Seguridad por niveles con restricciones basadas en el contexto

Reduzca su superficie de ataque con restricciones basadas en el contexto. Añada la ubicación de la red, el tipo de punto final y los requisitos MFA a sus políticas basadas en identidades para una gestión de acceso detallada.

Las restricciones basadas en el contexto ofrecen a los propietarios y administradores de cuentas la posibilidad de definir y aplicar restricciones de acceso a los recursos de IBM Cloud® en función de los criterios de una regla. Los criterios incluyen la ubicación en la red de las solicitudes de acceso, el tipo de punto final desde el que se envía la solicitud, el nivel de autenticación multifactor de una identidad y, en ocasiones, la API a la que intenta acceder la solicitud. Estas restricciones funcionan con las políticas IAM tradicionales, que se basan en la identidad, para proporcionar otra capa de protección. Dado que tanto las políticas de IAM como las restricciones basadas en el contexto imponen el acceso, las restricciones basadas en el contexto ofrecen protección incluso frente a credenciales comprometidas o mal gestionadas.

Un diagrama que muestra cómo funcionan las restricciones basadas en el contexto.
Un diagrama que muestra cómo funcionan las restricciones basadas en el contexto.

Para ver un escenario de ejemplo sobre la creación de restricciones basadas en contexto, siga la guía de aprendizaje Cómo aprovechar las restricciones basadas en contexto para proteger sus recursos.

Para obtener más información sobre la aplicación de restricciones basadas en el contexto en su estrategia de seguridad, consulte el tutorial de la solución Mejorar la seguridad en la nube aplicando restricciones basadas en el contexto.

Reglas

Una regla asocia un recurso IBM Cloud a un conjunto de contextos:

  • El recurso de nube se especifica mediante atributos de recursos similares a las políticas de acceso de IAM.
  • Los atributos de contexto pueden ser una combinación de zonas de red y tipos de punto final.

Los contextos configurados definen los límites de los recursos asociados.

Los atributos de recurso necesarios en las reglas de restricción basadas en el contexto son accountId y serviceName. Las reglas deben tener como ámbito una cuenta y un servicio específico.

Las reglas de restricción basadas en contexto se aplican mediante la lógica siguiente:

  • Una regla solo otorga el acceso cuando al menos uno de los contextos de la regla permite el acceso.
  • Si varias reglas son aplicables a un recurso determinado, el acceso solo se otorga cuando todas las reglas aplicables permiten el acceso.
  • Si no se aplica ninguna regla a un determinado recurso, el acceso está determinado exclusivamente por las políticas de IAM.

A diferencia de las políticas de IAM, las restricciones basadas en contexto no asignan el acceso. Las restricciones basadas en contexto comprueban que una solicitud de acceso provenga de un contexto permitido configurado.

La interfaz que utilices para acceder a un recurso, como la consola, la CLI o la API, no afecta a cómo se aplica una regla a ese recurso. La regla se aplica de la misma manera en todas las interfaces y se basa en la dirección IP del cliente.

Aplicación de las normas

Puede decidir cómo desea aplicar una regla en el momento de su creación y actualizar la aplicación de la regla en cualquier momento.

Habilitada
Haga cumplir la norma. Dependiendo del servicio que seleccione, podría estar disponible la supervisión de los intentos de acceso denegados a través de Activity Tracker Event Routing. Revise la documentación de cada servicio para saber cómo se integran con las restricciones basadas en el contexto.
Inhabilitado
No se aplican restricciones a los recursos de su cuenta. Seleccione esta opción si no está preparado para activar la regla.
Solo informes
Dependiendo del servicio que seleccione, puede supervisar cómo afecta una regla al acceso sin aplicarla. Con el modo de sólo informe, todos los intentos de acceder a los recursos de la cuenta se registran en Activity Tracker Event Routing. Si está disponible, se recomienda realizar un seguimiento durante 30 días antes de aplicar una norma.

El modo de sólo informe no está disponible para todos los servicios, así que revise la documentación de cada servicio para saber cómo se integran con las restricciones basadas en el contexto.

Puede supervisar el impacto de sus reglas habilitadas y sólo para informes. Para obtener más información, consulte Supervisión de las restricciones basadas en el contexto.

