Remarques :

Ecrire des journaux dans le flux privé Oracle Cloud Infrastructure à l'aide d'Oracle Cloud Infrastructure Functions

Introduction

Les journaux sont la pierre angulaire des opérations cloud innovantes, fournissant des informations essentielles sur l'activité, les performances et la sécurité du système. Pour les entreprises qui gèrent des données sensibles, la gestion sécurisée et efficace des journaux est primordiale. Ce tutoriel vous aidera à créer une architecture sécurisée, évolutive et orientée événements pour la gestion des journaux à l'aide d'Oracle Cloud Infrastructure (OCI).

OCI Functions est au cœur de cette solution. Elle garantit la transmission et le traitement sécurisés des journaux sans exposition aux adresses publiques. L'architecture est guidée par les événements provenant des journaux collectés et compressés dans OCI Object Storage via OCI Connector Hub. Chaque fois qu'un fichier journal est créé, il déclenche OCI Functions, qui le décompresse, le divise en blocs gérables et publie les journaux dans un flux privé pour un stockage sécurisé ou un traitement ultérieur.

Cette approche basée sur les événements garantit un pipeline transparent et automatisé où les composants réagissent dynamiquement aux changements, minimisant la latence et optimisant l'efficacité. En tirant parti des services natifs d'OCI, vous obtiendrez une structure sécurisée et évolutive pour gérer le traitement de journaux en grand volume en temps réel.

Objectif

Prérequis

Tâche 1 : configuration des stratégies requises et des droits d'accès Oracle Cloud Infrastructure Identity and Access Management (OCI IAM)

Chaque composant de cette solution doit avoir accès aux ressources OCI avec lesquelles il interagit. Pour suivre ce tutoriel, les autorisations suivantes sont requises.

Des politiques détaillées peuvent être trouvées ici :

Tâche 2 : créer un flux privé

OCI Streaming est un service OCI entièrement géré dans lequel les données sont cryptées au repos et en transit, garantissant ainsi l'intégrité et la sécurité des messages. Pour améliorer la sécurité, vous pouvez utiliser le service OCI Vault pour stocker et gérer vos propres clés de cryptage, en respectant des exigences de conformité ou de sécurité spécifiques. Les adresses privées peuvent être configurées au sein d'un réseau cloud virtuel (VCN) pour sécuriser davantage vos flux de données, en associant une adresse IP privée au pool de flux de données. Cela garantit que le trafic OCI Streaming reste dans le VCN, évitant ainsi entièrement Internet. Toutefois, les flux utilisant des adresses privées ne sont pas accessibles à partir d'Internet, ce qui limite la possibilité de visualiser leurs derniers messages via la console. Pour utiliser les messages d'un flux privé, le destinataire doit disposer à la fois d'un routage et d'un accès au réseau sur lequel le flux privé est hébergé.

Créez un flux de données et un pool de flux de données. Entrez le nom du flux de données et sélectionnez Créer un pool de flux de données pour créer un pool de flux de données. Dans la section Configurer le pool de flux de données, entrez le nom du pool de flux de données, sélectionnez Adresse privée et entrez le VCN et le sous-réseau, ainsi que les détails du réseau en conséquence. Bien que facultatif, nous vous recommandons de fournir à un groupe de sécurité réseau une règle entrante pour tout le trafic au sein de ce groupe de sécurité réseau. Pour plus d'informations, reportez-vous à Création d'un flux et à Création d'un pool de flux de données.

Image de la règle de groupe de sécurité réseau

Image du flux de données et du pool de flux de données

Vous pouvez utiliser vos propres clés de cryptage, ce qui vous permet de mieux contrôler le cycle de vie de la clé. Vous avez la possibilité d'ajuster la conservation des messages dans le flux. La valeur par défaut est 1 jour et la valeur maximale est 7 jours.

Image du cryptage de flux

Image du pool de flux de données terminé

Notez l'OCID de flux de données et l'adresse de messages. Nous devons transmettre ces informations à la fonction.

Tâche 3 : création et configuration d'OCI Connector Hub

OCI Connector Hub agit comme un bus de messages sécurisé, facilitant le transfert de données transparent et fiable entre une source et une destination. Dans cette architecture, la source est OCI Logging et la destination est OCI Object Storage, où ces journaux sont compressés et stockés pour un traitement ultérieur. En servant d'intermédiaire, OCI Connector Hub garantit un flux de données efficace tout en maintenant la sécurité et l'intégrité des messages transférés.

Ce tutoriel suppose que les journaux de flux sont activés sur les sous-réseaux et qu'un bucket OCI Object Storage est disponible. Pour plus d'informations sur l'activation des journaux de flux et la création d'un bucket, reportez-vous à Activation des journaux de flux et à Création d'un bucket Object Storage.

Lors de la création d'un bucket, veillez à sélectionner Emettre des événements d'objet. C'est la clé de notre architecture événementielle.

