Protección de los servicios IAM con restricciones basadas en el contexto

Las restricciones basadas en el contexto ofrecen a los propietarios y administradores de cuentas la posibilidad de definir y aplicar restricciones de acceso a los recursos de IBM Cloud® basadas en el contexto de las solicitudes de acceso. El acceso a los recursos IAM puede controlarse con restricciones basadas en el contexto y políticas de gestión de identidades y accesos (IAM). Como el acceso de IAM y las restricciones basadas en el contexto imponen el acceso, las restricciones basadas en el contexto ofrecen protección aunque las credenciales estén comprometidas o mal gestionadas. Para obtener más información, consulte Qué son las restricciones basadas en el contexto.

Estas restricciones funcionan con las políticas IAM tradicionales, que se basan en la identidad, para proporcionar otra capa de protección. A diferencia de las políticas de IAM, las restricciones basadas en contexto no asignan el acceso. Las restricciones basadas en contexto comprueban que una solicitud de acceso provenga de un contexto permitido configurado.

Un usuario debe tener el rol de Administrador en el servicio IAM específico al que desea apuntar para crear, actualizar o eliminar reglas. Un usuario también debe tener al menos la función Visor en el servicio Restricciones basadas en contexto para ver y añadir zonas de red a una regla. Los roles Editor o Administrador en el servicio Restricciones basadas en contexto conceden a los usuarios acceso para crear, actualizar o eliminar zonas de red.

Cualquier evento de registro de auditoría o IBM Cloud Activity Tracker generado proviene del servicio de restricciones basadas en contexto, no del servicio IAM. Para obtener más información, consulte Supervisión de las restricciones basadas en el contexto.

Para empezar a proteger sus recursos de IAM con restricciones basadas en el contexto, consulte el tutorial para Aprovechar las restricciones basadas en el contexto para proteger sus recursos.

Cómo se integra IAM con las restricciones basadas en el contexto

Para proteger un servicio IAM específico o el grupo de todos los servicios de gestión de cuentas IAM, complete los siguientes pasos:

  1. En la consola IBM Cloud, haga clic en Gestionar > Restricciones basadas en el contexto y seleccione Reglas.
  2. Pulse Crear.
  3. Seleccione un servicio IAM individual, o la agrupación de todos los servicios de Gestión de Cuentas IAM.
  4. A continuación, pulse Siguiente.
  5. Para proteger todo el servicio o grupo de servicios, amplíe la restricción a Todos los recursos.
  6. Para proteger sólo un conjunto específico de acciones, delimite la restricción a Recursos específicos.
    1. Seleccione un atributo y seleccione o introduzca un valor. Para obtener más información sobre la restricción de un conjunto específico de acciones, revise la sección correspondiente al servicio al que se dirige en el paso 3.
  7. Pulse Revisar > Continuar.
  8. Añade uno o varios contextos. Seleccione los tipos de punto final y las zonas de red y, a continuación, pulse Añadir. Para más información, consulte Creación de reglas.
  9. Pulse Continuar.
  10. Proporcione una descripción única.
  11. Seleccione cómo desea aplicar la regla. Puede decidir cómo desea aplicar una regla en el momento de su creación y actualizar la aplicación de la regla en cualquier momento. Para más información, véase Aplicación de las normas.

Supongamos que crea una regla dirigida al servicio de Grupos de Acceso IAM. Para completar cualquier acción del servicio de Grupos de Acceso de IAM, un usuario debe tener asignado el rol correcto con una política de acceso de IAM y debe satisfacer la regla de restricciones basadas en el contexto. Por ejemplo, un usuario con el rol Viewer en el servicio IAM Access Groups puede completar la acción iam-groups.members.read si envía la solicitud desde la zona de red correcta y satisface la regla. Si el mismo usuario con el rol de Visor intenta añadir un miembro al grupo (iam-groups.members.add), no puede completar esa solicitud aunque satisfaga la regla porque no es Editor o Administrador.

Para ver las acciones asociadas a un servicio, vaya a la página Roles de la consola IBM Cloud®.

