Sfruttare le restrizioni basate sul contesto per proteggere le risorse
Questa esercitazione spiega come utilizzare le restrizioni basate sul contesto come ulteriore livello di protezione delle risorse. Completando questa esercitazione, si apprende come creare zone e regole di rete che definiscono le restrizioni di accesso a risorse specifiche in base al contesto, oltre che all'identità IAM. Per ulteriori informazioni, vedere Cosa sono le restrizioni basate sul contesto?
L'esercitazione utilizza un proprietario di conto fittizio di nome Xander. Xander ha precedentemente impostato l'accesso per i manager che necessitano del ruolo administrator sui servizi di gestione degli account utilizzando i criteri
IAM.
Xander si fida del fatto che il suo team gestisca correttamente le proprie credenziali personali e di servizio, ma vuole assicurarsi che siano protetti anche se le credenziali sono gestite male. Poiché Xander conosce gli indirizzi IP utilizzati dal team, può limitare l'accesso al servizio di gestione degli accessi in base alla posizione di rete delle richieste di accesso. In questo modo, la creazione dei criteri di accesso è limitata agli indirizzi IP da lui definiti. Poiché sia l'accesso IAM che le restrizioni basate sul contesto devono consentire l'accesso, le restrizioni basate sul contesto offrono protezione anche in presenza di credenziali compromesse o gestite in modo errato.
Prima di iniziare
Impostate Activity Tracker per monitorare le regole abilitate e quelle di sola segnalazione. Per ulteriori informazioni, vedere Monitoraggio delle restrizioni basate sul contesto.
Crea una zona di rete
Per prima cosa, creare una nuova zona di rete per il team.
- Nella console IBM Cloud, fare clic su Gestione > Restrizioni contestuali
- Andare su Zone di rete e fare clic su Crea.
- Nome della zona di rete
management-team-zone - Immettere gli indirizzi IP che il team deve utilizzare:
- I membri del team di Austin utilizzano i seguenti indirizzi IP: 4.4.4.1-4.4.4.99
- Un membro del team di Austin in un altro edificio utilizza la seguente sottorete: 204.17.5.0/24
- Un membro del team remoto utilizza il seguente indirizzo IP: 3.3.3.56
- Fai clic su Next.
- Esaminare i dettagli della zona di rete.
- Fai clic su Crea.
Crea una regola
Ora Xander può utilizzare la zona di rete creata in una regola.
-
Andare su Regole e fare clic su Crea.
-
Per limitare l'accesso alla creazione di criteri IAM, selezionare il servizio di gestione degli accessi IAM.
-
Fai clic su Continue.
-
Xander ha endpoint pubblici nella sua zona di rete, quindi mantiene l'interruttore del tipo di endpoint impostato su No, che consente le richieste da qualsiasi tipo di endpoint.
-
Selezionare la zona di rete
management-team-zone. -
Fare clic su Aggiungi per includere la configurazione del contesto nella regola.
-
Fai clic su Continue.
-
Assegna un nome alla regola
Management team -
Impostare l'applicazione su Solo rapporto in modo da poter monitorare l'impatto della regola prima di abilitarla. È possibile aggiornare l'applicazione in qualsiasi momento dopo aver creato la regola. Per ulteriori informazioni, vedere Aggiornamento delle restrizioni basate sul contesto.
-
Fai clic su Continue.
-
Quindi, fai clic su Create.
Xander registra e monitora le richieste di gestione dei criteri utilizzando la modalità di soli rapporti. Poiché il team di gestione dispone dei criteri di accesso corretti e utilizza gli indirizzi IP consentiti, è autorizzato a eseguire le operazioni di gestione dei criteri. Tutte le richieste di gestione dei criteri provenienti da indirizzi IP che non corrispondono al conoxt definito da Xander vengono negate quando la regola è attivata.
Passi successivi
Dopo 30 giorni di monitoraggio, aggiornare la regola su Abilitato per iniziare a far rispettare le restrizioni.
È inoltre possibile utilizzare le zone di rete per limitare l'accesso a livello di account e di utente. Per ulteriori informazioni, vedere Consentire indirizzi IP specifici.
Per creare restrizioni basate sul contesto in modo programmatico, consultare l'API Restrizioni basate sul contesto e il plug-in CLI Restrizioni basate sul contesto.
Per ulteriori informazioni sull'implementazione delle restrizioni basate sul contesto nella vostra strategia di sicurezza, consultate il tutorial della soluzione Migliorare la sicurezza del cloud applicando restrizioni basate sul contesto.