Protéger les services IAM avec des restrictions basées sur le contexte

Les restrictions basées sur le contexte permettent aux propriétaires de comptes et aux administrateurs de définir et d'appliquer des restrictions d'accès aux ressources IBM Cloud® en fonction du contexte des demandes d'accès. L'accès aux ressources IAM peut être contrôlé par des restrictions basées sur le contexte et des politiques de gestion des identités et des accès (IAM). Etant donné que l'accès IAM ainsi que les restrictions basées sur le contexte contrôlent l'accès, les restrictions basées sur le contexte offrent une protection même si les données d'identification sont compromises ou mal gérées. Pour plus d'informations, voir Que sont les restrictions basées sur le contexte ?.

Ces restrictions s'ajoutent aux politiques IAM traditionnelles, qui sont basées sur l'identité, afin de fournir un niveau de protection supplémentaire. Contrairement aux politiques IAM, les restrictions basées sur le contexte n'affectent pas d'accès. Elles permettent de vérifier qu'une demande d'accès provient d'un contexte autorisé que vous configurez.

Un utilisateur doit avoir le rôle d'administrateur sur le service IAM spécifique que vous souhaitez cibler pour créer, mettre à jour ou supprimer des règles. Un utilisateur doit également avoir au moins le rôle de visualiseur sur le service Restrictions basées sur le contexte pour visualiser et ajouter des zones de réseau à une règle. Les rôles d'éditeur ou d'administrateur du service Restrictions basées sur le contexte permettent aux utilisateurs de créer, de mettre à jour ou de supprimer des zones de réseau.

Tout événement IBM Cloud Activity Tracker ou journal d'audit généré provient du service de restrictions basées sur le contexte, et non du service IAM. Pour plus d'informations, voir Surveillance des restrictions basées sur le contexte.

Pour commencer à protéger vos ressources IAM à l'aide de restrictions basées sur le contexte, consultez le didacticiel intitulé " Exploiter les restrictions basées sur le contexte pour sécuriser vos ressources".

Comment l'IAM s'intègre aux restrictions basées sur le contexte

Pour protéger un service IAM spécifique ou le groupe de tous les services de gestion des comptes IAM, procédez comme suit :

  1. Dans la console IBM Cloud, cliquez sur Gérer > Restrictions contextuelles, puis sélectionnez Règles.
  2. Cliquez sur Créer.
  3. Sélectionnez un service IAM individuel ou le regroupement de tous les services de gestion de comptes IAM.
  4. Ensuite, cliquez sur Suivant.
  5. Pour protéger l'ensemble d'un service ou d'un groupe de services, étendez la restriction à Toutes les ressources.
  6. Pour ne protéger qu'un ensemble spécifique d'actions, étendez la restriction à des ressources spécifiques.
    1. Sélectionnez un attribut et sélectionnez ou saisissez une valeur. Pour en savoir plus sur la restriction d'un ensemble spécifique d'actions, consultez la section relative au service que vous avez ciblé à l'étape 3.
  7. Cliquez sur Réviser > Continuer.
  8. Ajouter un ou plusieurs contextes. Sélectionnez des types de noeud final et des zones réseau, puis cliquez sur Ajouter. Pour plus d'informations, voir Création de règles.
  9. Cliquez sur Continu.
  10. Fournir une description unique.
  11. Sélectionnez la manière dont vous souhaitez appliquer la règle. Vous pouvez décider de la manière dont vous souhaitez appliquer une règle lors de sa création et mettre à jour l'application de la règle à tout moment. Pour plus d'informations, voir Application des règles.

Supposons que vous créiez une règle qui cible le service IAM Access Groups. Pour effectuer une action du service IAM Access Groups, un utilisateur doit se voir attribuer le rôle correct avec une politique d'accès IAM et il doit satisfaire à la règle de restriction contextuelle. Par exemple, un utilisateur ayant le rôle de visualiseur sur le service IAM Access Groups peut effectuer l'action iam-groups.members.read s'il envoie la demande à partir de la zone réseau correcte et s'il satisfait à la règle. Si le même utilisateur ayant le rôle de visualiseur tente d'ajouter un membre au groupe (iam-groups.members.add), il ne peut pas effectuer cette demande même s'il satisfait à la règle parce qu'il n'est ni éditeur ni administrateur.

Pour voir les actions associées à un service, allez à la page Rôles dans la console IBM Cloud®.

Comment l'IAM s'intègre aux restrictions basées sur le contexte

Pour protéger un service IAM spécifique ou le groupe de tous les services de gestion de comptes IAM, utilisez les attributs suivants pour élaborer votre règle :

Paires nom-attribut-valeur qui identifient un service
Service Nom Valeur
Service des groupes d'accès IAM serviceName iam-groups
Service de gestion des accès IAM serviceName iam-access-management
Service d'identité IAM serviceName iam-identity
service de gestion des utilisateurs serviceName user-management
Tous les services de gestion de compte IAM service_group_id IAM

Pour protéger toutes les actions associées au service, créez une règle sans l'étendre à des ressources ou des API spécifiques. Pour plus d'informations, voir Création de règles. Pour ne protéger qu'un ensemble spécifique d'actions, passez en revue les sections suivantes, dont les liens figurent dans le tableau 1.

Protection du service IAM Access Groups

Le service IAM Access Groups permet de créer, de modifier et de supprimer des groupes d'accès. Les capacités s'étendent à l'ajout ou à la suppression d'utilisateurs dans les groupes, à l'attribution d'un accès au groupe et à la gestion de l'accès d'autres personnes aux groupes d'accès. Vous pouvez protéger l'ensemble du service, ce qui inclut toutes les actions associées au service.

Restreindre la capacité à gérer un groupe d'accès spécifique

Vous pouvez protéger la capacité à gérer un groupe d'accès spécifique en appliquant une règle à l'attribut Resource ID. La création d'une règle limitée à l'attribut Resource ID protège toutes les actions associées au service pour ce groupe d'accès spécifique.

Pour configurer cette règle, ciblez le service IAM Access Groups, étendez la règle aux ressources spécifiques et sélectionnez l'attribut Resource ID. Saisissez ensuite l'ID du groupe d'accès que vous souhaitez protéger. Pour plus d'informations sur les étapes de configuration d'une règle, voir Comment l'IAM s'intègre aux restrictions basées sur le contexte.

Pour trouver l'identifiant du groupe d'accès, allez dans Gérer > Accès (IAM) > Groupes d'accès. Cliquez sur le groupe d'accès que vous souhaitez protéger dans votre règle. Cliquez ensuite sur Détails. La valeur souhaitée commence par AccessGroupId.

Restreindre la possibilité de gérer un groupe d'accès spécifique en utilisant l'API

Vous pouvez protéger la capacité à gérer un groupe d'accès spécifique en appliquant une règle à l'attribut resource. La création d'une règle limitée à l'attribut resource protège toutes les actions associées au service pour ce groupe d'accès spécifique.

L'exemple suivant montre une règle au format JSON qui protège un groupe d'accès spécifique :

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-groups"
				},
				{
					"name": "resource",
					"value": "AccessGroupId1234",
					"operator": "stringEquals"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Pour trouver l'ID du groupe d'accès, utilisez la méthode Liste des groupes d'accès.

Protéger le service de gestion des accès IAM

Le service IAM Access Management permet de gérer des rôles personnalisés, d'attribuer des politiques d'accès, de gérer les paramètres IAM, etc. Vous pouvez protéger l'ensemble du service ou restreindre un ensemble spécifique d'actions en fonction du contexte de la demande.

Restreindre la possibilité de gérer des rôles personnalisés dans la console

Vous pouvez protéger la possibilité de gérer des rôles personnalisés en appliquant une règle au type de ressource Role Management. La création d'une règle adaptée au type de ressource Role Management protège les actions suivantes :

  • iam-access-management.customRole.create
  • iam-access-management.customRole.update
  • iam-access-management.customRole.delete
  • iam-access-management.customRole.read

Pour configurer cette règle, ciblez le service IAM Access Management, étendez la restriction à Ressources spécifiques > Type de ressource, puis sélectionnez Gestion des rôles. Pour plus d'informations sur les étapes de configuration d'une règle, voir Comment l'IAM s'intègre aux restrictions basées sur le contexte.

