Schutz von IAM-Diensten mit kontextbasierten Einschränkungen
Kontextbasierte Beschränkungen geben Kontobesitzern und Administratoren die Möglichkeit, Zugriffsbeschränkungen für IBM Cloud® Ressourcen auf der Grundlage des Kontexts von Zugriffsanfragen zu definieren und durchzusetzen. Der Zugriff auf IAM-Ressourcen kann mit kontextbasierten Einschränkungen und IAM-Richtlinien (Identity and Access Management) gesteuert werden. Da sowohl der IAM-Zugriff als auch die kontextbasierten Einschränkungen den Zugriff durchsetzen, bieten kontextbasierte Einschränkungen Schutz sogar bei beeinträchtigten oder falsch verwalteten Berechtigungsnachweisen. Weitere Informationen finden Sie unter Was sind kontextbasierte Einschränkungen?
Diese Einschränkungen arbeiten mit herkömmlichen IAM-Richtlinien zusammen, die auf der Identität basieren, um eine weitere Schutzebene zu schaffen. Im Gegensatz zu IAM-Richtlinien weisen kontextbasierte Einschränkungen keine Zugriffsberechtigung zu. Bei kontextbasierten Einschränkungen wird geprüft, ob eine Zugriffsanforderung aus einem zulässigen Kontext stammt, der von Ihnen konfiguriert wird.
Ein Benutzer muss die Administratorrolle für den spezifischen IAM-Dienst haben, den Sie zum Erstellen, Aktualisieren oder Löschen von Regeln anvisieren möchten. Ein Benutzer muss außerdem mindestens die Rolle "Betrachter" für den Dienst für kontextbasierte Beschränkungen haben, um Netzwerkzonen anzeigen und zu einer Regel hinzufügen zu können. Die Rollen Editor oder Administrator des kontextbasierten Beschränkungsdienstes gewähren Benutzern Zugriff auf das Erstellen, Aktualisieren oder Löschen von Netzwerkzonen.
Alle IBM Cloud Activity Tracker oder Audit-Log-Ereignisse, die erzeugt werden, stammen vom kontextbasierten Beschränkungsdienst, nicht vom IAM-Dienst. Weitere Informationen finden Sie unter Überwachung kontextbezogener Einschränkungen.
Wie Sie Ihre IAM-Ressourcen mit kontextbasierten Einschränkungen schützen können, erfahren Sie im Tutorial zur Nutzung kontextbasierter Einschränkungen zum Schutz Ihrer Ressourcen.
Wie IAM mit kontextbasierten Einschränkungen zusammenarbeitet
Um einen bestimmten IAM-Dienst oder die Gruppe aller IAM Account Management-Dienste zu schützen, führen Sie die folgenden Schritte aus:
- Klicken Sie in der Konsole IBM Cloud auf Verwalten > Kontextbasierte Einschränkungen und wählen Sie Regeln.
- Klicken Sie auf Erstellen.
- Wählen Sie einen einzelnen IAM-Dienst oder die Gruppierung aller IAM Account Management-Dienste.
- Klicken Sie anschließend auf Weiter.
- Um den gesamten Dienst oder die gesamte Gruppe von Diensten zu schützen, erweitern Sie die Einschränkung auf Alle Ressourcen.
- Um nur eine bestimmte Gruppe von Aktionen zu schützen, erweitern Sie die Einschränkung auf bestimmte Ressourcen.
- Wählen Sie ein Attribut aus und wählen Sie einen Wert oder geben Sie einen Wert ein. Um mehr über die Einschränkung einer bestimmten Gruppe von Aktionen zu erfahren, lesen Sie den Abschnitt für den Dienst, den Sie in Schritt 3 anvisieren.
- Klicken Sie auf Überprüfen > Weiter.
- Fügen Sie einen oder mehrere Kontexte hinzu. Wählen Sie die Endpunkttypen und Netzzonen aus und klicken Sie auf Hinzufügen. Weitere Informationen finden Sie unter Erstellen von Regeln.
- Klicken Sie auf Weiter.
- Geben Sie eine eindeutige Beschreibung.
- Wählen Sie aus, wie Sie die Regel durchsetzen wollen. Sie können entscheiden, wie Sie eine Regel bei der Erstellung durchsetzen wollen und die Durchsetzung der Regel jederzeit aktualisieren. Weitere Informationen finden Sie unter Regeldurchsetzung.
