivants :

  1. Vérifiez qu'il existe au moins un cloud privé virtuel (VPC), un sous-réseau et une instance de serveur virtuel. Pour obtenir des instructions, voir Création d'un cloud privé virtuel et d'un sous-réseau et Création d'une instance de serveur virtuel.

  2. Assurez-vous qu'une instance d' IBM Cloud® Object Storage, dotée d'un compartiment, existe pour vos journaux de flux. Pour créer un compartiment Object Storage, voir la page de commande IBM Cloud Object Storage.

    Le compartiment Object Storage doit être un compartiment à région unique situé dans la même région que la ressource cible. De plus, il est recommandé de sécuriser le compartiment via des groupes d'accès IAM et la journalisation d'audit.

  3. Autorisez les ressources de type Flow Logs for VPC à utiliser l'instance Object Storage créée à l'étape 2.

    Pour ce faire, procédez comme suit :

    • Dans la console d' IBM Cloud, cliquez sur Gérer > Accès (IAM), puis sélectionnez Autorisations dans le volet de navigation.

    • Cliquez sur Créer et remplissez les informations suivantes :

      Pour le service source :

      • Sélectionnez Services d'infrastructure VPC.
      • Sélectionnez Ressources basées sur les attributs sélectionnés.
      • Pour le type de ressource, sélectionnez Journaux de flux pour VPC.
      • Pour l'instance de service source, sélectionnez Toutes les instances.

      Pour le service cible :

      • Sélectionnez Cloud Object Storage.
      • Sélectionnez Ressources basées sur les attributs sélectionnés.
      • Pour l'instance de service, sélectionnez la chaîne est égale à > Toutes les instances.

      Pour une granularité plus fine, vous pouvez indiquer si vous souhaitez que la cible inclue des ressources spécifiques. Si vous avez choisi des ressources spécifiques comme cible, vous pouvez ajouter des attributs pour étendre l'accès. Le type des attributs dépend du service cible que vous avez sélectionné. Par exemple, vous pouvez affecter l'accès à un compartiment spécifique plutôt qu'à une seule instance.

      Pour l'accès au Service, sélectionnez le rôle Auteur pour affecter l'accès au service source qui accède au service cible.

    • Cliquez sur Autoriser.

    Pour plus d'informations, voir Utilisation des autorisations d'octroi d'accès entre services.

Prérequis de l'interface de ligne de commande

Avant de créer un collecteur de journaux de flux, assurez-vous de satisfaire les prérequis suivants :

  1. Vérifiez qu'il existe au moins un cloud privé virtuel (VPC), un sous-réseau et une instance de serveur virtuel. Pour obtenir des instructions, voir Création d'un cloud privé virtuel et d'un sous-réseau et Création d'une instance de serveur virtuel.

  2. Assurez-vous qu'une instance d' IBM Cloud® Object Storage, dotée d'un compartiment, existe pour vos journaux de flux. Pour créer un compartiment Object Storage, voir la page de commande IBM Cloud Object Storage.

    Le compartiment Object Storage doit être un compartiment à région unique situé dans la même région que la ressource cible. De plus, il est recommandé de sécuriser le compartiment via des groupes d'accès IAM et la journalisation d'audit.

  3. Autorisez les ressources de type Flow Logs for VPC à utiliser l'instance Object Storage créée à l'étape 2.

    Pour cela, entrez la commande suivante :

    ibmcloud iam authorization-policy-create is cloud-object-storage Writer --source-resource-type flow-log-collector --target-service-instance-id $COS_INSTANCE_GUID
    ibmcloud iam authorization-policy-create is cloud-object-storage Reader --source-resource-type image --target-service-instance-id $COS_INSTANCE_GUID
    

    Vous pouvez obtenir ces informations dans COS_INSTANCE_GUID la section Identifiants du service de l'instance Object Storage, comme indiqué.

    Object Storage Données d'identification du service
    Object Storage Données d'identification du service

    Pour plus d'informations, voir Utilisation des autorisations d'octroi d'accès entre services.

Prérequis avec l'API

Avant de créer un collecteur de journaux de flux, assurez-vous de satisfaire les prérequis suivants :

  1. Vérifiez qu'il existe au moins un cloud privé virtuel (VPC), un sous-réseau et une instance de serveur virtuel. Pour obtenir des instructions, voir Création d'un cloud privé virtuel et d'un sous-réseau et Création d'une instance de serveur virtuel.

