Warum nimmt mein IBM Cloud Konto keine Prüfungsereignisse auf?
Nachdem Sie CDR für Ihr IBM Cloud-Konto aktiviert haben, erscheint das Konto nicht als Connected unter Integrationen > Umgebungen > IBM Cloud in Ihrer Workload Protection-Instanz.
Die CDR-Verbindung kann aus einem der folgenden Gründe nicht aktiv sein:
- Das vertrauenswürdige Profil wurde nicht korrekt erstellt, oder die Workload Protection Instanz CRN ist nicht als vertrauenswürdige Entität im Profil festgelegt.
- Das vertrauenswürdige Profil verfügt nicht über die erforderlichen IAM-Zugriffsrichtlinien, um aus dem Object Storage Bucket zu lesen oder die Service-ID anzuzeigen.
- Das Activity Tracker Event Routing Ziel schreibt nicht korrekt in den Object Storage Bucket.
- Die Anwendung Code Engine wird nicht ausgeführt, weil entweder das Registrierungsgeheimnis fehlt oder der API-Schlüssel falsch ist.
- Die IAM-Dienst-zu-Dienst-Autorisierungsrichtlinie zwischen Code Engine und IBM Cloud Object Storage fehlt, wodurch Object Storage Ereignisbenachrichtigungen nicht zugestellt werden können.
- Das Ziel des Object Storage Ereignisabonnements stimmt nicht mit dem Code Engine Anwendungsnamen überein.
- Die Parameter in Schritt 7 (
cdr_bucket_region,cdr_bucket_name,cdr_ingestion_url) stimmen nicht mit den in den vorherigen Schritten erstellten Ressourcen überein.
Führen Sie die folgenden Schritte aus, um dieses Problem zu beheben:
-
Überprüfen Sie, ob das Ziel Activity Tracker Event Routing erfolgreich in den Bucket Object Storage schreibt:
ibmcloud atracker target get --target <target_name>Prüfen Sie, ob
Write Statussuccessanzeigt. Wenn ein Fehler angezeigt wird, überprüfen Sie, ob die Dienst-zu-Dienst-Autorisierung zwischen Activity Tracker Event Routing und IBM Cloud Object Storage aktiviert ist und ob der Bucket in der erwarteten Region existiert. -
Bestätigen Sie, dass das vertrauenswürdige Profil die Instanz Workload Protection CRN als vertrauenswürdige Entität enthält und über die erforderlichen Zugriffsrichtlinien verfügt:
ibmcloud iam trusted-profile-get ibmcdr-wp-cosStellen Sie sicher, dass die Vertrauensbeziehung auf das richtige Workload Protection CRN verweist und dass die Richtlinien für
cloud-object-storage(Viewer, Reader auf dem Bucket) undiam-identity(Viewer auf der Service-ID) vorhanden sind. -
Überprüfen Sie, ob die Anwendung Code Engine ausgeführt wird:
ibmcloud ce application get --name sccwp-cdr-appWenn die Anwendung nicht bereit ist, überprüfen Sie, ob das Registrierungsgeheimnis
icr-secretrichtig konfiguriert ist und ob das Geheimniscdr-secretseinen gültigen API-Schlüssel enthält. Wenn das Bild nicht abgerufen werden kann, vergewissern Sie sich, dass die Service-ID einen Lesezugriff auf die IBM Cloud Container Registry hat. -
Überprüfen Sie, ob die IAM-Berechtigungsrichtlinie zwischen Code Engine und IBM Cloud Object Storage existiert:
ibmcloud iam authorization-policiesSuchen Sie nach einer Richtlinie, die Code Engine die Rolle
Notifications Managerauf der Instanz IBM Cloud Object Storage zuweist. Falls dies nicht der Fall ist, führen Sie den Befehl für die Autorisierungsrichtlinie aus Schritt 6 des Setups erneut aus. -
Überprüfen Sie, ob das Ereignisabonnement Object Storage bereit ist und auf die richtige Anwendung verweist:
ibmcloud ce subscription cos get --name cdr-cos-subBestätigen Sie, dass
Destinationmitsccwp-cdr-appübereinstimmt,Bucketmit dem Bucket-Namen Object Storage undReadymittrue. -
Überprüfen Sie, ob die Instanz Workload Protection mit den richtigen Parametern aktualisiert wurde, indem Sie Schritt 7 der Einrichtung mit den richtigen Werten erneut ausführen. Stellen Sie sicher, dass
cdr_bucket_region,cdr_bucket_name,cdr_trusted_profile_id,cdr_service_idundcdr_ingestion_urlmit den in den vorherigen Schritten erstellten Ressourcen übereinstimmen. -
Nachdem Sie Korrekturen vorgenommen haben, warten Sie bis zu 5 Minuten, bis der Verbindungsstatus in der Benutzeroberfläche Workload Protection aktualisiert wird.
Weitere Informationen finden Sie unter Aktivieren von Erkennung und Reaktion für IBM Cloud.