Perché il mio account IBM Cloud non ingerisce gli eventi di audit?

Dopo aver abilitato il CDR per l'account IBM Cloud, l'account non appare come Connected in Integrazioni > Ambienti > IBM Cloud nell'istanza Workload Protection.

La connessione CDR potrebbe non essere attiva per uno dei seguenti motivi:

  • Il profilo di fiducia non è stato creato correttamente, oppure l'istanza CRN di Workload Protection non è impostata come entità di fiducia nel profilo.
  • Il profilo di fiducia non dispone dei criteri di accesso IAM necessari per leggere il bucket Object Storage o visualizzare l'ID servizio.
  • Il target Activity Tracker Event Routing non sta scrivendo correttamente sul bucket Object Storage.
  • L'applicazione Code Engine non è in esecuzione perché manca il segreto di registro o perché la chiave API non è corretta.
  • Il criterio di autorizzazione IAM da servizio a servizio tra Code Engine e IBM Cloud Object Storage è mancante e impedisce l'invio delle notifiche di eventi di Object Storage.
  • La destinazione dell'abbonamento agli eventi Object Storage non corrisponde al nome dell'applicazione Code Engine.
  • I parametri del passo 7 (cdr_bucket_region, cdr_bucket_name, cdr_ingestion_url) non corrispondono alle risorse create nei passi precedenti.

Per risolvere questo problema, procedere come segue:

  1. Verificare che la destinazione Activity Tracker Event Routing stia scrivendo correttamente sul bucket Object Storage:

    ibmcloud atracker target get --target <target_name>
    

    Verificare che Write Status mostri success. Se viene visualizzato un errore, verificare che l'autorizzazione da servizio a servizio tra Activity Tracker Event Routing e IBM Cloud Object Storage sia abilitata e che il bucket esista nella regione prevista.

  2. Confermare che il profilo attendibile includa l'istanza CRN di Workload Protection come entità attendibile e che abbia i criteri di accesso richiesti:

    ibmcloud iam trusted-profile-get ibmcdr-wp-cos
    

    Assicurarsi che la relazione di fiducia punti al CRN Workload Protection corretto e che siano presenti i criteri per cloud-object-storage (Viewer, Reader sul bucket) e iam-identity (Viewer sul Service ID).

  3. Verificare che l'applicazione Code Engine sia in esecuzione:

    ibmcloud ce application get --name sccwp-cdr-app
    

    Se l'applicazione non è pronta, verificare che il segreto del registro icr-secret sia configurato correttamente e che il segreto cdr-secrets contenga una chiave API valida. Se non è possibile estrarre l'immagine, verificare che l'ID di servizio abbia accesso al lettore su IBM Cloud Container Registry.

  4. Verificare l'esistenza del criterio di autorizzazione IAM tra Code Engine e IBM Cloud Object Storage:

    ibmcloud iam authorization-policies
    

    Cercare un criterio che conceda a Code Engine il ruolo Notifications Manager sull'istanza IBM Cloud Object Storage. Se manca, rieseguire il comando del criterio di autorizzazione dal passaggio 6 della configurazione.

  5. Verificare che la sottoscrizione all'evento Object Storage sia pronta e punti all'applicazione corretta:

    ibmcloud ce subscription cos get --name cdr-cos-sub
    

    Confermare che Destination corrisponde a sccwp-cdr-app, Bucket corrisponde al nome del bucket Object Storage e Ready mostra true.

  6. Verificare che l'istanza Workload Protection sia stata aggiornata con i parametri corretti eseguendo nuovamente il passaggio 7 della configurazione con i valori corretti. Assicurarsi che cdr_bucket_region, cdr_bucket_name, cdr_trusted_profile_id, cdr_service_id e cdr_ingestion_url corrispondano alle risorse create nei passaggi precedenti.

  7. Dopo aver effettuato le correzioni, attendere fino a 5 minuti per l'aggiornamento dello stato di connessione nell'interfaccia utente Workload Protection.

Per ulteriori informazioni, vedere Abilitazione del rilevamento e della risposta per IBM Cloud.