Protezione dei servizi IAM con restrizioni basate sul contesto
Le restrizioni basate sul contesto offrono ai proprietari degli account e agli amministratori la possibilità di definire e applicare le restrizioni di accesso alle risorse di IBM Cloud® in base al contesto delle richieste di accesso. L'accesso alle risorse IAM può essere controllato con restrizioni basate sul contesto e criteri di gestione dell'identità e dell'accesso (IAM). Poiché sia l'accesso IAM che le restrizioni basate sul contesto impongono l'accesso, le restrizioni basate sul contesto offrono protezione anche in presenza di credenziali compromesse o gestite male. Per ulteriori informazioni, vedere Cosa sono le restrizioni basate sul contesto.
Queste restrizioni si affiancano ai tradizionali criteri IAM, che si basano sull'identità, per fornire un ulteriore livello di protezione. A differenza dei criteri IAM, le restrizioni basate sul contesto non assegnano l'accesso. Le restrizioni basate sul contesto verificano che una richiesta di accesso provenga da un contesto consentito configurato dall'utente.
Un utente deve avere il ruolo di Amministratore sul servizio IAM specifico a cui si vuole puntare per creare, aggiornare o eliminare le regole. Per visualizzare e aggiungere zone di rete a una regola, un utente deve avere almeno il ruolo Viewer sul servizio Restrizioni basate sul contesto. I ruoli di Editor o Amministratore del servizio Restrizioni basate sul contesto garantiscono agli utenti l'accesso alla creazione, all'aggiornamento o all'eliminazione delle zone di rete.
Tutti gli eventi di IBM Cloud Activity Tracker o di audit log generati provengono dal servizio di restrizioni basate sul contesto, non dal servizio IAM. Per ulteriori informazioni, vedere Monitoraggio delle restrizioni basate sul contesto.
Per iniziare a proteggere le risorse IAM con restrizioni basate sul contesto, consultate l'esercitazione su Come sfruttare le restrizioni basate sul contesto per proteggere le risorse.
Come lo IAM si integra con le restrizioni basate sul contesto
Per proteggere un servizio IAM specifico o il gruppo di tutti i servizi di Gestione account IAM, completare i passaggi seguenti:
- Nella console IBM Cloud, fare clic su Gestione > Restrizioni contestuali e selezionare Regole.
- Fai clic su Crea.
- Selezionare un singolo servizio IAM o il raggruppamento di tutti i servizi di Gestione account IAM.
- Poi, fai clic su Avanti.
- Per proteggere l'intero servizio o gruppo di servizi, impostare la restrizione su Tutte le risorse.
- Per proteggere solo un insieme specifico di azioni, impostare la restrizione su Risorse specifiche.
- Selezionare un attributo e scegliere o inserire un valore. Per saperne di più sulla limitazione di un insieme specifico di azioni, consultate la sezione relativa al servizio selezionato al punto 3.
- Fare clic su Revisione > Continua.
- Aggiungere uno o più contesti. Selezionare i tipi di endpoint e le zone di rete e fare clic su Aggiungi. Per ulteriori informazioni, vedere Creazione di regole.
- Fai clic su Continue.
- Fornire una descrizione univoca.
- Selezionare la modalità di applicazione della regola. È possibile decidere come applicare una regola al momento della creazione e aggiornare l'applicazione della regola in qualsiasi momento. Per ulteriori informazioni, vedere Applicazione delle regole.
Supponiamo di creare una regola che abbia come obiettivo il servizio IAM Access Groups. Per completare qualsiasi azione del servizio Gruppi di accesso IAM, a un utente deve essere assegnato il ruolo corretto con un criterio di accesso IAM e
deve soddisfare la regola di restrizione basata sul contesto. Ad esempio, un utente con il ruolo Viewer sul servizio IAM Access Groups può completare l'azione iam-groups.members.read se invia la richiesta dalla zona di rete corretta
e soddisfa la regola. Se lo stesso utente con il ruolo Viewer cerca di aggiungere un membro al gruppo (iam-groups.members.add), non può completare la richiesta anche se soddisfa la regola perché non è un Editor o un Amministratore.
