Proteção de recursos com restrições baseadas em contexto
As restrições baseadas no contexto permitem que os proprietários e administradores de contas definam e apliquem restrições de acesso aos recursos do IBM Cloud® com base no contexto das solicitações de acesso. O acesso aos recursos do Direct Link pode ser controlado com restrições baseadas no contexto e políticas de gerenciamento de identidade e acesso.
Essas restrições funcionam com as políticas tradicionais do IAM, que são baseadas na identidade, para fornecer uma camada extra de proteção. Ao contrário das políticas do IAM, as restrições baseadas no contexto não atribuem acesso. As restrições baseadas no contexto verificam se uma solicitação de acesso vem de um contexto permitido que você configura. Uma vez que o acesso do IAM e as restrições baseadas no contexto impõem o acesso, as restrições baseadas no contexto oferecem proteção mesmo em face de credenciais comprometidas ou mal gerenciadas. Para obter mais informações, consulte Quais são as restrições baseadas em contexto.
Um usuário deve ter a função de administrador no serviço Direct Link para criar, atualizar ou excluir regras. E um usuário deve ter a função de Editor ou Administrador no serviço de restrições baseado em Contexto para criar, atualizar ou excluir zonas de rede.
Qualquer IBM Cloud Activity Tracker ou eventos de log de auditoria gerados vêm do serviço de restrições baseado em contexto, e não Direct Link. Para obter mais informações, consulte Monitorando restrições baseadas em contexto.
Para proteger o seu Direct Link com restrições baseadas no contexto, consulte o tutorial para Aproveitando restrições baseadas no contexto para proteger seus recursos.
Limitações
As restrições baseadas em contexto protegem apenas as ações associadas ao Direct Link API. As ações associadas às APIs de plataforma a seguir não são protegidas por restrições baseadas em contexto. Referencia os docs da API para os IDs de ação específicos.
Criando regras
As restrições baseadas em contexto para o serviço Direct Link podem ser escoadas para um tipo de recurso de serviço Direct Link. O Direct Link service tem dois tipos de recursos aplicáveis:connect e dedicated.
Além disso, as regras podem ter como escopo uma instância específica do serviço ou um grupo de recursos usando atributos de recursos.
Criação de regras usando a CLI
- Para criar regras a partir da CLI, instale o plug-in da CLI do CBR.
- Use o comando
ibmcloud cbr rule-createpara criar regras de CBR. Para obter mais informações, consulte a referência CLI do CBR .
Os exemplos nesta seção são regras de execução. Você pode fazê-los relatar-apenas adicionando --enforcement-mode report.
Esses exemplos de comandos CLI criam uma regra de restrição baseada em contexto para Direct Link instâncias de serviço na conta corrente:
-
Cria uma regra de relatório apenas contra todas as instâncias de serviço Direct Link Connect na conta corrente:
ibmcloud cbr rule-create --description directlink-rule1 --service-name directlink --resource-type connect --zone-id=<zone_id> --enforcement-mode report -
Cria uma regra desativada contra todas as instâncias de serviços dedicadas ao Direct Link na conta corrente que estão em ResourceGroup
x.ibmcloud cbr rule-create --description directlink-rule2 --service-name directlink --resource-type dedicated --resource-attributes "resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode disabled -
Cria uma regra ativada contra a instância de serviço Direct Link Connect na conta corrente com um ID de
yem ResourceGroupx.ibmcloud cbr rule-create --description directlink-rule3 --service-name directlink --resource-type dedicated --resource-attributes "resource=<id_y>,resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode enabled
Como o Direct Link se integra a restrições baseadas em contexto
Direct Link pode chamar Secrets Manager, Key Protect ou HPCS para obter suporte ao gerenciamento de chaves. Essas chamadas realizam verificações de autoridade em relação ao serviço Direct Link que está fazendo a chamada. Se uma regra CBR for criada contra Secrets Manager, ou Key Protect ou HPCS, uma referência de serviço Direct Link deverá ser adicionada à zona de rede da regra.