使用 IBM Cloud IAM 實作具有細粒度存取控制的最低權限存取

在您的 IBM Cloud 企業中應用最少權限原則,使用細粒度存取管理,只賦予使用者執行工作職能所需的最低權限。

最低權限原則指出,使用者應僅被授予完成其任務所需的最低存取權限。IBM Cloud IAM 提供了您所需的工具和靈活性,讓您可以在整個企業中有效地實施這項原則。

為什麼最少權限存取很重要

實施最少權限存取可為組織帶來多項重要效益:

降低安全風險
限制使用者權限可減少因憑證外洩、內部威脅或意外誤用所造成的潛在損害。 如果帳戶遭到攻擊,攻擊者只能存取授予該帳戶的資源和執行授予該帳戶的動作。
改善合規性
許多法規架構和產業標準都要求組織實施最低權限存取控制。 細緻的存取管理可協助您符合這些法規要求,並在稽核過程中展示適當的安全控制。
更好的操作控制
當使用者只有他們需要的存取權限時,就能更容易追蹤誰能執行特定動作及疑難排解。 這種明確性可提高問責性,更容易找出組態變更或安全事故的來源。
最小化意外變更
擁有過多權限的使用者可能會不慎修改或刪除關鍵資源。 將存取權限限制在必要的範圍內,就能降低發生昂貴錯誤的風險。

IBM Cloud IAM 如何實現細粒度存取

IBM Cloud IAM 使用基於屬性的存取控制 (ABAC) 模型,提供有效實施最低權限存取所需的靈活性和粒度。 傳統的角色式存取控制 (RBAC) 系統會指定廣泛的權限,而 IAM 則不同,它允許您根據多重屬性定義精確的存取政策。

細緻的資源定位

透過 IAM 政策,您可以在多個粒度層級上定位資源:

全帳戶存取
授予整個帳戶對特定類型的所有資源的存取權。
資源群組存取權
限制對特定資源群組中資源的存取。
服務實例存取
限制對特定服務實例的存取。
資源層級存取
控制服務內個別資源的存取,例如特定 Object Storage 桶或特定資料庫。

這種靈活性可讓您準確地授予所需的存取權限,而不會過度分配權限。

精確的角色指派

IBM Cloud IAM 提供兩種 預先定義的角色,可共同實現精細的存取:

IAM 角色類型
角色類型 說明 角色
平台管理角色 控制管理動作,例如建立服務實體、管理存取和檢視使用情況 檢視員、操作員、編輯員、管理員
服務存取角色 定義使用者可以在服務內執行哪些動作,例如讀取資料、寫入資料或管理服務特定的組態 讀者、撰寫者、管理員

您也可以 建立自訂角色,結合特定動作以符合組織的獨特需求,確保使用者擁有所需的權限,僅此而已。

基於屬性的條件

IAM 支援基於時間和情境的條件,可增加另一層控制:

這些條件允許您實施動態存取政策,以適應不同的情況,同時維持最少權限原則。

實施最少權限存取的策略

下列策略可協助您在 IBM Cloud 中建立並維護最低權限存取控制。

從零存取開始

在 IBM Cloud 中,使用者和服務 ID 預設沒有權限,除非您透過存取政策明確地授予權限。 這種預設拒絕的方式可確保存取權是有意而非意外授予的。 在新使用者入職時,找出他們需要存取的特定資源,確定他們需要執行的最低限度動作,並只指派提供這些特定權限的角色和政策。

使用存取群組進行基於角色的存取

存取群組提供了一種強大的方式,可在規模上實現最小特權。 建立存取群組,代表特定的工作功能或職責,然後將適當的政策指派給這些群組,而不是將政策指派給個別使用者。

例如,您可以建立以下存取群組:

資料庫管理員
Access 可以管理特定資源群組中的資料庫實體。
應用程式開發者
存取部署和管理開發環境中的應用程式。
安全稽核人員
只讀存取安全與法規遵循資源。
帳單管理員
存取檢視和管理帳單資訊。

這種方法既提供了基於角色的存取控制的簡易性,又保持了基於屬性的政策的靈活性。 當使用者的角色改變時,您只需從適當的存取群組中加入或移除他們,而無需修改個別政策。

實施資源群組分割

根據環境、應用程式、團隊或其他邏輯邊界,將您的資源組織為資源群組。 這種分割方式可讓您更容易指派適當的存取權限,而不會賦予比必要更廣泛的權限。

例如,您可以為以下項目建立獨立的資源群組:

  • 開發、暫存與生產環境
  • 不同的應用程式或專案
  • 不同的團隊或部門
  • 共享服務和基礎設施

透過將存取政策與資源群組相結合,您可以確保開發人員可以完全存取開發資源,但對生產資源只有讀取存取權,或一個團隊無法意外修改另一個團隊的資源。

運用職責分離原則

將重要功能分開給不同的使用者或角色,以防止任何單一使用者完全控制敏感作業。 例如,將建立資源的能力與刪除資源的能力分開,或限制擁有帳戶管理服務管理員存取權限的使用者人數。

定期檢閱和稽核存取權限

IBM Cloud 提供多種工具,協助您定期檢閱和稽核存取:

存取報告
生成報告,顯示每個使用者在整個帳戶中的存取權限。 如需詳細資訊,請參閱 稽核資源存取
無效保單識別
找出最近未使用且可能不再需要的政策。 如需詳細資訊,請參閱 識別非活動身分
活動追蹤
監控誰在存取資源,以及他們正在執行哪些動作。 如需更多關於追蹤 IAM 和基於上下文限制的事件的資訊,請參閱 可觀察性章節
政策稽核記錄
追蹤存取政策隨時間的變更。 如需詳細資訊,請參閱 IAM 的活動追蹤事件

安排定期的存取檢閱,以驗證使用者是否仍需要目前的存取權限、移除已變更角色或離開組織的使用者的存取權限、識別並移除未使用或過於廣泛的政策,以及更新政策以反映工作職責的變更。

針對運算資源使用受信任的設定檔

對於在運算資源上執行的應用程式和工作負載,請使用可信賴的設定檔,而不是使用 API 金鑰建立服務 ID。 可信賴的設定檔提供細粒度的授權,不需要您管理憑證,而且當計算資源被刪除時,它們會自動取消存取權限。 如需詳細資訊,請參閱 聯合使用者和工作負載的可信設定檔

實施以情境為基礎的限制

將 IAM 政策與基於上下文的限制結合,以增加網路層級的控制。 基於情境的限制可讓您定義網路區域,並根據要求的網路情境限制存取,例如限制特定 IP 位址的管理存取,或防止從公共網路存取敏感資料。 如需詳細資訊,請參閱 基於上下文的限制

建立企業管理的 IAM 範本

對於使用 IBM Cloud 企業的組織,請 使用企業管理的 IAM 範本,以標準化跨多個帳戶的存取管理。 範本可讓您集中定義存取群組、可信賴的設定檔和安全性設定,並在子帳戶中一致地套用。

使用此方法,您可以確保最低權限存取策略一致地應用於企業中的所有帳戶:

  • 安全政策在整個企業中統一應用。
  • 持續符合合規要求。
  • 透過集中化簡化存取管理。
  • 變更可在多個帳戶中有效率地推出。
  • 使用範本套用的資源對於子帳戶中的使用者而言是不可變的,這可以防止存取和安全設定漂移。

下一步

現在您已瞭解如何使用 IBM Cloud IAM 實作最低權限存取: