Aproveitando as restrições baseadas no contexto para proteger seus recursos

Este tutorial o orienta sobre como usar restrições baseadas em contexto como outra camada de proteção para seus recursos. Ao concluir este tutorial, você aprende como criar zonas de rede e regras que definem restrições de acesso a recursos específicos com base no contexto, além da identidade do IAM. Para obter mais informações, consulte O que são restrições baseadas em contexto?

O tutorial usa um proprietário de conta fictício chamado Xander. Xander configurou anteriormente o acesso para gerentes que precisam da função administrator nos serviços de gerenciamento de contas usando políticas de IAM.

Xander confia em sua equipe para gerenciar suas credenciais pessoais e de serviço de forma adequada, mas ele quer ter certeza de que estão protegidos mesmo se as credenciais forem mal gerenciadas. Como o Xander conhece os endereços IP que a equipe usa, ele pode restringir o acesso ao serviço de gerenciamento de acesso com base na localização da rede das solicitações de acesso. Dessa forma, a criação da política de acesso fica restrita aos endereços IP definidos por ele. Como o acesso do IAM e as restrições baseadas no contexto devem permitir o acesso, as restrições baseadas no contexto oferecem proteção mesmo em face de credenciais comprometidas ou mal gerenciadas.

Antes de Iniciar

Configure o site Activity Tracker para monitorar suas regras ativadas e somente de relatório. Para obter mais informações, consulte Monitoramento de restrições baseadas em contexto.

Criar uma zona de rede

Primeiro, crie uma nova zona de rede para a equipe.

  1. No console do IBM Cloud, clique em Gerenciar > Restrições baseadas em contexto
  2. Acesse Zonas de rede e depois clique em Criar.
  3. Nomeie a zona de rede de management-team-zone
  4. Insira os endereços IP que a equipe deve utilizar:
    1. Os membros da equipe em Austin usam os endereços IP a seguir: 4.4.4.1-4.4.4.99
    2. Um membro da equipe de Austin em outro prédio usa a sub-rede a seguir: 204.17.5.0/24
    3. Um membro da equipe remota usa o endereço IP a seguir: 3.3.3.56
  5. Clique em Avançar.
  6. Revise os detalhes da zona de rede.
  7. Clique em Criar.

Criar uma regra

Agora, Xander pode usar a zona de rede que ele criou em uma regra.

  1. Acesse Regras e clique em Criar.

  2. Para restringir o acesso à criação de políticas de IAM, selecione o serviço de gerenciamento de acesso ao IAM.

  3. Clique em Continuar.

  4. Xander tem pontos de extremidade públicos em sua zona de rede, portanto, ele mantém a chave de alternância do tipo de ponto de extremidade definida como Não, o que permite solicitações de qualquer tipo de ponto de extremidade.

  5. Selecione a zona de rede management-team-zone.

  6. Clique em Incluir para incluir sua configuração de contexto na regra.

  7. Clique em Continuar.

  8. Nomeie a regra Management team

  9. Defina a aplicação como Report only para que você possa monitorar o impacto da regra antes de ativá-la. É possível atualizar a aplicação a qualquer momento após a criação da regra. Para obter mais informações, consulte Atualização de restrições baseadas em contexto.

  10. Clique em Continuar.

  11. Em seguida, clique em Criar.

O Xander está registrando e monitorando as solicitações de gerenciamento de políticas usando o modo somente de relatório. Como a equipe de gerenciamento tem as políticas de acesso corretas e usa endereços IP permitidos, ela está autorizada a executar operações de gerenciamento de políticas. Todas as solicitações de gerenciamento de políticas provenientes de endereços IP que não correspondem ao contexto definido por Xander são negadas quando a regra é ativada.

Próximas etapas

Após 30 dias de monitoramento, atualize a regra para Ativado para começar a aplicar suas restrições.

Também é possível usar zonas de rede para restringir o acesso no nível da conta. Para obter mais informações, consulte Permitindo endereços IP específicos.

Para criar restrições baseadas em contexto de forma programática, consulte a API Context-based Restrictions e o plug-in CLI Context-based Restrictions.

Para obter mais informações sobre a implementação de restrições baseadas em contexto em sua estratégia de segurança, consulte o tutorial da solução Aprimore a segurança na nuvem aplicando restrições baseadas em contexto.