컨텍스트 기반 제한사항으로 리소스 보호

컨텍스트 기반 제한 기능을 통해 계정 소유자와 관리자는 액세스 요청의 컨텍스트에 따라 IBM Cloud® 리소스에 대한 액세스 제한을 정의하고 적용할 수 있습니다. Direct Link 리소스에 대한 접근은 컨텍스트 기반 제한 및 ID 및 접근 관리 정책을 통해 제어할 수 있습니다.

이 제한사항은 ID를 기반으로 하는 일반적인 IAM 정책에 대한 작업을 수행하여 추가 보호 계층이 제공됩니다. IAM 정책과는 달리, 컨텍스트 기반 제한사항으로 액세스 권한이 부여되지 않습니다. 컨텍스트 기반 제한사항은 사용자가 구성하는 허용된 컨텍스트에서 액세스 요청이 발생하는지 확인합니다. IAM 액세스 및 컨텍스트 기반 제한사항이 모두 액세스를 허용하므로, 컨텍스트 기반 제한사항은 손상되거나 관리되지 않은 인증 정보의 경우에도 보호를 제공합니다. 자세한 정보는 컨텍스트 기반 제한사항은 무엇입니까?를 참조하십시오.

사용자는 규칙을 생성, 업데이트 또는 삭제하려면 Direct Link 서비스에서 관리자 역할을 가져야 합니다. 그리고 네트워크 구역을 작성, 업데이트 또는 삭제하려면 사용자에게 컨텍스트 기반 제한사항 서비스에 대한 편집자 또는 관리자 역할이 있어야 합니다.

어느 IBM Cloud Activity Tracker 또는 생성된 감사 로그 이벤트는 컨텍스트 기반 제한 서비스에서 발생하며 Direct Link. 자세한 정보는 컨텍스트 기반 제한사항 모니터링 을 참조하십시오.

당신을 보호하기 위해 Direct Link 상황에 따른 제한 사항이 있는 경우 튜토리얼을 참조하세요. 상황 기반 제한을 활용하여 리소스 보호.

제한사항

컨텍스트 기반 제한사항은 Direct Link API 와 연관된 조치만 보호합니다. 다음 플랫폼 API와 연결된 작업은 컨텍스트 기반 제한으로 보호되지 않습니다. 특정 조치 ID에 대한 API 문서를 참조하십시오.

규칙 작성

Direct Link 서비스에 대한 컨텍스트 기반 제한사항은 Direct Link 서비스 리소스 유형으로 범위가 지정될 수 있습니다. 그만큼 Direct Link 서비스에는 두 가지 적용 가능한 리소스 유형이 있습니다.connect 그리고 dedicated.

또한 규칙은 리소스 속성을 사용하여 서비스의 특정 인스턴스 또는 리소스 그룹으로 범위를 지정할 수 있습니다.

CLI를 사용하여 규칙 생성하기

  1. CLI에서 규칙을 작성하려면 CBR CLI 플러그인을 설치 하십시오.
  2. ibmcloud cbr rule-create 명령 를 사용하여 CBR 규칙을 작성하십시오. 자세한 정보는 CBR CLI 참조 를 참조하십시오.

이 절의 예제는 적용 규칙입니다. --enforcement-mode report 를 추가하여 보고서 전용으로 작성할 수 있습니다.

다음 예제 CLI 명령은 다음에 대한 컨텍스트 기반 제한 규칙을 생성합니다. Direct Link 현재 계정의 서비스 인스턴스:

  • 현재 계정의 모든 Direct Link Connect 서비스 인스턴스에 대해 보고 전용 규칙을 작성합니다.

    ibmcloud cbr rule-create --description directlink-rule1 --service-name directlink --resource-type connect --zone-id=<zone_id> --enforcement-mode report
    
  • ResourceGroup x 에 있는 현재 계정의 모든 Direct Link 데디케이티드 서비스 인스턴스에 대해 사용 안함으로 설정된 규칙을 작성합니다.

    ibmcloud cbr rule-create --description directlink-rule2 --service-name directlink --resource-type dedicated --resource-attributes "resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode disabled
    
  • ResourceGroup x 에서 ID가 y 인 현재 계정의 Direct Link Connect 서비스 인스턴스에 대해 사용으로 설정된 규칙을 작성합니다.

    ibmcloud cbr rule-create --description directlink-rule3 --service-name directlink --resource-type dedicated --resource-attributes "resource=<id_y>,resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode enabled
    

Direct Link 가 컨텍스트 기반 제한사항과 통합되는 방법

Direct Link 키 관리 지원을 받으려면 Secrets Manager, Key Protect 또는 HPCS로 전화하세요. 이러한 호출은 전화를 거는 Direct Link 서비스에 대해 권한 확인을 수행합니다. Secrets Manager 또는 Key Protect 또는 HPCS에 대해 CBR 규칙을 생성하는 경우 규칙의 네트워크 영역에 Direct Link 서비스 참조를 추가해야 합니다.