Protezione delle risorse con restrizioni basate sul contesto

Le restrizioni basate sul contesto consentono ai proprietari e agli amministratori degli account di definire e applicare restrizioni di accesso alle risorse IBM Cloud® in base al contesto delle richieste di accesso. L'accesso alle risorse di Direct Link può essere controllato con restrizioni basate sul contesto e politiche di gestione delle identità e degli accessi.

Queste restrizioni funzionano con le politiche IAM tradizionali, basate sull'identità, per fornire un ulteriore livello di protezione. A differenza delle politiche IAM, le restrizioni basate sul contesto non assegnano l'accesso. Le limitazioni basate sui contesti verificano che una richiesta di accesso provenga da un contesto consentito configurato. Poiché sia le restrizioni di accesso IAM che quelle basate sul contesto applicano l'accesso, le restrizioni basate sul contesto offrono protezione anche di fronte a credenziali compromesse o gestite in modo non corretto. Per ulteriori informazioni, consultare Quali sono le limitazioni basate sul contesto.

Un utente deve avere il ruolo di amministratore nel servizio Direct Link per creare, aggiornare o eliminare regole. E un utente deve avere il ruolo di Editor o Amministratore sul servizio di limitazioni basato sul Contesto per creare, aggiornare o eliminare le zone di rete.

Qualunque IBM Cloud Activity Tracker o gli eventi del registro di controllo generati provengono dal servizio di restrizioni basate sul contesto e non Direct Link. Per ulteriori informazioni, consultare Monitoraggio delle limitazioni basate sul contesto.

Per proteggere il tuo Direct Link con restrizioni basate sul contesto, vedere il tutorial per Sfruttare le restrizioni basate sul contesto per proteggere le tue risorse.

Limitazioni

Le limitazioni basate sul contesto proteggono solo le azioni associate all'API Direct Link. Le azioni associate alle seguenti API della piattaforma non sono protette da restrizioni basate sul contesto. Fai riferimento alla documentazione API per gli ID azione specifici.

Creazione di regole

Le limitazioni basate sul contesto per i servizi Direct Link possono essere limitate a un tipo di risorsa del servizio Direct Link. IL Direct Link il servizio ha due tipi di risorse applicabili:connect E dedicated.

Inoltre, le regole possono avere come ambito un'istanza specifica del servizio o un gruppo di risorse utilizzando gli attributi della risorsa.

Creazione di regole tramite l'interfaccia della riga di comando (CLI)

  1. Per creare regole dalla CLI, installa il plug-in CLI CBR.
  2. Utilizzare il comando ibmcloud cbr rule-create per creare regole CBR. Per ulteriori informazioni, consultare il manuale CBR CLI reference.

Gli esempi in questa sezione sono le regole di applicazione. È possibile creare report - solo aggiungendo --enforcement-mode report.

Questi comandi CLI di esempio creano una regola di restrizione basata sul contesto per Direct Link istanze di servizio nel conto corrente:

  • Crea una regola di solo report per tutte le istanze del servizio Direct Link Connect nell'account corrente:

    ibmcloud cbr rule-create --description directlink-rule1 --service-name directlink --resource-type connect --zone-id=<zone_id> --enforcement-mode report
    
  • Crea una regola disabilitata per tutte le istanze del servizio Direct Link dedicato nell'account corrente che si trovano in ResourceGroup x.

    ibmcloud cbr rule-create --description directlink-rule2 --service-name directlink --resource-type dedicated --resource-attributes "resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode disabled
    
  • Crea una regola abilitata per l'istanza del servizio Direct Link Connect nell'account corrente con ID y in ResourceGroup x.

    ibmcloud cbr rule-create --description directlink-rule3 --service-name directlink --resource-type dedicated --resource-attributes "resource=<id_y>,resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode enabled
    

Come Direct Link si integra con le limitazioni basate sul contesto

Direct Link potrebbe chiamare Secrets Manager, Key Protect, o HPCS per il supporto alla gestione delle chiavi. Queste chiamate eseguono controlli di autorità nei confronti del servizio Direct Link che effettua la chiamata. Se viene creata una regola CBR contro Secrets Manager, o Key Protect o HPCS, è necessario aggiungere un riferimento di servizio Direct Link alla zona di rete della regola.