Nehmen wir an, Sie erstellen eine Regel, die auf den IAM Access Groups-Dienst abzielt. Um eine Aktion des IAM-Zugriffsgruppendienstes ausführen zu können, muss einem Benutzer die richtige Rolle mit einer IAM-Zugriffsrichtlinie zugewiesen werden
und er muss die kontextbasierte Einschränkungsregel erfüllen. Beispielsweise kann ein Benutzer mit der Rolle "Betrachter" im IAM-Zugriffsgruppendienst die Aktion iam-groups.members.read ausführen, wenn er die Anforderung
von der richtigen Netzwerkzone aus sendet und die Regel erfüllt. Wenn derselbe Benutzer mit der Rolle "Betrachter" versucht, der Gruppe ein Mitglied hinzuzufügen (iam-groups.members.add), kann er diesen Antrag nicht
abschließen, obwohl er die Regel erfüllt, da er kein Redakteur oder Administrator ist.
Um die mit einem Dienst verbundenen Aktionen anzuzeigen, gehen Sie auf die Seite Rollen in der Konsole IBM Cloud®.
Wie IAM mit kontextbasierten Einschränkungen zusammenarbeitet
Um einen bestimmten IAM-Dienst oder die Gruppe aller IAM Account Management-Dienste zu schützen, verwenden Sie die folgenden Attribute, um Ihre Regel zu erstellen:
| Service | Name | Wert |
|---|---|---|
| IAM-Zugriffsgruppenservice | serviceName |
iam-groups |
| IAM-Zugriffsmanagement-Service | serviceName |
iam-access-management |
| IAM Identity Service | serviceName |
iam-identity |
| User Management Service | serviceName |
user-management |
| Alle IAM-Kontoverwaltungsservices | service_group_id |
IAM |
Um alle mit dem Dienst verbundenen Aktionen zu schützen, erstellen Sie eine Regel, ohne sie auf bestimmte Ressourcen oder APIs zu beschränken. Weitere Informationen finden Sie unter Erstellen von Regeln. Um nur eine bestimmte Gruppe von Maßnahmen zu schützen, lesen Sie die folgenden Abschnitte, die in Tabelle 1 miteinander verknüpft sind.
Schutz des IAM Access Groups-Dienstes
Der IAM-Zugangsgruppendienst bietet die Möglichkeit, Zugangsgruppen zu erstellen, zu bearbeiten und zu löschen. Die Funktionen umfassen das Hinzufügen oder Entfernen von Benutzern zu Gruppen, die Zuweisung von Zugriffsrechten für die Gruppe und die Verwaltung von Zugriffsrechten für andere, die mit Zugriffsgruppen arbeiten. Sie können den gesamten Dienst schützen, d. h. auch alle mit dem Dienst verbundenen Aktionen.
Einschränkung der Möglichkeit, eine bestimmte Zugangsgruppe zu verwalten
Sie können die Fähigkeit, eine bestimmte Zugriffsgruppe zu verwalten, schützen, indem Sie eine Regel auf das Attribut Resource ID beschränken. Das Erstellen einer Regel, die auf das Attribut Resource ID beschränkt
ist, schützt alle mit dem Dienst verbundenen Aktionen für diese spezifische Zugriffsgruppe.
Um diese Regel zu konfigurieren, zielen Sie auf den IAM-Zugriffsgruppendienst, beschränken Sie die Regel auf bestimmte Ressourcen und wählen Sie das Attribut Resource ID. Geben Sie dann die ID
der Zugangsgruppe ein, die Sie schützen möchten. Weitere Informationen über die Schritte zum Einrichten einer Regel finden Sie unter Integration von IAM mit kontextbasierten Einschränkungen.
Um die ID der Zugriffsgruppe zu finden, gehen Sie zu Verwalten > Zugriff (IAM) > Zugriffsgruppen. Klicken Sie auf die Zugangsgruppe, die Sie in Ihrer Regel schützen möchten. Klicken Sie dann auf Details.
Der von Ihnen gewünschte Wert beginnt mit AccessGroupId.
Einschränkung der Möglichkeit, eine bestimmte Zugangsgruppe mit Hilfe der API zu verwalten
Sie können die Fähigkeit, eine bestimmte Zugriffsgruppe zu verwalten, schützen, indem Sie eine Regel auf das Attribut resource beschränken. Das Erstellen einer Regel, die auf das Attribut resource beschränkt ist,
schützt alle mit dem Dienst verbundenen Aktionen für diese spezifische Zugriffsgruppe.