Per visualizzare le azioni associate a un servizio, accedere alla pagina Ruoli della console IBM Cloud®.
Come lo IAM si integra con le restrizioni basate sul contesto
Per proteggere un servizio IAM specifico o il gruppo di tutti i servizi di gestione degli account IAM, utilizzare i seguenti attributi per costruire la regola:
| service | Nome | Valore |
|---|---|---|
| Servizio di gruppi di accesso IAM | serviceName |
iam-groups |
| Servizio di gestione accessi IAM | serviceName |
iam-access-management |
| Servizio di identità IAM | serviceName |
iam-identity |
| Servizio di gestione utenti | serviceName |
user-management |
| Tutti i servizi di gestione account IAM | service_group_id |
IAM |
Per proteggere tutte le azioni associate al servizio, creare una regola senza assegnarla a risorse o API specifiche. Per ulteriori informazioni, vedere Creazione di regole. Per proteggere solo una serie specifica di azioni, esaminare le seguenti sezioni, collegate nella Tabella 1.
Protezione del servizio Gruppi di accesso IAM
Il servizio Gruppi di accesso IAM include la possibilità di creare, modificare ed eliminare gruppi di accesso. Le funzionalità si estendono all'aggiunta o alla rimozione di utenti dai gruppi, all'assegnazione dell'accesso al gruppo e alla gestione dell'accesso di altri utenti ai gruppi di accesso. È possibile proteggere l'intero servizio, che include tutte le azioni associate al servizio.
Limitare la possibilità di gestire uno specifico gruppo di accesso
È possibile proteggere la possibilità di gestire un gruppo di accesso specifico impostando una regola sull'attributo Resource ID. La creazione di una regola che ha come ambito l'attributo Resource ID protegge tutte
le azioni associate al servizio per quel gruppo di accesso specifico.
Per configurare questa regola, puntare al servizio Gruppi di accesso IAM, assegnare l'ambito della regola a Risorse specifiche e selezionare l'attributo Resource ID. Quindi, inserire l'ID del
gruppo di accesso che si desidera proteggere. Per ulteriori informazioni sui passaggi per impostare una regola, vedere Come lo IAM si integra con le restrizioni basate sul contesto.
Per trovare l'ID del gruppo di accesso, andare su Gestione > Accesso (IAM) > Gruppi di accesso. Fare clic sul gruppo di accesso che si desidera proteggere nella regola. Quindi, fare clic su Dettagli.
Il valore desiderato inizia con AccessGroupId.
Limitazione della possibilità di gestire un gruppo di accesso specifico tramite l'API
È possibile proteggere la possibilità di gestire un gruppo di accesso specifico impostando una regola sull'attributo resource. La creazione di una regola che ha come ambito l'attributo resource protegge tutte le azioni
associate al servizio per quel gruppo di accesso specifico.
L'esempio seguente mostra una regola in formato JSON che protegge un gruppo di accesso specifico:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-groups"
},
{
"name": "resource",
"value": "AccessGroupId1234",
"operator": "stringEquals"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Per trovare l'ID del gruppo di accesso, utilizzare il metodo Elenco gruppi di accesso.
Protezione del servizio di gestione degli accessi IAM
Il servizio IAM Access Management include la possibilità di gestire ruoli personalizzati, assegnare criteri di accesso, gestire le impostazioni IAM e altro ancora. È possibile proteggere l'intero servizio o limitare un insieme specifico di azioni in base al contesto della richiesta.
Limitazione della possibilità di gestire ruoli personalizzati nella console
È possibile proteggere la possibilità di gestire ruoli personalizzati definendo una regola per il tipo di risorsa Role Management. La creazione di una regola che ha come ambito il tipo di risorsa Role Management protegge
le seguenti azioni:
iam-access-management.customRole.createiam-access-management.customRole.updateiam-access-management.customRole.deleteiam-access-management.customRole.read
Per configurare questa regola, puntare al servizio IAM Access Management, impostare la restrizione su Risorse specifiche > Tipo di risorsa, quindi selezionare Gestione dei ruoli. Per ulteriori informazioni sui passaggi per impostare una regola, vedere Come lo IAM si integra con le restrizioni basate sul contesto.