Image du bucket

Configurez le hub de connecteur OCI en créant un flux de données entre le service OCI Logging et le bucket OCI Object Storage. Pour plus d'informations, reportez-vous à Création d'un connecteur avec une source Logging.

Image du SCH

En ajustant les détails de report de batch, vous pouvez configurer la fréquence à laquelle les journaux sont écrits dans le bucket OCI Object Storage. La valeur par défaut est de 100 Mo ou 7 minutes.

Tâche 4 : développer et déployer la fonction

Cette fonction lit l'objet à partir d'OCI Object Storage et écrit le message dans le flux. Pour cela, il effectue les opérations suivantes entre les deux :

  1. Lisez l'objet du bucket.
  2. Décompressez l'objet.
  3. Vérifiez la taille de l'objet et créez des blocs de 1 Mo, si nécessaire. Le service OCI Streaming limite la taille maximale d'un message unique que les émetteurs peuvent publier dans un flux de données de 1 Mo.
  4. Codez le message.
  5. Publier dans le flux.

Pour plus d'informations, reportez-vous à la section Création de fonctions.

Image de la fonction

La dernière étape consiste à indiquer à la fonction où se trouve le flux privé. Cette fonction utilise des paramètres de configuration, ce qui la rend réutilisable si vous souhaitez effectuer un déploiement dans une autre location.

Image de la configuration de fonction

Tâche 5 : créer un événement et s'abonner à la fonction

Dans cette tâche, abonnez la fonction à l'événement de téléchargement d'objet. Créez une règle pour Type d'événement en tant qu'Objet - Créer avec le nom de bucket en tant qu'attribut conditionnel. Pour plus d'informations, reportez-vous à Création d'une règle Events.

Image de la configuration de l'événement

Vérification

Il existe plusieurs endroits où le flux de données peut être vérifié.

  1. Vérifiez les mesures de groupe de journaux pour vérifier si les journaux de flux sont inclus.

    Image des mesures de journalisation

  2. Le saut suivant correspond aux mesures du hub de connecteur. OCI Connector Hub collecte les journaux et les envoie à OCI Object Storage. Assurez-vous qu'il n'y a aucune erreur à la source et à la cible.

    Image des mesures SCH

  3. Le saut suivant est OCI Object Storage. Assurez-vous que le nombre d'objets augmente. Si nécessaire, activez les journaux de lecture et d'écriture pour poursuivre le débogage.

    Image des mesures OSS

  4. Le saut suivant est le service OCI Events. Vérifiez les mesures pour vous assurer qu'il n'y a pas d'échec de livraison.

    Image des métriques de l'événement

  5. L'étape suivante consiste à vérifier les mesures d'appel de la fonction. Assurez-vous qu'il n'y a pas d'erreur et que la fonction ne ralentit pas.

    Image des mesures Fn

  6. Vérifiez que les données sont en cours d'inclusion dans le flux privé.

    Image des mesures de flux de données privé

Si les données sont absentes dans l'un des graphiques suivants, arrêtez-vous là et activez les journaux pour ce service. Les journaux expliquent pourquoi une ressource spécifique ne parvient pas à effectuer la tâche.

Etapes suivantes

Félicitations pour avoir implémenté avec succès une solution de gestion des journaux sécurisée et orientée événements dans OCI ! En combinant la puissance d'OCI Logging, d'OCI Connector Hub, d'OCI Object Storage et de flux privés OCI, vous avez créé une architecture robuste qui garantit que vos journaux sont collectés, traités et publiés de manière sécurisée en temps quasi réel.

Cette solution protège les données de journal sensibles via des flux privés et démontre l'efficacité de l'automatisation basée sur les événements. Au fur et à mesure que votre système évolue, cette architecture s'adapte de manière transparente, vous permettant de gérer de grands volumes de journaux avec une intervention manuelle minimale.

Avec cette structure en place, vous pouvez assurer un traitement des journaux sécurisé et efficace tout en maintenant la conformité aux exigences de confidentialité. Cette architecture permet de créer des pipelines de traitement personnalisés adaptés aux besoins de votre entreprise. L'extension de cette configuration avec des analyses ou des mécanismes d'alerte supplémentaires peut vous permettre d'obtenir des informations plus précises sur les événements système et d'améliorer votre capacité à détecter les anomalies et à y réagir de manière proactive.

Pour plus d'informations sur l'utilisation d'OCI Functions et des fonctionnalités de flux privé OCI, contactez votre représentant Oracle ou consultez les solutions de sécurité cloud.

Remerciements

Ressources de formation supplémentaires

Explorez d'autres ateliers sur docs.oracle.com/learn ou accédez à d'autres contenus de formation gratuits sur le canal Oracle Learning YouTube. De plus, visitez le site education.oracle.com/learning-explorer pour devenir un explorateur Oracle Learning.

Pour obtenir la documentation produit, consultez le site Oracle Help Center.