Das folgende Beispiel zeigt eine Regel im JSON-Format, die eine bestimmte Zugriffsgruppe schützt:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-groups"
},
{
"name": "resource",
"value": "AccessGroupId1234",
"operator": "stringEquals"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Um die ID der Zugangsgruppe zu finden, verwenden Sie die Methode Zugangsgruppen auflisten.
Schutz des IAM Access Management-Dienstes
Der IAM Access Management Service bietet die Möglichkeit, benutzerdefinierte Rollen zu verwalten, Zugriffsrichtlinien zuzuweisen, IAM-Einstellungen zu verwalten und vieles mehr. Sie können den gesamten Dienst schützen oder eine bestimmte Gruppe von Aktionen auf der Grundlage des Kontextes der Anfrage einschränken.
Einschränkung der Möglichkeit, benutzerdefinierte Rollen in der Konsole zu verwalten
Sie können die Fähigkeit zur Verwaltung benutzerdefinierter Rollen schützen, indem Sie eine Regel auf den Ressourcentyp Role Management beschränken. Das Erstellen einer Regel, die auf den Ressourcentyp Role Management beschränkt ist, schützt die folgenden Aktionen:
iam-access-management.customRole.createiam-access-management.customRole.updateiam-access-management.customRole.deleteiam-access-management.customRole.read
Um diese Regel zu konfigurieren, zielen Sie auf den IAM-Zugriffsverwaltungsdienst, beschränken Sie die Einschränkung auf bestimmte Ressourcen > Ressourcentyp und wählen Sie dann Rollenverwaltung. Weitere Informationen über die Schritte zum Einrichten einer Regel finden Sie unter Integration von IAM mit kontextbasierten Einschränkungen.
Um eine Aktion des Rollenmanagements abzuschließen, muss einem Benutzer die richtige Rolle mit einer IAM-Zugriffsrichtlinie zugewiesen werden und er muss die kontextbasierte Einschränkungsregel erfüllen. Beispielsweise kann ein Benutzer mit
der Viewer-Rolle auf dem IAM Access Management-Dienst die Aktion iam-access-management.customRole.read ausführen, wenn er die Anfrage von der richtigen Netzwerkzone aus sendet und die Regel erfüllt. Wenn derselbe Benutzer versucht,
eine benutzerdefinierte Rolle zu erstellen, kann er diese Anfrage nicht abschließen, obwohl er die Regel erfüllt, da er kein Administrator ist.
Einschränkung der Möglichkeit, Richtlinien in der Konsole zu verwalten
Sie können die Fähigkeit zur Verwaltung von IAM-Richtlinien schützen, indem Sie eine Regel auf den Ressourcentyp Policy Management beschränken. Das Erstellen einer Regel, die auf den Ressourcentyp Policy Management beschränkt ist, schützt die folgenden Aktionen:
iam.delegationPolicy.createiam.delegationPolicy.updateiam.policy.readiam.policy.createiam.policy.updateiam.policy.delete
Um diese Regel zu konfigurieren, zielen Sie auf den IAM-Zugriffsverwaltungsdienst, beschränken Sie die Einschränkung auf bestimmte Ressourcen > Ressourcentyp und wählen Sie dann Richtlinienverwaltung. Weitere Informationen finden Sie unter Erstellen von Regeln.
Um eine Policy Management-Aktion durchzuführen, muss einem Benutzer eine Rolle im Dienst mit einer IAM-Zugriffsrichtlinie zugewiesen werden und er muss die kontextbasierte Beschränkungsregel erfüllen. Beispielsweise kann ein Benutzer mit der
Viewer-Rolle auf dem IAM Access Management-Dienst die Aktion iam.policy.read ausführen, wenn er die Anfrage von der richtigen Netzwerkzone aus sendet und die Regel erfüllt. Wenn derselbe Benutzer versucht, eine Richtlinie zu
erstellen, kann er diese Anforderung nicht abschließen, obwohl er die Regel erfüllt, da er kein Administrator ist.
