Regeln für den Datenzugriff

Verwenden Sie die Funktion für Datenzugriffsregeln, um Sicherheits- und Regulierungsstandards einzuhalten, indem Sie den Zugriff auf Daten nur für autorisierte Benutzer beschränken.

Sie können Regeln für den Datenzugriff, d. h. Richtlinien, für die Gewährung und Verwaltung des Datenzugriffs definieren und durchsetzen, um sicherzustellen, dass nur autorisierte Personen Informationen auf der Grundlage ihrer Rollen und Berechtigungen anzeigen können.

Wenn Sie Datenzugriffsregeln konfigurieren, müssen Sie diese Aufgaben erledigen:

  • Konfigurieren Sie in IBM Cloud® Identity and Access Management (IAM)-Richtlinien, die die Berechtigungen festlegen, die Benutzern oder vertrauenswürdigen Profilen für den Betrieb des Dienstes gewährt werden, sowie die Berechtigungen für die Datenzugriffsregeln, die bestimmen, welche Daten diese Benutzer sehen dürfen.

    Sie müssen 1 IAM-Richtlinie pro Benutzer definieren, um Berechtigungen für den Betrieb des Dienstes zu erteilen. Sie müssen 1 oder mehrere IAM-Richtlinien definieren, um Berechtigungen für die Datenzugriffsregeln zu erteilen.

  • Konfigurieren Sie in IBM Cloud Logs Regeln für den Datenzugriff, die festlegen, welche Daten sichtbar sind.

Es liegt in Ihrer Verantwortung, jede Datenzugriffsregel zu validieren. Vergewissern Sie sich, dass die Daten, die durch die Datenzugriffsregel gefiltert werden, nur die Daten enthalten, die Sie zurückgeben möchten.

Voraussetzungen

  • Ein IBM Cloud-Konto.
  • IBM Cloud Logs-Instanz.
  • Erlaubnisse in IBM Cloud zur Konfiguration von Richtlinien.
  • Berechtigungen in IBM Cloud Logs zur Konfiguration von Datenzugriffsregeln. Sie benötigen die Rolle Manager, die die Aktion logs.data-usage.manage beinhaltet. Weitere Informationen finden Sie unter Erste Schritte mit IAM.

Erstellen Sie eine Regel im Dienst IBM Cloud Logs

Führen Sie die folgenden Schritte aus:

  1. Navigieren Sie zu Ihrer IBM Cloud Logs Instanz: Observability > Logging > Cloud Logs > Ihre Service-Instanz > Dashboard öffnen.

  2. Klicken Sie im Dashboard auf Datenpipeline > Datenzugriffsregeln.

    Dienstinstanz Dashboard.
    Dienstinstanz Dashboard.

  3. Klicken Sie auf + Neue Regel erstellen, um eine neue Regel zu erstellen.

    • Geben Sie einen Namen ein.

    • Geben Sie eine Abfrage ein, indem Sie eine DataPrime Expression Language (DPXL) verwenden, um Ihre gewünschten Protokolldaten zu finden.

      <v1> ist der Versionsbezeichner, auf den der eigentliche boolesche Ausdruck folgt, einschließlich Literalen, logischen und Vergleichskonstrukten, Tastenpfadzugriff und Funktionen.

      Weitere Informationen zu DPXL finden Sie in der DataPrime Expression Language(DPXL)Referenz.

      Sie können z. B. die DataPrime Expression Language (DPXL) verwenden: " <v1>$m.severity == ERROR, um Protokolleinträge zu filtern, die den Schweregrad "Fehler" aufweisen.

      Siehe die DPXL-Beispiele, die Sie als Grundlage für Ihre DPXL-Ausdrücke verwenden können.

  4. Klicken Sie auf Erstellen.

  5. Kopieren Sie die Regel-ID der erstellten Regel.

    Neue Regel erstellt.
    Neue Regel erstellt.

Konfigurieren Sie eine IAM-Richtlinie für die Zusammenarbeit mit dem Dienst

Dieser Schritt ist nur einmal pro Benutzer, pro Zugangsgruppe oder pro vertrauenswürdigem Profil erforderlich.

