상황 기반 제한으로 액세스 관리
컨텍스트 기반 제한 기능을 통해 계정 소유자와 관리자는 액세스 요청의 컨텍스트에 따라 ‘ IBM Cloud® ’ 리소스에 대한 액세스 제한을 정의하고 적용할 수 있습니다. IBM Cloud Event Notifications 의 리소스에 대한 접근은 상황 기반 제한과 신원 및 접근 관리 정책을 통해 제어할 수 있습니다.
이 제한사항은 ID를 기반으로 하는 일반적인 IAM 정책에 대한 작업을 수행하여 추가 보호 계층이 제공됩니다. IAM 정책과는 달리, 컨텍스트 기반 제한사항으로 액세스 권한이 부여되지 않습니다. 컨텍스트 기반 제한사항은 사용자가 구성하는 허용된 컨텍스트에서 액세스 요청이 발생하는지 확인합니다. IAM 액세스 및 컨텍스트 기반 제한사항이 모두 액세스를 허용하므로, 컨텍스트 기반 제한사항은 손상되거나 관리되지 않은 인증 정보의 경우에도 보호를 제공합니다.
Event Notifications 서비스 인스턴스를 설정한 후에는 컨텍스트 기반 제한(CBR)을 사용하여 액세스를 관리할 수 있습니다.
생성된 모든 감사 로그 이벤트는 IBM Cloud Event Notifications 이 아닌 컨텍스트 기반 제한 서비스에서 생성됩니다. 자세한 내용은 다음을 참조하세요. 상황 기반 제한 모니터링.
IBM Cloud Event Notifications 의 서비스가 상황 기반 제한과 어떻게 통합되는지
와 함께 상황에 따른 제한, 사용자 및 서비스 액세스 제한을 정의하고 시행할 수 있습니다. Event Notifications 지정된 기준에 따라 리소스를 제공합니다. 이러한 리소스에는 다음이 포함됩니다. Internet Protocol (IP) 귀하와 연결된 주소 Event Notifications 사례.
접근 권한을 제한하려면 계정 소유자여야 하거나, 모든 계정 관리 서비스에서 관리자 역할을 가진 액세스 정책을 보유해야 합니다.
IBM Cloud Event Notifications 의 서비스 자원이나 특정 API에 대해 컨텍스트 기반 제한(CBR)을 생성할 수 있습니다. 컨텍스트 기반 제한을 사용하면 다음 리소스를 보호할 수 있습니다.
IBM Cloud Event Notifications 서비스 리소스 보호
리소스 그룹, 지역 또는 인스턴스에 대한 액세스를 제한합니다.
특정 API 보호
리소스에 대한 액세스를 제한합니다. Event Notifications Control Plane API에 CBR을 적용하거나 SMTP 인터페이스 연결에 대한 액세스를 제한합니다.
클러스터 리소스 보호
리소스 그룹, 리전, 인스턴스 또는 특정 리소스 유형에 대해 CBR 규칙을 생성할 수 있습니다. 다음 매개변수들은 CBR 규칙의 적용 범위를 지정하는 데 사용할 수 있습니다.
리소스 그룹:
IBM Cloud Event Notifications 의 서비스 자원을 특정 자원 그룹으로 보호합니다.
CLI를 사용하는 경우, --resource-group-id RESOURCE-GROUP-ID 옵션을 지정하여 특정 리소스 그룹에 속한 리소스를 보호할 수 있습니다.
API를 사용하는 경우 다음을 지정할 수 있습니다."name": "resourceGroupId","value": "RESOURCE-GROUP-ID" 자원 속성의 필드입니다.
지역:
IBM Cloud Event Notifications 특정 지역의 서비스 리소스를 보호합니다. CBR 규칙에서 지역을 선택하면 규칙과 연결된 네트워크 영역의 리소스에서 발생하는 트래픽만 해당 지역의 리소스와 상호 작용할 수 있습니다.
CLI를 사용하는 경우 다음을 지정할 수 있습니다.--region REGION 특정 지역의 리소스를 보호하는 옵션입니다.
API를 사용하는 경우 다음을 지정할 수 있습니다."name": "region","value": "REGION" 자원 속성의 필드입니다.
서비스 인스턴스:
IBM Cloud Event Notifications 의 특정 인스턴스를 보호합니다.
CLI를 사용하는 경우, --service-instance INSTANCE-ID 옵션을 지정하여 특정 인스턴스를 보호할 수 있습니다.
API를 사용하는 경우 다음을 지정할 수 있습니다."name": "serviceInstance","value": "INSTANCE-ID" 자원 속성의 필드입니다.