Pour effectuer une action de gestion des rôles, un utilisateur doit se voir attribuer le rôle correct dans le cadre d'une politique d'accès IAM et satisfaire à la règle de restriction basée sur le contexte. Par exemple, un utilisateur ayant le rôle de visualiseur sur le service IAM Access Management peut effectuer l'action iam-access-management.customRole.read s'il envoie la demande à partir de la zone réseau correcte et s'il satisfait à la règle. Si le même utilisateur tente de créer un rôle personnalisé, il ne peut pas répondre à cette demande même s'il satisfait à la règle parce qu'il n'est pas administrateur.

Restreindre la possibilité de gérer les politiques dans la console

Vous pouvez protéger la capacité à gérer les politiques IAM en limitant une règle au type de ressource Policy Management. La création d'une règle adaptée au type de ressource Policy Management protège les actions suivantes :

  • iam.delegationPolicy.create
  • iam.delegationPolicy.update
  • iam.policy.read
  • iam.policy.create
  • iam.policy.update
  • iam.policy.delete

Pour configurer cette règle, ciblez le service IAM Access Management, étendez la restriction à Ressources spécifiques > Type de ressource, puis sélectionnez Gestion des politiques. Pour plus d'informations, voir Création de règles.

Pour effectuer une action de gestion des politiques, un utilisateur doit se voir attribuer un rôle sur le service avec une politique d'accès IAM et il doit satisfaire à la règle de restriction basée sur le contexte. Par exemple, un utilisateur ayant le rôle de visualiseur sur le service IAM Access Management peut effectuer l'action iam.policy.read s'il envoie la demande à partir de la zone réseau correcte et s'il satisfait à la règle. Si le même utilisateur tente de créer une politique, il ne peut pas répondre à cette demande même s'il satisfait à la règle parce qu'il n'est pas administrateur.

Restreindre la possibilité d'afficher des informations dans la console

Vous pouvez protéger la possibilité d'afficher des informations, telles que les rapports Identités inactives et Politiques inactives, en appliquant une règle au type de ressource insights. La création d'une règle adaptée au type de ressource insights protège les actions suivantes :

  • iam-access-management.insight.get

Pour configurer cette règle, ciblez le service IAM Access Management, étendez la restriction à Ressources spécifiques > Type de ressource, puis sélectionnez AM Insights. Pour plus d'informations, voir Création de règles.

Pour effectuer une action de paramétrage, un utilisateur doit se voir attribuer le rôle correct avec une politique d'accès IAM et il doit satisfaire à la règle de restriction basée sur le contexte. Par exemple, un utilisateur ayant le rôle d'éditeur sur le service IAM Access Management peut effectuer l'action iam-access-management.insight.get s'il envoie la demande à partir de la zone réseau correcte et s'il satisfait à la règle. Un utilisateur ayant le rôle de visualiseur ne peut pas remplir cette demande même s'il satisfait à la règle parce qu'il n'est ni éditeur ni administrateur.

Restreindre la possibilité de gérer des rôles personnalisés à l'aide de l'API

Vous pouvez protéger la possibilité de gérer des rôles personnalisés en appliquant une règle au type de ressource customRole. La création d'une règle adaptée au type de ressource customRole protège les actions suivantes :

  • iam-access-management.customRole.create
  • iam-access-management.customRole.update
  • iam-access-management.customRole.delete
  • iam-access-management.customRole.read

L'exemple suivant montre une règle au format JSON qui protège les actions des rôles personnalisés :

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-access-management"
				},
				{
					"name": "resourceType",
					"value": "customRole"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Pour effectuer une action de gestion des rôles, un utilisateur doit se voir attribuer le rôle correct dans le cadre d'une politique d'accès IAM et satisfaire à la règle de restriction basée sur le contexte. Par exemple, un utilisateur ayant le rôle de visualiseur sur le service IAM Access Management peut effectuer l'action iam-access-management.customRole.read s'il envoie la demande à partir de la zone réseau correcte et s'il satisfait à la règle. Si le même utilisateur essaie de créer un rôle personnalisé, il ne peut pas répondre à cette demande même s'il satisfait à la règle parce qu'il n'est pas administrateur.

