Zugriff mit kontextbasierten Einschränkungen verwalten
Kontextbasierte Einschränkungen ermöglichen es Kontoinhabern und Administratoren, Zugriffseinschränkungen für IBM Cloud®-Ressourcen auf der Grundlage des Kontexts von Zugriffsanfragen zu definieren und durchzusetzen. Der Zugriff auf die Ressourcen von IBM Cloud Event Notifications kann mit kontextbasierten Einschränkungen und Richtlinien für die Identitäts- und Zugriffsverwaltung gesteuert werden.
Diese Einschränkungen können mit herkömmlichen, auf der Identität basierenden IAM-Richtlinien kombiniert werden und so eine zusätzliche Schutzebene bieten. Im Gegensatz zu IAM-Richtlinien weisen kontextbasierte Einschränkungen keine Zugriffsberechtigung zu. Bei kontextbasierten Einschränkungen wird geprüft, ob eine Zugriffsanforderung aus einem zulässigen Kontext stammt, der von Ihnen konfiguriert wird. Da sowohl der IAM-Zugriff als auch die kontextbasierten Einschränkungen den Zugriff durchsetzen, bieten kontextbasierte Einschränkungen Schutz sogar bei beeinträchtigten oder falsch verwalteten Berechtigungsnachweisen.
Nachdem Sie Ihre Event Notifications Service-Instanz eingerichtet haben, können Sie den Zugriff mit Hilfe von kontextbasierten Einschränkungen(CBR ) verwalten.
Alle erzeugten Audit-Protokoll-Ereignisse stammen vom kontextbasierten Beschränkungsdienst und nicht von IBM Cloud Event Notifications. Weitere Informationen finden Sie unter Überwachen kontextbasierter Einschränkungen.
Wie IBM Cloud Event Notifications Service kontextbasierte Einschränkungen integriert
Mit kontextbasierten Einschränkungen können Sie Benutzer-und Servicezugriffsbeschränkungen für Event Notifications-Ressourcen auf der Basis angegebener Kriterien definieren und durchsetzen. Diese Ressourcen umfassen Internet Protocol-Adressen (IP-Adressen), die mit Ihrer Event Notifications-Instanz verlinkt sind.
Um den Zugriff einzuschränken, müssen Sie der Kontoinhaber sein oder über eine Zugriffsrichtlinie mit der Administratorrolle für alle Kontoverwaltungsdienste verfügen.
Sie können kontextbasierte Einschränkungen (CBR) für IBM Cloud Event Notifications-Serviceressourcen oder für bestimmte APIs erstellen. Mit kontextbasierten Einschränkungen können Sie die folgenden Ressourcen schützen.
Schützen Sie die Ressourcen des Dienstes IBM Cloud Event Notifications
Beschränken Sie den Zugriff auf Ressourcengruppen, Regionen oder Instanzen.
Spezifische APIs schützen
Beschränken Sie den Zugriff auf die Ressourcen von Event Notifications durch Anwenden von CBR auf Control Plane-APIs oder durch Einschränkung des Zugriffs auf die SMTP-Schnittstellenverbindung.
Schützen von Clusterressourcen
Sie können CBR-Regeln für Ressourcengruppen, Regionen, Instanzen oder bestimmte Ressourcentypen erstellen. Die folgenden Parameter können zur Festlegung des Geltungsbereichs einer CBR-Regel verwendet werden.
Ressourcengruppe:
Schützt IBM Cloud Event Notifications-Serviceressourcen in einer bestimmten Ressourcengruppe.
Wenn Sie die CLI verwenden, können Sie die Option --resource-group-id RESOURCE-GROUP-ID angeben, um Ressourcen in einer bestimmten Ressourcengruppe zu schützen.
Wenn Sie die API verwenden, können Sie angeben "name": "resourceGroupId","value": "RESOURCE-GROUP-ID" Feld in den Ressourcenattributen.
Region:
Schützt IBM Cloud Event Notifications-Serviceleistungen in einer bestimmten Region. Wenn Sie in Ihrer CBR-Regel eine Region auswählen, kann nur Datenverkehr von Ressourcen in den Netzwerkzonen, die Sie der Regel zuordnen, mit Ressourcen in dieser Region interagieren.
Wenn Sie die CLI verwenden, können Sie die --region REGION Option zum Schutz von Ressourcen in einer bestimmten Region.
Wenn Sie die API verwenden, können Sie angeben "name": "region","value": "REGION" Feld in den Ressourcenattributen.
Serviceinstanz:
Schützt bestimmte Instanzen des IBM Cloud Event Notifications-Dienstes.
Wenn Sie die CLI verwenden, können Sie die Option --service-instance INSTANCE-ID angeben, um eine bestimmte Instanz zu schützen.
Wenn Sie die API verwenden, können Sie angeben "name": "serviceInstance","value": "INSTANCE-ID" Feld in den Ressourcenattributen.
Umgebung:
Beschränkt die CBR-Regel auf eine bestimmte Bereitstellungsumgebung des Event Notifications-Dienstes.
