利用基於上下文的限制來保護您的資源

本教學將介紹如何使用基於上下文的限制作為資源的另一層保護。 完成本教學後,您將學會如何建立網路區域和規則,以根據 IAM 身分之外的情境來定義對特定資源的存取限制。 如需詳細資訊,請參閱 什麼是基於上下文的限制?

本教學使用一個名為 Xander 的虛構帳戶所有者。 Xander 之前使用 IAM 政策為需要 administrator 角色的經理設定帳戶管理服務的存取權限。

Xander 相信他的團隊能妥善管理個人和服務憑證,但他希望即使憑證管理不善,也能確保他們受到保護。 因為 Xander 知道團隊使用的 IP 位址,所以 Xander 可以根據存取請求的網路位置來限制存取管理服務。 這樣,存取政策的建立就只限於他定義的 IP 位址。 由於 IAM 存取和基於情境的限制都必須允許存取,因此即使憑證受到攻擊或管理不善,基於情境的限制也能提供保護。

開始之前

設定 Activity Tracker 來監控您的啟用規則和僅報告規則。 如需詳細資訊,請參閱 監控基於上下文的限制。

建立網路區域

首先,為團隊建立新的網路區域。

  1. 在 IBM Cloud 主控台中,按一下管理 > 基於上下文的限制
  2. 移至網路區域,然後按一下建立。
  3. 命名網路區域 management-team-zone
  4. 輸入團隊必須使用的 IP 位址:
    1. 奧斯汀的團隊成員使用下列 IP 位址:4.4.4.1-4.4.4.99
    2. 另一棟大樓的一位 Austin 團隊成員使用下列子網路:204.17.5.0/24
    3. 遠端團隊成員使用下列 IP 位址:3.3.3.56
  5. 按下一步。
  6. 檢視網路區域的詳細資訊。
  7. 按一下建立。

建立規則

現在,Xander 可以使用他在規則中建立的網路區域。

  1. 移至規則,然後按一下建立。

  2. 若要限制建立 IAM 政策的存取權限,請選擇 IAM 存取管理服務。

  3. 按一下繼續。

  4. Xander 的網路區域中有公共端點,因此他將端點類型切換開關設定為 No,這樣就允許任何端點類型的請求。

  5. 選擇網路區域 management-team-zone。

  6. 按一下新增,將您的上下文組態包含在規則中。

  7. 按一下繼續。

  8. 命名規則 Management team

  9. 將執行設定為僅報告,以便您可以在啟用規則前監控其影響。 建立規則後,您可以隨時更新強制執行。 如需詳細資訊,請參閱 更新基於上下文的限制。

  10. 按一下繼續。

  11. 然後,按一下建立。

Xander 使用僅報告模式記錄和監控政策管理請求。 由於管理團隊擁有正確的存取政策,並使用允許的 IP 位址,因此他們被授權執行政策管理作業。 當規則啟用時,所有來自 IP 位址且不符合 Xander 定義的 conext 的政策管理請求都會被拒絕。

下一步

監控 30 天後,將規則更新為啟用,以開始執行您的限制。

您也可以使用網路區域來限制帳號層級和使用者層級的存取。 如需詳細資訊,請參閱 允許特定 IP 位址。

若要以程式方式建立基於上下文的限制,請參閱基於上下文的 限制 API 和 基於上下文的限制 CLI 外掛 程式。

如需在安全策略中實施基於上下文的限制的詳細資訊,請參閱解決方案教學 透過應用基於上下文的限制增強雲端安全性。