Führen Sie die folgenden Schritte aus, um Benutzern oder vertrauenswürdigen Profilen über eine Zugriffsgruppe Berechtigungen für die Arbeit mit dem Dienst zu erteilen:

  1. Klicken Sie in der Konsole IBM Cloud auf Verwalten > Zugriff (IAM).

  2. Wählen Sie Zugriffsgruppen, Benutzer oder vertrauenswürdige Profile.

  3. Klicken Sie auf der Registerkarte Zugriff auf Zugriff zuweisen.

  4. Wählen Sie den Dienst Cloud Logs und klicken Sie auf Weiter.

  5. Legen Sie im Abschnitt Ressourcen den Geltungsbereich auf bestimmte Ressourcen fest, die auf ausgewählten Ressourcenattributen basieren.

    Wählen Sie Spezifische Ressourcen.

    Wählen Sie Service Instance.

    Wählen Sie die Instanz aus, in der Sie Datenzugriffsregeln durchsetzen wollen.

    Klicken Sie auf Weiter.

  6. Wählen Sie im Abschnitt Rollen und Aktionen die Plattformrolle, die die Berechtigungen zum Betrieb des Dienstes in IBM Cloud definiert, und die Dienstrolle, die die Berechtigungen zur Arbeit mit dem Dienst definiert.

    • Plattform-Rolle: Die Mindestberechtigung, die Sie erteilen müssen, ist Viewer, damit ein Benutzer die Instanz in der Benutzeroberfläche " Observability sehen und das Dashboard starten kann.

    • Dienstrolle: Die Mindestberechtigung, die Sie erteilen müssen, ist Reader, damit ein Benutzer auf die IBM Cloud Logs UI für die gewählte Instanz zugreifen und die Daten z. B. über die bereitgestellten Ansichten und Dashboards anzeigen kann.

  7. Klicken Sie auf Überprüfen > Zuweisen, um den hinzugefügten Zugang zu Ihrer Zugangsgruppe zuzuweisen.

  8. Klicken Sie auf Erstellen.

Konfigurieren Sie eine IAM-Richtlinie, um eine Datenzugriffsregel zuzuweisen

Sie müssen eine Datenzugriffsregel für jede Datenzugriffsregel in Ihrer IBM Cloud Logs Instanz definieren, für die Sie Zugriff gewähren möchten.

Führen Sie die folgenden Schritte aus, um Berechtigungen für Daten zu erteilen, die durch eine Datenzugriffsregel gefiltert wurden:

  1. Klicken Sie in der Konsole IBM Cloud auf Verwalten > Zugriff (IAM).

  2. Wählen Sie Zugriffsgruppen, Benutzer oder vertrauenswürdige Profile.

  3. Klicken Sie auf der Registerkarte Zugriff auf Zugriff zuweisen.

  4. Wählen Sie den Dienst Cloud Logs und klicken Sie auf Weiter.

  5. Legen Sie im Abschnitt Ressourcen den Geltungsbereich auf bestimmte Ressourcen fest, die auf ausgewählten Ressourcenattributen basieren.

    Wählen Sie Spezifische Ressourcen.

    Wählen Sie Service Instance. Wählen Sie dann die Instanz aus, in der Sie Regeln für den Datenzugriff durchsetzen wollen.

    Wählen Sie Data access rule. Fügen Sie dann den " Rule ID der erstellten Regel in die Bedingung der Datenzugriffsregel ein. Sie können die Regel-ID aus der IBM Cloud Logs Benutzeroberfläche abrufen, indem Sie die Funktion Datenzugriffsregel öffnen.

    Umfang des Zugangs zu bestimmten Ressourcen.
    Umfang des Zugangs zu bestimmten Ressourcen.

    Klicken Sie auf Weiter.

  6. Wählen Sie im Abschnitt Rollen und Aktionen die Service-Rolle Data Access Reader.

  7. Klicken Sie auf Überprüfen > Zuweisen, um den hinzugefügten Zugang zu Ihrer Zugangsgruppe zuzuweisen.

  8. Klicken Sie auf Erstellen.

Überprüfen einer Datenzugriffsregel

Um zu überprüfen, ob eine Datenzugriffsregel wie erwartet funktioniert, führen Sie die folgenden Schritte durch:

  • Erstellen Sie eine Ansicht mit der Abfrage, die den Datenbereich Ihrer Datenzugriffsregel abbildet. Überprüfen Sie dann, ob die gefilterten Daten die sind, die Sie für diese Abfrage erwarten.

  • Bestätigen Sie mit einem Benutzer, einem Benutzer in einer Zugriffsgruppe oder einem Benutzer, der sich mit einem vertrauenswürdigen Profil anmeldet, dass er die Daten nur so sehen kann, wie Sie sie in der Ansicht sehen, die Sie zum Filtern der Daten wie die Bedingung in der Datenzugriffsregel erstellt haben.