コンテキスト・ベースの制限によるリソースの保護
コンテキストに基づく制限により、 アカウント所有者や管理者は、アクセス要求のコンテキストに基づいて、 IBM Cloud® リソースへのアクセス制限を定義し、適用することができます。 Direct Link リソースへのアクセスは、コンテキストベースの制限およびIDとアクセス管理ポリシーによって制御できます。
これらの制限は、ID に基づく従来の IAM ポリシーと連携して、追加の保護レイヤーを提供します。 IAM ポリシーとは異なり、コンテキスト・ベースの制限はアクセス権限を割り当てません。 コンテキスト・ベースの制限は、アクセス要求が、構成された許可されるコンテキストからのものであるかどうかを検査します。 IAM アクセスとコンテキスト・ベースの制限の両方によってアクセスが強制されるので、資格情報が漏洩した場合や適切に管理されなかった場合でも、コンテキスト・ベースの制限によって保護が提供されます。 詳しくは、コンテキスト・ベースの制限とはを参照してください。
Direct Link サービスでルールを作成、更新、または削除するには、ユーザーは管理者ロールを付与されている必要があります。 また、ユーザーがネットワーク・ゾーンを作成、更新、または削除するには、コンテキスト・ベースの制限サービスに対する編集者または管理者の役割を持っている必要があります。
どれでもIBM Cloud Activity Trackerまたは生成される監査ログイベントはコンテキストベースの制限サービスから取得され、Direct Link。 詳しくは、 コンテキスト・ベースの制約事項のモニター を参照してください。
あなたのDirect Linkコンテキストベースの制限については、チュートリアルを参照してください。コンテキストベースの制限を活用してリソースを保護する。
制限
コンテキスト・ベースの制限は、 Direct Link API に関連付けられたアクションのみを保護します。 次のプラットフォーム API に関連付けられたアクションは、コンテキストベースの制限によって保護されません。 特定のアクション ID については、API 資料を参照してください。
- リソース・インスタンス API
- リソース・キー API
- IAM ポリシー API
- グローバル検索 API
- グローバル・タグ付け Attach および Detach API
- コンテキスト・ベースの制限ルール API
ルールの作成
Direct Link サービスのコンテキスト・ベースの制限は、 Direct Link サービス・リソース・タイプにスコープ設定できます。 のDirect Linkサービスには 2 つの適用可能なリソース タイプがあります。connect そして dedicated。
また、リソース属性を使用して、ルールの範囲をサービスの特定のインスタンスまたはリソース グループに設定することもできます。
CLI を使用したルールの作成
- CLI からルールを作成するには、 CBR CLI プラグインをインストールします。
ibmcloud cbr rule-createコマンド を使用して、CBR ルールを作成します。 詳しくは、CBR CLI リファレンス を参照してください。
このセクションの例は、適用規則です。 それらをレポート専用にするには、 --enforcement-mode report を追加します。
これらのCLIコマンドの例は、コンテキストベースの制限ルールを作成します。Direct Link現在のアカウント内のサービスインスタンス:
-
現行アカウント内のすべての Direct Link Connect サービス・インスタンスに対してレポート専用ルールを作成します。
ibmcloud cbr rule-create --description directlink-rule1 --service-name directlink --resource-type connect --zone-id=<zone_id> --enforcement-mode report -
ResourceGroup
x内の現行アカウント内のすべての Direct Link Dedicated サービス・インスタンスに対して無効化されたルールを作成します。ibmcloud cbr rule-create --description directlink-rule2 --service-name directlink --resource-type dedicated --resource-attributes "resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode disabled -
ResourceGroup
x内のyという ID を持つ現行アカウント内の Direct Link Connect サービス・インスタンスに対して有効なルールを作成します。ibmcloud cbr rule-create --description directlink-rule3 --service-name directlink --resource-type dedicated --resource-attributes "resource=<id_y>,resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode enabled
Direct Link をコンテキスト・ベースの制約事項と統合する方法
Direct Link は、鍵管理サポートのために Secrets Manager、 Key Protect、またはHPCSを呼び出すかもしれない。 これらの呼は、呼を発信する Direct Link サービスに対して権限チェックを実行する。 CBRルールが Secrets Manager、または Key Protect、またはHPCSに対して作成される場合、 Direct Link サービス参照がルールのネットワークゾーンに追加されなければならない。