使用 IBM Cloud IAM 實作具有細粒度存取控制的最低權限存取
在您的 IBM Cloud 企業中應用最少權限原則,使用細粒度存取管理,只賦予使用者執行工作職能所需的最低權限。
最低權限原則指出,使用者應僅被授予完成其任務所需的最低存取權限。IBM Cloud IAM 提供了您所需的工具和靈活性,讓您可以在整個企業中有效地實施這項原則。
為什麼最少權限存取很重要
實施最少權限存取可為組織帶來多項重要效益:
- 降低安全風險
- 限制使用者權限可減少因憑證外洩、內部威脅或意外誤用所造成的潛在損害。 如果帳戶遭到攻擊,攻擊者只能存取授予該帳戶的資源和執行授予該帳戶的動作。
- 改善合規性
- 許多法規架構和產業標準都要求組織實施最低權限存取控制。 細緻的存取管理可協助您符合這些法規要求,並在稽核過程中展示適當的安全控制。
- 更好的操作控制
- 當使用者只有他們需要的存取權限時,就能更容易追蹤誰能執行特定動作及疑難排解。 這種明確性可提高問責性,更容易找出組態變更或安全事故的來源。
- 最小化意外變更
- 擁有過多權限的使用者可能會不慎修改或刪除關鍵資源。 將存取權限限制在必要的範圍內,就能降低發生昂貴錯誤的風險。
IBM Cloud IAM 如何實現細粒度存取
IBM Cloud IAM 使用基於屬性的存取控制 (ABAC) 模型,提供有效實施最低權限存取所需的靈活性和粒度。 傳統的角色式存取控制 (RBAC) 系統會指定廣泛的權限,而 IAM 則不同,它允許您根據多重屬性定義精確的存取政策。
細緻的資源定位
透過 IAM 政策,您可以在多個粒度層級上定位資源:
- 全帳戶存取
- 授予整個帳戶對特定類型的所有資源的存取權。
- 資源群組存取權
- 限制對特定資源群組中資源的存取。
- 服務實例存取
- 限制對特定服務實例的存取。
- 資源層級存取
- 控制服務內個別資源的存取,例如特定 Object Storage 桶或特定資料庫。
這種靈活性可讓您準確地授予所需的存取權限,而不會過度分配權限。
精確的角色指派
IBM Cloud IAM 提供兩種 預先定義的角色,可共同實現精細的存取:
| 角色類型 | 說明 | 角色 |
|---|---|---|
| 平台管理角色 | 控制管理動作,例如建立服務實體、管理存取和檢視使用情況 | 檢視員、操作員、編輯員、管理員 |
| 服務存取角色 | 定義使用者可以在服務內執行哪些動作,例如讀取資料、寫入資料或管理服務特定的組態 | 讀者、撰寫者、管理員 |
您也可以 建立自訂角色,結合特定動作以符合組織的獨特需求,確保使用者擁有所需的權限,僅此而已。
基於屬性的條件
IAM 支援基於時間和情境的條件,可增加另一層控制:
- 限制存取的時間條件 特定的時間視窗,例如僅辦公時間
- 根據 IP 位址範圍或網路區域 限制存取的網路型條件
- 根據資源標籤、位置或其他屬性 來控制存取的資源屬性
這些條件允許您實施動態存取政策,以適應不同的情況,同時維持最少權限原則。
實施最少權限存取的策略
下列策略可協助您在 IBM Cloud 中建立並維護最低權限存取控制。
從零存取開始
在 IBM Cloud 中,使用者和服務 ID 預設沒有權限,除非您透過存取政策明確地授予權限。 這種預設拒絕的方式可確保存取權是有意而非意外授予的。 在新使用者入職時,找出他們需要存取的特定資源,確定他們需要執行的最低限度動作,並只指派提供這些特定權限的角色和政策。
使用存取群組進行基於角色的存取
存取群組提供了一種強大的方式,可在規模上實現最小特權。 建立存取群組,代表特定的工作功能或職責,然後將適當的政策指派給這些群組,而不是將政策指派給個別使用者。
例如,您可以建立以下存取群組:
- 資料庫管理員
