리소스를 보호하기 위한 컨텍스트 기반 제한사항 활용

이 튜토리얼에서는 컨텍스트 기반 제한을 리소스에 대한 또 다른 보호 계층으로 사용하는 방법을 안내합니다. 이 튜토리얼을 완료하여 IAM ID 외에도 컨텍스트를 기반으로 특정 리소스에 대한 액세스 제한사항을 정의하는 네트워크 구역 및 규칙을 작성하는 방법에 대해 알아봅니다. 자세한 내용은 문맥 기반 제한이란 무엇인가 요?

이 튜토리얼에서는 Xander라는 가상의 계정 소유자를 사용합니다. Xander는 이전에 IAM 정책을 사용하여 계정 관리 서비스에서 administrator 역할이 필요한 관리자의 액세스 권한을 설정했습니다.

Xander는 팀이 개인 및 서비스 인증 정보를 올바르게 관리한다고 신뢰하지만, 인증 정보가 잘못 관리되는 경우에도 개인 및 서비스 인증 정보가 보호되기를 원합니다. Xander는 팀이 사용하는 IP 주소를 알고 있기 때문에 액세스 요청의 네트워크 위치에 따라 액세스 관리 서비스에 대한 액세스를 제한할 수 있습니다. 이렇게 하면 액세스 정책 생성은 사용자가 정의한 IP 주소로 제한됩니다. IAM 액세스 및 컨텍스트 기반 제한사항이 모두 액세스를 허용해야 하므로, 컨텍스트 기반 제한사항은 손상되거나 관리되지 않은 인증 정보의 경우에도 보호를 제공합니다.

시작하기 전에

Activity Tracker 을 설정하여 활성화된 규칙과 신고 전용 규칙을 모니터링하세요. 자세한 내용은 컨텍스트 기반 제한 모니터링하기를 참조하세요.

네트워크 구역 작성

먼저 팀에 대한 새 네트워크 구역을 작성하십시오.

  1. IBM Cloud 콘솔에서 관리 > 컨텍스트 기반 제한사항을 클릭하십시오.
  2. 네트워크 구역으로 이동한 후 작성을 클릭하십시오.
  3. 네트워크 구역의 이름을 management-team-zone으로 지정하십시오.
  4. 팀이 사용해야 하는 IP 주소를 입력하십시오.
    1. Austin의 팀 구성원은 4.4.4.1 - 4.4.4.99의 IP 주소를 사용합니다.
    2. 다른 빌딩에 있는 Austin 팀 구성원은 204.17.5.0/24 서브넷을 사용합니다.
    3. 원격 팀 구성원은 3.3.3.56의 IP 주소를 사용합니다.
  5. 다음 을 클릭하십시오.
  6. 네트워크 구역의 세부사항을 검토하십시오.
  7. 작성을 클릭하십시오.

규칙 작성

이제 Xander는 규칙에서 생성한 네트워크 구역을 사용할 수 있습니다.

  1. 규칙으로 이동하고 작성을 클릭하십시오.

  2. IAM 정책 생성에 대한 액세스를 제한하려면 IAM 액세스 관리 서비스를 선택합니다.

  3. 계속을 클릭합니다.

  4. Xander는 네트워크 영역에 공용 엔드포인트가 있으므로 엔드포인트 유형 토글 스위치를 아니요로 설정하여 모든 엔드포인트 유형의 요청을 허용합니다.

  5. 네트워크 구역 management-team-zone을 선택하십시오.

  6. 추가를 클릭하여 규칙에 컨텍스트 구성을 포함시키십시오.

  7. 계속을 클릭합니다.

  8. 규칙 이름 지정 Management team

  9. 규칙을 사용 설정하기 전에 규칙의 영향을 모니터링할 수 있도록 시행을 보고 전용으로 설정하세요. 규칙을 만든 후 언제든지 시행을 업데이트할 수 있습니다. 자세한 내용은 컨텍스트 기반 제한 업데이트하기를 참조하세요.

  10. 계속을 클릭합니다.

  11. 그런 다음 작성을 클릭하십시오.

Xander는 보고서 전용 모드를 사용하여 정책 관리 요청을 로깅하고 모니터링하고 있습니다. 관리팀은 올바른 액세스 정책을 가지고 있고 허용된 IP 주소를 사용하므로 정책 관리 작업을 실행할 수 있는 권한이 있습니다. 규칙이 활성화되면 Xander가 정의한 컨텍스트와 일치하지 않는 IP 주소에서 오는 모든 정책 관리 요청이 거부됩니다.

다음 단계

30일 동안 모니터링한 후 규칙을 사용으로 업데이트하여 제한을 적용하세요.

네트워크 구역을 사용하여 계정 레벨 및 사용자 레벨에서 액세스를 제한할 수도 있습니다. 자세한 정보는 특정 IP 주소 허용을 참조하십시오.

프로그래밍 방식으로 컨텍스트 기반 제한을 만들려면 컨텍스트 기반 제한 API컨텍스트 기반 제한 CLI 플러그인을 참조하세요.

보안 전략에서 컨텍스트 기반 제한을 구현하는 방법에 대한 자세한 내용은 솔루션 튜토리얼 컨텍스트 기반 제한을 적용하여 클라우드 보안 강화하기를 참조하세요.