Zugriffssteuerung mit kontextbasierten Einschränkungen
Nach der Einrichtung Ihrer IBM® Key Protect-Serviceinstanz können Sie den Zugriff mithilfe des Key Protect-Supports für Kontextbasierte Einschränkungen (CBR) verwalten.
CBR-Einstellungen verwalten
Mit CBR können Sie den Benutzer- und Servicezugriff auf Netzressourcen verwalten, einschließlich VPC-Referenzen (Virtual Private Cloud) und Internet Protocol-Adressen (IP), die Ihre Key Protect-Ressourcen verknüpfen.
Weitere Informationen zu den in CBR integrierten Services finden Sie unter Mit kontextbasierten Einschränkungen integrierte Services.
Übersicht
Es gibt zwei Teile in den Anweisungen, um den Zugriff zu beschränken: Zonen erstellen und Regeln erstellen, jeweils mit mehreren Schritten. Erstellen Sie zuerst eine Zone mit den entsprechenden Details für Netz- oder Ressourcendefinitionen wie VPC-Einstellungen. Hängen Sie diese Zone anschließend an die Ressource an, um den Zugriff zu beschränken. Es gibt zwei mögliche Pfade, um dieses Ziel zu erreichen: entweder mit einer REST-konformen API- oder mit Kontextbasierten Einschränkungen. Beachten Sie, dass es nach dem Erstellen oder Aktualisieren einer Zone oder Regel einige Minuten dauern kann, bis die Änderung wirksam wird.
CBR-Regeln gelten nicht für Bereitstellungs- oder Löschprozesse.
Informationen zu Netzzonen
Durch das Erstellen von Netzzonen können Sie eine Liste der zulässigen Positionen für den Ursprung einer Zugriffsanforderung aufstellen. Eine Gruppe mit einer oder mehreren Netzadressen kann durch IP-Adressen wie einzelne Adressen, Bereiche oder Teilnetze und VPC-IDs angegeben werden. Nachdem Sie eine Netzzone erstellt haben, können Sie sie zu einer Regel hinzufügen.
Netzzonen mit der CBR-API erstellen
Die API unterstützt die Definition von Netzzonen, indem sowohl öffentliche (https://cbr.cloud.ibm.com) als auch private (https://private.cbr.cloud.ibm.com) Endpunkte aufgerufen werden.
Wenn Sie den Pfad "/v1/zones" mit GET-Methode verwenden, werden die Zonen aufgelistet. Mithilfe von 'POST' können Sie eine neue Zone mit den entsprechenden Informationen erstellen, indem Sie das folgende Beispiel für das Format des Anforderungshauptteils als Leitfaden verwenden:
{
"name": "an example of a zone",
"description": "this is an example of a zone",
"account_id": "12ab34cd56ef78ab90cd12ef34ab56cd",
"addresses": [
{
"type": "ipAddress",
"value": "169.23.56.234"
},
{
"type": "ipRange",
"value": "169.23.22.0-169.23.22.255"
},
{
"type": "subnet",
"value": "192.0.2.0/24"
},
{
"type": "vpc",
"value": "crn:v1:bluemix:public:is:us-south:a/12ab34cd56ef78ab90cd12ef34ab56cd::vpc:r134-d98a1702-b39a-449a-86d4-ef8dbacf281e"
}
],
"excluded": [
{
"type": "ipAddress",
"value": "169.23.22.127"
}
]
}
Sie können bestimmen, welche Services verfügbar sind, indem Sie nach Referenzziele suchen.
Nach dem Erstellen von Zonen können Sie diese auch Aktualisieren und Löschen.
Netzzonen über die CBR-UI erstellen
Wenn die Voraussetzungen und Anforderungen erfüllt sind, können Sie die Schritte in Zonen in der UI erstellen befolgen.
Statt eine Zone durch Eingaben in der Benutzerschnittstelle zu erstellen, können Sie das JSON-Codeformat verwenden, um direkt JSON-Code zum Erstellen einer Zone einzugeben. Klicken Sie hierzu auf Als JSON-Code eingeben.
Nach dem Erstellen von Zonen können Sie diese auch Aktualisieren und Löschen.
Informationen zu Netzregeln
Nachdem Sie Ihre Zonen erstellt haben, können Sie die Zonen Ihren Netzressourcen zuordnen, indem Sie Regeln erstellen.
Sie können aus den verfügbaren Endpunkttypen für Ihre Netztopologie auswählen, wenn Sie Ressourcen zu einer Regel hinzufügen.
Netzregeln mit der CBR-API erstellen
Die API unterstützt die Definition von Netzregeln und Sie benötigen die Informationen von der Erstellung der Netzzone für die nächsten Schritte.
Über den Pfad „ /v1/rules “ – der denselben Endpunkt wie die Netzwerkzonen verwendet – werden mit der GET-Methode die aktuellen Regeln aufgelistet. Wenn Sie ein 'POST' an denselben Pfad mit dem folgenden Beispielformat für Ihre eigenen Nutzdaten senden, können Sie neue Regeln erstellen:
{
"description": "this is an example of a rule",
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "12ab34cd56ef78ab90cd12ef34ab56cd"
},
{
"name": "serviceName",
"value": "kms"
}
]
}
],
"contexts": [
{
"attributes": [
{
"name": "networkZoneId",
"value": "65810ac762004f22ac19f8f8edf70a34"
}
]
}
]
}
Nach dem Erstellen von Regeln können Sie diese auch Aktualisieren und Löschen.
Netzregeln mit der CBR-UI erstellen
Führen Sie die folgenden Schritte aus, um Ressourcen und Kontexte hinzuzufügen für Ihre Netzregel(n), beachten Sie jedoch einige Begrenzungen.
Wenn Sie eine kontextbasierte Einschränkung für den IAM-Zugriffsgruppenservice erstellen, können Benutzer, die die Regel nicht erfüllen, keine Gruppen im Konto anzeigen; dies gilt auch für die öffentliche Zugriffsgruppe.
Im Gegensatz zu IAM-Richtlinien weisen kontextbasierte Einschränkungen keine Zugriffsberechtigung zu. Bei kontextbasierten Einschränkungen wird geprüft, ob eine Zugriffsanforderung aus einem zulässigen Kontext stammt, der von Ihnen konfiguriert wird. Außerdem werden die Regeln möglicherweise aufgrund der Synchronisation und Ressourcenverfügbarkeit nicht sofort wirksam.
Nach dem Erstellen von Regeln können Sie diese auch Aktualisieren und Löschen.
Nächste Schritte
Benutzer, die versuchen, auf Ihre Ressourcen außerhalb der definierten Zonen zuzugreifen, erhalten den HTTP-Fehler 401, wenn die entsprechenden Regeln eingerichtet wurden.
Folgen Sie der Erstellung oder Änderung von Zonen oder Regeln mit adäquaten Tests, um Zugriff und Verfügbarkeit sicherzustellen.
Wenn Sie kontextbasierte Beschränkungen in verschiedenen Umgebungen standardisieren möchten, sollten Sie das Modul für kontextbasierte Beschränkungen verwenden. Eine Übersicht finden Sie unter Terraform IBM Module.