Implementação de acesso menos privilegiado com controle de acesso refinado usando IBM Cloud IAM

Aplique o princípio do menor privilégio em sua empresa IBM Cloud usando o gerenciamento de acesso refinado para conceder aos usuários apenas as permissões mínimas necessárias para que eles desempenhem suas funções.

O princípio do menor privilégio afirma que os usuários devem receber apenas o nível mínimo de acesso necessário para concluir suas tarefas. IBM Cloud O IAM fornece as ferramentas e a flexibilidade de que você precisa para implementar esse princípio de forma eficaz em toda a empresa.

Por que o acesso com menos privilégios é importante

A implementação do acesso com privilégios mínimos oferece vários benefícios essenciais para sua organização:

Redução do risco de segurança
Limitar as permissões de usuário reduz os possíveis danos causados por credenciais comprometidas, ameaças internas ou uso indevido acidental. Se uma conta for comprometida, o invasor poderá acessar apenas os recursos e executar as ações que foram concedidas a essa conta.
Melhoria da conformidade
Muitas estruturas normativas e padrões do setor exigem que as organizações implementem controles de acesso com privilégios mínimos. O gerenciamento de acesso refinado ajuda a atender a esses requisitos de conformidade e a demonstrar controles de segurança adequados durante as auditorias.
Melhor controle operacional
Quando os usuários têm apenas o acesso de que precisam, é mais fácil rastrear quem pode executar ações específicas e solucionar problemas. Essa clareza melhora a responsabilidade e facilita a identificação da origem das alterações de configuração ou dos incidentes de segurança.
Minimização de alterações acidentais
Os usuários com permissões excessivas podem modificar ou excluir inadvertidamente recursos essenciais. Ao limitar o acesso apenas ao que é necessário, você reduz o risco de erros dispendiosos.

Como o IAM do IBM Cloud permite acesso refinado

IBM Cloud O IAM usa um modelo de controle de acesso baseado em atributos (ABAC) que oferece a flexibilidade e a granularidade necessárias para implementar o acesso com menos privilégios de forma eficaz. Ao contrário dos sistemas tradicionais de controle de acesso baseado em função (RBAC) que atribuem permissões amplas, o IAM permite definir políticas de acesso precisas com base em vários atributos.

Direcionamento granular de recursos

Com as políticas de IAM, você pode direcionar recursos em vários níveis de granularidade:

Acesso em toda a conta
Conceder acesso a todos os recursos de um tipo específico em toda a sua conta.
Acesso ao grupo de recursos
Limitar o acesso a recursos em um grupo de recursos específico.
Acesso à instância de serviço
Restringir o acesso a uma instância de serviço específica.
Acesso em nível de recurso
Controle o acesso a recursos individuais em um serviço, como um bucket específico do Object Storage ou um banco de dados específico.

Essa flexibilidade permite que você conceda exatamente o nível de acesso necessário sem atribuir permissões em excesso.

Atribuição precisa de funções

IBM Cloud O IAM oferece dois tipos de funções predefinidas que funcionam em conjunto para permitir o acesso refinado:

Tipos de função do IAM
Tipo de função Descrição Funções
Funções de gerenciamento de plataforma Controle as ações administrativas, como criar instâncias de serviço, gerenciar o acesso e visualizar o uso Visualizador, Operador, Editor, Administrador
Funções de acesso de serviço Definir quais ações os usuários podem executar em um serviço, como ler dados, gravar dados ou gerenciar configurações específicas do serviço Leitor, Gravador, Gerenciador

Também é possível criar funções personalizadas que combinam ações específicas para atender aos requisitos exclusivos da sua organização, garantindo que os usuários tenham exatamente as permissões de que precisam e nada mais.

Condições baseadas em atributos

O IAM oferece suporte a condições baseadas em tempo e contexto que adicionam outra camada de controle:

Essas condições permitem que você implemente políticas de acesso dinâmicas que se adaptam a diferentes cenários, mantendo o princípio do menor privilégio.

Estratégias para implementar o acesso menos privilegiado

As estratégias a seguir o ajudam a estabelecer e manter controles de acesso com menos privilégios em IBM Cloud.

Comece com acesso zero

Em IBM Cloud, os usuários e IDs de serviço não têm permissões por padrão até que você as conceda explicitamente por meio de políticas de acesso. Essa abordagem de negação padrão garante que o acesso seja concedido intencionalmente e não acidentalmente. Ao integrar novos usuários, identifique os recursos específicos que eles precisam acessar, determine as ações mínimas que precisam executar e atribua apenas as funções e políticas que fornecem essas permissões específicas.

Usar grupos de acesso para acesso baseado em função

Os grupos de acesso oferecem uma maneira eficiente de implementar o privilégio mínimo em escala. Em vez de atribuir políticas a usuários individuais, crie grupos de acesso que representem funções ou responsabilidades específicas do trabalho e, em seguida, atribua as políticas apropriadas a esses grupos.

