Gestión del acceso con restricciones basadas en contexto
Las restricciones basadas en el contexto permiten a los titulares de cuentas y a los administradores definir y aplicar restricciones de acceso a los recursos de IBM Cloud® en función del contexto de las solicitudes de acceso. El acceso a los recursos de IBM Cloud Event Notifications puede controlarse con restricciones basadas en el contexto y políticas de gestión de identidad y acceso.
Estas restricciones trabajan con políticas de IAM tradicionales, que se basan en la identidad, para proporcionar una capa de protección adicional. A diferencia de las políticas de IAM, las restricciones basadas en contexto no asignan el acceso. Las restricciones basadas en contexto comprueban que una solicitud de acceso provenga de un contexto permitido configurado. Como el acceso de IAM y las restricciones basadas en el contexto imponen el acceso, las restricciones basadas en el contexto ofrecen protección aunque las credenciales estén comprometidas o mal gestionadas.
Después de configurar su instancia de servicio Event Notifications, puede gestionar el acceso mediante el uso de restricciones basadas en el contexto(CBR).
Cualquier evento de registro de auditoría generado procede del servicio de restricciones basadas en el contexto, y no de IBM Cloud Event Notifications. Para más información, ver Monitoreo de restricciones basadas en el contexto.
Cómo se integra el servicio de IBM Cloud Event Notifications con las restricciones basadas en el contexto
Con las restricciones basadas en contexto, puede definir e imponer restricciones de acceso de usuario y servicio a los recursos de Event Notifications en función de los criterios especificados. Estos recursos incluyen direcciones de Internet Protocol (IP) enlazadas a la instancia de Event Notifications.
Para restringir el acceso, debe ser el titular de la cuenta o disponer de una política de acceso con el rol de administrador en todos los servicios de gestión de cuentas.
Puede crear restricciones basadas en el contexto (CBR) para recursos de servicio de IBM Cloud Event Notifications o para API específicas. Con restricciones basadas en contexto, puede proteger los siguientes recursos.
Proteja los recursos del servicio IBM Cloud Event Notifications
Restrinja el acceso a grupos de recursos, regiones o instancias.
Proteger API específicas
Restringir el acceso a los recursos de Event Notifications aplicando CBR en las API del plano de control o restringiendo el acceso a la conexión de la interfaz SMTP.
Proteger los recursos del clúster
Puedes crear reglas CBR en grupos de recursos, regiones, instancias o tipos de recursos específicos. Los siguientes parámetros pueden utilizarse para definir el ámbito de aplicación de una regla CBR.
Grupo de recursos:
Protege los recursos de servicio de IBM Cloud Event Notifications en un grupo de recursos específico.
Si utilizas la CLI, puedes especificar la opción --resource-group-id RESOURCE-GROUP-ID para proteger los recursos de un grupo de recursos concreto.
Si utiliza la API, puede especificar "name": "resourceGroupId","value": "RESOURCE-GROUP-ID" campo en los atributos del recurso.
Región:
Protege los recursos de servicio de IBM Cloud Event Notifications en una región específica. Si selecciona una región en su regla CBR, solo el tráfico de los recursos en las zonas de red que asocie con la regla puede interactuar con los recursos de esa región.
Si utiliza la CLI, puede especificar el --region REGION opción para proteger los recursos en una región específica.
Si utiliza la API, puede especificar "name": "region","value": "REGION" campo en los atributos del recurso.
Ejemplo de servicio:
Protege instancias específicas del servicio IBM Cloud Event Notifications.
Si utilizas la CLI, puedes especificar la opción --service-instance INSTANCE-ID para proteger una instancia concreta.
Si utiliza la API, puede especificar "name": "serviceInstance","value": "INSTANCE-ID" campo en los atributos del recurso.
Entorno:
Limita el alcance de la regla CBR a un entorno de implementación específico del servicio Event Notifications.
Si utiliza la API, puede especificar "name": "environment","value": "ENVIRONMENT" campo en los atributos del recurso.