Wenn Sie die API verwenden, können Sie angeben "name": "environment","value": "ENVIRONMENT" Feld in den Ressourcenattributen.
Art der Ressource:
Beschränkt die CBR-Regel auf einen bestimmten Ressourcentyp innerhalb von Event Notifications.
Wenn Sie die API verwenden, können Sie angeben "name": "resourceType","value": "RESOURCE-TYPE" Feld in den Ressourcenattributen.
Quelle:
Beschränkt die CBR-Regel auf eine bestimmte Ressource innerhalb von Event Notifications.
Wenn Sie die API verwenden, können Sie angeben "name": "resource","value": "RESOURCE-ID" Feld in den Ressourcenattributen.
Abonnement-ID:
Beschränkt die CBR-Regel auf ein bestimmtes Abonnement innerhalb von Event Notifications.
Wenn Sie die API verwenden, können Sie angeben "name": "subscriptionId","value": "SUBSCRIPTION-ID" Feld in den Ressourcenattributen.
Themen-ID:
Beschränkt die CBR-Regel auf ein bestimmtes Thema innerhalb von Event Notifications.
Wenn Sie die API verwenden, können Sie angeben "name": "topicId","value": "TOPIC-ID" Feld in den Ressourcenattributen.
SMTP-Konfigurations-ID:
Beschränkt die CBR-Regel auf eine bestimmte SMTP-Konfiguration innerhalb von Event Notifications.
Wenn Sie die API verwenden, können Sie angeben "name": "smtpConfigId","value": "SMTP-CONFIG-ID" Feld in den Ressourcenattributen.
Schutz bestimmter APIs
Sie können CBR-Regeln erstellen, um die folgenden API-Typen für IBM Cloud Event Notifications zu schützen.
APIs der Steuerungsebene
Schützt den Zugriff auf die APIs des Dienstes, beispielsweise die APIs für CRUD-Operationen an allen verfügbaren Entitäten in Event Notifications, wie Quellen, Themen, Abonnements, SMTP-Konfigurationen und mehr. Außerdem schützt es den Zugang beim Senden von Benachrichtigungen und Push-Ziel-APIs. Eine vollständige Liste der APIs ist hier zu finden.
Wenn Sie in Ihrer CBR-Regel die APIs der Cluster-Steuerungsebene auswählen, kann nur Datenverkehr von Ressourcen in den Netzwerkzonen, die dieser Regel zugeordnet sind, mit den APIs der Cluster-Steuerungsebene interagieren. Alle anderen Anfragen werden blockiert.
Wenn Sie die CLI verwenden, können Sie die --api-types und die crn:v1:bluemix:public:context-based-restrictions::::api-type:control-plane Typ.
Wenn Sie die API verwenden, können Sie angeben "api_type_id": "crn:v1:bluemix:public:context-based-restrictions::::api-type:control-plane" im "operations" Spez.
SMTP-Konfiguration
Schützt den Zugriff auf die SMTP-Schnittstelle. Wenn Sie die SMTP-Konfiguration in Ihrer CBR-Regel auswählen, kann nur Datenverkehr von Ressourcen in den Netzwerkzonen, die dieser Regel zugeordnet sind, mit der SMTP-Konfiguration interagieren. Alle anderen Anfragen werden blockiert. Da die SMTP-Schnittstelle auf der Grundlage eines Paares aus Benutzernamen und Kennwort über die direkte Verbindung zum Cluster funktioniert, ist die Einrichtung einer CBR-Regel für diese Funktion zwingend erforderlich.
Wenn Sie die CLI verwenden, können Sie die --api-types und die crn:v1:bluemix:public:event-notifications-dev::::api-type:smtp-configuration Typ.
Wenn Sie die API verwenden, können Sie angeben "api_type_id": "crn:v1:bluemix:public:event-notifications-dev::::api-type:smtp-configuration" im "operations" Spez.
Übersicht
Um den Zugriff zu beschränken, müssen Sie Zonen und Regeln erstellen.
Erstellen Sie zunächst eine Zone mit den entsprechenden Angaben für Netzwerk- oder Ressourcendefinitionen. Fügen Sie diese Zone anschließend der angegebenen Ressource hinzu, um den Zugriff einzuschränken. Sie können Zonen und Regeln mit Hilfe einer RESTful-API oder mit kontextbasierten Einschränkungen erstellen. Nach dem Erstellen oder Aktualisieren einer Zone oder Regel kann es einige Minuten dauern, bis die Änderung wirksam wird.
CBR-Regeln gelten nicht für Bereitstellungs- oder Löschprozesse.
Netzzonen verstehen
Durch die Erstellung von Netzzonen können Sie eine Zulassungsliste der Netzadressen definieren, von denen Zugriffsanforderungen stammen, um festzulegen, wann eine Regel angewendet werden kann. Die Liste der Netzadressen kann mithilfe von IP-Adressen angegeben werden, z. B. einzelne Adressen, Bereiche oder Teilnetze und VPC-IDs (Virtual Private Cloud).
Nachdem Sie eine Netzzone erstellt haben, können Sie sie zu einer Regel hinzufügen.