Restreindre la possibilité de gérer les politiques à l'aide de l'API

Vous pouvez protéger la capacité à gérer les politiques IAM en limitant une règle au type de ressource policy. La création d'une règle adaptée au type de ressource Policy Management protège les actions suivantes :

  • iam.delegationPolicy.create
  • iam.delegationPolicy.update
  • iam.policy.read
  • iam.policy.create
  • iam.policy.update
  • iam.policy.delete
  • iam.service.read
  • iam.role.read
  • iam.role.assign

L'exemple suivant montre une règle au format JSON qui protège les actions de la politique :

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-access-management"
				},
				{
					"name": "resourceType",
					"value": "policy"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Restreindre la possibilité d'afficher des informations en utilisant l'API

Vous pouvez protéger la possibilité d'afficher des informations, telles que les rapports Identités inactives et Politiques inactives, en appliquant une règle au type de ressource insights. La création d'une règle adaptée au type de ressource insights protège les actions suivantes :

  • iam-access-management.insight.get

L'exemple suivant montre une règle au format JSON qui protège les actions de la politique :

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "8293c49bc2724a07999910b1da94c4d6"
				},
				{
					"name": "serviceName",
					"value": "iam-access-management"
				},
				{
					"name": "resourceType",
					"value": "insight"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Pour effectuer une action de paramétrage, un utilisateur doit se voir attribuer le rôle correct avec une politique d'accès IAM et il doit satisfaire à la règle de restriction basée sur le contexte. Par exemple, un utilisateur ayant le rôle d'éditeur sur le service IAM Access Management peut effectuer l'action iam-access-management.insight.get s'il envoie la demande à partir de la zone réseau correcte et s'il satisfait à la règle. Un utilisateur ayant le rôle de visualiseur ne peut pas remplir cette demande même s'il satisfait à la règle parce qu'il n'est ni éditeur ni administrateur.

Protection du service IAM Identity

Le service IAM Identity permet de visualiser, de mettre à jour et de supprimer les identifiants de service, les clés API, les fournisseurs d'identité ( IdPs ) et les profils de confiance. Vous pouvez également attribuer un accès aux identifiants de service et aux profils de confiance. Tous les utilisateurs peuvent créer des identifiants de service, de sorte que les actions de service s'appliquent aux identifiants de service, aux clés API et à IdPs dans le compte créé par d'autres utilisateurs.

Vous pouvez protéger l'ensemble du service ou restreindre un ensemble spécifique d'actions en fonction du contexte de la demande. Pour ne protéger qu'un ensemble spécifique d'actions, consultez les sections suivantes.

L'API IAM Token n'est pas soumise à des restrictions basées sur le contexte. Les règles ciblant le service IAM Identity ne sont pas appliquées à l'API Token. L'API Token utilise un mécanisme différent pour définir des restrictions d'adresse IP pour les utilisateurs qui se connectent à un compte, au cours duquel les utilisateurs acquièrent un jeton. Pour plus d'informations, voir Autoriser des adresses IP spécifiques pour un compte.

Restreindre la possibilité de gérer les identifiants de service et leurs clés API dans la console

Vous pouvez protéger la possibilité de gérer les identifiants de service et leurs clés API en appliquant une règle au type de ressource serviceid. La création d'une règle adaptée au type de ressource serviceid protège les actions suivantes :

  • iam-identity.serviceid.get
  • iam-identity.serviceid.update
  • iam-identity.serviceid.delete
  • iam-identity.apikey.manage
  • iam-identity.apikey.get
  • iam-identity.apikey.list
  • iam-identity.apikey.create
  • iam-identity.apikey.update
  • iam-identity.apikey.delete

Pour configurer cette règle, ciblez le service IAM Identity, étendez la règle aux ressources spécifiques et sélectionnez l'attribut Resource type. Saisissez ensuite la valeur serviceid. Pour plus d'informations sur les étapes de configuration d'une règle, voir Comment l'IAM s'intègre aux restrictions basées sur le contexte.

Restreindre la possibilité de gérer les identifiants de service et leurs clés API en utilisant l'API

Vous pouvez protéger la possibilité de gérer les identifiants de service et leurs clés API en appliquant une règle au type de ressource serviceid. La création d'une règle adaptée au type de ressource serviceid protège les actions suivantes :

  • iam-identity.serviceid.get
  • iam-identity.serviceid.update
  • iam-identity.serviceid.delete
  • iam-identity.apikey.manage
  • iam-identity.apikey.get
  • iam-identity.apikey.list
  • iam-identity.apikey.create
  • iam-identity.apikey.update
  • iam-identity.apikey.delete