Por exemplo, você pode criar grupos de acesso como:

Administradores de banco de dados
Acesso para gerenciar instâncias de banco de dados em grupos de recursos específicos.
Desenvolvedores de Aplicativos
Acesso para implementar e gerenciar aplicativos em ambientes de desenvolvimento.
Auditores de segurança
Acesso somente de leitura a recursos de segurança e conformidade.
Gerenciadores de faturamento
Acesso para visualizar e gerenciar informações de faturamento.

Essa abordagem oferece a simplicidade do controle de acesso baseado em funções e, ao mesmo tempo, mantém a flexibilidade das políticas baseadas em atributos. Quando a função de um usuário muda, basta adicioná-lo ou removê-lo dos grupos de acesso apropriados, em vez de modificar políticas individuais.

Implementar a segmentação de grupos de recursos

Organize seus recursos em grupos de recursos com base no ambiente, aplicativo, equipe ou outros limites lógicos. Essa segmentação facilita a atribuição do acesso adequado sem conceder permissões mais amplas do que o necessário.

Por exemplo, você pode criar grupos de recursos separados para:

  • Ambientes de desenvolvimento, preparação e produção
  • Diferentes aplicativos ou projetos
  • Diferentes equipes ou departamentos
  • Serviços e infraestrutura compartilhados

Ao alinhar as políticas de acesso com os grupos de recursos, é possível garantir que os desenvolvedores tenham acesso total aos recursos de desenvolvimento e, ao mesmo tempo, apenas acesso de leitura aos recursos de produção, ou que uma equipe não possa modificar acidentalmente os recursos de outra equipe.

Aplicar o princípio da separação de funções

Separe as funções críticas entre diferentes usuários ou funções para evitar que um único usuário tenha controle total sobre operações confidenciais. Por exemplo, separe a capacidade de criar recursos da capacidade de excluí-los ou limite o número de usuários com acesso de administrador aos serviços de gerenciamento de contas.

Revisar e auditar regularmente o acesso

IBM Cloud fornece várias ferramentas para ajudá-lo a revisar e auditar regularmente o acesso:

Relatórios de acesso
Gere relatórios mostrando o acesso que cada usuário tem em sua conta. Para obter mais informações, consulte Auditoria de acesso a recursos.
Identificação de política inativa
Identifique as políticas que não foram usadas recentemente e que talvez não sejam mais necessárias. Para obter mais informações, consulte Identificando identidades inativas.
Rastreamento de atividade
Monitore quem está acessando os recursos e quais ações estão sendo executadas. Para obter mais informações sobre o rastreamento de eventos para IAM e restrições baseadas em contexto, consulte a seção Observabilidade.
Registros de auditoria de políticas
Acompanhe as alterações nas políticas de acesso ao longo do tempo. Para obter mais informações, consulte Eventos de rastreamento de atividades para o IAM.

Programe revisões regulares de acesso para verificar se os usuários ainda precisam de seu acesso atual, remova o acesso de usuários que mudaram de função ou deixaram a organização, identifique e remova políticas não utilizadas ou excessivamente amplas e atualize as políticas para refletir as mudanças nas responsabilidades do trabalho.

Usar perfis confiáveis para recursos de computação

Para aplicativos e cargas de trabalho executados em recursos de computação, use perfis confiáveis em vez de criar IDs de serviço com chaves de API. Os perfis confiáveis fornecem autorização refinada sem exigir que você gerencie credenciais e revogam automaticamente o acesso quando os recursos de computação são excluídos. Para obter mais informações, consulte Perfis confiáveis para usuários e cargas de trabalho federados.

Implementar restrições baseadas no contexto

Combine políticas de IAM com restrições baseadas em contexto para adicionar controles no nível da rede. As restrições baseadas em contexto permitem que você defina zonas de rede e restrinja o acesso com base no contexto de rede da solicitação, como limitar o acesso administrativo a endereços IP específicos ou impedir o acesso a dados confidenciais de redes públicas. Para obter mais informações, consulte Restrições baseadas em contexto.

Criar modelos de IAM gerenciados pela empresa

Para organizações que usam IBM Cloud enterprises, use modelos de IAM gerenciados pela empresa para padronizar o gerenciamento de acesso em várias contas. Os modelos permitem que você defina grupos de acesso, perfis confiáveis e configurações de segurança de forma centralizada e os aplique de forma consistente em contas secundárias.

Ao usar essa abordagem, você pode garantir que sua estratégia de acesso com menos privilégios seja aplicada de forma consistente em todas as contas da empresa:

  • As políticas de segurança são aplicadas uniformemente em toda a empresa.
  • Os requisitos de conformidade são atendidos de forma consistente.
  • O gerenciamento de acesso é simplificado por meio da centralização.
  • As alterações podem ser implementadas de forma eficiente em várias contas.
  • Os recursos aplicados por meio de modelos são imutáveis pelos usuários na conta secundária, o que evita o desvio de acesso e de configuração de segurança.

Próximas etapas

Agora que você sabe como implementar o acesso com privilégios mínimos com o IBM Cloud IAM, você pode: