Protection des ressources à l'aide de restrictions contextuelles
Les restrictions basées sur le contexte permettent aux titulaires de compte et aux administrateurs de définir et d'appliquer des restrictions d'accès aux ressources d' IBM Cloud®, en fonction du contexte des demandes d'accès. L'accès aux ressources d' Direct Link s peut être contrôlé à l'aide de restrictions basées sur le contexte et de politiques de gestion des identités et des accès.
Ces restrictions fonctionnent avec des règles IAM classiques, qui reposent sur l'identité, afin de fournir une couche de protection supplémentaire. Contrairement aux politiques IAM, les restrictions basées sur le contexte n'affectent pas d'accès. Elles permettent de vérifier qu'une demande d'accès provient d'un contexte autorisé que vous configurez. Etant donné que l'accès IAM ainsi que les restrictions basées sur le contexte contrôlent l'accès, les restrictions basées sur le contexte offrent une protection même si les données d'identification sont compromises ou mal gérées. Pour plus d'informations, voir Que sont les restrictions basées sur le contexte ?.
Un utilisateur doit disposer du rôle Administrateur sur le service Direct Link pour créer, mettre à jour ou supprimer des règles. De plus, un utilisateur doit disposer du rôle Editeur ou Administrateur sur le service de restrictions basées sur le contexte pour créer, mettre à jour ou supprimer des zones réseau.
N'importe lequel IBM Cloud Activity Tracker ou les événements du journal d'audit générés proviennent du service de restrictions basées sur le contexte, et non Direct Link. Pour plus d'informations, voir Contrôle des restrictions basées sur le contexte.
Pour protéger votre Direct Link avec des restrictions basées sur le contexte, consultez le didacticiel pour Tirer parti des restrictions basées sur le contexte pour sécuriser vos ressources.
Limitations
Les restrictions contextuelles protègent uniquement les actions associées à l'APIDirect Link. Les actions associées aux API de plateforme suivantes ne sont pas protégées par des restrictions basées sur le contexte. Référencez les documents d'API pour les ID d'action spécifiques.
Création de règles
Les restrictions contextuelles pour le service Direct Link peuvent être sectorisées à un type de ressource de service Direct Link. Le Direct Link Le service a deux types de ressources applicables :connect et dedicated.
En outre, les règles peuvent être étendues à une instance spécifique du service ou à un groupe de ressources à l'aide d'attributs de ressource.
Création de règles à l'aide de l'interface de ligne de commande (CLI)
- Pour créer des règles à partir de l'interface de ligne de commande, installez le plug-in d'interface de ligne de commande CBR.
- Utilisez la commande
ibmcloud cbr rule-createpour créer des règles CBR. Pour plus d'informations, voir la référence de l'interface de ligne de commande de CBR.
Les exemples de cette section sont les règles d'application. Vous pouvez créer des rapports uniquement en ajoutant --enforcement-mode report.
Ces exemples de commandes CLI créent une règle de restriction basée sur le contexte pour Direct Link instances de service dans le compte courant :
-
Crée une règle de rapport uniquement sur toutes les instances de service Direct Link Connect dans le compte en cours:
ibmcloud cbr rule-create --description directlink-rule1 --service-name directlink --resource-type connect --zone-id=<zone_id> --enforcement-mode report -
Crée une règle désactivée sur toutes les instances de service Direct Link Dedicated du compte en cours qui se trouvent dans ResourceGroup
x.ibmcloud cbr rule-create --description directlink-rule2 --service-name directlink --resource-type dedicated --resource-attributes "resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode disabled -
Crée une règle activée sur l'instance de service Direct Link Connect dans le compte en cours avec l'ID
ydans ResourceGroupx.ibmcloud cbr rule-create --description directlink-rule3 --service-name directlink --resource-type dedicated --resource-attributes "resource=<id_y>,resourceGroupId=<rg_x_id>" --zone-id=<zone_id> --enforcement-mode enabled
Comment Direct Link s'intègre aux restrictions contextuelles
Direct Link peut appeler Secrets Manager, Key Protect, ou HPCS pour obtenir une aide à la gestion des clés. Ces appels effectuent des contrôles d'autorité par rapport au service Direct Link qui effectue l'appel. Si une règle CBR est créée contre Secrets Manager, ou Key Protect ou HPCS, une référence de service Direct Link doit être ajoutée à la zone réseau de la règle.