Einschränkung der Möglichkeit, Einblicke in der Konsole zu erhalten
Sie können die Möglichkeit, Einblicke wie die Berichte "Inaktive Identitäten" und "Inaktive Richtlinien" anzuzeigen, schützen, indem Sie eine Regel auf den Ressourcentyp insights beschränken. Das Erstellen
einer Regel, die auf den Ressourcentyp insights beschränkt ist, schützt die folgenden Aktionen:
iam-access-management.insight.get
Um diese Regel zu konfigurieren, zielen Sie auf den IAM Access Management-Dienst, legen Sie die Einschränkung auf bestimmte Ressourcen > Ressourcentyp fest und wählen Sie dann AM Insights. Weitere Informationen finden Sie unter Erstellen von Regeln.
Um eine Einstellungsaktion durchführen zu können, muss einem Benutzer die richtige Rolle mit einer IAM-Zugriffsrichtlinie zugewiesen sein und er muss die kontextbasierte Beschränkungsregel erfüllen. So kann beispielsweise ein Benutzer mit
der Rolle Editor des IAM Access Management-Dienstes die Aktion iam-access-management.insight.get durchführen, wenn er die Anfrage von der richtigen Netzwerkzone aus sendet und die Regel erfüllt. Ein Benutzer mit der Rolle "Betrachter"
kann diese Anfrage nicht abschließen, selbst wenn er die Regel erfüllt, da er kein Editor oder Administrator ist.
Einschränkung der Möglichkeit, benutzerdefinierte Rollen über die API zu verwalten
Sie können die Fähigkeit zur Verwaltung benutzerdefinierter Rollen schützen, indem Sie eine Regel auf den Ressourcentyp customRole beschränken. Das Erstellen einer Regel, die auf den Ressourcentyp customRole beschränkt
ist, schützt die folgenden Aktionen:
iam-access-management.customRole.createiam-access-management.customRole.updateiam-access-management.customRole.deleteiam-access-management.customRole.read
Das folgende Beispiel zeigt eine Regel im JSON-Format, die benutzerdefinierte Rollenaktionen schützt:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-access-management"
},
{
"name": "resourceType",
"value": "customRole"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Um eine Aktion des Rollenmanagements durchzuführen, muss einem Benutzer die richtige Rolle mit einer IAM-Zugriffsrichtlinie zugewiesen werden und er muss die kontextbasierte Beschränkungsregel erfüllen. Beispielsweise kann ein Benutzer mit
der Viewer-Rolle auf dem IAM Access Management-Dienst die Aktion iam-access-management.customRole.read ausführen, wenn er die Anfrage von der richtigen Netzwerkzone aus sendet und die Regel erfüllt. Wenn derselbe Benutzer versucht,
eine benutzerdefinierte Rolle zu erstellen, kann er diese Anfrage nicht abschließen, obwohl er die Regel erfüllt, weil er kein Administrator ist.
Einschränkung der Möglichkeit, Richtlinien über die API zu verwalten
Sie können die Fähigkeit zur Verwaltung von IAM-Richtlinien schützen, indem Sie eine Regel auf den Ressourcentyp policy beschränken. Das Erstellen einer Regel, die auf den Ressourcentyp Policy Management beschränkt
ist, schützt die folgenden Aktionen:
iam.delegationPolicy.createiam.delegationPolicy.updateiam.policy.readiam.policy.createiam.policy.updateiam.policy.deleteiam.service.readiam.role.readiam.role.assign
Das folgende Beispiel zeigt eine Regel im JSON-Format, die Richtlinienaktionen schützt:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-access-management"
},
{
"name": "resourceType",
"value": "policy"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Einschränkung der Möglichkeit, Einblicke mit Hilfe der API zu erhalten
Sie können die Möglichkeit, Einblicke wie die Berichte "Inaktive Identitäten" und "Inaktive Richtlinien" anzuzeigen, schützen, indem Sie eine Regel auf den Ressourcentyp insights beschränken. Das Erstellen
einer Regel, die auf den Ressourcentyp insights beschränkt ist, schützt die folgenden Aktionen:
iam-access-management.insight.get
Das folgende Beispiel zeigt eine Regel im JSON-Format, die Richtlinienaktionen schützt:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "8293c49bc2724a07999910b1da94c4d6"
},
{
"name": "serviceName",
"value": "iam-access-management"
},
{
"name": "resourceType",
"value": "insight"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Um eine Einstellungsaktion durchführen zu können, muss einem Benutzer die richtige Rolle mit einer IAM-Zugriffsrichtlinie zugewiesen sein und er muss die kontextbasierte Beschränkungsregel erfüllen. So kann beispielsweise ein Benutzer mit
der Rolle Editor des IAM Access Management-Dienstes die Aktion iam-access-management.insight.get durchführen, wenn er die Anfrage von der richtigen Netzwerkzone aus sendet und die Regel erfüllt. Ein Benutzer mit der Rolle "Betrachter"
kann diese Anfrage nicht abschließen, selbst wenn er die Regel erfüllt, da er kein Editor oder Administrator ist.
