Protección de recursos con restricciones basadas en contexto

Las restricciones basadas en el contexto permiten a los titulares de cuentas y a los administradores definir y aplicar restricciones de acceso a los recursos de IBM Cloud® en función del contexto de las solicitudes de acceso. El acceso a los recursos de Direct Link se puede controlar mediante restricciones basadas en el contexto y políticas de gestión de identidades y accesos.

Estas restricciones trabajan con políticas de IAM tradicionales, que se basan en la identidad, para proporcionar una capa de protección adicional. A diferencia de las políticas de IAM, las restricciones basadas en contexto no asignan el acceso. Las restricciones basadas en contexto comprueban que una solicitud de acceso provenga de un contexto permitido configurado. Como el acceso de IAM y las restricciones basadas en el contexto imponen el acceso, las restricciones basadas en el contexto ofrecen protección aunque las credenciales estén comprometidas o mal gestionadas. Para obtener más información, consulte Qué son las restricciones basadas en el contexto.

Un usuario debe tener el rol de administrador en el servicio Direct Link para crear, actualizar o eliminar reglas. Y un usuario debe tener el rol de Editor o Administrador en el servicio de restricciones basadas en contexto para crear, actualizar o suprimir zonas de red.

Cualquier IBM Cloud Activity Tracker o eventos de registro de auditoría que se generan provienen del servicio de restricciones basado en contexto, y no Direct Link. Para obtener más información, consulte Supervisión de restricciones basadas en contexto.

Para proteger tu Direct Link con restricciones basadas en el contexto, consulte el tutorial para Aprovechar las restricciones basadas en el contexto para proteger sus recursos.

Limitaciones

Las restricciones basadas en contexto protegen solo las acciones asociadas con la API deDirect Link. Las acciones asociadas con las siguientes API de plataforma no están protegidas por restricciones basadas en contexto. Haga referencia a los documentos de la API para los ID de acción específicos.

Creación de reglas

Las restricciones basadas en contexto para el servicio Direct Link se pueden limitar a un tipo de recurso de servicio Direct Link. El Direct Link El servicio tiene dos tipos de recursos aplicables:connect y dedicated.

Además, las reglas pueden tener como ámbito una instancia específica del servicio o un grupo de recursos mediante el uso de atributos de recursos.

Creación de reglas mediante la CLI

  1. Para crear reglas desde la CLI, instale el plugin de CLI CBR.
  2. Utilice el mandato de ibmcloud cbr rule-create para crear reglas CBR. Para obtener más información, consulte la referencia de CLI de CBR.

Los ejemplos de esta sección son las reglas de aplicación. Puede convertirlos en sólo informes añadiendo --enforcement-mode report.

Estos comandos CLI de ejemplo crean una regla de restricción basada en contexto para Direct Link instancias de servicio en la cuenta corriente:

  • Crea una regla de sólo informe para todas las instancias de servicio de Direct Link Connect en la cuenta actual:

    ibmcloud cbr rule-create --description directlink-rule1 --service-name directlink --resource-type connect --zone-id=<zone_id> --enforcement-mode report
    
  • Crea una regla inhabilitada para todas las instancias de servicio de Direct Link Dedicated en la cuenta actual que están en ResourceGroup x.

    ibmcloud cbr rule-create --description directlink-rule2 --service-name directlink --resource-type dedicated --resource-attributes "resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode disabled
    
  • Crea una regla habilitada para la instancia de servicio de Direct Link Connect en la cuenta actual con un ID de y en ResourceGroup x.

    ibmcloud cbr rule-create --description directlink-rule3 --service-name directlink --resource-type dedicated --resource-attributes "resource=<id_y>,resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode enabled
    

Cómo se integra Direct Link con restricciones basadas en contexto

Direct Link puede llamar a Secrets Manager, Key Protect, o HPCS para soporte de gestión de claves. Estas llamadas realizan comprobaciones de autoridad contra el servicio Direct Link que realiza la llamada. Si alguna vez se crea una regla CBR contra Secrets Manager, o Key Protect o HPCS, debe añadirse una referencia de servicio Direct Link a la zona de red de la regla.