Per completare qualsiasi azione di gestione dei ruoli, a un utente deve essere assegnato il ruolo corretto con un criterio di accesso IAM e deve soddisfare le regole di restrizione basate sul contesto. Ad esempio, un utente con il ruolo Viewer
sul servizio IAM Access Management può completare l'azione iam-access-management.customRole.read se invia la richiesta dalla zona di rete corretta e soddisfa la regola. Se lo stesso utente tenta di creare un ruolo personalizzato,
non può completare la richiesta anche se soddisfa la regola perché non è un amministratore.
Limitazione della possibilità di gestire i criteri nella console
È possibile proteggere la capacità di gestire i criteri IAM impostando una regola sul tipo di risorsa Policy Management. La creazione di una regola che ha come ambito il tipo di risorsa Policy Management protegge
le seguenti azioni:
iam.delegationPolicy.createiam.delegationPolicy.updateiam.policy.readiam.policy.createiam.policy.updateiam.policy.delete
Per configurare questa regola, puntare al servizio IAM Access Management, impostare la restrizione su Risorse specifiche > Tipo di risorsa, quindi selezionare Gestione criteri. Per ulteriori informazioni, vedere Creazione di regole.
Per completare qualsiasi azione di Policy Management, a un utente deve essere assegnato un ruolo sul servizio con un criterio di accesso IAM e deve soddisfare la regola di restrizione basata sul contesto. Ad esempio, un utente con il ruolo
Viewer sul servizio IAM Access Management può completare l'azione iam.policy.read se invia la richiesta dalla zona di rete corretta e soddisfa la regola. Se lo stesso utente tenta di creare un criterio, non può completare la
richiesta anche se soddisfa la regola perché non è un amministratore.
Limitazione della possibilità di visualizzare gli approfondimenti nella console
È possibile proteggere la possibilità di visualizzare gli approfondimenti, come i report Identità inattive e Criteri inattivi, applicando una regola al tipo di risorsa insights. La creazione di una regola che ha come ambito il
tipo di risorsa insights protegge le seguenti azioni:
iam-access-management.insight.get
Per configurare questa regola, puntare al servizio IAM Access Management, impostare la restrizione su Risorse specifiche > Tipo di risorsa, quindi selezionare AM Insights. Per ulteriori informazioni, vedere Creazione di regole.
Per completare qualsiasi azione di impostazione, a un utente deve essere assegnato il ruolo corretto con un criterio di accesso IAM e deve soddisfare la regola di restrizione basata sul contesto. Ad esempio, un utente con il ruolo Editor sul
servizio IAM Access Management può completare l'azione iam-access-management.insight.get se invia la richiesta dalla zona di rete corretta e soddisfa la regola. Un utente con il ruolo Viewer non può completare la richiesta,
anche se soddisfa la regola, perché non è un Editor o un Amministratore.
Limitazione della possibilità di gestire ruoli personalizzati utilizzando l'API
È possibile proteggere la possibilità di gestire ruoli personalizzati definendo una regola per il tipo di risorsa customRole. La creazione di una regola che ha come ambito il tipo di risorsa customRole protegge le
seguenti azioni:
iam-access-management.customRole.createiam-access-management.customRole.updateiam-access-management.customRole.deleteiam-access-management.customRole.read
L'esempio seguente mostra una regola in formato JSON che protegge le azioni di ruolo personalizzate:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-access-management"
},
{
"name": "resourceType",
"value": "customRole"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Per completare qualsiasi azione di gestione dei ruoli, a un utente deve essere assegnato il ruolo corretto con un criterio di accesso IAM e deve soddisfare la regola di restrizione basata sul contesto. Ad esempio, un utente con il ruolo Viewer
sul servizio IAM Access Management può completare l'azione iam-access-management.customRole.read se invia la richiesta dalla zona di rete corretta e soddisfa la regola. Se lo stesso utente tenta di creare un ruolo personalizzato,
non può completare la richiesta anche se soddisfa la regola perché non è un amministratore.
