Pourquoi mon compte IBM Cloud n'intègre-t-il pas les événements d'audit?

Après avoir activé le CDR pour votre compte IBM Cloud, le compte n'apparaît pas comme Connected sous Intégrations > Environnements > IBM Cloud dans votre instance Workload Protection.

La connexion CDR peut ne pas être active pour l'une des raisons suivantes :

  • Le profil de confiance n'a pas été créé correctement, ou le CRN de l'instance Workload Protection n'est pas défini comme entité de confiance dans le profil.
  • Le profil de confiance n'a pas les règles d'accès IAM requises pour lire dans le seau Object Storage ou afficher l'identifiant de service.
  • La cible Activity Tracker Event Routing n'écrit pas correctement dans le seau Object Storage.
  • L'application Code Engine ne fonctionne pas, soit parce que le secret de registre est manquant, soit parce que la clé API est incorrecte.
  • La politique d'autorisation IAM service à service entre Code Engine et IBM Cloud Object Storage est manquante, ce qui empêche les notifications d'événements de Object Storage d'être délivrées.
  • La destination de l'abonnement à l'événement Object Storage ne correspond pas au nom de l'application Code Engine.
  • Les paramètres de l'étape 7 (cdr_bucket_region, cdr_bucket_name, cdr_ingestion_url) ne correspondent pas aux ressources créées dans les étapes précédentes.

Pour résoudre ce problème, procédez comme suit :

  1. Vérifiez que la cible Activity Tracker Event Routing écrit bien dans le seau Object Storage:

    ibmcloud atracker target get --target <target_name>
    

    Vérifiez que Write Status correspond à success. S'il affiche une erreur, vérifiez que l'autorisation de service à service entre Activity Tracker Event Routing et IBM Cloud Object Storage est activée et que le seau existe dans la région attendue.

  2. Confirmez que le profil de confiance inclut l'instance CRN de Workload Protection en tant qu'entité de confiance et qu'il dispose des politiques d'accès requises :

    ibmcloud iam trusted-profile-get ibmcdr-wp-cos
    

    Assurez-vous que la relation de confiance pointe vers le CRN Workload Protection correct et que les politiques pour cloud-object-storage (Viewer, Reader on the bucket) et iam-identity (Viewer on the Service ID) sont présentes.

  3. Vérifiez que l'application Code Engine est en cours d'exécution :

    ibmcloud ce application get --name sccwp-cdr-app
    

    Si l'application n'est pas prête, vérifiez que le secret de registre icr-secret est correctement configuré et que le secret cdr-secrets contient une clé API valide. Si l'image ne peut pas être extraite, confirmez que l'identifiant du service a accès au lecteur sur le site IBM Cloud Container Registry.

  4. Vérifiez que la politique d'autorisation IAM entre Code Engine et IBM Cloud Object Storage existe :

    ibmcloud iam authorization-policies
    

    Recherchez une stratégie accordant à Code Engine le rôle Notifications Manager sur l'instance IBM Cloud Object Storage. Si ce n'est pas le cas, réexécutez la commande de politique d'autorisation à partir de l'étape 6 de l'installation.

  5. Vérifiez que l'abonnement à l'événement Object Storage est prêt et qu'il pointe vers la bonne application :

    ibmcloud ce subscription cos get --name cdr-cos-sub
    

    Confirmez que Destination correspond à sccwp-cdr-app, que Bucket correspond à votre nom de panier Object Storage et que Ready correspond à true.

  6. Vérifiez que l'instance Workload Protection a été mise à jour avec les paramètres corrects en réexécutant l'étape 7 de la configuration avec les valeurs correctes. Assurez-vous que cdr_bucket_region, cdr_bucket_name, cdr_trusted_profile_id, cdr_service_id, et cdr_ingestion_url correspondent aux ressources créées dans les étapes précédentes.

  7. Après avoir effectué les corrections, attendez 5 minutes pour que l'état de la connexion soit mis à jour dans l'interface utilisateur Workload Protection.

Pour plus d'informations, voir Activation de la détection et de la réponse pour IBM Cloud.