Contrôle des accès avec des restrictions basées sur le contexte

Après avoir configuré votre instance de service IBM® Key Protect, vous pouvez gérer les accès grâce à la prise en charge de Key Protect pour les restrictions basées sur le contexte (CBR).

Gestion des paramètres CBR

CBR vous permet de gérer l'accès des utilisateurs et du service aux ressources réseau, y compris les références VPC (Virtual Private Cloud) et les adresses Internet Protocol (IP) qui relient vos ressources Key Protect.

Pour plus d'informations sur les services intégrés à CBR, voir Services intégrés avec des restrictions contextuelles.

Présentation

Il existe deux parties dans les instructions de restriction de l'accès, Création de zoneset Création de règles, chacune comportant plusieurs étapes. Tout d'abord, créez une zone avec les détails appropriés pour les définitions de réseau ou de ressource comme les paramètres VPC. Joignez ensuite cette zone à la ressource pour restreindre les accès. Il existe deux chemins possibles pour atteindre cet objectif : soit à l'aide d'une APIRESTful, soit à l'aide de restrictions basées sur le contexte (CBR). Notez qu'après avoir créé ou mis à jour une zone ou une règle, quelques minutes peuvent s'écouler avant que la modification soit prise en compte.

Les règles CBR ne s'appliquent pas aux processus d'application des accès ou d'annulation d'application des accès.

A propos des zones réseau

Lorsque vous créez des zones réseau, vous pouvez créer une liste d'emplacements autorisés depuis lesquels une demande d'accès peut provenir. Un ensemble d'un ou de plusieurs emplacements réseau peut être spécifié à l'aide d'adresses IP, de plages ou de sous-réseaux et d'ID de cloud privé virtuel. Après avoir créé une zone réseau, vous pouvez l'ajouter à une règle.

Création de zones réseau à l'aide de l'API CBR

L'API prend en charge la définition de zones de réseau en appelant à la fois des nœuds finaux publics (https: //cbr.cloud.ibm.com) et privés (https: //private.cbr.cloud.ibm.com).

L'utilisation du chemin d'accès : "/v1/zones" avec la méthode GET répertorie les zones. A l'aide de l'autotest à la mise sous tension (POST), vous pouvez créer une nouvelle zone avec les informations appropriées en vous aidant de l'exemple suivant de format de corps de demande :

{
  "name": "an example of a zone",
  "description": "this is an example of a zone",
  "account_id": "12ab34cd56ef78ab90cd12ef34ab56cd",
  "addresses": [
    {
      "type": "ipAddress",
      "value": "169.23.56.234"
    },
    {
      "type": "ipRange",
      "value": "169.23.22.0-169.23.22.255"
    },
    {
      "type": "subnet",
      "value": "192.0.2.0/24"
    },
    {
      "type": "vpc",
      "value": "crn:v1:bluemix:public:is:us-south:a/12ab34cd56ef78ab90cd12ef34ab56cd::vpc:r134-d98a1702-b39a-449a-86d4-ef8dbacf281e"
    }
  ],
  "excluded": [
    {
      "type": "ipAddress",
      "value": "169.23.22.127"
    }
  ]
}

Vous pouvez déterminer quels services sont disponibles en vérifiant cibles de référence.

Après avoir créé des zones, vous pouvez également les mettre à jour et les supprimer.

Création de zones réseau à l'aide de l'interface utilisateur CBR

Avec les prérequis et les exigences en place, vous pouvez effectuer la procédure de création de zones dans l'interface utilisateur.

Au lieu de créer une zone à l'aide des entrées de l'interface utilisateur, vous pouvez utiliser le formulaire de code JSON pour entrer directement du code JSON pour créer une zone en cliquant sur Entrer en tant que code JSON.

Après avoir créé des zones, vous pouvez également les mettre à jour et les supprimer.

A propos des règles de réseau

Une fois que vous avez créé vos zones, vous pouvez connecter les zones à vos ressources en réseau en créant des règles.

Vous pouvez choisir parmi les types de nœuds finaux spécifiques à votre topologie de réseau lorsque vous ajoutez des ressources à une règle.

Création de règles réseau à l'aide de l'API CBR

L'API prend en charge la définition de règles de réseauet vous aurez besoin des informations provenant de la création de la zone réseau pour les étapes suivantes.

En utilisant le chemin d'accès : « /v1/rules », dont le point de terminaison est identique à celui des zones réseau, la méthode GET permet d'afficher la liste des règles actuelles. L'envoi d'un POST au même chemin en vous basant sur l'exemple de format suivant pour votre propre contenu, vous pouvez créer de nouvelles règles :

{
  "description": "this is an example of a rule",
  "resources": [
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "12ab34cd56ef78ab90cd12ef34ab56cd"
        },
        {
          "name": "serviceName",
          "value": "kms"
        }
      ]
    }
  ],
  "contexts": [
    {
      "attributes": [
        {
          "name": "networkZoneId",
          "value": "65810ac762004f22ac19f8f8edf70a34"
        }
      ]
    }
  ]
}

Après avoir créé des règles, vous pouvez également les mettre à jour et les supprimer.

Création de règles réseau à l'aide de l'interface utilisateur CBR

Procédez comme suit pour ajouter des ressources et des contextes à une ou plusieurs de vos règles de réseau, mais gardez à l'esprit certaines limitations.

Lorsque vous créez une restriction basée sur le contexte pour le service Groupes d'accès IAM, les utilisateurs qui ne satisfont pas à la règle ne peuvent pas afficher de groupes dans le compte, y compris le groupe d'accès public.

Contrairement aux politiques IAM, les restrictions basées sur le contexte n'affectent pas d'accès. Elles permettent de vérifier qu'une demande d'accès provient d'un contexte autorisé que vous configurez. De plus, les règles peuvent ne pas prendre effet immédiatement en raison de la synchronisation et de la disponibilité des ressources.

Après avoir créé des règles, vous pouvez également les mettre à jour et les supprimer.

Etapes suivantes

Les utilisateurs qui tentent d'accéder à vos ressources en dehors des zones définies recevront l'erreur HTTP 401 lorsque les règles appropriées auront été établies.

Après la création ou la modification de zones ou de règles, exécutez es tests adéquats pour assurer l'accès et la disponibilité.

Si vous standardisez les restrictions basées sur le contexte dans les différents environnements, vous pouvez utiliser le module Restrictions basées sur le contexte. Pour une vue d'ensemble, voir Terraform IBM Modules.