Cómo se integra IAM con las restricciones basadas en el contexto

Para proteger un servicio IAM específico o el grupo de todos los servicios de gestión de cuentas IAM, utilice los siguientes atributos para crear su regla:

Pares nombre-valor de los atributos que identifican un servicio
Servicio Nombre Valor
Servicio de grupos de acceso de IAM serviceName iam-groups
Servicio de gestión de acceso de IAM serviceName iam-access-management
Servicio de identidad IAM serviceName iam-identity
Servicio de gestión de usuarios serviceName user-management
Todos los servicios de gestión de cuentas de IAM service_group_id IAM

Para proteger todas las acciones asociadas al servicio, cree una regla sin delimitarla a recursos o API específicos. Para más información, consulte Creación de reglas. Para proteger sólo un conjunto específico de acciones, revise las siguientes secciones, que están enlazadas en la Tabla 1.

Protección del servicio de Grupos de Acceso IAM

El servicio de Grupos de Acceso IAM incluye la capacidad de crear, editar y eliminar grupos de acceso. Las capacidades se extienden a añadir o eliminar usuarios de los grupos, asignar acceso al grupo y gestionar el acceso para que otros trabajen con grupos de acceso. Puede proteger todo el servicio, lo que incluye todas las acciones asociadas al servicio.

Restringir la capacidad de gestionar un grupo de acceso específico

Puede proteger la capacidad de gestionar un grupo de acceso específico asignando una regla al atributo Resource ID. La creación de una regla que se aplique al atributo Resource ID protege todas las acciones asociadas con el servicio para ese grupo de acceso específico.

Para configurar esta regla, diríjase al servicio Grupos de acceso de IAM, delimite la regla a Recursos específicos y seleccione el atributo Resource ID. A continuación, introduzca el ID del grupo de acceso que desea proteger. Para obtener más información sobre los pasos para configurar una regla, consulte Cómo se integra IAM con las restricciones basadas en el contexto.

Para encontrar el ID del grupo de acceso, vaya a Gestionar > Acceso (IAM) > Grupos de acceso. Haga clic en el grupo de acceso que desea proteger en su regla. A continuación, haga clic en Detalles. El valor que desea empieza por AccessGroupId.

Restringir la capacidad de gestionar un grupo de acceso específico mediante la API

Puede proteger la capacidad de gestionar un grupo de acceso específico asignando una regla al atributo resource. La creación de una regla que se aplique al atributo resource protege todas las acciones asociadas con el servicio para ese grupo de acceso específico.

El siguiente ejemplo muestra una regla en formato JSON que protege un grupo de acceso específico:

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-groups"
				},
				{
					"name": "resource",
					"value": "AccessGroupId1234",
					"operator": "stringEquals"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Para encontrar el ID del grupo de acceso, utilice el método Listar grupos de acceso.

Protección del servicio de gestión de acceso IAM

El servicio de Gestión de Acceso IAM incluye la capacidad de gestionar roles personalizados, asignar políticas de acceso, gestionar configuraciones IAM y mucho más. Puede proteger todo el servicio o restringir un conjunto específico de acciones en función del contexto de la solicitud.

Restringir la capacidad de gestionar roles personalizados en la consola

Puede proteger la capacidad de gestionar funciones personalizadas aplicando una regla al tipo de recurso Role Management. La creación de una regla que se aplique al tipo de recurso Role Management protege las siguientes acciones:

  • iam-access-management.customRole.create
  • iam-access-management.customRole.update
  • iam-access-management.customRole.delete
  • iam-access-management.customRole.read

Para configurar esta regla, diríjase al servicio de gestión de acceso de IAM, delimite la restricción a Recursos específicos > Tipo de recurso y, a continuación, seleccione Gestión de funciones. Para obtener más información sobre los pasos para configurar una regla, consulte Cómo se integra IAM con las restricciones basadas en el contexto.

