Externe Identitätsinteraktionen verwalten
Standardmäßig können Benutzer mit einer IAM-Zugriffsrichtlinie für Ressourcen in einem Konto über ein beliebiges Konto auf diese Ressourcen zugreifen, nicht nur über das Konto, das Eigner der Ressource ist. Der API-Schlüssel eines Benutzers kann verwendet werden, um ein Token zu erzeugen und auf Ressourcen zuzugreifen, auf die der Benutzer außerhalb des Kontos, in dem der API-Schlüssel erstellt wurde, Zugriff hat. Benutzer-API-Schlüssel enthalten die Berechtigungen der Identität für alle Accounts, deren Mitglied sie sind. Sie können festlegen, dass Benutzer nur dann auf Ressourcen in Ihrem Konto zugreifen müssen, wenn sie in Ihrem Konto oder den von Ihnen angegebenen Konten authentifiziert sind.
Sie können überwachen, wie sich die Einschränkung des Zugriffs auf Ressourcen in Ihrem Konto auf Benutzer auswirkt, ohne ihn im reinen Berichtsmodus durchzusetzen. Auf diese Weise können Sie Lücken in Ihren Zugriffsrichtlinien ermitteln und sicherstellen, dass Benutzer den erforderlichen Zugriff haben. Aktivieren Sie den Modus "Nur Bericht" für mindestens 30 Tage, bevor Sie den Zugriff auf Ressourcen in Ihrem Konto einschränken.
Wenn Sie wissen möchten, welche Identitäten in Ihrem Account auf eine bestimmte Ressource zugreifen, lesen Sie den Abschnitt Zugriff auf Ressourcen prüfen.
Es kann schwierig sein, den Namen und die Anzahl der Benutzer vorherzusehen, auf die sich die Begrenzung von Identitätsinteraktionen auswirkt. Führen Sie die folgenden Schritte aus, um den Nur-Berichte-Modus zu aktivieren und die potenziellen Auswirkungen der Begrenzung des Zugriffs auf Ressourcen in Ihrem Account zu beobachten:
-
Richten Sie IBM Cloud Activity Tracker Event Routing ein, um IAM-Audit-Ereignisse anzuzeigen. Weitere Informationen finden Sie unter Anzeigen von Ereignissen zur Aktivitätsverfolgung für IAM
-
Gehen Sie in der Konsole IBM Cloud zu Verwalten > Zugriff (IAM) > Einstellungen > Ressourcen.
-
Klicken Sie auf das Symbol Bearbeiten
.
-
Wählen Sie Nur Bericht aus.
-
Konten zur Zulassungsliste hinzufügen (optional).
- Geben Sie die Konto-IDs für die Konten ein, die Sie zulassen möchten.
- Klicken Sie auf Hinzufügen.
Wenn Sie möchten, dass Benutzer API-Schlüssel nur in Ihrem Konto generieren, fügen Sie keine Konten zur Zulassungsliste hinzu. Eine leere Zulassungsliste beschränkt den Zugriff aller Benutzer auf Ressourcen in Ihrem Konto, wenn sie API-Schlüssel verwenden, die in anderen Konten erstellt wurden.
-
Klicken Sie auf Speichern.
-
Als Nächstes können Sie Ihre IBM Cloud Activity Tracker Event Routing Berichte einsehen.
Nachdem Sie die Ergebnisse aus dem Nur-Bericht-Modus für mindestens 30 Tage überwacht haben, aktualisieren Sie die Einstellung auf Eingeschränkt.
Berichte anzeigen
IBM Cloud Activity Tracker Event Routing ereignisse werden erzeugt, wenn die Einschränkung auf "Nur Bericht" oder "Eingeschränkt" gesetzt ist. Im Modus "Nur Bericht" werden sowohl erlaubte als auch abgelehnte Anfragen gemeldet. Im eingeschränkten Modus werden nur abgelehnte Anfragen gemeldet.