Limitazione della possibilità di gestire i criteri tramite l'API
È possibile proteggere la capacità di gestire i criteri IAM impostando una regola sul tipo di risorsa policy. La creazione di una regola che ha come ambito il tipo di risorsa Policy Management protegge le seguenti
azioni:
iam.delegationPolicy.createiam.delegationPolicy.updateiam.policy.readiam.policy.createiam.policy.updateiam.policy.deleteiam.service.readiam.role.readiam.role.assign
L'esempio seguente mostra una regola in formato JSON che protegge le azioni dei criteri:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-access-management"
},
{
"name": "resourceType",
"value": "policy"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Limitare la possibilità di visualizzare gli approfondimenti utilizzando l'API
È possibile proteggere la possibilità di visualizzare gli approfondimenti, come i report Identità inattive e Criteri inattivi, applicando una regola al tipo di risorsa insights. La creazione di una regola che ha come ambito il
tipo di risorsa insights protegge le seguenti azioni:
iam-access-management.insight.get
L'esempio seguente mostra una regola in formato JSON che protegge le azioni dei criteri:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "8293c49bc2724a07999910b1da94c4d6"
},
{
"name": "serviceName",
"value": "iam-access-management"
},
{
"name": "resourceType",
"value": "insight"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Per completare qualsiasi azione di impostazione, a un utente deve essere assegnato il ruolo corretto con un criterio di accesso IAM e deve soddisfare la regola di restrizione basata sul contesto. Ad esempio, un utente con il ruolo Editor sul
servizio IAM Access Management può completare l'azione iam-access-management.insight.get se invia la richiesta dalla zona di rete corretta e soddisfa la regola. Un utente con il ruolo Viewer non può completare la richiesta,
anche se soddisfa la regola, perché non è un Editor o un Amministratore.
Protezione del servizio IAM Identity
Il servizio IAM Identity include la possibilità di visualizzare, aggiornare ed eliminare ID di servizio, chiavi API, identity provider ( IdPs ) e profili affidabili. È inoltre possibile assegnare l'accesso a ID di servizio e profili affidabili. Tutti gli utenti possono creare ID servizio, quindi le azioni del servizio si applicano agli ID servizio, alle chiavi API e a IdPs all'interno dell'account creato da altri utenti.
È possibile proteggere l'intero servizio o limitare un insieme specifico di azioni in base al contesto della richiesta. Per proteggere solo una serie specifica di azioni, consultare le sezioni seguenti.
L'API Token IAM non è soggetta a restrizioni basate sul contesto. Tutte le regole che riguardano il servizio IAM Identity non sono applicate all'API Token. L'API Token utilizza un meccanismo diverso per impostare restrizioni sugli indirizzi IP per gli utenti che accedono a un account, durante il quale gli utenti acquisiscono un token. Per ulteriori informazioni, vedere Consentire indirizzi IP specifici per un account.
Limitazione della possibilità di gestire gli ID dei servizi e le relative chiavi API nella console
È possibile proteggere la capacità di gestire gli ID dei servizi e le relative chiavi API impostando una regola sul tipo di risorsa serviceid. La creazione di una regola che ha come ambito il tipo di risorsa serviceid protegge le seguenti azioni:
iam-identity.serviceid.getiam-identity.serviceid.updateiam-identity.serviceid.deleteiam-identity.apikey.manageiam-identity.apikey.getiam-identity.apikey.listiam-identity.apikey.createiam-identity.apikey.updateiam-identity.apikey.delete
Per configurare questa regola, puntare al servizio IAM Identity, impostare l'ambito della regola su Risorse specifiche e selezionare l'attributo Resource type. Quindi, inserire il valore serviceid.
Per ulteriori informazioni sui passaggi per impostare una regola, vedere Come lo IAM si integra con le restrizioni basate sul contesto.
Limitazione della possibilità di gestire gli ID dei servizi e le relative chiavi API utilizzando l'API
È possibile proteggere la capacità di gestire gli ID dei servizi e le relative chiavi API impostando una regola sul tipo di risorsa serviceid. La creazione di una regola che ha come ambito il tipo di risorsa serviceid protegge le seguenti azioni:
iam-identity.serviceid.getiam-identity.serviceid.updateiam-identity.serviceid.deleteiam-identity.apikey.manageiam-identity.apikey.getiam-identity.apikey.listiam-identity.apikey.createiam-identity.apikey.updateiam-identity.apikey.delete
L'esempio seguente mostra una regola in formato JSON che protegge le azioni di tipo risorsa serviceid:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "serviceid"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Limitazione della possibilità di gestire le chiavi API degli utenti nella console
È possibile proteggere la possibilità di gestire le chiavi API degli utenti definendo una regola per il tipo di risorsa apikey. La creazione di una regola che ha come ambito il tipo di risorsa apikey protegge le seguenti
azioni:
iam-identity.apikey.manageiam-identity.apikey.getiam-identity.apikey.listiam-identity.apikey.createiam-identity.apikey.updateiam-identity.apikey.delete
Per configurare questa regola, puntare al servizio IAM Identity, impostare l'ambito della regola su Risorse specifiche e selezionare l'attributo Resource type. Quindi, inserire il valore apikey.
Per ulteriori informazioni sui passaggi per impostare una regola, vedere Come lo IAM si integra con le restrizioni basate sul contesto.
Limitare la possibilità di gestire le chiavi API dell'utente utilizzando l'API
È possibile proteggere la possibilità di gestire le chiavi API degli utenti definendo una regola per il tipo di risorsa apikey. La creazione di una regola che ha come ambito il tipo di risorsa apikey protegge le seguenti
azioni:
iam-identity.apikey.manageiam-identity.apikey.getiam-identity.apikey.listiam-identity.apikey.createiam-identity.apikey.updateiam-identity.apikey.delete
L'esempio seguente mostra una regola in formato JSON che protegge le azioni di tipo risorsa apikey:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "apikey"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Limitazione della possibilità di gestire i profili di fiducia nella console
È possibile proteggere la possibilità di gestire i profili affidabili definendo una regola per il tipo di risorsa profile. La creazione di una regola che ha come ambito il tipo di risorsa profile protegge le seguenti
azioni:
iam-identity.profile.createiam-identity.profile.updateiam-identity.profile.deleteiam-identity.profile.getiam-identity.profile.get_sessioniam-identity.profile.revoke_sessioniam-identity.profile.linkToResource
Per configurare questa regola, puntare al servizio IAM Identity, impostare l'ambito della regola su Risorse specifiche e selezionare l'attributo Resource type. Quindi, inserire il valore profile.
Per ulteriori informazioni sui passaggi per impostare una regola, vedere Come lo IAM si integra con le restrizioni basate sul contesto.
Limitazione della possibilità di gestire i profili di fiducia utilizzando l'API
È possibile proteggere la possibilità di gestire i profili affidabili definendo una regola per il tipo di risorsa profile. La creazione di una regola che ha come ambito il tipo di risorsa profile protegge le seguenti
azioni:
iam-identity.profile.createiam-identity.profile.updateiam-identity.profile.deleteiam-identity.profile.getiam-identity.profile.get_sessioniam-identity.profile.revoke_sessioniam-identity.profile.linkToResource
L'esempio seguente mostra una regola in formato JSON che protegge le azioni di tipo risorsa profile:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "profile"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Limitazione della possibilità di gestire le impostazioni dell'account nella console
È possibile proteggere la possibilità di gestire le impostazioni dell'account impostando una regola sul tipo di risorsa settings. La creazione di una regola che ha come ambito il tipo di risorsa settings protegge
le seguenti azioni:
iam-identity.account.getiam-identity.account.createiam-identity.account.updateiam-identity.account.createiam-identity.account.updateiam-identity.account.enable_idpiam-identity.account.disable_idpiam-identity.account.deleteiam-identity.session.manage
Per configurare questa regola, puntare al servizio IAM Identity, impostare l'ambito della regola su Risorse specifiche e selezionare l'attributo Resource type. Quindi, inserire il valore settings.
Per ulteriori informazioni sui passaggi per impostare una regola, vedere Come lo IAM si integra con le restrizioni basate sul contesto.
