컨텍스트 기반 제한사항이 있는 액세스 제어
IBM® Key Protect 서비스 인스턴스를 설정한 후 CBR(Context-Based Restrictions)에 대한 Key Protect 지원을 사용하여 액세스를 관리할 수 있습니다.
CBR 설정 관리
CBR을 사용하면 Key Protect 리소스를 링크하는 VPC(Virtual Private Cloud) 참조 및 IP(Internet Protocol) 주소를 포함하여 네트워크 리소스에 대한 서비스 액세스 및 사용자를 관리할 수 있습니다.
CBR과 통합된 서비스에 대한 자세한 정보는 컨텍스트 기반 제한사항과 통합된 서비스 를 참조하십시오.
개요
지시사항에는 액세스를 제한하는 두 가지 파트 즉, 영역 작성 및 규칙 작성이 있으며 각각에는 여러 단계가 있습니다. 먼저, VPC 설정과 같은 네트워크 또는 리소스 정의에 대한 적절한 세부사항을 사용하여 영역을 작성하십시오. 그런 다음, 해당 영역을 리소스에 연결하여 액세스를 제한하십시오. 이 목표를 달성하는 데 사용할 수 있는 가능한 두 가지 경로는 RESTful API를 사용하거나 컨텍스트 기반 제한사항을 사용하는 것입니다. 영역 또는 규칙을 작성하거나 업데이트한 후 변경사항이 적용되는 데에는 몇 분이 걸릴 수 있습니다.
CBR 규칙은 프로비저닝 또는 디프로비저닝 프로세스에 적용되지 않습니다.
네트워크 영역 정보
네트워크 구역을 작성하면 액세스 요청이 시작되는 허용된 위치 목록을 작성할 수 있습니다. 하나 이상의 네트워크 위치 세트는 개별 주소, 범위 또는 서브넷 및 VPC ID와 같은 IP 주소로 지정될 수 있습니다. 네트워크 구역을 작성한 후 이를 규칙에 추가할 수 있습니다.
CBR API를 사용하여 네트워크 영역 작성
API는 공용(https: //cbr.cloud.ibm.com) 및 개인용 (https: //private.cbr.cloud.ibm.com) 엔드포인트 모두에서 호출하여 네트워크 영역 정의를 지원합니다.
GET 메소드에서 "/v1/zones" 경로를 사용하면 영역이 나열됩니다. POST를 사용하여, 다음 요청 본문 형식 예제를 가이드로 사용하여 적절한 정보로 새 영역을 작성할 수 있습니다.
{
"name": "an example of a zone",
"description": "this is an example of a zone",
"account_id": "12ab34cd56ef78ab90cd12ef34ab56cd",
"addresses": [
{
"type": "ipAddress",
"value": "169.23.56.234"
},
{
"type": "ipRange",
"value": "169.23.22.0-169.23.22.255"
},
{
"type": "subnet",
"value": "192.0.2.0/24"
},
{
"type": "vpc",
"value": "crn:v1:bluemix:public:is:us-south:a/12ab34cd56ef78ab90cd12ef34ab56cd::vpc:r134-d98a1702-b39a-449a-86d4-ef8dbacf281e"
}
],
"excluded": [
{
"type": "ipAddress",
"value": "169.23.22.127"
}
]
}
참조 대상을 확인하여 사용 가능한 서비스를 판별할 수 있습니다.
CBR UI를 사용하여 네트워크 영역 작성
전제조건 및 요구사항이 충족되면, UI 에서 영역 작성의 단계를 수행할 수 있습니다.
UI 입력을 사용하여 영역을 작성하는 대신, JSON 코드 양식을 사용하여 JSON 코드로 입력을 클릭하여 영역을 작성하기 위해 직접 JSON을 입력할 수 있습니다.
네트워크 규칙 정보
영역을 작성한 후 규칙을 작성하여 네트워크 리소스에 해당 영역을 연결할 수 있습니다.
규칙에 리소스를 추가할 때 네트워크 토폴로지에 특정한 사용 가능한 엔드포인트의 유형에서 선택할 수 있습니다.
CBR API를 사용하여 네트워크 규칙 작성
API는 네트워크 규칙 정의를 지원하며 다음 단계에 대한 네트워크 영역을 작성하는 데 정보가 필요합니다.
네트워크 영역과 동일한 엔드포인트인 " /v1/rules " 경로를 사용하면, GET 메서드를 통해 현재 규칙 목록을 확인할 수 있습니다. 사용자 고유의 페이로드를 안내하는 다음 예제 형식을 사용하여 동일한 경로에 POST를 전송하면 새 규칙을 작성할 수 있습니다.
{
"description": "this is an example of a rule",
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "12ab34cd56ef78ab90cd12ef34ab56cd"
},
{
"name": "serviceName",
"value": "kms"
}
]
}
],
"contexts": [
{
"attributes": [
{
"name": "networkZoneId",
"value": "65810ac762004f22ac19f8f8edf70a34"
}
]
}
]
}
CBR UI를 사용하여 네트워크 규칙 작성
단계를 수행하여 리소스 및 컨텍스트를 네트워크 규칙에 추가하지만 몇 가지 제한사항에 유의하십시오.
IAM 액세스 그룹 서비스에 대한 컨텍스트 기반 제한사항을 작성하는 경우 규칙을 충족하지 않는 사용자는 공용 액세스 그룹을 포함한 계정의 그룹을 볼 수 없습니다.
IAM 정책과는 달리, 컨텍스트 기반 제한사항으로 액세스 권한이 부여되지 않습니다. 컨텍스트 기반 제한사항은 사용자가 구성하는 허용된 컨텍스트에서 액세스 요청이 발생하는지 확인합니다. 또한 동기화 및 리소스 가용성으로 인해 규칙이 바로 적용되지 않을 수 있습니다.
다음 단계
정의된 구역 외부에서 리소스에 액세스하려는 사용자는 적절한 규칙이 설정되면 HTTP 오류 401을(를) 수신합니다.
액세스 및 가용성을 보장하기 위해 충분한 테스트를 거쳐 영역 또는 규칙의 작성 또는 수정을 수행하십시오.
여러 환경에서 컨텍스트 기반 제한을 표준화하는 경우 컨텍스트 기반 제한 모듈을 사용하는 것이 좋습니다. 개요는 Terraform IBM 모듈을 참조하세요.