리소스를 보호하기 위한 컨텍스트 기반 제한사항 활용
이 튜토리얼에서는 컨텍스트 기반 제한을 리소스에 대한 또 다른 보호 계층으로 사용하는 방법을 안내합니다. 이 튜토리얼을 완료하여 IAM ID 외에도 컨텍스트를 기반으로 특정 리소스에 대한 액세스 제한사항을 정의하는 네트워크 구역 및 규칙을 작성하는 방법에 대해 알아봅니다. 자세한 내용은 문맥 기반 제한이란 무엇인가 요?
이 튜토리얼에서는 Xander라는 가상의 계정 소유자를 사용합니다. Xander는 이전에 IAM 정책을 사용하여 계정 관리 서비스에서 administrator 역할이 필요한 관리자의 액세스 권한을 설정했습니다.
Xander는 팀이 개인 및 서비스 인증 정보를 올바르게 관리한다고 신뢰하지만, 인증 정보가 잘못 관리되는 경우에도 개인 및 서비스 인증 정보가 보호되기를 원합니다. Xander는 팀이 사용하는 IP 주소를 알고 있기 때문에 액세스 요청의 네트워크 위치에 따라 액세스 관리 서비스에 대한 액세스를 제한할 수 있습니다. 이렇게 하면 액세스 정책 생성은 사용자가 정의한 IP 주소로 제한됩니다. IAM 액세스 및 컨텍스트 기반 제한사항이 모두 액세스를 허용해야 하므로, 컨텍스트 기반 제한사항은 손상되거나 관리되지 않은 인증 정보의 경우에도 보호를 제공합니다.
시작하기 전에
Activity Tracker 을 설정하여 활성화된 규칙과 신고 전용 규칙을 모니터링하세요. 자세한 내용은 컨텍스트 기반 제한 모니터링하기를 참조하세요.
네트워크 구역 작성
먼저 팀에 대한 새 네트워크 구역을 작성하십시오.
- IBM Cloud 콘솔에서 관리 > 컨텍스트 기반 제한사항을 클릭하십시오.
- 네트워크 구역으로 이동한 후 작성을 클릭하십시오.
- 네트워크 구역의 이름을
management-team-zone으로 지정하십시오. - 팀이 사용해야 하는 IP 주소를 입력하십시오.
- Austin의 팀 구성원은 4.4.4.1 - 4.4.4.99의 IP 주소를 사용합니다.
- 다른 빌딩에 있는 Austin 팀 구성원은 204.17.5.0/24 서브넷을 사용합니다.
- 원격 팀 구성원은 3.3.3.56의 IP 주소를 사용합니다.
- 다음 을 클릭하십시오.
- 네트워크 구역의 세부사항을 검토하십시오.
- 작성을 클릭하십시오.
규칙 작성
이제 Xander는 규칙에서 생성한 네트워크 구역을 사용할 수 있습니다.
-
규칙으로 이동하고 작성을 클릭하십시오.
-
IAM 정책 생성에 대한 액세스를 제한하려면 IAM 액세스 관리 서비스를 선택합니다.
-
계속을 클릭합니다.
-
Xander는 네트워크 영역에 공용 엔드포인트가 있으므로 엔드포인트 유형 토글 스위치를 아니요로 설정하여 모든 엔드포인트 유형의 요청을 허용합니다.
-
네트워크 구역
management-team-zone을 선택하십시오. -
추가를 클릭하여 규칙에 컨텍스트 구성을 포함시키십시오.
-
계속을 클릭합니다.
-
규칙 이름 지정
Management team -
규칙을 사용 설정하기 전에 규칙의 영향을 모니터링할 수 있도록 시행을 보고 전용으로 설정하세요. 규칙을 만든 후 언제든지 시행을 업데이트할 수 있습니다. 자세한 내용은 컨텍스트 기반 제한 업데이트하기를 참조하세요.
-
계속을 클릭합니다.
-
그런 다음 작성을 클릭하십시오.
Xander는 보고서 전용 모드를 사용하여 정책 관리 요청을 로깅하고 모니터링하고 있습니다. 관리팀은 올바른 액세스 정책을 가지고 있고 허용된 IP 주소를 사용하므로 정책 관리 작업을 실행할 수 있는 권한이 있습니다. 규칙이 활성화되면 Xander가 정의한 컨텍스트와 일치하지 않는 IP 주소에서 오는 모든 정책 관리 요청이 거부됩니다.
다음 단계
30일 동안 모니터링한 후 규칙을 사용으로 업데이트하여 제한을 적용하세요.
네트워크 구역을 사용하여 계정 레벨 및 사용자 레벨에서 액세스를 제한할 수도 있습니다. 자세한 정보는 특정 IP 주소 허용을 참조하십시오.
프로그래밍 방식으로 컨텍스트 기반 제한을 만들려면 컨텍스트 기반 제한 API 및 컨텍스트 기반 제한 CLI 플러그인을 참조하세요.
보안 전략에서 컨텍스트 기반 제한을 구현하는 방법에 대한 자세한 내용은 솔루션 튜토리얼 컨텍스트 기반 제한을 적용하여 클라우드 보안 강화하기를 참조하세요.