Limitazione della possibilità di gestire le impostazioni dell'account utilizzando l'API
È possibile proteggere la possibilità di gestire le impostazioni dell'account impostando una regola sul tipo di risorsa settings. La creazione di una regola che ha come ambito il tipo di risorsa settings protegge
le seguenti azioni:
iam-identity.account.getiam-identity.account.createiam-identity.account.updateiam-identity.account.createiam-identity.account.updateiam-identity.account.enable_idpiam-identity.account.disable_idpiam-identity.account.deleteiam-identity.session.manage
L'esempio seguente mostra una regola in formato JSON che protegge le azioni di tipo risorsa settings:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "settings"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Limitazione della possibilità di gestire gli Identity Provider nella console
È possibile proteggere la capacità di gestire gli Identity Provider ( IdPs ) assegnando una regola al tipo di risorsa idp. La creazione di una regola che ha come ambito il tipo di risorsa ipd protegge le seguenti
azioni:
iam-identity.idp.getiam-identity.idp.listiam-identity.idp.createiam-identity.idp.updateiam-identity.idp.deleteiam-identity.idp.testiam-identity.idp.metadata
Per configurare questa regola, puntare al servizio IAM Identity, impostare l'ambito della regola su Risorse specifiche e selezionare l'attributo Resource type. Quindi, inserire il valore idp.
Per ulteriori informazioni sui passaggi per impostare una regola, vedere Come lo IAM si integra con le restrizioni basate sul contesto.
Limitazione della possibilità di gestire gli Identity Provider utilizzando l'API
È possibile proteggere la capacità di gestire gli Identity Provider ( IdPs ) assegnando una regola al tipo di risorsa idp. La creazione di una regola che ha come ambito il tipo di risorsa idp protegge le seguenti
azioni:
iam-identity.idp.getiam-identity.idp.listiam-identity.idp.createiam-identity.idp.updateiam-identity.idp.deleteiam-identity.idp.testiam-identity.idp.metadata
L'esempio seguente mostra una regola in formato JSON che protegge le azioni di tipo risorsa idp:
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "iam-identity"
},
{
"name": "resourceType",
"value": "idp"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
Protezione del servizio Gestione utenti
Il servizio Gestione utenti comprende la possibilità di visualizzare gli utenti di un account, di invitare e rimuovere gli utenti e di visualizzare e aggiornare le impostazioni del profilo utente. È possibile creare una regola che protegge tutte le azioni associate a questo servizio.
Il ruolo di visualizzatore nel servizio Gestione utenti è comunemente assegnato agli utenti a cui è stato assegnato il ruolo di visualizzare o gestire i casi di assistenza. Se il proprietario di un account limita la visibilità dell'elenco utenti nelle impostazioni IAM, gli utenti non possono vedere i casi di assistenza aperti da altri utenti dell'account. Tuttavia, se è stato assegnato il ruolo di visualizzatore per il servizio di gestione utenti, l'impostazione della visibilità dell'elenco utenti non influisce sulla possibilità di visualizzare i casi nell'account.
Per configurare questa regola, puntare al servizio Gestione utenti. Per ulteriori informazioni sui passaggi per impostare una regola nella console, vedere Come IAM si integra con le restrizioni basate sul contesto.
L'esempio seguente mostra una regola in formato JSON che protegge tutte le azioni di user-management:
{
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "serviceName",
"value": "user-management"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
}
Protezione di tutti i servizi di gestione degli account IAM
Tutti i servizi di gestione degli account IAM sono il raggruppamento di un sottoinsieme di servizi di gestione degli account, che comprende IAM Identity, IAM Access Management, IAM User Management e IAM Groups. È possibile creare una regola che protegga tutte le azioni associate a questi servizi.
Per configurare questa regola, puntare su Tutti i servizi di gestione degli account IAM. Per ulteriori informazioni sui passaggi per impostare una regola nella console, vedere Come IAM si integra con le restrizioni basate sul contesto.
L'esempio seguente mostra una regola in formato JSON che protegge tutte le azioni associate al raggruppamento di servizi IAM:
{
{
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "alphanumericAccoutnID"
},
{
"name": "service_group_id",
"value": "IAM"
}
]
}
],
"description": "",
"contexts": [],
"enforcement_mode": "enabled"
}
}