Um IBM Cloud Activity Tracker Event Routing Ereignisse anzuzeigen, müssen Sie eine IBM Cloud Logs Instanz als Ziel konfigurieren. Weitere Informationen finden Sie unter Konfigurieren einer IBM Cloud Logs-Instanz als Ziel.
- Gehen Sie in der Konsole IBM Cloud zu Verwalten > Zugriff (IAM) > Einstellungen > Ressourcen.
- Klicken Sie auf Bearbeiten > Öffnen IBM Cloud Activity Tracker Event Routing.
- Klicken Sie auf Explore Logs, um eine Abfrage zu erstellen.
- Suchen Sie in den Protokollen nach der Ereignisaktion:
iam-access-management.account-settings.eval
Identifizierung potenzieller Zugangsunterbrechungen
Wenn Sie den Modus "Nur Bericht" verwenden, ermitteln Sie den gesperrten kontenübergreifenden Zugriff, bevor Sie in den Modus " Eingeschränkt" wechseln. Um festzustellen, ob der kontoübergreifende Zugriff blockiert wird, führen Sie die folgenden Schritte durch:
- Wählen Sie den Filter für
responseData.isEnforced:"false" AND responseData.decision:"Deny"
Dies ist die wichtigste Analyse, die Sie durchführen sollten. Diese Abfrage zeigt alle kontoübergreifenden Zugriffsversuche, die bei aktivierter Durchsetzung blockiert würden. Diese Ergebnisse zeigen, welche Identitäten derzeit über Kontogrenzen hinweg auf Ressourcen zugreifen, denen der Zugriff verweigert würde, wenn Sie in den eingeschränkten Modus wechseln.
- Für jedes "Verweigerungs"-Ergebnis müssen Sie bestimmen, ob dieser kontoübergreifende Fluss beibehalten werden muss oder ob er gesperrt werden soll:
- Wenn der Ablauf beibehalten werden soll: Setzen Sie sich vorzugsweise mit dem Benutzer in Verbindung und passen Sie den Arbeitsablauf an, um sicherzustellen, dass das verwendete Token auf das richtige Konto beschränkt ist, oder, falls dies nicht möglich ist, fügen Sie das externe Konto zu Ihrer Zulassungsliste hinzu. Weitere Informationen finden Sie unter Beheben unerwünschter externer Identitätsinteraktionen.
- Wenn der Durchfluss gesperrt werden soll: Es sind keine Maßnahmen erforderlich, da er automatisch blockiert wird, wenn der Modus "Begrenzt" gewählt wird.
Validierung von Änderungen der Zulässigkeitsliste
Wenn Sie beschließen, bestimmte Interaktionsabläufe mit externen Identitäten beizubehalten, indem Sie Konten zu Ihrer Zulassungsliste hinzufügen, können Sie anhand der folgenden Schritte überprüfen, ob diese Änderungen wie erwartet funktionieren:
-
Wählen Sie den Filter für
responseData.isEnforced:"false" AND responseData.decision:"Permit"Diese Abfrage zeigt die Anfragen an, die die Beschränkung überwunden haben, einschließlich derjenigen, die zuvor verweigert wurden, nun aber aufgrund Ihrer Änderungen in der Zulassen-Liste zulässig sind.
-
Suchen Sie speziell nach Genehmigungen von Konten, die Sie kürzlich zu Ihrer Genehmigungsliste hinzugefügt haben, um sicherzustellen, dass Ihre Änderungen korrekt funktionieren. Dieser Validierungsschritt ist erforderlich, wenn Sie Änderungen an der Zulässigkeitsliste vorgenommen haben und sicherstellen möchten, dass der zuvor gesperrte kontoübergreifende Zugriff nun zulässig ist.