Schutz des IAM-Identitätsdienstes
Der IAM-Identitätsdienst bietet die Möglichkeit, Dienst-IDs, API-Schlüssel, Identitätsanbieter ( IdPs ) und vertrauenswürdige Profile anzuzeigen, zu aktualisieren und zu löschen. Sie können auch den Zugriff auf Service-IDs und vertrauenswürdige Profile zuweisen. Alle Benutzer können Dienst-IDs erstellen, daher gelten die Dienstaktionen für Dienst-IDs, API-Schlüssel und IdPs innerhalb des von anderen Benutzern erstellten Kontos.
Sie können den gesamten Dienst schützen oder eine bestimmte Gruppe von Aktionen auf der Grundlage des Kontextes der Anfrage einschränken. Um nur eine bestimmte Gruppe von Aktionen zu schützen, lesen Sie die folgenden Abschnitte.
Die IAM Token API unterliegt keinen kontextbezogenen Einschränkungen. Alle Regeln, die auf den IAM-Identitätsdienst abzielen, werden für die Token-API nicht erzwungen. Die Token-API verwendet einen anderen Mechanismus, um IP-Adressbeschränkungen für Benutzer festzulegen, die sich bei einem Konto anmelden, bei dem sie ein Token erwerben. Weitere Informationen finden Sie unter Zulassen bestimmter IP-Adressen für ein Konto.
Einschränkung der Möglichkeit, Dienst-IDs und ihre API-Schlüssel in der Konsole zu verwalten
Sie können die Fähigkeit zur Verwaltung von Dienst-IDs und ihren API-Schlüsseln schützen, indem Sie eine Regel auf den Ressourcentyp serviceid beschränken. Das Erstellen einer Regel, die auf den Ressourcentyp serviceid beschränkt ist, schützt die folgenden Aktionen:
iam-identity.serviceid.getiam-identity.serviceid.updateiam-identity.serviceid.deleteiam-identity.apikey.manageiam-identity.apikey.getiam-identity.apikey.listiam-identity.apikey.createiam-identity.apikey.updateiam-identity.apikey.delete
Um diese Regel zu konfigurieren, zielen Sie auf den IAM-Identitätsdienst, beschränken Sie die Regel auf bestimmte Ressourcen und wählen Sie das Attribut Resource type. Geben Sie dann den Wert
serviceid ein. Weitere Informationen über die Schritte zum Einrichten einer Regel finden Sie unter Integration von IAM mit kontextbasierten Einschränkungen.
Einschränkung der Möglichkeit, Dienst-IDs und ihre API-Schlüssel mit Hilfe der API zu verwalten
Sie können die Fähigkeit zur Verwaltung von Dienst-IDs und ihren API-Schlüsseln schützen, indem Sie eine Regel auf den Ressourcentyp serviceid beschränken. Das Erstellen einer Regel, die auf den Ressourcentyp serviceid beschränkt ist, schützt die folgenden Aktionen:
iam-identity.serviceid.getiam-identity.serviceid.updateiam-identity.serviceid.deleteiam-identity.apikey.manageiam-identity.apikey.getiam-identity.apikey.listiam-identity.apikey.createiam-identity.apikey.updateiam-identity.apikey.delete
Das folgende Beispiel zeigt eine Regel im JSON-Format, die Aktionen des Ressourcentyps serviceid schützt:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "serviceid"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Einschränkung der Möglichkeit, Benutzer-API-Schlüssel in der Konsole zu verwalten
Sie können die Fähigkeit zur Verwaltung von Benutzer-API-Schlüsseln schützen, indem Sie eine Regel auf den Ressourcentyp apikey beschränken. Das Erstellen einer Regel, die auf den Ressourcentyp apikey beschränkt ist,
schützt die folgenden Aktionen:
iam-identity.apikey.manageiam-identity.apikey.getiam-identity.apikey.listiam-identity.apikey.createiam-identity.apikey.updateiam-identity.apikey.delete
Um diese Regel zu konfigurieren, zielen Sie auf den IAM-Identitätsdienst, beschränken Sie die Regel auf bestimmte Ressourcen und wählen Sie das Attribut Resource type. Geben Sie dann den Wert
apikey ein. Weitere Informationen über die Schritte zum Einrichten einer Regel finden Sie unter Integration von IAM mit kontextbasierten Einschränkungen.