Para completar cualquier acción de gestión de roles, un usuario debe tener asignado el rol correcto con una política de acceso IAM y debe satisfacer la regla de restricciones basadas en el contexto. Por ejemplo, un usuario con el rol Viewer en el servicio IAM Access Management puede completar la acción iam-access-management.customRole.read si envía la solicitud desde la zona de red correcta y satisface la regla. Si el mismo usuario intenta crear un rol personalizado, no puede completar esa solicitud aunque cumpla la regla porque no es un Administrador.

Restringir la capacidad de gestionar políticas en la consola

Puede proteger la capacidad de gestionar las políticas de IAM estableciendo una regla para el tipo de recurso Policy Management. La creación de una regla que se aplique al tipo de recurso Policy Management protege las siguientes acciones:

  • iam.delegationPolicy.create
  • iam.delegationPolicy.update
  • iam.policy.read
  • iam.policy.create
  • iam.policy.update
  • iam.policy.delete

Para configurar esta regla, diríjase al servicio IAM Access Management, delimite la restricción a Recursos específicos > Tipo de recurso y, a continuación, seleccione Gestión de políticas. Para más información, consulte Creación de reglas.

Para completar cualquier acción de Gestión de Políticas, un usuario debe tener asignado un rol en el servicio con una política de acceso IAM y debe satisfacer la regla de restricciones basadas en el contexto. Por ejemplo, un usuario con el rol Viewer en el servicio IAM Access Management puede completar la acción iam.policy.read si envía la solicitud desde la zona de red correcta y satisface la regla. Si el mismo usuario intenta crear una política, no puede completar esa solicitud aunque satisfaga la regla porque no es un Administrador.

Restringir la posibilidad de ver insights en la consola

Puede proteger la capacidad de ver información, como los informes Identidades inactivas y Políticas inactivas, aplicando una regla al tipo de recurso insights. La creación de una regla que se aplique al tipo de recurso insights protege las siguientes acciones:

  • iam-access-management.insight.get

Para configurar esta regla, diríjase al servicio IAM Access Management, delimite la restricción a Recursos específicos > Tipo de recurso y, a continuación, seleccione AM Insights. Para más información, consulte Creación de reglas.

Para completar cualquier acción de configuración, un usuario debe tener asignado el rol correcto con una política de acceso IAM y debe satisfacer la regla de restricciones basadas en el contexto. Por ejemplo, un usuario con el rol de Editor en el servicio IAM Access Management puede completar la acción iam-access-management.insight.get si envía la solicitud desde la zona de red correcta y satisface la regla. Un usuario con el rol de Visor no puede completar esa solicitud aunque cumpla la regla porque no es Editor o Administrador.

Restringir la capacidad de gestionar funciones personalizadas mediante la API

Puede proteger la capacidad de gestionar funciones personalizadas aplicando una regla al tipo de recurso customRole. La creación de una regla que se aplique al tipo de recurso customRole protege las siguientes acciones:

  • iam-access-management.customRole.create
  • iam-access-management.customRole.update
  • iam-access-management.customRole.delete
  • iam-access-management.customRole.read

El siguiente ejemplo muestra una regla en formato JSON que protege acciones de rol personalizadas:

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-access-management"
				},
				{
					"name": "resourceType",
					"value": "customRole"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Para completar cualquier acción de gestión de roles, un usuario debe tener asignado el rol correcto con una política de acceso IAM y debe satisfacer la regla de restricciones basadas en el contexto. Por ejemplo, un usuario con el rol Viewer en el servicio IAM Access Management puede completar la acción iam-access-management.customRole.read si envía la solicitud desde la zona de red correcta y satisface la regla. Si el mismo usuario intenta crear un rol personalizado, no puede completar esa solicitud aunque satisfaga la regla porque no es un Administrador...