Definir el ámbito de aplicación de una norma

Defina las API que desea proteger para limitar el alcance de las restricciones de una regla. De este modo, puede especificar protecciones granulares para diferentes API que tengan requisitos de acceso distintos.

Por ejemplo, puede crear una regla que se dirija a una API de plano de datos para que sólo sea accesible desde un clúster Kubernetes, o dondequiera que exista su infraestructura informática. A continuación, puede crear una regla dirigida a la API del plano de control y a todas las API de la plataforma para proteger las interacciones con la consola en la nube, de modo que sólo sea accesible desde detrás de la VPN de su organización.

Sólo algunos servicios admiten la posibilidad de delimitar una regla por API.

Con algunos servicios, puede restringir las acciones de todas las API de servicio en sus recursos de forma predeterminada, lo que incluye todas las API actuales y futuras que el servicio pueda admitir. O seleccione API específicas. Por ejemplo, Kubernetes dispone de API de servicio personalizadas a las que puede restringir el acceso en función del contexto de la solicitud. Revise la documentación de cada servicio para obtener más información sobre cómo se integran con las restricciones basadas en el contexto.

Determinados servicios admiten la capacidad de delimitar una regla para proteger todas las API de plataforma, lo que incluye todas las API de plataforma actuales y futuras que un servicio pueda admitir. La adición de API de plataforma al ámbito de una regla garantiza que las operaciones de plataforma, como el aprovisionamiento de recursos, la gestión de credenciales de servicio y la fijación de etiquetas, sólo sean accesibles desde las ubicaciones que usted defina.

Las restricciones basadas en el contexto protegen por defecto todas las API de servicios y plataformas que admite el servicio de destino.

Contextos

Los contextos definen dónde se puede acceder a los recursos. Un contexto está formado por los tipos de punto final permitidos y las zonas de red que configura.

  • Si un contexto incluye zonas de red, el acceso solo se otorga cuando se crea la solicitud desde una de esas zonas.
  • Si un contexto incluye tipos de punto final de servicio, el acceso solo se otorga cuando se recibe la solicitud a través de una conexión que coincide con uno de esos tipos.
  • Si un contexto incluye autenticación multifactor (MFA), el acceso sólo se concede cuando la identidad solicitante tiene un nivel MFA igual o superior al nivel MFA requerido.
  • Si un contexto incluye varias restricciones, por ejemplo, zonas y tipos de punto final, todas las restricciones deben cumplirse para que se otorgue el acceso.

Zona de red

Una zona de red representa una lista de elementos permitidos de direcciones IP donde se crea una solicitud de acceso. Define un conjunto de una o varias ubicaciones de red que se especifican mediante los siguientes atributos:

  • Direcciones IP, que incluyen direcciones individuales, rangos o subredes.
  • VPC
  • Referencias de servicio, que permiten el acceso desde otros servicios de IBM Cloud®.

Direcciones IP

Los clientes pueden especificar las direcciones IP desde las que saben que desean poder enviar tráfico. Cualquier dirección que no sea una de las direcciones IP especificadas se denegará.

VPC

Si tiene aplicaciones desplegadas en un VPC que necesitan acceso a un recurso restringido basado en contexto, puede incluir las direcciones IP de VPC en la zona de red. Para ello, seleccione la VPC de destino en su zona de red y añada esa zona de red a su regla. De este modo, no es necesario encontrar las direcciones IP que utiliza la VPC. Los recursos con los que se ponen en contacto ven que la solicitud procede de un conjunto de direcciones IP permitidas.

Referencias de servicio

Una referencia de servicio representa las ubicaciones de red de un servicio o instancia de servicio. Incluir una referencia de servicio en una zona de red añade las direcciones IP asociadas con el servicio a su lista de permitidos sin necesidad de conocer las direcciones IP subyacentes del servicio. Las referencias de servicio son útiles, ya que las ubicaciones de red de los servicios en la nube son desconocidas para el administrador de restricciones basadas en el contexto y pueden cambiar con el tiempo.