- Access 可以管理特定資源群組中的資料庫實體。
- 應用程式開發者
- 存取部署和管理開發環境中的應用程式。
- 安全稽核人員
- 只讀存取安全與法規遵循資源。
- 帳單管理員
- 存取檢視和管理帳單資訊。
這種方法既提供了基於角色的存取控制的簡易性,又保持了基於屬性的政策的靈活性。 當使用者的角色改變時,您只需從適當的存取群組中加入或移除他們,而無需修改個別政策。
實施資源群組分割
根據環境、應用程式、團隊或其他邏輯邊界,將您的資源組織為資源群組。 這種分割方式可讓您更容易指派適當的存取權限,而不會賦予比必要更廣泛的權限。
例如,您可以為以下項目建立獨立的資源群組:
- 開發、暫存與生產環境
- 不同的應用程式或專案
- 不同的團隊或部門
- 共享服務和基礎設施
透過將存取政策與資源群組相結合,您可以確保開發人員可以完全存取開發資源,但對生產資源只有讀取存取權,或一個團隊無法意外修改另一個團隊的資源。
運用職責分離原則
將重要功能分開給不同的使用者或角色,以防止任何單一使用者完全控制敏感作業。 例如,將建立資源的能力與刪除資源的能力分開,或限制擁有帳戶管理服務管理員存取權限的使用者人數。
定期檢閱和稽核存取權限
IBM Cloud 提供多種工具,協助您定期檢閱和稽核存取:
- 存取報告
- 生成報告,顯示每個使用者在整個帳戶中的存取權限。 如需詳細資訊,請參閱 稽核資源存取。
- 無效保單識別
- 找出最近未使用且可能不再需要的政策。 如需詳細資訊,請參閱 識別非活動身分。
- 活動追蹤
- 監控誰在存取資源,以及他們正在執行哪些動作。 如需更多關於追蹤 IAM 和基於上下文限制的事件的資訊,請參閱 可觀察性章節。
- 政策稽核記錄
- 追蹤存取政策隨時間的變更。 如需詳細資訊,請參閱 IAM 的活動追蹤事件。
安排定期的存取檢閱,以驗證使用者是否仍需要目前的存取權限、移除已變更角色或離開組織的使用者的存取權限、識別並移除未使用或過於廣泛的政策,以及更新政策以反映工作職責的變更。
針對運算資源使用受信任的設定檔
對於在運算資源上執行的應用程式和工作負載,請使用可信賴的設定檔,而不是使用 API 金鑰建立服務 ID。 可信賴的設定檔提供細粒度的授權,不需要您管理憑證,而且當計算資源被刪除時,它們會自動取消存取權限。 如需詳細資訊,請參閱 聯合使用者和工作負載的可信設定檔。
實施以情境為基礎的限制
將 IAM 政策與基於上下文的限制結合,以增加網路層級的控制。 基於情境的限制可讓您定義網路區域,並根據要求的網路情境限制存取,例如限制特定 IP 位址的管理存取,或防止從公共網路存取敏感資料。 如需詳細資訊,請參閱 基於上下文的限制。
建立企業管理的 IAM 範本
對於使用 IBM Cloud 企業的組織,請 使用企業管理的 IAM 範本,以標準化跨多個帳戶的存取管理。 範本可讓您集中定義存取群組、可信賴的設定檔和安全性設定,並在子帳戶中一致地套用。
使用此方法,您可以確保最低權限存取策略一致地應用於企業中的所有帳戶:
- 安全政策在整個企業中統一應用。
- 持續符合合規要求。
- 透過集中化簡化存取管理。
- 變更可在多個帳戶中有效率地推出。
- 使用範本套用的資源對於子帳戶中的使用者而言是不可變的,這可以防止存取和安全設定漂移。
下一步
現在您已瞭解如何使用 IBM Cloud IAM 實作最低權限存取:
- 設定存取群組,依角色和職責組織使用者。
- 瞭解建立細粒度存取政策的角色類型 只授予必要的權限。
- 實施以情境為基礎的限制,以增加網路層級的控制。
- 為運算資源和聯合使用者 使用可信賴的設定檔。
- 利用 IAM 企業管理範本,在企業內部進行一致的存取控制。
- 定期 稽核和檢閱存取權限,以長期維持最少的特權。