Aproveitando as restrições baseadas no contexto para proteger seus recursos
Este tutorial o orienta sobre como usar restrições baseadas em contexto como outra camada de proteção para seus recursos. Ao concluir este tutorial, você aprende como criar zonas de rede e regras que definem restrições de acesso a recursos específicos com base no contexto, além da identidade do IAM. Para obter mais informações, consulte O que são restrições baseadas em contexto?
O tutorial usa um proprietário de conta fictício chamado Xander. Xander configurou anteriormente o acesso para gerentes que precisam da função administrator nos serviços de gerenciamento de contas usando políticas de IAM.
Xander confia em sua equipe para gerenciar suas credenciais pessoais e de serviço de forma adequada, mas ele quer ter certeza de que estão protegidos mesmo se as credenciais forem mal gerenciadas. Como o Xander conhece os endereços IP que a equipe usa, ele pode restringir o acesso ao serviço de gerenciamento de acesso com base na localização da rede das solicitações de acesso. Dessa forma, a criação da política de acesso fica restrita aos endereços IP definidos por ele. Como o acesso do IAM e as restrições baseadas no contexto devem permitir o acesso, as restrições baseadas no contexto oferecem proteção mesmo em face de credenciais comprometidas ou mal gerenciadas.
Antes de Iniciar
Configure o site Activity Tracker para monitorar suas regras ativadas e somente de relatório. Para obter mais informações, consulte Monitoramento de restrições baseadas em contexto.
Criar uma zona de rede
Primeiro, crie uma nova zona de rede para a equipe.
- No console do IBM Cloud, clique em Gerenciar > Restrições baseadas em contexto
- Acesse Zonas de rede e depois clique em Criar.
- Nomeie a zona de rede de
management-team-zone - Insira os endereços IP que a equipe deve utilizar:
- Os membros da equipe em Austin usam os endereços IP a seguir: 4.4.4.1-4.4.4.99
- Um membro da equipe de Austin em outro prédio usa a sub-rede a seguir: 204.17.5.0/24
- Um membro da equipe remota usa o endereço IP a seguir: 3.3.3.56
- Clique em Avançar.
- Revise os detalhes da zona de rede.
- Clique em Criar.
Criar uma regra
Agora, Xander pode usar a zona de rede que ele criou em uma regra.
-
Acesse Regras e clique em Criar.
-
Para restringir o acesso à criação de políticas de IAM, selecione o serviço de gerenciamento de acesso ao IAM.
-
Clique em Continuar.
-
Xander tem pontos de extremidade públicos em sua zona de rede, portanto, ele mantém a chave de alternância do tipo de ponto de extremidade definida como Não, o que permite solicitações de qualquer tipo de ponto de extremidade.
-
Selecione a zona de rede
management-team-zone. -
Clique em Incluir para incluir sua configuração de contexto na regra.
-
Clique em Continuar.
-
Nomeie a regra
Management team -
Defina a aplicação como Report only para que você possa monitorar o impacto da regra antes de ativá-la. É possível atualizar a aplicação a qualquer momento após a criação da regra. Para obter mais informações, consulte Atualização de restrições baseadas em contexto.
-
Clique em Continuar.
-
Em seguida, clique em Criar.
O Xander está registrando e monitorando as solicitações de gerenciamento de políticas usando o modo somente de relatório. Como a equipe de gerenciamento tem as políticas de acesso corretas e usa endereços IP permitidos, ela está autorizada a executar operações de gerenciamento de políticas. Todas as solicitações de gerenciamento de políticas provenientes de endereços IP que não correspondem ao contexto definido por Xander são negadas quando a regra é ativada.
Próximas etapas
Após 30 dias de monitoramento, atualize a regra para Ativado para começar a aplicar suas restrições.
Também é possível usar zonas de rede para restringir o acesso no nível da conta. Para obter mais informações, consulte Permitindo endereços IP específicos.
Para criar restrições baseadas em contexto de forma programática, consulte a API Context-based Restrictions e o plug-in CLI Context-based Restrictions.
Para obter mais informações sobre a implementação de restrições baseadas em contexto em sua estratégia de segurança, consulte o tutorial da solução Aprimore a segurança na nuvem aplicando restrições baseadas em contexto.