La siguiente es una lista de servicios que puede añadir a una zona de red como referencia de servicio:

Servicios compatibles con las referencias de servicio.
Servicio Tipo de servicio service_name
Todos los servicios de gestión de cuentas Gestión de cuentas iam-access-management
Servicio de Grupos de Acceso IAM Gestión de Cuentas iam-groups
Gestión de usuarios IAM Gestión de cuentas user-management
Activity Tracker Event Routing IAM-enabled logdnaat
App Configuration IAM-enabled apprapp
Servicio de Gestión de Catálogos Habilitado para IAM globalcatalog-collection
Nube Block Storage for VPC IAM habilitado
Nube Object Storage Habilitado para IAM cloud-object-storage
Code Engine IAM-enabled codeengine
Databases for DataStax IAM-enabled databases-for-cassandra
Databases for EnterpriseDB IAM-enabled databases-for-enterprisedb
Databases for Elasticsearch IAM-enabled databases-for-elasticsearch
Databases for etcd IAM-enabled databases-for-etcd
Databases for MongoDB IAM-enabled databases-for-mongodb
Databases for MySQL IAM-enabled databases-for-mysql
Databases for PostgreSQL IAM-enabled databases-for-postgresql
Databases for Redis IAM-enabled databases-for-redis
Direct Link IAM-enabled directlink
Event Notifications IAM-enabled event-notifications
Event Streams IAM-enabled messagehub
Kubernetes Service / Red Hat OpenShift IAM-enabled containers-kubernetes
Messages for RabbitMQ IAM-enabled messages-for-rabbitmq
Secrets Manager IAM-enabled secrets-manager
Servicios de Infraestructura VPC IAM habilitado
Schematics IAM-enabled schematics
Toolchain IAM-enabled toolchain
Watsonx.data IAM-enabled lakehouse

En la tabla 1, Todos los servicios de gestión de cuentas se refiere a la agrupación de servicios de tipo Gestión de cuentas que figuran en la tabla. Por ejemplo, si hay dos servicios de gestión de cuentas que figuran en la tabla 1, Todos los servicios de gestión de cuentas incluye esos dos servicios. A medida que más servicios de gestión de cuentas estén disponibles como referencias de servicio, las zonas de red que especifiquen Todos los servicios de gestión de cuentas como referencia de servicio incluirán automáticamente los servicios de gestión de cuentas recién añadidos.

Consulte la documentación de cada oferta de servicios para obtener más información sobre qué servicios añadir como referencia de servicio para la oferta de servicios a la que se dirige una regla.

Tipos de variable

Un tipo de punto final representa la conexión a través de la que se recibe una solicitud de acceso. Corresponde al punto final que recibe la conexión. Puede permitir el acceso desde todos los tipos de punto final soportados por el servicio o desde tipos de punto final de servicio específicos.

Los tres tipos de puntos finales comunes son los siguientes:

  • Los puntos finales públicos pueden aceptar solicitudes desde cualquier lugar.
  • Los puntos finales privados están disponibles para la mayoría de las solicitudes que se originan en IBM Cloud®.
  • Los endpoints directos se utilizan en escenarios Bring-Your-Own-IP, generalmente para peticiones que se originan desde recursos dentro de VPCs.

Es posible que algunos tipos de punto final no estén soportados por el servicio seleccionado.

Para acceder a los endpoints privados virtuales, los usuarios de la CLI deben iniciar sesión mediante el comando ibmcloud login -a private.cloud.ibm.com --vpc. Para obtener más información, consulte Creación de una puerta de enlace de endpoint privado(necesaria para el uso de VPC).

Autenticación de multifactores

La autenticación multifactor (MFA) requiere que las identidades se autentiquen utilizando otro factor de autenticación además de un ID y una contraseña. Estableciendo un requisito de nivel MFA menos estricto, permite autenticarse a los usuarios que cumplen o superan ese nivel. Por ejemplo, si su regla requiere que los usuarios se autentiquen con MFA LEVEL1, los usuarios que tengan MFA LEVEL2 siguen cumpliendo la regla ya que LEVEL2 supera los criterios de seguridad de LEVEL1. En los siguientes niveles AMF se nombra el factor AMF mínimo para cada nivel. Para obtener más información, consulte IBM Cloud multifactor authentication.

