Protection des services Schematics avec des restrictions contextuelles
Les restrictions basées sur le contexte permettent aux propriétaires et aux administrateurs de comptes de définir et d'appliquer des restrictions d'accès aux ressources d' IBM Cloud®, en fonction du contexte des demandes d'accès. L'accès aux services Schematics peut être contrôlé à l'aide de restrictions basées sur le contexte(CBR) et de politiques Identity and Access Management (IAM).
Gestion des paramètres CBR
Avec les restrictions basées sur le contexte, vous pouvez définir et appliquer des restrictions d'accès aux utilisateurs et aux services sur Schematics en fonction de critères spécifiés, par exemple l'adresse IP ou les ressources ou services IBM Cloud®.
Pour restreindre l'accès, vous devez être le titulaire du compte ou disposer d'une politique d'accès vous conférant le rôle d'administrateur sur tous les services de gestion de compte.
Présentation
Pour restreindre l'accès à Schematics, vous créez des zones de réseau qui contiennent les adresses IP et les services auxquels vous souhaitez accorder l'accès. Appliquez ensuite ces règles à l'aide de règles.
Tout d'abord, créez une zone réseau contenant les adresses IP réseau, les VPC, les ressources ou les services dont vous avez besoin pour accéder à Schematics. Ensuite, associez cette zone à Schematics afin de restreindre l'accès. Vous pouvez créer des zones et des règles à l'aide d'une API RESTful ou de l'interface utilisateur des restrictions contextuelles. Une fois que vous avez créé ou mis à jour une zone ou une règle, l'application de la modification peut prendre quelques minutes.
Vous devez autoriser Schematics dans les règles CBR pour d'autres services si vous avez besoin de Schematics pour vous connecter au service afin d'effectuer la post-configuration des ressources de service, par exemple IBM Cloud® PostgreSQL Database. Si vous configurez une règle CBR pour un service, par exemple IBM Cloud Kubernetes Service, Schematics ne peut pas accéder à un cluster de votre compte sauf si vous incluez Schematics dans la liste autorisée CBR.
Les règles CBR ne s'appliquent pas aux demandes de mise à disposition de ressources et de services, mais uniquement à la post-configuration des services mis à disposition.
Actuellement, CBR est pris en charge par les points d'extrémité publics Schematics dans les régions US et EU. La prise en charge du CBR avec les points d'extrémité privés Schematics est limitée à la région EU.
Si une règle CBR bloque l'accès à Schematics, la page de l'espace de travail ne peut répertorier aucun espace de travail. D'autres opérations telles que les demandes de création, de planification et d'application d'espace de travail qui sont bloquées par CBR échouent en raison d'erreurs d'accès refusé.
Description des zones réseau
En créant des zones de réseau, vous pouvez définir une liste d'autorisation des emplacements de réseau d'où proviennent les demandes d'accès à Schematics, afin de déterminer quand une règle peut être appliquée. La liste des emplacements du réseau peut être spécifiée à l'aide d'adresses IP, telles que des adresses individuelles, des plages ou des sous-réseaux, et des ID de nuages privés virtuels (VPC), ou des services IBM Cloud®.
Après avoir créé une zone réseau, vous pouvez l'ajouter à une règle.
Création de zones réseau à l'aide de l'API CBR
L'API CBR prend en charge la définition de zones réseau.
Utilisez GET /v1/zones pour répertorier les zones. A l'aide de POST /v1/zones, vous pouvez créer une nouvelle zone avec les informations appropriées. Pour plus d'informations sur la demande d'API, voir Création de zones réseau à l'aide de l'API.
Vous pouvez déterminer les services disponibles à inclure dans une zone en vérifiant les cibles de référence.
Après avoir créé des zones, vous pouvez les mettre à jour ou les supprimer.
Création de zones réseau à l'aide de l'interface utilisateur de CBR
Après avoir défini les prérequis et les exigences, vous pouvez créer des zones dans l'interface utilisateur. Pour plus d'informations sur les étapes à suivre, voir Création de restrictions contextuelles.
Une fois que vous avez créé des zones, elles peuvent également être mises à jour et supprimées.
Description des règles réseau
Après avoir créé vos zones, vous pouvez les appliquer à Schematics pour contrôler l'accès en créant des règles. Lorsque vous ajoutez des zones à une règle, vous pouvez choisir parmi les types de terminaux disponibles en fonction de la manière dont vous accédez à Schematics.
Créer des règles réseau à l'aide de l'API CBR
Vous pouvez définir des règles réseau avec l'API en utilisant les informations que vous avez collectées lors de la création de zones réseau.
En utilisant GET /v1/rules avec les noeuds finaux que vous avez choisis, vous pouvez afficher la liste des règles en cours. Utilisez POST /v1/rules pour créer de nouvelles règles. Pour plus d'informations sur un exemple
de demande, voir Création de règles à l'aide de l'API.
Après avoir créé des règles, vous pouvez les mettre à jour et les supprimer.
Création de règles réseau à l'aide de l'interface utilisateur CBR
Une fois les prérequis remplis, vous pouvez créer des zones dans l'interface utilisateur. Pour plus d'informations sur les étapes à suivre, voir Création de restrictions contextuelles.
Vous pouvez utiliser l'interface utilisateur CBR pour ajouter des ressources et des contextes à vos règles réseau.
Contrairement aux politiques IAM, les restrictions basées sur le contexte n'attribuent pas d'accès. Elles permettent de vérifier qu'une demande d'accès provient d'un contexte autorisé que vous configurez. Par ailleurs, il se peut que les règles n'entrent pas en vigueur immédiatement en raison de problèmes de synchronisation et de disponibilité des ressources.
Après avoir créé des règles, vous pouvez les mettre à jour et les supprimer.
Etapes suivantes
La création ou la modification de zones ou de règles doit être suivie de tests appropriés afin de garantir l'accès et la disponibilité du service d' Schematics.