Tipo de recurso:
Limita el alcance de la regla CBR a un tipo específico de recurso dentro de Event Notifications.
Si utiliza la API, puede especificar "name": "resourceType","value": "RESOURCE-TYPE" campo en los atributos del recurso.
Recurso:
Limita el ámbito de aplicación de la regla CBR a un recurso específico dentro de Event Notifications.
Si utiliza la API, puede especificar "name": "resource","value": "RESOURCE-ID" campo en los atributos del recurso.
ID de suscripción:
Limita el alcance de la regla CBR a una suscripción específica dentro de Event Notifications.
Si utiliza la API, puede especificar "name": "subscriptionId","value": "SUBSCRIPTION-ID" campo en los atributos del recurso.
ID del tema:
Limita el alcance de la regla CBR a un tema específico dentro de Event Notifications.
Si utiliza la API, puede especificar "name": "topicId","value": "TOPIC-ID" campo en los atributos del recurso.
ID de configuración de SMTP:
Limita el ámbito de aplicación de la regla CBR a una configuración SMTP específica dentro de Event Notifications.
Si utiliza la API, puede especificar "name": "smtpConfigId","value": "SMTP-CONFIG-ID" campo en los atributos del recurso.
Protección de API específicas
Puede crear reglas CBR para proteger los siguientes tipos de API para IBM Cloud Event Notifications.
API del plano de control
Protege el acceso a las API del servicio, como las API para realizar operaciones CRUD en todas las entidades disponibles en Event Notifications, tales como fuentes, temas, suscripciones, configuraciones SMTP y mucho más. Además, protege el acceso durante el envío de notificaciones y las API de destinos Push. Aquí se menciona una lista completa de API.
Si selecciona las API del plano de control del clúster en su regla CBR, solo el tráfico de los recursos en las zonas de red que se asocian con esa regla puede interactuar con las API del plano de control del clúster. Todas las demás solicitudes están bloqueadas.
Si utiliza la CLI, puede especificar el --api-types opción y el crn:v1:bluemix:public:context-based-restrictions::::api-type:control-plane tipo.
Si utiliza la API, puede especificar "api_type_id": "crn:v1:bluemix:public:context-based-restrictions::::api-type:control-plane" en el "operations" Especificaciones.
Configuración SMTP
Protege el acceso a la interfaz SMTP. Si selecciona la configuración SMTP en su regla CBR, solo el tráfico de los recursos en las zonas de red que se asocian con esa regla puede interactuar con la configuración SMTP. Todas las demás solicitudes están bloqueadas. Dado que la interfaz SMTP se basa en el par nombre de usuario-contraseña a través de la conectividad directa con el clúster, la configuración de la regla CBR es obligatoria para esta funcionalidad.
Si utiliza la CLI, puede especificar el --api-types opción y el crn:v1:bluemix:public:event-notifications-dev::::api-type:smtp-configuration tipo.
Si utiliza la API, puede especificar "api_type_id": "crn:v1:bluemix:public:event-notifications-dev::::api-type:smtp-configuration" en el "operations" Especificaciones.
Visión general
Para restringir el acceso, debe crear zonas y reglas.
En primer lugar, crea una zona con los detalles adecuados para las definiciones de red o de recursos. A continuación, asigne esa zona al recurso especificado para restringir el acceso. Puede crear zonas y reglas mediante una API RESTful o con restricciones basadas en el contexto. Después de crear o actualizar una zona o una regla, el cambio puede tardar unos minutos en entrar en vigor.
Las reglas de CBR no se aplican a los procesos de suministro o de cese de suministro.
Descripción de las zonas de red
Al crear zonas de red, puede definir una lista de elementos permitidos de ubicaciones de red donde se originan las solicitudes de acceso, para determinar cuándo se puede aplicar una regla. La lista de ubicaciones de red se puede especificar utilizando direcciones IP, como por ejemplo direcciones individuales, rangos o subredes, e ID de Virtual Private Cloud (VPC).