환경:
Event Notifications 서비스의 특정 배포 환경에 CBR 규칙을 적용합니다.
API를 사용하는 경우 다음을 지정할 수 있습니다."name": "environment","value": "ENVIRONMENT" 자원 속성의 필드입니다.
리소스 유형:
Event Notifications 내의 특정 유형의 리소스에 대해 CBR 규칙을 적용합니다.
API를 사용하는 경우 다음을 지정할 수 있습니다."name": "resourceType","value": "RESOURCE-TYPE" 자원 속성의 필드입니다.
출처:
Event Notifications 내의 특정 리소스에 대해 CBR 규칙을 적용합니다.
API를 사용하는 경우 다음을 지정할 수 있습니다."name": "resource","value": "RESOURCE-ID" 자원 속성의 필드입니다.
구독 ID:
Event Notifications 내의 특정 구독에 CBR 규칙을 적용합니다.
API를 사용하는 경우 다음을 지정할 수 있습니다."name": "subscriptionId","value": "SUBSCRIPTION-ID" 자원 속성의 필드입니다.
주제 ID:
Event Notifications 내의 특정 주제에 CBR 규칙을 적용합니다.
API를 사용하는 경우 다음을 지정할 수 있습니다."name": "topicId","value": "TOPIC-ID" 자원 속성의 필드입니다.
SMTP 구성 ID:
Event Notifications 내의 특정 SMTP 구성에 CBR 규칙을 적용합니다.
API를 사용하는 경우 다음을 지정할 수 있습니다."name": "smtpConfigId","value": "SMTP-CONFIG-ID" 자원 속성의 필드입니다.
특정 API 보호
IBM Cloud Event Notifications 의 다음 API 유형을 보호하기 위해 CBR 규칙을 만들 수 있습니다.
컨트롤 플레인 API
Event Notifications 에서 소스, 토픽, 구독, SMTP 구성 등 사용 가능한 모든 엔티티에 대해 CRUD 작업을 수행하는 API를 비롯한, 해당 서비스의 API에 대한 액세스를 보호합니다. 또한 알림 및 푸시 대상 API를 전송하는 동안 액세스를 보호합니다. 전체 API 목록은 여기에서 확인할 수 있습니다.
CBR 규칙에서 클러스터 제어 플레인 API를 선택하면 해당 규칙과 연결된 네트워크 영역의 리소스에서 발생하는 트래픽만 클러스터 제어 플레인 API와 상호 작용할 수 있습니다. 다른 모든 요청은 차단됩니다.
CLI를 사용하는 경우 다음을 지정할 수 있습니다.--api-types 옵션과 crn:v1:bluemix:public:context-based-restrictions::::api-type:control-plane 유형.
API를 사용하는 경우 다음을 지정할 수 있습니다."api_type_id": "crn:v1:bluemix:public:context-based-restrictions::::api-type:control-plane" 에서 "operations" 투기.
SMTP 구성
에 대한 액세스를 보호합니다. SMTP 인터페이스. CBR 규칙에서 SMTP 구성을 선택하면 해당 규칙과 연결된 네트워크 영역의 리소스에서 나오는 트래픽만 SMTP 구성과 상호 작용할 수 있습니다. 다른 모든 요청은 차단됩니다. SMTP 인터페이스는 클러스터에 대한 직접 연결을 통해 사용자 이름-비밀번호 쌍을 기반으로 작동하므로 이 기능을 사용하려면 CBR 규칙을 반드시 설정해야 합니다.
CLI를 사용하는 경우 다음을 지정할 수 있습니다.--api-types 옵션과 crn:v1:bluemix:public:event-notifications-dev::::api-type:smtp-configuration 유형.
API를 사용하는 경우 다음을 지정할 수 있습니다."api_type_id": "crn:v1:bluemix:public:event-notifications-dev::::api-type:smtp-configuration" 에서 "operations" 투기.
개요
액세스를 제한하려면 다음을 생성해야 합니다. 구역 그리고 규칙.
먼저, 네트워크 또는 리소스 정의를 위한 적절한 세부 정보를 포함하여 영역을 생성합니다. 그런 다음, 해당 구역을 지정된 리소스에 연결하여 액세스를 제한합니다. RESTful API를 사용하거나 컨텍스트 기반 제한을 사용하여 영역 및 규칙을 만들 수 있습니다. 영역이나 규칙을 생성하거나 업데이트한 후 변경 사항이 적용되는 데 몇 분 정도 걸릴 수 있습니다.
CBR 규칙은 프로비저닝 또는 디프로비저닝 프로세스에 적용되지 않습니다.
네트워크 영역 이해
네트워크 영역을 생성하면 액세스 요청이 발생하는 네트워크 위치의 허용 목록을 정의하여 규칙을 적용할 수 있는 시기를 결정할 수 있습니다. 네트워크 위치 목록은 개별 주소, 범위, 서브넷 등의 IP 주소와 Virtual Private Cloud(VPC) ID를 사용하여 지정할 수 있습니다.
네트워크 구역을 작성한 후 이를 규칙에 추가할 수 있습니다.
CBR API를 사용하여 네트워크 영역 생성하기
API는 정의를 지원합니다. 네트워크 영역 공개적으로 연결하여(예: cbr.cloud.ibm.com) 및 비공개 엔드포인트(예: private.cbr.cloud.ibm.com).
사용 GET /v1/zones 영역을 나열합니다. 사용하여 POST /v1/zones, 적절한 정보를 사용하여 새 영역을 생성할 수 있습니다. 요청 본문 예시를 포함한 자세한 내용은 다음을 참조하세요. API를 사용하여 네트워크 영역 만들기.
참조 대상을 확인하여 사용 가능한 서비스를 판별할 수 있습니다.
CBR UI를 사용하여 네트워크 영역 생성하기
전제 조건과 요구 사항을 설정한 후 UI에서 영역을 생성할 수 있습니다. 따라야 할 단계에 대한 자세한 내용은 다음을 참조하세요. 상황 기반 제한 만들기.
UI 입력을 통해 구역을 생성하는 대신, JSON 코드로 입력하세요 를 클릭하여 JSON 코드 양식을 사용해 구역을 생성할 수 있습니다.
네트워크 규칙 이해
영역을 생성한 후에는 규칙을 만들어 해당 영역을 네트워크 리소스에 연결할 수 있습니다. 규칙에 리소스를 추가하면 사용 가능한 리소스 중에서 선택할 수 있습니다. 엔드포인트 유형 네트워크 토폴로지에 특정한 것입니다.
CBR API를 사용하여 네트워크 규칙 생성하기
네트워크 영역 생성을 통해 수집한 정보를 사용하여 API로 네트워크 규칙을 정의할 수 있습니다.
사용하여 GET /v1/rules 선택한 엔드포인트를 사용하면 현재 규칙 목록을 볼 수 있습니다. 사용 POST /v1/rules 새로운 규칙을 만들려면 요청 본문 예시를 포함한 자세한 내용은 다음을 참조하세요. API를 사용하여 규칙 만들기.
CBR UI를 사용하여 네트워크 규칙 생성하기
전제 조건과 요구 사항을 설정한 후 UI에서 영역을 생성할 수 있습니다. 따라야 할 단계에 대한 자세한 내용은 다음을 참조하세요. 상황 기반 제한 만들기.
CBR UI를 사용하여 다음을 수행할 수 있습니다. 리소스 및 컨텍스트 추가 네트워크 규칙에 따라야 합니다. 제한 사항을 염두에 두십시오.
예를 들어, IAM 액세스 그룹 서비스에 대해 컨텍스트 기반 제한을 설정하면, 해당 규칙을 충족하지 않는 사용자는 공개 액세스 그룹을 포함하여 계정 내의 어떤 그룹도 볼 수 없습니다.
IAM 정책과는 달리, 컨텍스트 기반 제한사항으로 액세스 권한이 부여되지 않습니다. 컨텍스트 기반 제한사항은 사용자가 구성하는 허용된 컨텍스트에서 액세스 요청이 발생하는지 확인합니다. 또한, 동기화 및 리소스 가용성 문제로 인해 규칙이 즉시 적용되지 않을 수도 있습니다.
다음 단계
구역이나 규칙을 생성하거나 수정할 때는 적절한 테스트를 통해 접근성과 가용성을 보장해야 합니다.
정의된 영역 외부에서 리소스에 액세스하려는 사용자는 적절한 규칙이 설정되어 있지 않을 경우 ‘ HTTP error 403 ’ 오류를 받게 됩니다.
다음용 Terraform IBM 모듈(TIM)은 Event Notifications 은 CBR 규칙 생성을 지원하여 인프라의 일부로 접근 제한을 코드로 정의하고 시행할 수 있도록 합니다. 이러한 Terraform IBM 모듈(TIM) 은 IBM Cloud 보안 모범 사례를 따르는 사전 구축된 오픈 소스이며 기업에서 바로 사용할 수 있습니다.
또한, CBR용 Terraform IBM 모듈을 사용하여 모든 IBM Cloud 서비스에 대한 CBR 영역 및 CBR 규칙을 생성하여 인프라 전반에서 컨텍스트 기반 제한을 관리하는 유연하고 재사용 가능한 접근 방식을 제공할 수 있습니다.