  2. Assurez-vous qu'une instance d' IBM Cloud® Object Storage, dotée d'un compartiment, existe pour vos journaux de flux. Pour créer un compartiment Object Storage, voir la page de commande IBM Cloud Object Storage.

    Le compartiment Object Storage doit être un compartiment à région unique situé dans la même région que la ressource cible. De plus, il est recommandé de sécuriser le compartiment via des groupes d'accès IAM et la journalisation d'audit.

  3. Autorisez les ressources de type Flow Logs for VPC à utiliser l'instance Object Storage créée à l'étape 2.

    Pour ce faire, procédez comme suit :

    • Dans la console d' IBM Cloud, cliquez sur Gérer > Accès (IAM), puis sélectionnez Autorisations dans le volet de navigation.

    • Cliquez sur Créer et remplissez les informations suivantes :

      Pour le service source :

      • Sélectionnez Services d'infrastructure VPC.
      • Sélectionnez Ressources basées sur les attributs sélectionnés.
      • Pour le type de ressource, sélectionnez Journaux de flux pour VPC.
      • Pour l'instance de service source, sélectionnez Toutes les instances.

      Pour le service cible :

      • Sélectionnez Cloud Object Storage.
      • Sélectionnez Ressources basées sur les attributs sélectionnés.
      • Pour l'instance de service, sélectionnez la chaîne est égale à > Toutes les instances.

      Pour l'accès au Service, sélectionnez le rôle Auteur pour affecter l'accès au service source qui accède au service cible.

    • Cliquez sur Autoriser.

    Pour plus d'informations, voir Utilisation des autorisations d'octroi d'accès entre services.

Création d'un collecteur de flux dans la console

Pour créer un collecteur de journaux de flux à l'aide de la console IBM Cloud, procédez comme suit :

  1. Accédez à la console d' IBM Cloud s et connectez-vous à votre compte.

  2. Sélectionnez l' icône Menu du menu Navigation, puis cliquez sur l'icône Infrastructure VPC > Réseau > Journaux de flux.

    Le tableau de bord Journaux de flux pour VPC s'affiche.

  3. Cliquez sur Créer pour accéder à la page de provisionnement des journaux de flux.

  4. Entrez des valeurs pour les zones suivantes :

    • Nom - Entrez un nom unique pour votre collecteur de journaux de flux.
    • Groupe de ressources - Sélectionnez un groupe de ressources pour votre collecteur de journaux de flux. Vous pouvez utiliser le groupe par défaut pour ce journal de flux ou choisir dans la liste (si elle est définie). Pour plus d'informations, voir Meilleures pratiques pour l'organisation des ressources dans un groupe de ressources.
    • Balises: vous pouvez, si vous le souhaitez, ajouter des balises pour organiser vos ressources, suivre vos coûts d'utilisation ou gérer leur accès.
    • Balises de gestion des accès-Si vous le souhaitez, ajoutez des balises de gestion des accès aux ressources pour faciliter l'organisation des relations de contrôle d'accès. key:value est le seul format pris en charge pour les étiquettes de gestion des accès. Pour plus d'informations, voir Contrôle de l'accès aux ressources à l'aide d'étiquettes.
  5. Pour plus de détails sur les collecteurs, choisissez un service cible pour le journal des flux. En fonction de votre sélection, des zones supplémentaires peuvent être requises.

    • Cloud privé virtuel- Sélectionnez un VPC. Tout le trafic réseau du VPC sélectionné est consigné dans le journal.
    • Sous-réseau - Sélectionnez un cloud privé virtuel et un sous-réseau au sein du VPC sélectionné. Tout le trafic du sous-réseau sélectionné est consigné dans le journal.
    • Instance - Sélectionnez un cloud privé virtuel et une instance de serveur virtuel figurant dans le VPC sélectionné. Tout le trafic de cette instance de serveur virtuel est consigné dans le journal.
    • Interface - Sélectionnez un cloud privé virtuel, une instance de serveur virtuel au sein du VPC sélectionné et une interface réseau spécifique pour l'instance de serveur virtuel sélectionnée. Tout le trafic de l'interface réseau sélectionnée est consigné dans le journal.
    • Interface réseau virtuelle non connectée- Spécifiez l'ID d'une interface réseau virtuelle non connectée. Cela permet de créer un chemin de journalisation dédié et isolé qui peut être rattaché à un service de collecte de journaux lorsqu'il est prêt.
  6. Précisez où les journaux sont stockés. Les journaux de flux sont enregistrés dans un compartiment Object Storage, qui doit être créé en tant que compartiment à région unique dans la même région que la ressource cible.