Restringir la capacidad de gestionar políticas mediante la API

Puede proteger la capacidad de gestionar las políticas de IAM estableciendo una regla para el tipo de recurso policy. La creación de una regla que se aplique al tipo de recurso Policy Management protege las siguientes acciones:

  • iam.delegationPolicy.create
  • iam.delegationPolicy.update
  • iam.policy.read
  • iam.policy.create
  • iam.policy.update
  • iam.policy.delete
  • iam.service.read
  • iam.role.read
  • iam.role.assign

El siguiente ejemplo muestra una regla en formato JSON que protege acciones de política:

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-access-management"
				},
				{
					"name": "resourceType",
					"value": "policy"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Restringir la posibilidad de ver información utilizando la API

Puede proteger la capacidad de ver información, como los informes Identidades inactivas y Políticas inactivas, aplicando una regla al tipo de recurso insights. La creación de una regla que se aplique al tipo de recurso insights protege las siguientes acciones:

  • iam-access-management.insight.get

El siguiente ejemplo muestra una regla en formato JSON que protege acciones de política:

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "8293c49bc2724a07999910b1da94c4d6"
				},
				{
					"name": "serviceName",
					"value": "iam-access-management"
				},
				{
					"name": "resourceType",
					"value": "insight"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Para completar cualquier acción de configuración, un usuario debe tener asignado el rol correcto con una política de acceso IAM y debe satisfacer la regla de restricciones basadas en el contexto. Por ejemplo, un usuario con el rol de Editor en el servicio IAM Access Management puede completar la acción iam-access-management.insight.get si envía la solicitud desde la zona de red correcta y satisface la regla. Un usuario con el rol de Visor no puede completar esa solicitud aunque cumpla la regla porque no es Editor o Administrador.

Protección del servicio de identidad IAM

El servicio de Identidad IAM incluye la capacidad de ver, actualizar y eliminar IDs de servicio, claves API, proveedores de identidad ( IdPs ), y perfiles de confianza. También puede asignar acceso a ID de servicio y perfiles de confianza. Todos los usuarios pueden crear ID de servicio, por lo que las acciones de servicio se aplican a los ID de servicio, las claves API y IdPs dentro de la cuenta creada por otros usuarios.

Puede proteger todo el servicio o restringir un conjunto específico de acciones en función del contexto de la solicitud. Para proteger sólo un conjunto específico de acciones, revise las siguientes secciones.

La API de tokens de IAM no está sujeta a restricciones basadas en el contexto. Las reglas dirigidas al servicio de identidad de IAM no se aplican en la API de tokens. La API de tokens utiliza un mecanismo diferente para establecer restricciones de direcciones IP para los usuarios que inician sesión en una cuenta, durante la cual los usuarios adquieren un token. Para obtener más información, consulte Permitir direcciones IP específicas para una cuenta.

Restringir la capacidad de gestionar los ID de servicio y sus claves API en la consola

Puede proteger la capacidad de gestionar los ID de servicio y sus claves API aplicando una regla al tipo de recurso serviceid. La creación de una regla que se aplique al tipo de recurso serviceid protege las siguientes acciones:

  • iam-identity.serviceid.get
  • iam-identity.serviceid.update
  • iam-identity.serviceid.delete
  • iam-identity.apikey.manage
  • iam-identity.apikey.get
  • iam-identity.apikey.list
  • iam-identity.apikey.create
  • iam-identity.apikey.update
  • iam-identity.apikey.delete

Para configurar esta regla, diríjase al servicio de identidad de IAM, aplique la regla a recursos específicos y seleccione el atributo Resource type. A continuación, introduzca el valor serviceid. Para obtener más información sobre los pasos para configurar una regla, consulte Cómo se integra IAM con las restricciones basadas en el contexto.

Restringir la capacidad de gestionar los ID de servicio y sus claves API mediante el uso de la API

Puede proteger la capacidad de gestionar los ID de servicio y sus claves API aplicando una regla al tipo de recurso serviceid. La creación de una regla que se aplique al tipo de recurso serviceid protege las siguientes acciones:

  • iam-identity.serviceid.get
  • iam-identity.serviceid.update
  • iam-identity.serviceid.delete
  • iam-identity.apikey.manage
  • iam-identity.apikey.get
  • iam-identity.apikey.list
  • iam-identity.apikey.create
  • iam-identity.apikey.update
  • iam-identity.apikey.delete

El siguiente ejemplo muestra una regla en formato JSON que protege las acciones del tipo de recurso serviceid:

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-identity"
				},
				{
					"name": "resourceType",
					"value": "serviceid"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Restringir la capacidad de gestionar claves API de usuario en la consola

Puede proteger la capacidad de gestionar claves de API de usuario aplicando una regla al tipo de recurso apikey. La creación de una regla que se aplique al tipo de recurso apikey protege las siguientes acciones:

  • iam-identity.apikey.manage
  • iam-identity.apikey.get
  • iam-identity.apikey.list
  • iam-identity.apikey.create
  • iam-identity.apikey.update
  • iam-identity.apikey.delete

Para configurar esta regla, diríjase al servicio de identidad de IAM, aplique la regla a recursos específicos y seleccione el atributo Resource type. A continuación, introduzca el valor apikey. Para obtener más información sobre los pasos para configurar una regla, consulte Cómo se integra IAM con las restricciones basadas en el contexto.

Restringir la capacidad de gestionar claves API de usuario mediante la API

Puede proteger la capacidad de gestionar claves de API de usuario aplicando una regla al tipo de recurso apikey. La creación de una regla que se aplique al tipo de recurso apikey protege las siguientes acciones:

  • iam-identity.apikey.manage
  • iam-identity.apikey.get
  • iam-identity.apikey.list
  • iam-identity.apikey.create
  • iam-identity.apikey.update
  • iam-identity.apikey.delete

El siguiente ejemplo muestra una regla en formato JSON que protege las acciones del tipo de recurso apikey:

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-identity"
				},
				{
					"name": "resourceType",
					"value": "apikey"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Restringir la capacidad de gestionar perfiles de confianza en la consola

Puede proteger la capacidad de gestionar perfiles de confianza estableciendo una regla para el tipo de recurso profile. La creación de una regla que se aplique al tipo de recurso profile protege las siguientes acciones:

  • iam-identity.profile.create
  • iam-identity.profile.update
  • iam-identity.profile.delete
  • iam-identity.profile.get
  • iam-identity.profile.get_session
  • iam-identity.profile.revoke_session
  • iam-identity.profile.linkToResource

Para configurar esta regla, diríjase al servicio de identidad de IAM, aplique la regla a recursos específicos y seleccione el atributo Resource type. A continuación, introduzca el valor profile. Para obtener más información sobre los pasos para configurar una regla, consulte Cómo se integra IAM con las restricciones basadas en el contexto.

Restringir la capacidad de gestionar perfiles de confianza mediante la API

Puede proteger la capacidad de gestionar perfiles de confianza estableciendo una regla para el tipo de recurso profile. La creación de una regla que se aplique al tipo de recurso profile protege las siguientes acciones:

  • iam-identity.profile.create
  • iam-identity.profile.update
  • iam-identity.profile.delete
  • iam-identity.profile.get
  • iam-identity.profile.get_session
  • iam-identity.profile.revoke_session
  • iam-identity.profile.linkToResource

El siguiente ejemplo muestra una regla en formato JSON que protege las acciones del tipo de recurso profile:

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-identity"
				},
				{
					"name": "resourceType",
					"value": "profile"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Restringir la capacidad de gestionar la configuración de cuentas en la consola

Puede proteger la capacidad de gestionar la configuración de las cuentas aplicando una regla al tipo de recurso settings. La creación de una regla que se aplique al tipo de recurso settings protege las siguientes acciones:

  • iam-identity.account.get
  • iam-identity.account.create
  • iam-identity.account.update
  • iam-identity.account.create
  • iam-identity.account.update
  • iam-identity.account.enable_idp
  • iam-identity.account.disable_idp
  • iam-identity.account.delete
  • iam-identity.session.manage

Para configurar esta regla, diríjase al servicio de identidad de IAM, aplique la regla a recursos específicos y seleccione el atributo Resource type. A continuación, introduzca el valor settings. Para obtener más información sobre los pasos para configurar una regla, consulte Cómo se integra IAM con las restricciones basadas en el contexto.

