Pourquoi mon compte IBM Cloud n'intègre-t-il pas les événements d'audit?
Après avoir activé le CDR pour votre compte IBM Cloud, le compte n'apparaît pas comme Connected sous Intégrations > Environnements > IBM Cloud dans votre instance Workload Protection.
La connexion CDR peut ne pas être active pour l'une des raisons suivantes :
- Le profil de confiance n'a pas été créé correctement, ou le CRN de l'instance Workload Protection n'est pas défini comme entité de confiance dans le profil.
- Le profil de confiance n'a pas les règles d'accès IAM requises pour lire dans le seau Object Storage ou afficher l'identifiant de service.
- La cible Activity Tracker Event Routing n'écrit pas correctement dans le seau Object Storage.
- L'application Code Engine ne fonctionne pas, soit parce que le secret de registre est manquant, soit parce que la clé API est incorrecte.
- La politique d'autorisation IAM service à service entre Code Engine et IBM Cloud Object Storage est manquante, ce qui empêche les notifications d'événements de Object Storage d'être délivrées.
- La destination de l'abonnement à l'événement Object Storage ne correspond pas au nom de l'application Code Engine.
- Les paramètres de l'étape 7 (
cdr_bucket_region,cdr_bucket_name,cdr_ingestion_url) ne correspondent pas aux ressources créées dans les étapes précédentes.
Pour résoudre ce problème, procédez comme suit :
-
Vérifiez que la cible Activity Tracker Event Routing écrit bien dans le seau Object Storage:
ibmcloud atracker target get --target <target_name>Vérifiez que
Write Statuscorrespond àsuccess. S'il affiche une erreur, vérifiez que l'autorisation de service à service entre Activity Tracker Event Routing et IBM Cloud Object Storage est activée et que le seau existe dans la région attendue. -
Confirmez que le profil de confiance inclut l'instance CRN de Workload Protection en tant qu'entité de confiance et qu'il dispose des politiques d'accès requises :
ibmcloud iam trusted-profile-get ibmcdr-wp-cosAssurez-vous que la relation de confiance pointe vers le CRN Workload Protection correct et que les politiques pour
cloud-object-storage(Viewer, Reader on the bucket) etiam-identity(Viewer on the Service ID) sont présentes. -
Vérifiez que l'application Code Engine est en cours d'exécution :
ibmcloud ce application get --name sccwp-cdr-appSi l'application n'est pas prête, vérifiez que le secret de registre
icr-secretest correctement configuré et que le secretcdr-secretscontient une clé API valide. Si l'image ne peut pas être extraite, confirmez que l'identifiant du service a accès au lecteur sur le site IBM Cloud Container Registry. -
Vérifiez que la politique d'autorisation IAM entre Code Engine et IBM Cloud Object Storage existe :
ibmcloud iam authorization-policiesRecherchez une stratégie accordant à Code Engine le rôle
Notifications Managersur l'instance IBM Cloud Object Storage. Si ce n'est pas le cas, réexécutez la commande de politique d'autorisation à partir de l'étape 6 de l'installation. -
Vérifiez que l'abonnement à l'événement Object Storage est prêt et qu'il pointe vers la bonne application :
ibmcloud ce subscription cos get --name cdr-cos-subConfirmez que
Destinationcorrespond àsccwp-cdr-app, queBucketcorrespond à votre nom de panier Object Storage et queReadycorrespond àtrue. -
Vérifiez que l'instance Workload Protection a été mise à jour avec les paramètres corrects en réexécutant l'étape 7 de la configuration avec les valeurs correctes. Assurez-vous que
cdr_bucket_region,cdr_bucket_name,cdr_trusted_profile_id,cdr_service_id, etcdr_ingestion_urlcorrespondent aux ressources créées dans les étapes précédentes. -
Après avoir effectué les corrections, attendez 5 minutes pour que l'état de la connexion soit mis à jour dans l'interface utilisateur Workload Protection.
Pour plus d'informations, voir Activation de la détection et de la réponse pour IBM Cloud.