    • Cloud Object Storage instances- L'instance d' Object Storage dans laquelle se trouve le compartiment souhaité.
    • Emplacement - Cette entrée n'est pas disponible car elle est directement liée à la région dans laquelle se trouve la ressource cible.
    • Bucket- Le bucket d' IBM Cloud® Object Storage s souhaité dans lequel le service de collecte des journaux de flux effectue ses écritures.

Création d'un collecteur de journaux de flux à partir de l'interface de ligne de commande (CLI)

Avant de commencer, configurez votre environnement d'interface de ligne de commande.

Pour créer un collecteur de journaux de flux à l'aide de l'interface de ligne de commande, exécutez la commande suivante :

  ibmcloud is flow-log-create \
    --bucket STORAGE_BUCKET_NAME \
    --target TARGET_ID [--name NAME] \
    --active ACTIVE \
    [--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] \
    [--json]

Où :

--bucket
Nom du seau Object Storage. --target
Cible du journal des flux. --name
Nouveau nom du journal de flux. --active
Indique si le collecteur est actif. --resource-group-id
ID du groupe de ressources. Cette option est mutuellement exclusive avec --resource-group-name. --resource-group-name
Nom du groupe de ressources. Cette option est mutuellement exclusive avec --resource-group-id. --json
Formate la sortie au format JSON.

Création d'un collecteur de journaux de flux à l'aide de l'API

Pour créer un collecteur de journaux de flux à l'aide de l'API, procédez comme suit :

  1. Configurez votre environnement d'API avec les variables appropriées.

  2. Stockez les valeurs suivantes dans les variables destinées à être utilisées dans la commande d'API :

    • ResourceGroupId - Récupérez d'abord votre groupe de ressources avant d'indiquer la valeur de cette variable :
    export ResourceGroupId=<your_resourcegroup_id>
    
    • VpcId - Obtenez cet identificateur à l'aide de la commande list vpc (avec les variables précédentes), puis complétez la variable en fonction de l'ID fourni :
    export VpcId=<your_VPC_id>
    
    • COSbucket- Le nom du compartiment Object Storage.
    export COSbucket=<your_COS_bucket_name>
    
  3. Une fois que toutes les variables ont été initiées, mettez à disposition un collecteur de journaux de flux pour le VPC spécifique :

    curl -X POST
      -sH "Authorization:${iam_token}"
      "$vpc_api_endpoint/v1/flow_log_collectors?version=$api_version&generation=2" \
      -d  '{ \
           "name": "flow-logs-1", \
           "resource_group": { "id": "'$ResourceGroupId'"  }, \
           "storage_bucket": { "name": "'$COSbucket'" }, \
           "target": { "id": "'$VpcId'" } \
           }' | jq
    

    L'exemple utilise jq comme analyseur syntaxique, un outil tiers sous licence MIT. Certains systèmes d'exploitation ne l'incluent pas par jq défaut. Installez-le avant jq utilisation ou remplacez-le par un autre analyseur JSON.

  4. Pour mettre à disposition un collecteur qui cible un sous-réseau, une instance de serveur virtuel ou une carte VNIC, vous devez fournir un ID de sous-réseau, un ID d'instance de serveur virtuel ou un ID VNIC comme cible de collecteur. Par exemple, la demande suivante crée un collecteur qui cible un ID d'instance de serveur virtuel :

    export VsiId=<your_vsi_id>
    
    curl -X POST \
      -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/flow_log_collectors?version=$api_version&generation=2" \
      -d '{ \
       	 "name": "flow-logs-1", \
          "resource_group": { "id": "'$ResourceGroupId'"  }, \
          "storage_bucket": { "name": "'$COSbucket'" }, \
          "target": { "id": "'$VsiId'" } \
          }' | jq
    

Etapes suivantes