Einschränkung der Möglichkeit, Benutzer-API-Schlüssel mit Hilfe der API zu verwalten
Sie können die Fähigkeit zur Verwaltung von Benutzer-API-Schlüsseln schützen, indem Sie eine Regel auf den Ressourcentyp apikey beschränken. Das Erstellen einer Regel, die auf den Ressourcentyp apikey beschränkt ist,
schützt die folgenden Aktionen:
iam-identity.apikey.manageiam-identity.apikey.getiam-identity.apikey.listiam-identity.apikey.createiam-identity.apikey.updateiam-identity.apikey.delete
Das folgende Beispiel zeigt eine Regel im JSON-Format, die Aktionen des Ressourcentyps apikey schützt:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "apikey"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Einschränkung der Möglichkeit, vertrauenswürdige Profile in der Konsole zu verwalten
Sie können die Fähigkeit zur Verwaltung vertrauenswürdiger Profile schützen, indem Sie eine Regel auf den Ressourcentyp profile beschränken. Das Erstellen einer Regel, die auf den Ressourcentyp profile beschränkt
ist, schützt die folgenden Aktionen:
iam-identity.profile.createiam-identity.profile.updateiam-identity.profile.deleteiam-identity.profile.getiam-identity.profile.get_sessioniam-identity.profile.revoke_sessioniam-identity.profile.linkToResource
Um diese Regel zu konfigurieren, zielen Sie auf den IAM-Identitätsdienst, beschränken Sie die Regel auf bestimmte Ressourcen und wählen Sie das Attribut Resource type. Geben Sie dann den Wert
profile ein. Weitere Informationen über die Schritte zum Einrichten einer Regel finden Sie unter Integration von IAM mit kontextbasierten Einschränkungen.
Einschränkung der Möglichkeit, vertrauenswürdige Profile mit Hilfe der API zu verwalten
Sie können die Fähigkeit zur Verwaltung vertrauenswürdiger Profile schützen, indem Sie eine Regel auf den Ressourcentyp profile beschränken. Das Erstellen einer Regel, die auf den Ressourcentyp profile beschränkt
ist, schützt die folgenden Aktionen:
iam-identity.profile.createiam-identity.profile.updateiam-identity.profile.deleteiam-identity.profile.getiam-identity.profile.get_sessioniam-identity.profile.revoke_sessioniam-identity.profile.linkToResource
Das folgende Beispiel zeigt eine Regel im JSON-Format, die Aktionen des Ressourcentyps profile schützt:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "profile"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Einschränkung der Möglichkeit, Kontoeinstellungen in der Konsole zu verwalten
Sie können die Fähigkeit zur Verwaltung von Kontoeinstellungen schützen, indem Sie eine Regel auf den Ressourcentyp settings beschränken. Das Erstellen einer Regel, die auf den Ressourcentyp settings beschränkt ist,
schützt die folgenden Aktionen:
iam-identity.account.getiam-identity.account.createiam-identity.account.updateiam-identity.account.createiam-identity.account.updateiam-identity.account.enable_idpiam-identity.account.disable_idpiam-identity.account.deleteiam-identity.session.manage
Um diese Regel zu konfigurieren, zielen Sie auf den IAM-Identitätsdienst, beschränken Sie die Regel auf bestimmte Ressourcen und wählen Sie das Attribut Resource type. Geben Sie dann den Wert
settings ein. Weitere Informationen über die Schritte zum Einrichten einer Regel finden Sie unter Integration von IAM mit kontextbasierten Einschränkungen.
Einschränkung der Möglichkeit, Kontoeinstellungen über die API zu verwalten
Sie können die Fähigkeit zur Verwaltung von Kontoeinstellungen schützen, indem Sie eine Regel auf den Ressourcentyp settings beschränken. Das Erstellen einer Regel, die auf den Ressourcentyp settings beschränkt ist,
schützt die folgenden Aktionen:
iam-identity.account.getiam-identity.account.createiam-identity.account.updateiam-identity.account.createiam-identity.account.updateiam-identity.account.enable_idpiam-identity.account.disable_idpiam-identity.account.deleteiam-identity.session.manage
Das folgende Beispiel zeigt eine Regel im JSON-Format, die Aktionen des Ressourcentyps settings schützt:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "settings"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Einschränkung der Möglichkeit zur Verwaltung von Identity Providern in der Konsole
Sie können die Fähigkeit zur Verwaltung von Identitätsanbietern ( IdPs ) schützen, indem Sie eine Regel auf den Ressourcentyp idp beschränken. Das Erstellen einer Regel, die auf den Ressourcentyp ipd beschränkt ist,
schützt die folgenden Aktionen:
iam-identity.idp.getiam-identity.idp.listiam-identity.idp.createiam-identity.idp.updateiam-identity.idp.deleteiam-identity.idp.testiam-identity.idp.metadata
Um diese Regel zu konfigurieren, zielen Sie auf den IAM-Identitätsdienst, beschränken Sie die Regel auf bestimmte Ressourcen und wählen Sie das Attribut Resource type. Geben Sie dann den Wert
idp ein. Weitere Informationen über die Schritte zum Einrichten einer Regel finden Sie unter Integration von IAM mit kontextbasierten Einschränkungen.
Einschränkung der Möglichkeit zur Verwaltung von Identitätsanbietern über die API
Sie können die Fähigkeit zur Verwaltung von Identitätsanbietern ( IdPs ) schützen, indem Sie eine Regel auf den Ressourcentyp idp beschränken. Das Erstellen einer Regel, die auf den Ressourcentyp idp beschränkt ist,
schützt die folgenden Aktionen:
iam-identity.idp.getiam-identity.idp.listiam-identity.idp.createiam-identity.idp.updateiam-identity.idp.deleteiam-identity.idp.testiam-identity.idp.metadata
Das folgende Beispiel zeigt eine Regel im JSON-Format, die Aktionen des Ressourcentyps idp schützt:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "idp"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Schutz des Benutzerverwaltungsdienstes
Der Benutzerverwaltungsdienst bietet die Möglichkeit, Benutzer in einem Konto anzuzeigen, Benutzer einzuladen und zu entfernen sowie Benutzerprofileinstellungen anzuzeigen und zu aktualisieren. Sie können eine Regel erstellen, die alle mit diesem Dienst verbundenen Aktionen schützt.
Die Viewer-Rolle im User Management Service wird in der Regel Benutzern zugewiesen, denen eine Rolle zum Anzeigen oder Verwalten von Supportfällen zugewiesen wurde. Wenn ein Kontoeigner die Benutzerlistenanzeige in den IAM-Einstellungen einschränkt, können Benutzer die Supportfälle, die von anderen Benutzern im Konto geöffnet werden, nicht anzeigen. Wird ihnen jedoch die Rolle des Anzeigeberechtigten für den Benutzerverwaltungsservice zugewiesen, hat die Einstellung für die Benutzerlistenanzeige keinen Einfluss darauf, ob sie Fälle im Konto anzeigen können.
Um diese Regel zu konfigurieren, zielen Sie auf den User Management-Dienst. Weitere Informationen über die Schritte zum Einrichten einer Regel in der Konsole finden Sie unter Integration von IAM mit kontextbasierten Einschränkungen.
Das folgende Beispiel zeigt eine Regel im JSON-Format, die alle user-management Aktionen schützt:
{
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "user-management"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
}
Schutz aller IAM Account Management Dienste
Alle IAM Account Management Services sind die Zusammenfassung einer Untergruppe von Account Management Services, die IAM Identity, IAM Access Management, IAM User Management und IAM Groups umfassen. Sie können eine Regel erstellen, die alle mit diesen Diensten verbundenen Aktionen schützt.
Um diese Regel zu konfigurieren, zielen Sie auf den Dienst All IAM Account Management. Weitere Informationen über die Schritte zum Einrichten einer Regel in der Konsole finden Sie unter Integration von IAM mit kontextbasierten Einschränkungen.
Das folgende Beispiel zeigt eine Regel im JSON-Format, die alle mit der Dienstgruppierung IAM verbundenen Aktionen schützt:
{
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "service_group_id",
"value": "IAM"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
}