Ressourcen mit kontextbasierten Einschränkungen schützen
In diesem Tutorial erfahren Sie, wie Sie kontextbasierte Einschränkungen als weitere Schutzebene für Ihre Ressourcen nutzen können. Beim Durcharbeiten dieses Lernprogramms erfahren Sie, wie Sie Netzzonen und Regeln erstellen, die neben der IAM-Identität auf der Basis von Kontexten Zugriffsbeschränkungen für bestimmte Ressourcen definieren. Weitere Informationen finden Sie unter Was sind kontextbezogene Einschränkungen?
Das Lernprogramm verwendet einen fiktiven Kontoeigner namens Xander. Xander hat zuvor mit Hilfe von IAM-Richtlinien den Zugang für Manager, die die Rolle administrator benötigen, auf Account Management Services eingerichtet.
Xander vertraut darauf, dass seine Teammitglieder ihre persönlichen und Serviceberechtigungsnachweise ordnungsgemäß verwalten, möchte allerdings sicherstellen, dass sie auch bei einer fehlerhaften Verwaltung der Berechtigungsnachweise geschützt sind. Da Xander die IP-Adressen kennt, die das Team verwendet, kann Xander den Zugriff auf den Zugriffsverwaltungsdienst auf der Grundlage des Netzwerkstandorts der Zugriffsanfragen einschränken. Auf diese Weise ist die Erstellung von Zugriffsrichtlinien auf die von ihm definierten IP-Adressen beschränkt. Da sowohl der IAM-Zugriff als auch die kontextbasierten Einschränkungen den Zugriff zulassen müssen, bieten kontextbasierte Einschränkungen Schutz sogar bei beeinträchtigten oder falsch verwalteten Berechtigungsnachweisen.
Vorbereitende Schritte
Richten Sie Activity Tracker ein, um Ihre aktivierten und reinen Berichtsregeln zu überwachen. Weitere Informationen finden Sie unter Überwachung kontextbezogener Einschränkungen.
Netzzone erstellen
Erstellen Sie zunächst eine neue Netzzone für das Team.
- Klicken Sie in der IBM Cloud-Konsole auf Verwalten > Kontextbasierte Einschränkungen.
- Wechseln Sie zu Netzzonen und klicken Sie dann auf Erstellen.
- Benennen Sie die Netzzone mit
management-team-zone. - Geben Sie die IP-Adressen ein, die das Team verwenden muss:
- Teammitglieder in Austin verwenden die folgenden IP-Adressen: 4.4.4.1 - 4.4.4.99
- Ein Mitglied des Teams in Austin in einem anderen Gebäude verwendet das Teilnetz 204.17.5.0/24.
- Ein fernes Teammitglied verwendet die IP-Adresse 3.3.3.56.
- Klicken Sie auf Weiter.
- Überprüfen Sie die Details der Netzzone.
- Klicken Sie auf Erstellen.
Regel erstellen
Xander kann jetzt die erstellte Netzwerkzone in einer Regel verwenden.
-
Wechseln Sie zu Regeln und klicken Sie auf Erstellen.
-
Um den Zugriff auf die Erstellung von IAM-Richtlinien zu beschränken, wählen Sie den IAM Access Management Service.
-
Klicken Sie auf Weiter.
-
Xander hat öffentliche Endpunkte in seiner Netzwerkzone, daher lässt er den Endpunkttyp-Kippschalter auf Nein stehen, wodurch Anfragen von jedem Endpunkttyp zugelassen werden.
-
Wählen Sie die Netzzone
management-team-zoneaus. -
Klicken Sie auf Hinzufügen, um Ihre Kontextkonfiguration in die Regel einzubeziehen.
-
Klicken Sie auf Weiter.
-
Regel benennen
Management team -
Setzen Sie die Durchsetzung auf "Nur Bericht", damit Sie die Auswirkungen der Regel überwachen können, bevor Sie sie aktivieren. Sie können die Durchsetzung jederzeit aktualisieren, nachdem Sie die Regel erstellt haben. Weitere Informationen finden Sie unter Aktualisieren kontextbezogener Einschränkungen.
-
Klicken Sie auf Weiter.
-
Klicken Sie anschließend auf Erstellen.
Xander protokolliert und überwacht Anfragen zur Richtlinienverwaltung im Nur-Bericht-Modus. Da das Verwaltungsteam über die richtigen Zugriffsrichtlinien verfügt und zulässige IP-Adressen verwendet, ist es berechtigt, Vorgänge zur Richtlinienverwaltung auszuführen. Alle Anfragen zur Richtlinienverwaltung, die von IP-Adressen kommen, die nicht mit dem von Xander definierten Kontext übereinstimmen, werden abgelehnt, wenn die Regel aktiviert ist.
Nächste Schritte
Aktualisieren Sie die Regel nach 30 Tagen der Überwachung auf Aktiviert, um mit der Durchsetzung der Einschränkungen zu beginnen.
Sie können auch Netzzonen verwenden, um den Zugriff auf die Konto- und Benutzerebene einzuschränken. Weitere Informationen finden Sie in Bestimmte IP-Adressen zulassen.
Wie Sie kontextbasierte Einschränkungen programmatisch erstellen können, erfahren Sie in der API für kontextbasierte Einschränkungen und im CLI-Plug-in für kontextbasierte Einschränkungen.
Weitere Informationen zur Implementierung kontextbasierter Einschränkungen in Ihre Sicherheitsstrategie finden Sie im Lösungs-Tutorial Verbessern Sie die Cloud-Sicherheit durch Anwendung kontextbasierter Einschränkungen.