L'exemple suivant montre une règle au format JSON qui protège les actions du type de ressource serviceid:

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-identity"
				},
				{
					"name": "resourceType",
					"value": "serviceid"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Restreindre la possibilité de gérer les clés API des utilisateurs dans la console

Vous pouvez protéger la possibilité de gérer les clés API des utilisateurs en appliquant une règle au type de ressource apikey. La création d'une règle adaptée au type de ressource apikey protège les actions suivantes :

  • iam-identity.apikey.manage
  • iam-identity.apikey.get
  • iam-identity.apikey.list
  • iam-identity.apikey.create
  • iam-identity.apikey.update
  • iam-identity.apikey.delete

Pour configurer cette règle, ciblez le service IAM Identity, étendez la règle aux ressources spécifiques et sélectionnez l'attribut Resource type. Saisissez ensuite la valeur apikey. Pour plus d'informations sur les étapes de configuration d'une règle, voir Comment l'IAM s'intègre aux restrictions basées sur le contexte.

Restreindre la possibilité de gérer les clés API des utilisateurs en utilisant l'API

Vous pouvez protéger la possibilité de gérer les clés API des utilisateurs en appliquant une règle au type de ressource apikey. La création d'une règle adaptée au type de ressource apikey protège les actions suivantes :

  • iam-identity.apikey.manage
  • iam-identity.apikey.get
  • iam-identity.apikey.list
  • iam-identity.apikey.create
  • iam-identity.apikey.update
  • iam-identity.apikey.delete

L'exemple suivant montre une règle au format JSON qui protège les actions du type de ressource apikey:

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-identity"
				},
				{
					"name": "resourceType",
					"value": "apikey"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Restreindre la possibilité de gérer les profils de confiance dans la console

Vous pouvez protéger la capacité à gérer des profils de confiance en appliquant une règle au type de ressource profile. La création d'une règle adaptée au type de ressource profile protège les actions suivantes :

  • iam-identity.profile.create
  • iam-identity.profile.update
  • iam-identity.profile.delete
  • iam-identity.profile.get
  • iam-identity.profile.get_session
  • iam-identity.profile.revoke_session
  • iam-identity.profile.linkToResource

Pour configurer cette règle, ciblez le service IAM Identity, étendez la règle aux ressources spécifiques et sélectionnez l'attribut Resource type. Saisissez ensuite la valeur profile. Pour plus d'informations sur les étapes de configuration d'une règle, voir Comment l'IAM s'intègre aux restrictions basées sur le contexte.

Restreindre la possibilité de gérer des profils de confiance à l'aide de l'API

Vous pouvez protéger la capacité à gérer des profils de confiance en appliquant une règle au type de ressource profile. La création d'une règle adaptée au type de ressource profile protège les actions suivantes :

  • iam-identity.profile.create
  • iam-identity.profile.update
  • iam-identity.profile.delete
  • iam-identity.profile.get
  • iam-identity.profile.get_session
  • iam-identity.profile.revoke_session
  • iam-identity.profile.linkToResource

L'exemple suivant montre une règle au format JSON qui protège les actions du type de ressource profile:

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-identity"
				},
				{
					"name": "resourceType",
					"value": "profile"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Restreindre la possibilité de gérer les paramètres des comptes dans la console

Vous pouvez protéger la possibilité de gérer les paramètres du compte en appliquant une règle au type de ressource settings. La création d'une règle adaptée au type de ressource settings protège les actions suivantes :

  • iam-identity.account.get
  • iam-identity.account.create
  • iam-identity.account.update
  • iam-identity.account.create
  • iam-identity.account.update
  • iam-identity.account.enable_idp
  • iam-identity.account.disable_idp
  • iam-identity.account.delete
  • iam-identity.session.manage

Pour configurer cette règle, ciblez le service IAM Identity, étendez la règle aux ressources spécifiques et sélectionnez l'attribut Resource type. Saisissez ensuite la valeur settings. Pour plus d'informations sur les étapes de configuration d'une règle, voir Comment l'IAM s'intègre aux restrictions basées sur le contexte.

