コンテキスト・ベースの制限を活用したリソースの保護

このチュートリアルでは、リソースを保護するもう1つのレイヤーとしてコンテキストベースの制限を使用する方法を説明します。 このチュートリアルを完了することで、IAM ID に加えて、コンテキストに基づき特定のリソースへのアクセス制限を定義するルールとネットワーク・ゾーンを作成する方法を把握することができます。 詳しくは、 コンテキストベースの制限とは?

このチュートリアルでは Xander という名前の架空のアカウント所有者を使って説明します。 Xanderは以前、IAMポリシーを使って、 アカウント管理サービスの administrator ロールを必要とする管理者のアクセスを設定した。

Xander は、自分のチームがそれぞれの個人情報とサービス資格情報を適切に管理することを信じていますが、資格情報が適切に管理されていなかったとしても、それらが保護されるようにしたいと考えています。 Xanderはチームが使用するIPアドレスを知っているため、アクセス要求のネットワークロケーションに基づいてアクセス管理サービスへのアクセスを制限することができる。 こうすることで、アクセスポリシーの作成は、本人が定義したIPアドレスに限定される。 IAM アクセスとコンテキスト・ベースの制限の両方でアクセスを許可する必要があるため、資格情報が漏洩した場合や適切に管理されなかった場合でも、コンテキスト・ベースの制限によって保護が提供されます。

開始前に

Activity Tracker を設定して、有効なルールとレポートのみのルールを監視する。 詳細については、 コンテキスト・ベースの制限の監視を 参照のこと。

ネットワーク・ゾーンの作成

まず、チームのために新しいネットワーク・ゾーンを作成します。

  1. IBM Cloud コンソールで管理>コンテキスト・ベースの制限をクリックします。
  2. ネットワーク・ゾーンに移動し、作成をクリックします。
  3. ネットワーク・ゾーンに management-team-zone という名前を付けます。
  4. チームで使用する必要がある IP アドレスを入力します。
    1. オースティンのチーム・メンバーは以下の IP アドレス 4.4.4.1-4.4.4.99 を使用します。
    2. オースティンの別のビルのチーム・メンバーはサブネット 204.17.5.0/24 を使用します。
    3. リモートのチーム・メンバーは IP アドレス 3.3.3.56 を使用します。
  5. 次へ をクリックします。
  6. ネットワーク・ゾーンの詳細を確認します。
  7. 「作成」 をクリックします。

ルールの作成

これで、Xander はルールで作成したネットワーク・ゾーンを使用できるようになりました。

  1. ルールに移動して作成をクリックします。

  2. IAMポリシーの作成へのアクセスを制限するには、 IAMアクセス管理サービスを選択する。

  3. 「続行」 をクリックします。

  4. ザンダーのネットワークゾーンにはパブリックエンドポイントがあるので、エンドポイントタイプのトグルスイッチを Noに設定し、どのエンドポイントタイプからのリクエストも許可するようにしている。

  5. ネットワーク・ゾーン management-team-zone を選択します。

  6. 追加をクリックして、ルールにコンテキスト構成を組み込みます。

  7. 「続行」 をクリックします。

  8. ルールに名前を付けます Management team

  9. ルールを有効にする前にルールの影響を監視できるように、実施をレポートのみに設定する。 ルールの作成後、いつでも実施内容を更新できる。 詳細については、 コンテキスト・ベースの制限の更新を 参照してください。

  10. 「続行」 をクリックします。

  11. 次に、「Create」 をクリックします。

ザンダーは、レポート専用モードを使って、ポリシー管理リクエストをログに記録し、監視している。 管理チームは正しいアクセスポリシーを持ち、許可されたIPアドレスを使用しているため、ポリシー管理操作を実行する権限が与えられている。 ザンダーが定義したコネクストに一致しないIPアドレスから来るすべてのポリシー管理リクエストは、ルールが有効になっているときに拒否される。

次のステップ

30日間監視した後、ルールを「 有効 」に更新し、制限の実施を開始します。

ネットワーク・ゾーンを使用して、アカウント・レベルおよびユーザー・レベルでアクセスを制限することもできます。 詳しくは、特定の IP アドレスの許可を参照してください。

コンテキストベースの制限をプログラムで作成するには、 Context-based Restrictions APIと Context-based restrictions CLIプラグインを 参照してください。

セキュリティ戦略にコンテキストベースの制限を導入する方法の詳細については、ソリューション・チュートリアル コンテキストベースの制限を適用してクラウドセキュリティを強化するを 参照してください。