Ressourcen mit kontextbasierten Einschränkungen schützen

Kontextbasierte Einschränkungen ermöglichen es Kontoinhabern und Administratoren, Zugriffsbeschränkungen für Ressourcen von IBM Cloud® auf der Grundlage des Kontexts von Zugriffsanfragen zu definieren und durchzusetzen. Der Zugriff auf Ressourcen von „ Direct Link “ kann durch kontextbasierte Einschränkungen und Richtlinien zur Identitäts- und Zugriffsverwaltung kontrolliert werden.

Diese Einschränkungen können mit herkömmlichen, auf der Identität basierenden IAM-Richtlinien kombiniert werden und so eine zusätzliche Schutzebene bieten. Im Gegensatz zu IAM-Richtlinien weisen kontextbasierte Einschränkungen keine Zugriffsberechtigung zu. Bei kontextbasierten Einschränkungen wird geprüft, ob eine Zugriffsanforderung aus einem zulässigen Kontext stammt, der von Ihnen konfiguriert wird. Da sowohl der IAM-Zugriff als auch die kontextbasierten Einschränkungen den Zugriff durchsetzen, bieten kontextbasierte Einschränkungen Schutz sogar bei beeinträchtigten oder falsch verwalteten Berechtigungsnachweisen. Weitere Informationen finden Sie unter Was sind kontextbasierte Einschränkungen?

Ein Benutzer muss über die Administratorrolle im Dienst „ Direct Link “ verfügen, um Regeln erstellen, aktualisieren oder löschen zu können. Außerdem muss ein Benutzer über die Rolle 'Editor' oder 'Administrator' für den kontextbasierten Einschränkungsservice verfügen, um Netzzonen erstellen, aktualisieren und löschen zu können.

Beliebig IBM Cloud Activity Tracker oder Audit-Log-Ereignisse, die generiert werden, stammen vom kontextbasierten Einschränkungsdienst und nicht Direct Link. Weitere Informationen finden Sie unter Kontextbasierte Einschränkungen für Monitoring.

Zum Schutz Ihrer Direct Link mit kontextbasierten Einschränkungen finden Sie im Tutorial für Nutzen Sie kontextbasierte Einschränkungen, um Ihre Ressourcen zu sichern.

Einschränkungen

Kontextbasierte Einschränkungen schützen nur die Aktionen, die der Direct Link-API zugeordnet sind. Aktionen, die mit den folgenden Plattform-APIs verknüpft sind, sind nicht durch kontextbasierte Einschränkungen geschützt. Referenzieren Sie die API-Dokumente für die spezifischen Aktions-IDs.

Regeln erstellen

Kontextbasierte Einschränkungen für den Direct Link-Service können einem Direct Link-Serviceressourcentyp zugeordnet werden. Der Direct Link Der Dienst verfügt über zwei anwendbare Ressourcentypen:connect Und dedicated.

Darüber hinaus können Regeln durch die Verwendung von Ressourcenattributen auf eine bestimmte Instanz des Dienstes oder eine Ressourcengruppe beschränkt werden.

Erstellen von Regeln mithilfe der CLI

  1. Um Regeln über die Befehlszeilenschnittstelle zu erstellen, installieren Sie das CBR-CLI-Plug-in.
  2. Verwenden Sie den ibmcloud cbr rule-create-Befehl, um CBR-Regeln zu erstellen. Weitere Informationen finden Sie in der CLI-Referenz für CBR.

Die Beispiele in diesem Abschnitt sind Durchsetzungsregeln. Sie können Berichte nur erstellen, indem Sie --enforcement-mode report hinzufügen.

Diese Beispiel-CLI-Befehle erstellen eine kontextbasierte Einschränkungsregel für Direct Link Serviceinstanzen im Girokonto:

  • Erstellt eine reine Berichtsregel für alle Direct Link Connect-Serviceinstanzen im aktuellen Account:

    ibmcloud cbr rule-create --description directlink-rule1 --service-name directlink --resource-type connect --zone-id=<zone_id> --enforcement-mode report
    
  • Erstellt eine inaktivierte Regel für alle Direct Link Dedicated-Serviceinstanzen im aktuellen Konto, die sich in ResourceGroup x befinden.

    ibmcloud cbr rule-create --description directlink-rule2 --service-name directlink --resource-type dedicated --resource-attributes "resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode disabled
    
  • Erstellt eine aktivierte Regel für die Direct Link Connect-Serviceinstanz im aktuellen Konto mit der ID y in ResourceGroup x.

    ibmcloud cbr rule-create --description directlink-rule3 --service-name directlink --resource-type dedicated --resource-attributes "resource=<id_y>,resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode enabled
    

Integration von Direct Link mit kontextbasierten Einschränkungen

Direct Link kann Secrets Manager, Key Protect oder HPCS zur Unterstützung der Schlüsselverwaltung aufrufen. Bei diesen Aufrufen wird die Berechtigung des aufrufenden Dienstes Direct Link überprüft. Wenn eine CBR-Regel gegen Secrets Manager oder Key Protect oder HPCS erstellt wird, muss eine Direct Link Service-Referenz zur Netzwerkzone der Regel hinzugefügt werden.