Protección de servicios de Schematics con restricciones basadas en contexto

Las restricciones basadas en el contexto permiten a los propietarios y administradores de cuentas definir y aplicar restricciones de acceso a los recursos de IBM Cloud® en función del contexto de las solicitudes de acceso. El acceso a los servicios de Schematics puede controlarse mediante restricciones basadas en el contexto(CBR) y políticas de Identity and Access Management (IAM).

Gestión de valores de CBR

Con las restricciones basadas en el contexto, puede definir y aplicar restricciones de acceso de usuarios y servicios a Schematics en función de criterios especificados, por ejemplo, la dirección IP o los recursos o servicios de IBM Cloud®.

Para restringir el acceso, debes ser el titular de la cuenta o disponer de una política de acceso con el rol de administrador en todos los servicios de gestión de cuentas.

Visión general

Para restringir el acceso a Schematics, se crean zonas de red que contienen las direcciones IP y los servicios a los que se desea conceder acceso. A continuación, aplique estos utilizando reglas.

En primer lugar, cree una zona de red que contenga las direcciones IP de red, VPC, recursos o servicios que necesite para acceder a Schematics. A continuación, asigna esa zona a Schematics para restringir el acceso. Puede crear zonas y reglas utilizando una API RESTful o con la interfaz de usuario de restricciones basadas en contexto. Después de crear o actualizar una zona o una regla, el cambio puede tardar unos minutos en entrar en vigor.

Debe incluir Schematics en las reglas CBR para otros servicios si necesita que Schematics se conecte al servicio para realizar la configuración posterior de los recursos de servicio, por ejemplo IBM Cloud® PostgreSQL Database. Si configura una regla CBR para un servicio, por ejemplo IBM Cloud Kubernetes Service, Schematics no puede acceder a un clúster de su cuenta a menos que incluya Schematics en la lista de elementos permitidos de CBR.

Las reglas CBR no se aplican a las solicitudes de suministro de recursos y servicios, sólo a la configuración posterior de los servicios suministrados.

Actualmente, CBR es compatible con los puntos finales públicos de Schematics en las regiones US y EU. La compatibilidad de CBR con los extremos privados de Schematics se limita únicamente a la región de EU.

Si una regla CBR está bloqueando el acceso a Schematics, la página del espacio de trabajo no puede listar ningún espacio de trabajo. Otras operaciones como crear, planificar y aplicar espacio de trabajo que están bloqueadas por CBR han fallado debido a errores de acceso denegado.

Descripción de las zonas de red

Mediante la creación de zonas de red, puede definir una lista permitida de ubicaciones de red en las que se originan las solicitudes de acceso a Schematics, para determinar cuándo se puede aplicar una regla. La lista de ubicaciones de red puede especificarse utilizando direcciones IP, como direcciones individuales, rangos o subredes, e IDs de Nube Privada Virtual (VPC), o servicios IBM Cloud®.

Después de crear una zona de red, puede añadirla a una regla.

Creación de zonas de red mediante la API de CBR

La API de CBR da soporte a la definición de zonas de red.

Utilice GET /v1/zones para listar las zonas. Utilizando POST /v1/zones, puede crear una nueva zona con la información adecuada. Para obtener más información sobre la solicitud de API, consulte Creación de zonas de red utilizando la API.

Puede determinar qué servicios están disponibles para incluirlos en una zona comprobando los destinos de referencia.

Después de crear zonas, puede actualizar o suprimirlas.

Creación de zonas de red mediante la interfaz de usuario de CBR

Después de establecer los requisitos previos y los requisitos, puede crear zonas en la interfaz de usuario. Para obtener más información sobre los pasos a seguir, consulte Creación de restricciones basadas en contexto.

Después de crear zonas, también se pueden actualizar y suprimir.

Reglas de red

Una vez creadas las zonas, puede aplicarlas a Schematics para controlar el acceso mediante la creación de reglas. Cuando añada zonas a una regla, podrá elegir entre los tipos de puntos finales disponibles que sean relevantes para su forma de acceder a Schematics.

Crear reglas de red mediante la API de CBR

Puede definir reglas de red con la API utilizando la información que ha recopilado de la creación de zonas de red.

Utilizando GET /v1/rules con los puntos finales que elija, puede ver una lista de las reglas actuales. Utilice POST /v1/rules para crear nuevas reglas. Para obtener más información sobre un ejemplo de solicitud, consulte Creación de reglas utilizando la API.

Después de crear reglas, puede actualizar y suprimirlas.

Creación de reglas de red mediante la interfaz de usuario de CBR

Después de completar los requisitos previos, puede crear zonas en la interfaz de usuario. Para obtener más información sobre los pasos a seguir, consulte Creación de restricciones basadas en contexto.

Puede utilizar la interfaz de usuario de CBR para añadir recursos y contextos a las reglas de red.

A diferencia de las políticas de IAM, las restricciones basadas en el contexto no otorgan acceso. Las restricciones basadas en contexto comprueban que una solicitud de acceso provenga de un contexto permitido configurado. Además, es posible que las reglas no entren en vigor de forma inmediata debido a problemas de sincronización y a la disponibilidad de recursos.

Después de crear reglas, puede actualizar y suprimirlas.

Próximos pasos

Tras la creación o modificación de zonas o reglas, es imprescindible realizar las pruebas pertinentes para garantizar el acceso y la disponibilidad del servicio Schematics.