Cómo aprovechar las restricciones basadas en contexto para proteger sus recursos
Este tutorial le mostrará cómo utilizar las restricciones basadas en el contexto como otra capa de protección para sus recursos. En esta guía de aprendizaje, aprenderá a crear zonas de red y reglas que definen restricciones de acceso para recursos específicos basados en el contexto además de la identidad de IAM. Para más información, consulte ¿Qué son las restricciones basadas en el contexto?
La guía de aprendizaje utiliza un propietario de cuenta ficticio llamado Xander. Xander configuró previamente el acceso de los gestores que necesitan el rol administrator en los servicios de gestión de cuentas mediante políticas IAM.
Xander confía en su equipo para gestionar sus credenciales personales y de servicio adecuadamente, pero desea asegurarse de que están protegidos aunque las credenciales estén mal gestionadas. Dado que Xander conoce las direcciones IP que utiliza el equipo, puede restringir el acceso al servicio de gestión de accesos en función de la ubicación en la red de las solicitudes de acceso. De esta forma, la creación de políticas de acceso queda restringida a las direcciones IP que él defina. Como el acceso de IAM y las restricciones basadas en el contexto deben permitir el acceso, las restricciones basadas en el contexto ofrecen protección aunque las credenciales estén comprometidas o mal gestionadas.
Antes de empezar
Configure Activity Tracker para supervisar sus reglas habilitadas y de sólo informe. Para obtener más información, consulte Supervisión de las restricciones basadas en el contexto.
Crear una zona de red
En primer lugar, cree una nueva zona de red para el equipo.
- En la consola de IBM Cloud, pulse Gestionar > Restricciones basadas en contexto.
- Vaya a Zonas de red y, a continuación, pulse Crear.
- Llame a la zona de red
management-team-zone. - Especifique las direcciones IP que el equipo debe utilizar:
- Los miembros del equipo en Austin utilizan las siguientes direcciones IP: 4.4.4.1-4.4.4.99
- Un miembro del equipo de Austin de otro edificio utiliza la siguiente subred: 204.17.5.0/24
- Un miembro del equipo remoto utiliza la siguiente dirección IP: 3.3.3.56
- Pulse Siguiente.
- Revise los detalles de la zona de red.
- Pulse Crear.
Crear una regla
Ahora, Xander puede utilizar la zona de red que ha creado en una regla.
-
Vaya a Reglas y pulse Crear.
-
Para restringir el acceso a la creación de políticas IAM, seleccione el Servicio de Gestión de Acceso IAM.
-
Pulse Continuar.
-
Xander tiene endpoints públicos en su zona de red, por lo que mantiene el conmutador de tipo de endpoint en No, lo que permite peticiones desde cualquier tipo de endpoint.
-
Seleccione la zona de red
management-team-zone. -
Pulse Añadir para incluir la configuración de contexto en la regla.
-
Pulse Continuar.
-
Denominar la regla
Management team -
Establezca la aplicación en Sólo informe para poder supervisar el impacto de la regla antes de activarla. Puede actualizar la aplicación en cualquier momento después de crear la regla. Para obtener más información, consulte Actualización de las restricciones basadas en el contexto.
-
Pulse Continuar.
-
A continuación, pulse en Crear.
Xander está registrando y supervisando las solicitudes de gestión de políticas mediante el modo de sólo informe. Dado que el equipo de gestión cuenta con las políticas de acceso correctas y utiliza direcciones IP permitidas, está autorizado a ejecutar operaciones de gestión de políticas. Todas las solicitudes de gestión de políticas que proceden de direcciones IP que no coinciden con el conext que Xander definió se deniegan cuando la regla está activada.
Próximos pasos
Tras 30 días de supervisión, actualice la regla a Activado para empezar a aplicar sus restricciones.
También puede utilizar zonas de red para restringir el acceso a nivel de cuenta y nivel de usuario. Para obtener más información, consulte Cómo permitir direcciones IP específicas.
Para crear restricciones basadas en el contexto mediante programación, consulte API de restricciones basadas en el contexto y Complemento CLI de restricciones basadas en el contexto.
Para obtener más información sobre la aplicación de restricciones basadas en el contexto en su estrategia de seguridad, consulte el tutorial de la solución Mejorar la seguridad en la nube aplicando restricciones basadas en el contexto.