Después de crear una zona de red, puede añadirla a una regla.
Creación de zonas de red mediante la API de CBR
La API da soporte a la definición de zonas de red conectándose a puntos finales públicos (por ejemplo, cbr.cloud.ibm.com) y privados (por ejemplo, private.cbr.cloud.ibm.com).
Utilice GET /v1/zones para listar las zonas. Utilizando POST /v1/zones, puede crear una nueva zona con la información adecuada. Para obtener más información, incluido un ejemplo de cuerpo de solicitud, consulte
Creación de zonas de red utilizando la API.
Puede determinar qué servicios están disponibles buscando destinos de referencia.
Después de crear zonas, puede actualizar o suprimirlas.
Creación de zonas de red mediante la interfaz de usuario de CBR
Después de establecer los requisitos previos y los requisitos, puede crear zonas en la interfaz de usuario. Para obtener más información sobre los pasos a seguir, consulte Creación de restricciones basadas en contexto.
En lugar de crear una zona mediante los campos de la interfaz de usuario, puedes utilizar el formulario de código JSON para crear una zona haciendo clic en Introducir como código JSON.
Después de crear zonas, también puede actualizar y suprimirlas.
Reglas de red
Una vez creadas las zonas, puedes asociarlas a tus recursos de red creando reglas. Cuando añade recursos a una regla, puede elegir entre los tipos de puntos finales disponibles que son específicos de la topología de red.
Crear reglas de red mediante la API de CBR
Puede definir reglas de red con la API utilizando la información que ha recopilado de la creación de zonas de red.
Utilizando GET /v1/rules con los puntos finales que elija, puede ver una lista de las reglas actuales. Utilice POST /v1/rules para crear nuevas reglas. Para obtener más información, incluido un ejemplo de cuerpo de
solicitud, consulte Creación de reglas utilizando la API.
Después de crear reglas, puede actualizar y suprimirlas.
Creación de reglas de red mediante la interfaz de usuario de CBR
Después de establecer los requisitos previos y los requisitos, puede crear zonas en la interfaz de usuario. Para obtener más información sobre los pasos a seguir, consulte Creación de restricciones basadas en contexto.
Puede utilizar la interfaz de usuario de CBR para añadir recursos y contextos a las reglas de red. Tenga en cuenta las limitaciones.
Por ejemplo, cuando se crean restricciones basadas en el contexto para el servicio IAM Access Groups, los usuarios que no cumplan la regla no podrán ver ningún grupo de la cuenta, incluido el grupo de acceso público.
A diferencia de las políticas de IAM, las restricciones basadas en contexto no asignan el acceso. Las restricciones basadas en contexto comprueban que una solicitud de acceso provenga de un contexto permitido configurado. Además, es posible que las reglas no surtan efecto de forma inmediata debido a la sincronización y a la disponibilidad de recursos.
Después de crear reglas, puede actualizar y suprimirlas.
Próximos pasos
Tras la creación o modificación de zonas o reglas, realice las pruebas adecuadas para garantizar el acceso y la disponibilidad.
Los usuarios que intenten acceder a tus recursos fuera de las zonas definidas recibirán HTTP error 403 cuando no se hayan establecido las reglas adecuadas.
Los módulos Terraform IBM (TIM) para Event Notifications soporta la creación de reglas CBR, permitiéndole definir y aplicar restricciones de acceso como parte de su infraestructura como código. Estos módulos de Terraform IBM(TIM) son módulos preconstruidos, de código abierto y preparados para empresas que siguen las mejores prácticas de seguridad de IBM Cloud.
Además, puede utilizar los módulos Terraform IBM para CBR con el fin de crear zonas CBR y reglas CBR para cualquier servicio IBM Cloud, lo que proporciona un enfoque flexible y reutilizable para gestionar las restricciones basadas en el contexto en toda su infraestructura.