使用基於上下文的限制保護Code Engine資源

基於情境的限制讓帳戶擁有者和管理員能夠根據存取請求的情境,為 IBM Cloud® 資源定義並實施存取限制。 可透過基於情境的限制,以及身分與存取管理政策,來控制對 IBM Cloud® Code Engine 資源的存取權限。

這些限制與基於身分的傳統 IAM 策略配合使用,以提供額外的保護層。 與 IAM 策略不同,基於上下文的限制不會分配存取權限。 基於上下文的限制檢查存取請求是否來自您配置的允許的上下文。 由於 IAM 存取和基於上下文的限制都強制執行訪問,因此即使在憑證遭到洩露或管理不善的情況下,基於上下文的限制也能提供保護。 如需更多資訊,請參閱 《 基於情境限制的分層式安全性 》。

您必須擁有服務的 Administrator 角色才能建立、更新或刪除規則。 此外,您必須具有 EditorAdministrator 角色才能建立、更新或刪除網路區域。

當您透過基於上下文的限制搭配私有端點來保護 Code Engine 資源時,除了限制誰可以管理您的 Code Engine 資源(例如部署或更新應用程式和機密)之外,您還可以 限制連線至您的應用程式或函式的傳入流量

產生的任何IBM Cloud Activity Tracker或審核日誌事件都來自基於上下文的限制服務,而不是Code Engine。 有關詳細信息,請參閱 監控基於上下文的限制

若要開始使用基於上下文的限制來保護您的Code Engine資源,請參閱 建立基於上下文的限制

針對Code Engine的基於上下文的限制可以限定為位置(區域)、項目或資源組。 您也可以限制可以從Code Engine存取哪些服務。