Restringir la capacidad de gestionar la configuración de la cuenta mediante la API

Puede proteger la capacidad de gestionar la configuración de las cuentas aplicando una regla al tipo de recurso settings. La creación de una regla que se aplique al tipo de recurso settings protege las siguientes acciones:

  • iam-identity.account.get
  • iam-identity.account.create
  • iam-identity.account.update
  • iam-identity.account.create
  • iam-identity.account.update
  • iam-identity.account.enable_idp
  • iam-identity.account.disable_idp
  • iam-identity.account.delete
  • iam-identity.session.manage

El siguiente ejemplo muestra una regla en formato JSON que protege las acciones del tipo de recurso settings:

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-identity"
				},
				{
					"name": "resourceType",
					"value": "settings"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Restringir la capacidad de gestionar proveedores de identidad en la consola

Puede proteger la capacidad de gestionar Proveedores de Identidad ( IdPs ) aplicando una regla al tipo de recurso idp. La creación de una regla que se aplique al tipo de recurso ipd protege las siguientes acciones:

  • iam-identity.idp.get
  • iam-identity.idp.list
  • iam-identity.idp.create
  • iam-identity.idp.update
  • iam-identity.idp.delete
  • iam-identity.idp.test
  • iam-identity.idp.metadata

Para configurar esta regla, diríjase al servicio de identidad de IAM, aplique la regla a recursos específicos y seleccione el atributo Resource type. A continuación, introduzca el valor idp. Para obtener más información sobre los pasos para configurar una regla, consulte Cómo se integra IAM con las restricciones basadas en el contexto.

Restricción de la capacidad de gestionar proveedores de identidad mediante la API

Puede proteger la capacidad de gestionar Proveedores de Identidad ( IdPs ) aplicando una regla al tipo de recurso idp. La creación de una regla que se aplique al tipo de recurso idp protege las siguientes acciones:

  • iam-identity.idp.get
  • iam-identity.idp.list
  • iam-identity.idp.create
  • iam-identity.idp.update
  • iam-identity.idp.delete
  • iam-identity.idp.test
  • iam-identity.idp.metadata

El siguiente ejemplo muestra una regla en formato JSON que protege las acciones del tipo de recurso idp:

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-identity"
				},
				{
					"name": "resourceType",
					"value": "idp"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Protección del servicio de gestión de usuarios

El servicio de Gestión de Usuarios incluye la posibilidad de ver los usuarios de una cuenta, invitar y eliminar usuarios, y ver y actualizar la configuración del perfil de usuario. Puede crear una regla que proteja todas las acciones asociadas a este servicio.

El rol de visor en el servicio de Gestión de Usuarios se asigna comúnmente a los usuarios que tienen asignado un rol para ver o gestionar casos de soporte. Si un propietario de cuenta restringe la visibilidad de la lista de usuarios en los valores de IAM, los usuarios no podrán ver los casos de soporte abiertos por otros usuarios en la cuenta. Sin embargo, si se les asigna el rol de visor para el servicio de gestión de usuarios, el valor de visibilidad de la lista de usuarios no afecta a su capacidad para ver casos en la cuenta.

Para configurar esta regla, diríjase al servicio Gestión de usuarios. Para obtener más información sobre los pasos para configurar una regla en la consola, consulte Cómo se integra IAM con las restricciones basadas en el contexto.

El siguiente ejemplo muestra una regla en formato JSON que protege todas las acciones de user-management:

{
{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "user-management"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}
}

Protección de todos los servicios de gestión de cuentas IAM

Todos los servicios de Gestión de Cuentas IAM es la agrupación de un subconjunto de servicios de gestión de cuentas, que incluye Identidad IAM, Gestión de Acceso IAM, Gestión de Usuarios IAM y Grupos IAM. Puede crear una regla que proteja todas las acciones asociadas a estos servicios.

Para configurar esta regla, diríjase a los servicios All IAM Account Management. Para obtener más información sobre los pasos para configurar una regla en la consola, consulte Cómo se integra IAM con las restricciones basadas en el contexto.

El siguiente ejemplo muestra una regla en formato JSON que protege todas las acciones asociadas a la agrupación de servicios IAM:

{
{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "service_group_id",
					"value": "IAM"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}
}