Perché il mio account IBM Cloud non ingerisce gli eventi di audit?
Dopo aver abilitato il CDR per l'account IBM Cloud, l'account non appare come Connected in Integrazioni > Ambienti > IBM Cloud nell'istanza Workload Protection.
La connessione CDR potrebbe non essere attiva per uno dei seguenti motivi:
- Il profilo di fiducia non è stato creato correttamente, oppure l'istanza CRN di Workload Protection non è impostata come entità di fiducia nel profilo.
- Il profilo di fiducia non dispone dei criteri di accesso IAM necessari per leggere il bucket Object Storage o visualizzare l'ID servizio.
- Il target Activity Tracker Event Routing non sta scrivendo correttamente sul bucket Object Storage.
- L'applicazione Code Engine non è in esecuzione perché manca il segreto di registro o perché la chiave API non è corretta.
- Il criterio di autorizzazione IAM da servizio a servizio tra Code Engine e IBM Cloud Object Storage è mancante e impedisce l'invio delle notifiche di eventi di Object Storage.
- La destinazione dell'abbonamento agli eventi Object Storage non corrisponde al nome dell'applicazione Code Engine.
- I parametri del passo 7 (
cdr_bucket_region,cdr_bucket_name,cdr_ingestion_url) non corrispondono alle risorse create nei passi precedenti.
Per risolvere questo problema, procedere come segue:
-
Verificare che la destinazione Activity Tracker Event Routing stia scrivendo correttamente sul bucket Object Storage:
ibmcloud atracker target get --target <target_name>Verificare che
Write Statusmostrisuccess. Se viene visualizzato un errore, verificare che l'autorizzazione da servizio a servizio tra Activity Tracker Event Routing e IBM Cloud Object Storage sia abilitata e che il bucket esista nella regione prevista. -
Confermare che il profilo attendibile includa l'istanza CRN di Workload Protection come entità attendibile e che abbia i criteri di accesso richiesti:
ibmcloud iam trusted-profile-get ibmcdr-wp-cosAssicurarsi che la relazione di fiducia punti al CRN Workload Protection corretto e che siano presenti i criteri per
cloud-object-storage(Viewer, Reader sul bucket) eiam-identity(Viewer sul Service ID). -
Verificare che l'applicazione Code Engine sia in esecuzione:
ibmcloud ce application get --name sccwp-cdr-appSe l'applicazione non è pronta, verificare che il segreto del registro
icr-secretsia configurato correttamente e che il segretocdr-secretscontenga una chiave API valida. Se non è possibile estrarre l'immagine, verificare che l'ID di servizio abbia accesso al lettore su IBM Cloud Container Registry. -
Verificare l'esistenza del criterio di autorizzazione IAM tra Code Engine e IBM Cloud Object Storage:
ibmcloud iam authorization-policiesCercare un criterio che conceda a Code Engine il ruolo
Notifications Managersull'istanza IBM Cloud Object Storage. Se manca, rieseguire il comando del criterio di autorizzazione dal passaggio 6 della configurazione. -
Verificare che la sottoscrizione all'evento Object Storage sia pronta e punti all'applicazione corretta:
ibmcloud ce subscription cos get --name cdr-cos-subConfermare che
Destinationcorrisponde asccwp-cdr-app,Bucketcorrisponde al nome del bucket Object Storage eReadymostratrue. -
Verificare che l'istanza Workload Protection sia stata aggiornata con i parametri corretti eseguendo nuovamente il passaggio 7 della configurazione con i valori corretti. Assicurarsi che
cdr_bucket_region,cdr_bucket_name,cdr_trusted_profile_id,cdr_service_idecdr_ingestion_urlcorrispondano alle risorse create nei passaggi precedenti. -
Dopo aver effettuato le correzioni, attendere fino a 5 minuti per l'aggiornamento dello stato di connessione nell'interfaccia utente Workload Protection.
Per ulteriori informazioni, vedere Abilitazione del rilevamento e della risposta per IBM Cloud.