Erstellen von Netzwerkzonen mithilfe der CBR-API
Die API unterstützt die Definition von Netzzonen durch Herstellen einer Verbindung zu öffentlichen (z. B. cbr.cloud.ibm.com) und privaten Endpunkten (z. B. private.cbr.cloud.ibm.com).
Verwenden Sie GET /v1/zones, um die Zonen aufzulisten. Mit POST /v1/zones können Sie eine neue Zone mit den entsprechenden Informationen erstellen. Weitere Informationen, einschließlich eines Beispiels für einen Anforderungshauptteil,
finden Sie unter Netzzonen mithilfe der API erstellen.
Sie können bestimmen, welche Services verfügbar sind, indem Sie nach Referenzziele suchen.
Nachdem Sie Zonen erstellt haben, können Sie sie aktualisieren oder löschen.
Erstellen von Netzwerkzonen mithilfe der CBR-Benutzeroberfläche
Nachdem Sie die Voraussetzungen und Anforderungen festgelegt haben, können Sie Zonen in der Benutzerschnittstelle (UI) erstellen. Weitere Informationen zu den auszuführenden Schritten finden Sie unter Kontextbasierte Einschränkungen erstellen.
Anstatt eine Zone über die Benutzeroberfläche zu erstellen, können Sie das JSON-Code-Formular verwenden, indem Sie auf Als JSON-Code eingeben klicken.
Nach dem Erstellen von Zonen können Sie diese auch aktualisieren und löschen.
Informationen zu Netzregeln
Nachdem Sie Ihre Zonen erstellt haben, können Sie diese durch das Erstellen von Regeln mit Ihren Netzwerkressourcen verknüpfen. Wenn Sie Ressourcen zu einer Regel hinzufügen, können Sie aus den verfügbaren Endpunkttypen auswählen, die für Ihre Netztopologie spezifisch sind.
Erstellen Sie Netzwerkregeln mithilfe der CBR-API
Sie können Netzregeln mit der API definieren, indem Sie die Informationen verwenden, die Sie beim Erstellen von Netzzonen gesammelt haben.
Wenn Sie GET /v1/rules mit den ausgewählten Endpunkten verwenden, können Sie eine Liste der aktuellen Regeln anzeigen. Mit POST /v1/rules können Sie neue Regeln erstellen. Weitere Informationen, einschließlich eines
Beispiels für einen Anforderungshauptteil, finden Sie unter Regeln mithilfe der API erstellen.
Nachdem Sie Regeln erstellt haben, können Sie sie aktualisieren und löschen.
Erstellen von Netzwerkregeln mithilfe der CBR-Benutzeroberfläche
Nachdem Sie die Voraussetzungen und Anforderungen festgelegt haben, können Sie Zonen in der Benutzerschnittstelle (UI) erstellen. Weitere Informationen zu den auszuführenden Schritten finden Sie unter Kontextbasierte Einschränkungen erstellen.
Sie können die CBR-UI verwenden, um Ihren Netzregeln Ressourcen und Kontexte hinzuzufügen. Beachten Sie die Einschränkungen.
Wenn Sie beispielsweise kontextbasierte Einschränkungen für den IAM-Zugriffsgruppen-Dienst erstellen, können Benutzer, die die Regel nicht erfüllen, keine Gruppen im Konto anzeigen, einschließlich der öffentlichen Zugriffsgruppe.
Im Gegensatz zu IAM-Richtlinien weisen kontextbasierte Einschränkungen keine Zugriffsberechtigung zu. Bei kontextbasierten Einschränkungen wird geprüft, ob eine Zugriffsanforderung aus einem zulässigen Kontext stammt, der von Ihnen konfiguriert wird. Außerdem treten die Regeln aufgrund von Synchronisierung und Ressourcenverfügbarkeit möglicherweise nicht sofort in Kraft.
Nachdem Sie Regeln erstellt haben, können Sie sie aktualisieren und löschen.
Nächste Schritte
Führen Sie nach der Erstellung oder Änderung von Zonen oder Regeln angemessene Tests durch, um den Zugriff und die Verfügbarkeit sicherzustellen.
Benutzer, die versuchen, außerhalb der definierten Zonen auf Ihre Ressourcen zuzugreifen, erhalten eine Fehlermeldung, wenn HTTP error 403 die entsprechenden Regeln nicht festgelegt sind.
Die Terraform IBM Module (TIM) für Event Notifications unterstützt die Erstellung von CBR-Regeln, so dass Sie Zugriffsbeschränkungen als Teil Ihrer Infrastruktur als Code definieren und durchsetzen können. Diese Terraform IBM Module(TIM) sind vorgefertigt, quelloffen und unternehmenstauglich und folgen den bewährten Sicherheitsverfahren von IBM Cloud.
Darüber hinaus können Sie die Terraform IBM Module für CBR verwenden, um CBR-Zonen und CBR-Regeln für jeden IBM Cloud Service zu erstellen und so einen flexiblen und wiederverwendbaren Ansatz für die Verwaltung kontextbasierter Einschränkungen in Ihrer Infrastruktur zu bieten.