使用環境定義型限制來保護資源

基於情境的限制功能,讓帳戶擁有者與管理員能夠依據存取請求的情境,為 IBM Cloud® 資源定義並執行存取限制。 透過基於上下文的限制以及身分與存取管理政策,可控管對 Direct Link 資源的存取權限。

這些限制與基於身分的傳統 IAM 原則搭配使用,以提供額外的保護層。 與 IAM 原則不同,環境定義型限制不會指派存取權。 環境定義型限制會檢查存取要求是否來自您配置的容許環境定義。 因為 IAM 存取及環境定義型限制都強制執行存取,所以環境定義型限制即使面對已受損或管理錯誤的認證也會提供保護。 如需相關資訊,請參閱 何謂環境定義型限制。

使用者必須在 Direct Link 服務中具備管理員角色,才能建立、更新或刪除規則。 使用者必須具有環境定義型限制服務的「編輯者」或「管理者」角色,才能建立、更新或刪除網路區域。

任何IBM Cloud Activity Tracker或產生的審核日誌事件來自基於上下文的限制服務,而不是Direct Link。 如需相關資訊,請參閱 監視環境定義型限制。

為了保護您的Direct Link具有基於上下文的限制,請參閱教程 利用基於上下文的限制來保護您的資源。

限制

環境定義型限制僅保護與 Direct Link API 相關聯的動作。 與以下平台 API 關聯的操作不受基於上下文的限制的保護。 請參照 API 文件,以取得特定動作 ID。

建立規則

Direct Link 服務的環境定義型限制可以限定範圍為 Direct Link 服務資源類型。 這Direct Link服務有兩種適用的資源類型:connect 和 dedicated。

此外,可以使用資源屬性將規則的範圍限定為服務的特定實例或資源群組。

使用 CLI 建立規則

  1. 若要從 CLI 建立規則,請 安裝 CBR CLI 外掛程式。
  2. 使用 ibmcloud cbr rule-create 指令 來建立 CBR 規則。 如需相關資訊,請參閱 CBR CLI 參考資料。

本節中的範例是強制執行規則。 您可以透過新增 --enforcement-mode report,讓它們僅報告。

這些範例 CLI 命令會建立基於上下文的限制規則Direct Link目前帳戶中的服務實例:

  • 針對現行帳戶中的所有 Direct Link Connect 服務實例建立僅限報告規則:

    ibmcloud cbr rule-create --description directlink-rule1 --service-name directlink --resource-type connect --zone-id=<zone_id> --enforcement-mode report
    
  • 針對 ResourceGroup x 中現行帳戶的所有「Direct Link 專用」服務實例建立已停用的規則。

    ibmcloud cbr rule-create --description directlink-rule2 --service-name directlink --resource-type dedicated --resource-attributes "resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode disabled
    
  • 在 ResourceGroup x 中,針對現行帳戶中 ID 為 y 的 Direct Link Connect 服務實例建立已啟用規則。

    ibmcloud cbr rule-create --description directlink-rule3 --service-name directlink --resource-type dedicated --resource-attributes "resource=<id_y>,resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode enabled
    

Direct Link 如何與環境定義型限制整合

Direct Link 可能會呼叫 Secrets Manager、Key Protect 或 HPCS 以取得金鑰管理支援。 這些呼叫會針對進行呼叫的 Direct Link 服務執行權限檢查。 如果針對 Secrets Manager 或 Key Protect 或 HPCS 建立 CBR 規則,則必須在規則的網路區域中加入 Direct Link 服務參考。