  • LEVEL1: AMF por correo electrónico
  • LEVEL2: TOTP MFA
  • LEVEL3: Clave de seguridad MFA

Además de LEVEL1, LEVEL2, y LEVEL3 MFA, la regla de restricciones basadas en contexto también admite el valor IAM_ACCOUNT_SETTING, lo que significa que el valor MFA de la regla coincide con lo que usted defina como requisito MFA para su cuenta. De esta forma, cualquier cambio en la configuración MFA de tu cuenta se aplica automáticamente a la regla. Para más información, consulte Opciones MFA.

Si se selecciona una opción de la sección MFA para usuarios con IBMid en la configuración de autenticación de IAM, el valor MFA de IAM se asigna a LEVEL2 MFA en las restricciones basadas en contexto. MFA se aplica tanto a usuarios federados como no federados, incluso si se selecciona Usuario no federado.

Sólo algunos servicios admiten la posibilidad de especificar MFA en una regla.

Requisitos de acceso

Para completar las acciones de las reglas, debe tener asignada una política IAM en el servicio de destino. Para completar las acciones de la zona de red, se le debe asignar una política IAM en el servicio de restricciones basadas en contexto.

Para crear una restricción basada en el contexto para un servicio, debe tener asignada una política de IAM con el rol de Administrador el servicio contra el que está creando una regla. Por ejemplo, si desea crear una regla para proteger una Key Protect instancia, debe tener asignado el rol Administrador en el servicio Key Protect y el rol de Visor o superior en el servicio de restricciones basadas en contexto.

El rol Visor en el servicio de restricciones basadas en contexto le autoriza a añadir zonas de red a su regla.

Funciones y acciones de restricción basadas en el contexto

Para gestionar zonas de red, debe tener asignada una política IAM con una función específica para el servicio de gestión de cuentas de restricciones basadas en contexto. La siguiente tabla muestra los posibles roles de acceso y acciones para la gestión de cuentas.

Funciones y acciones del servicio de restricciones basadas en el contexto
Roles Acciones
Visor Ver zonas de red
Editor Ver zonas de red

Crear zonas de red

Actualizar zonas de red

Eliminar zonas de red

Administrador Ver zonas de red

Crear zonas de red

Actualizar zonas de red

Eliminar zonas de red

Para obtener más información, consulte Acciones y roles para servicios de gestión de cuentas.

También puede utilizar zonas de red para restringir el acceso a nivel de cuenta. Para establecer restricciones a nivel de cuenta mediante el uso de zonas de red, vaya a Gestionar > IAM > Configuración en la consola IBM Cloud e introduzca el nombre de su zona de red.

Funciones y acciones de los servicios destinatarios

Para gestionar reglas, debe tener asignada una política IAM con el rol de Administrador para el servicio contra el que está creando la regla. La siguiente tabla muestra los posibles roles y acciones de acceso para los servicios.

Funciones y ejemplos de acciones para el servicio de destino
Roles Acciones
Visor Ver reglas
Editor Ver reglas
Administrador Ver reglas

Crear reglas

Actualizar reglas

Eliminar reglas

Servicios integrados con restricciones basadas en el contexto

Los servicios específicos de IBM Cloud se integran con restricciones basadas en el contexto, y sólo estos servicios pueden aplicar reglas a sus recursos. El modo en que las reglas se aplican a los servicios individuales viene determinado por el servicio, así que asegúrate de revisar la documentación de cada servicio para entender cómo se aplican las restricciones basadas en el contexto.

Puede crear restricciones basadas en el contexto para los siguientes servicios si se le concede el acceso correcto en el servicio:

Servicios compatibles con las restricciones basadas en el contexto.
Servicio Tipo de servicio Alcance de las API service_name
Activity Tracker Event Routing Gestión de cuentas No atracker
App Configuration Habilitado para IAM No apprapp
servicio de gestión de catálogos Habilitado para IAM globalcatalog-collection
IBM Cloud Logs Habilitado para IAM No logs
IBM Cloud Monitoring Habilitado para IAM No sysdig-monitor
Copia de seguridad y recuperación Habilitado para IAM backup-recovery
Cloud Object Storage Habilitado para IAM No cloud-object-storage
Code Engine Habilitado para IAM No codeengine
Container Registry Habilitado para IAM No container-registry
Servicio de restricciones basadas en el contexto Gestión de cuentas No context-based-restrictions
Databases for DataStax Habilitado para IAM databases-for-cassandra
Databases for EnterpriseDB Habilitado para IAM databases-for-enterprisedb
Databases for Elasticsearch Habilitado para IAM databases-for-elasticsearch
Databases for etcd Habilitado para IAM databases-for-etcd
Databases for MongoDB Habilitado para IAM databases-for-mongodb
Databases for MySQL Habilitado para IAM databases-for-mysql
Databases for PostgreSQL Habilitado para IAM databases-for-postgresql
Databases for Redis Habilitado para IAM databases-for-redis
Direct Link Habilitado para IAM No directlink
DNS Services Habilitado para IAM No dns-svcs
Enterprise Application Service Habilitado para IAM No enterprise-app-java
Event Notifications Habilitado para IAM No event-notifications
Event Streams Habilitado para IAM No messagehub
Hyper Protect Crypto Services Habilitado para IAM hs-crypto
Servicio de grupos de acceso de IAM Gestión de cuentas No iam-groups
Servicio de gestión de acceso de IAM Gestión de cuentas No iam-access-management
IAM Identity Service Gestión de cuentas No iam-identity
Gestión de usuarios IAM Gestión de cuentas No user-management
IBM Cloud® Virtual Private Cloud Habilitado para IAM No is
Key Protect Habilitado para IAM No kms
Kubernetes Service / Red Hat OpenShift Habilitado para IAM containers-kubernetes
MQ Habilitado para IAM mqcloud
Messages for RabbitMQ Habilitado para IAM messages-for-rabbitmq
Schematics Habilitado para IAM No schematics
Secrets Manager Habilitado para IAM No secrets-manager
IBM Cloud Security and Compliance Center Workload Protection Habilitado para IAM No sysdig-secure
Servicio de etiquetado Gestión de cuentas No ghost-tags
Transit Gateway Habilitado para IAM No transit
Watsonx.data Habilitado para IAM No lakehouse

Las restricciones basadas en el contexto que se definen para los servicios habilitados para IAM no se aplican a las acciones de la plataforma como crear o eliminar. Para obtener más información, consulte Roles y acciones de IAM.

Vuelve regularmente para ver qué servicios se añaden a medida que más servicios se integran con las restricciones basadas en el contexto.

Límites de restricciones basados en contexto

La tabla siguiente lista los límites máximos para las restricciones basadas en contexto. Estos límites se aplican a cualquier usuario que pueda crear reglas de restricciones basadas en contexto o zonas de red. Para obtener más información, consulte ¿Qué son las restricciones basadas en contexto?.

Si tiene un caso de uso específico que requiere un límite ampliado, puede solicitar un aumento. Para obtener más información, consulte Aumento de los límites de cuenta.

Límites de restricciones basados en contexto
Recurso Máx
Reglas de restricción basada en contexto por cuenta [1] 4020
Zonas de red por cuenta 500
Direcciones IP por zona de red 1000
Direcciones IP por regla 1000

Una regla de restricción basada en contexto que incluye varias zonas de red puede tener un máximo de 1000 direcciones IP asociadas indirectamente a ella. Por ejemplo, en una regla que incluye dos zonas de red, una de las zonas podría tener 800 direcciones IP y la otra podría tener un máximo de 200 direcciones IP.

Si desea comprobar el número de reglas de su cuenta, consulte Visualización del número total de reglas por cuenta. Para solicitar un aumento del límite de la cuenta, consulte Solicitar un aumento del límite compartido de políticas y normas.

Coherencia final

Las restricciones basadas en el contexto siguen un patrón finalmente coherente que es común a muchos servicios nativos de la nube. Como resultado, las restricciones basadas en contexto siguen estando altamente disponibles con alto rendimiento en varias regiones globales. Los cambios realizados en las reglas de restricciones basadas en contexto y en las zonas de red se registran y se propagan en todo el mundo. Es posible que los cambios de acceso no entren en vigor hasta que se complete el proceso de propagación, que suele durar unos pocos minutos.


  1. Las políticas IAM y las reglas de restricciones basadas en el contexto comparten un límite combinado de 4020. ↩︎