Restreindre la possibilité de gérer les paramètres du compte à l'aide de l'API

Vous pouvez protéger la possibilité de gérer les paramètres du compte en appliquant une règle au type de ressource settings. La création d'une règle adaptée au type de ressource settings protège les actions suivantes :

  • iam-identity.account.get
  • iam-identity.account.create
  • iam-identity.account.update
  • iam-identity.account.create
  • iam-identity.account.update
  • iam-identity.account.enable_idp
  • iam-identity.account.disable_idp
  • iam-identity.account.delete
  • iam-identity.session.manage

L'exemple suivant montre une règle au format JSON qui protège les actions du type de ressource settings:

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-identity"
				},
				{
					"name": "resourceType",
					"value": "settings"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Restreindre la possibilité de gérer les fournisseurs d'identité dans la console

Vous pouvez protéger la capacité à gérer les fournisseurs d'identité ( IdPs ) en appliquant une règle au type de ressource idp. La création d'une règle adaptée au type de ressource ipd protège les actions suivantes :

  • iam-identity.idp.get
  • iam-identity.idp.list
  • iam-identity.idp.create
  • iam-identity.idp.update
  • iam-identity.idp.delete
  • iam-identity.idp.test
  • iam-identity.idp.metadata

Pour configurer cette règle, ciblez le service IAM Identity, étendez la règle aux ressources spécifiques et sélectionnez l'attribut Resource type. Saisissez ensuite la valeur idp. Pour plus d'informations sur les étapes de configuration d'une règle, voir Comment l'IAM s'intègre aux restrictions basées sur le contexte.

Restreindre la possibilité de gérer les fournisseurs d'identité à l'aide de l'API

Vous pouvez protéger la capacité à gérer les fournisseurs d'identité ( IdPs ) en appliquant une règle au type de ressource idp. La création d'une règle adaptée au type de ressource idp protège les actions suivantes :

  • iam-identity.idp.get
  • iam-identity.idp.list
  • iam-identity.idp.create
  • iam-identity.idp.update
  • iam-identity.idp.delete
  • iam-identity.idp.test
  • iam-identity.idp.metadata

L'exemple suivant montre une règle au format JSON qui protège les actions du type de ressource idp:

{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "iam-identity"
				},
				{
					"name": "resourceType",
					"value": "idp"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}

Protection du service de gestion des utilisateurs

Le service de gestion des utilisateurs permet de visualiser les utilisateurs d'un compte, de les inviter et de les supprimer, ainsi que d'afficher et de mettre à jour les paramètres de leur profil. Vous pouvez créer une règle qui protège toutes les actions associées à ce service.

Le rôle de spectateur dans le service de gestion des utilisateurs est généralement attribué aux utilisateurs ayant un rôle de visualisation ou de gestion des cas d'assistance. Si un propriétaire de compte réduit la visibilité de la liste des utilisateurs dans les paramètres IAM, les utilisateurs ne peuvent pas voir les cas de support ouverts par d'autres utilisateurs dans le compte. Cependant, si le rôle Afficheur leur a été affecté pour le service de gestion des utilisateurs, le paramètre de visibilité de la liste des utilisateurs n'a aucune incidence sur la capacité à afficher les cas dans le compte.

Pour configurer cette règle, ciblez le service de gestion des utilisateurs. Pour plus d'informations sur les étapes de configuration d'une règle dans la console, voir Comment IAM s'intègre aux restrictions basées sur le contexte.

L'exemple suivant montre une règle au format JSON qui protège toutes les actions user-management:

{
{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "serviceName",
					"value": "user-management"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}
}

Protection de tous les services de gestion des comptes IAM

Tous les services de gestion des comptes IAM regroupent un sous-ensemble de services de gestion des comptes, dont l'identité IAM, la gestion des accès IAM, la gestion des utilisateurs IAM et les groupes IAM. Vous pouvez créer une règle qui protège toutes les actions associées à ces services.

Pour configurer cette règle, ciblez les services de gestion des comptes IAM. Pour plus d'informations sur les étapes de configuration d'une règle dans la console, voir Comment IAM s'intègre aux restrictions basées sur le contexte.

L'exemple suivant montre une règle au format JSON qui protège toutes les actions associées au groupe de services IAM:

{
{
	"resources": [
		{
			"attributes": [
				{
					"name": "accountId",
					"value": "alphanumericAccoutnID"
				},
				{
					"name": "service_group_id",
					"value": "IAM"
				}
			]
		}
	],
	"description": "",
	"contexts": [],
	"enforcement_mode": "enabled"
}
}