Überwachung Begrenzter Modus
Wenn die Einschränkung auf Begrenzt gesetzt ist, können Sie blockierte Anfragen überwachen:
- Wählen Sie den Filter für
responseData.isEnforced:"true" AND responseData.decision:"Deny"
Diese Abfrage zeigt die Anfragen an, die die Beschränkung überwunden haben, einschließlich der Anfragen, die zuvor verweigert wurden, jetzt aber aufgrund von Änderungen an der Zulassen-Liste zulässig sind.
Sie können jederzeit Konten zur Zulassungsliste hinzufügen oder daraus entfernen, um Ihre Sicherheitsanforderungen zu erfüllen. Eine Liste der Aktionen, die ein Ereignis erzeugen, finden Sie unter Aktivitätsverfolgungsereignisse für IAM.
Behebung unerwünschter externer Identitätswechselwirkungen
Wenn Sie in Ihren Berichten unerwünschte Interaktionen mit externen Identitäten feststellen, gibt es zwei Möglichkeiten, diese zu beheben, ohne wesentliche Arbeitsabläufe zu unterbrechen:
Verwendung vertrauenswürdiger Profile (empfohlen)
Vertrauenswürdige Profile sind die vorgeschlagene Methode, um legitime Anwendungsfälle zu ermöglichen, bei denen eine Einheit in einem Konto auf Ressourcen in einem anderen Konto zugreifen muss. Auf diese Weise können Sie genau kontrollieren, welche Identitäten sich bei Ihrem Konto anmelden können und welche Profile sie annehmen können.
Die Einstellung Externe Identitätsinteraktionen hindert Sie nicht daran, bestimmte Benutzer, Dienst-IDs oder Rechenressourcen in anderen Konten zu einem vertrauenswürdigen Profil hinzuzufügen. Da diese Identitäten dann im Kontext Ihres Kontos protokolliert werden, werden sie durch die Einstellung Externe Identitätsinteraktionen nicht mehr eingeschränkt.
Um diesen Ansatz umzusetzen, gehen Sie wie folgt vor:
- Erstellen Sie ein vertrauenswürdiges Profil in Ihrem Konto. Weitere Informationen finden Sie unter Vertrauenswürdige Profile für Verbundbenutzer und Workloads.
- Fügen Sie bestimmte Identitäten von anderen Konten zu diesem vertrauenswürdigen Profil hinzu.
- Gewähren Sie dem vertrauenswürdigen Profil angemessenen Zugang zu den Ressourcen Ihres Kontos.
- Konfigurieren Sie externe Identitäten so, dass sie dieses Profil für den Ressourcenzugriff verwenden.
Diese Methode bietet bessere Sicherheit und Überprüfbarkeit, da die externe Identität im Kontext Ihres Kontos arbeitet.
Verwendung der Funktion allowlist
Die Erlaubnislistenfunktion ist besonders nützlich in Unternehmenskontenstrukturen oder anderen Situationen, in denen mehrere Konten derselben Organisation gehören und die Benutzer und Ressourcen in diesen Konten miteinander interagieren müssen.
Um diesen Ansatz umzusetzen:
- Gehen Sie in der Konsole IBM Cloud zu Verwalten > Zugriff (IAM) > Einstellungen > Ressourcen
- Klicken Sie auf das Symbol Bearbeiten
- Fügen Sie die Konto-IDs für die vertrauenswürdigen Konten zur Zulassungsliste hinzu
- Klicken Sie auf Speichern.
Nachdem Sie Konten zu Ihrer Zulassen-Liste hinzugefügt haben, sollten Sie die Änderungen an der Zulassen-Liste überprüfen, um sicherzustellen, dass der zuvor gesperrte kontoübergreifende Zugriff nun erlaubt ist.
Der Ansatz allowList ist zwar einfacher zu implementieren, bietet aber eine weniger detaillierte Kontrolle als vertrauenswürdige Profile, da er allen Benutzern der angegebenen Konten den Zugriff auf Ressourcen in Ihrem Konto ermöglicht (sofern sie über die entsprechenden Berechtigungen verfügen).