컨텍스트 기반 제한사항으로 Schematics 서비스 보호

컨텍스트 기반 제한 기능을 통해 계정 소유자와 관리자는 액세스 요청의 컨텍스트에 따라 IBM Cloud® 리소스에 대한 액세스 제한을 정의하고 적용할 수 있습니다. Schematics 서비스에 대한 액세스는 컨텍스트 기반 제한(CBR) 및 Identity and Access Management (IAM) 정책을 사용하여 제어할 수 있습니다.

CBR 설정 관리

컨텍스트 기반 제한을 사용하면 IP 주소 또는 IBM Cloud® 리소스 또는 서비스 등 지정된 기준에 따라 Schematics 에 대한 사용자 및 서비스 액세스 제한을 정의하고 적용할 수 있습니다.

접근 권한을 제한하려면 계정 소유자여야 하거나, 모든 계정 관리 서비스에서 관리자 역할을 가진 액세스 정책을 보유해야 합니다.

개요

Schematics 에 대한 액세스를 제한하려면 액세스를 허용하려는 IP 주소와 서비스가 포함된 네트워크 영역을 만듭니다. 그런 다음 규칙 을 사용하여 이를 적용하십시오.

먼저 Schematics에 액세스하는 데 필요한 네트워크 IP 주소, VPC, 리소스 또는 서비스가 포함된 네트워크 구역을 작성하십시오. 그런 다음, 해당 구역을 ‘ Schematics ’에 연결하여 접근을 제한하십시오. RESTful API 를 사용하거나 컨텍스트 기반 제한사항 UI를 사용하여 구역 및 규칙을 작성할 수 있습니다. 구역 또는 규칙을 작성하거나 업데이트한 후 변경사항이 적용되는 데 몇 분이 걸릴 수 있습니다.

서비스 리소스의 사후 구성을 수행하기 위해 서비스에 연결하는 데 Schematics 가 필요한 경우 (예: IBM Cloud® PostgreSQL 데이터베이스) 다른 서비스의 CBR 규칙에서 Schematics 를 허용 목록에 추가해야 합니다. 서비스에 대한 CBR 규칙을 구성하는 경우 (예: IBM Cloud Kubernetes Service), CBR 허용 목록에 Schematics 를 포함하지 않으면 Schematics 가 계정의 클러스터에 액세스할 수 없습니다.

CBR 규칙은 자원 및 서비스 프로비저닝 요청에 적용되지 않고 프로비저닝된 서비스의 사후 구성에만 적용됩니다.

현재 CBR은 USEU 지역의 Schematics 퍼블릭 엔드포인트에서 지원됩니다. Schematics 비공개 엔드포인트에 대한 CBR 지원은 EU 지역으로만 제한됩니다.

CBR 규칙이 Schematics 에 대한 액세스를 차단하는 경우 워크스페이스 페이지에 워크스페이스가 나열되지 않습니다. CBR에 의해 차단된 작업공간 작성, 계획 및 적용 요청과 같은 기타 조작은 액세스 거부 오류로 인해 실패합니다.

네트워크 영역 이해

네트워크 영역을 만들면 Schematics 액세스 요청이 시작되는 네트워크 위치의 허용 목록을 정의하여 규칙을 적용할 수 있는 시기를 결정할 수 있습니다. 네트워크 위치 목록은 개별 주소, 범위 또는 서브넷과 같은 IP 주소와 가상 사설 클라우드(VPC) ID 또는 IBM Cloud® 서비스를 사용하여 지정할 수 있습니다.

네트워크 구역을 작성한 후 이를 규칙에 추가할 수 있습니다.

CBR API를 사용하여 네트워크 영역 생성하기

CBR API는 네트워크 구역 정의를 지원합니다.

GET /v1/zones 를 사용하여 구역을 나열하십시오. POST /v1/zones 를 사용하여 적절한 정보로 새 구역을 작성할 수 있습니다. API 요청에 대한 자세한 정보는 API를 사용하여 네트워크 구역 작성 을 참조하십시오.

참조 대상 을 확인하여 구역에 포함할 수 있는 서비스를 판별할 수 있습니다.

구역을 작성한 후 업데이트 하거나 삭제 할 수 있습니다.

CBR UI를 사용하여 네트워크 영역 생성하기

전제조건 및 요구사항을 설정한 후 UI에서 구역을 작성할 수 있습니다. 수행할 단계에 대한 자세한 정보는 컨텍스트 기반 제한사항 작성 을 참조하십시오.

구역을 작성한 후에는 업데이트삭제 할 수도 있습니다.

네트워크 규칙 이해

영역을 만든 후에는 Schematics 에 영역을 적용하여 규칙을 만들어 액세스를 제어할 수 있습니다. 규칙에 영역을 추가할 때 Schematics 에 액세스하는 방법과 관련된 사용 가능한 엔드포인트 유형 중에서 선택할 수 있습니다.

CBR API를 사용하여 네트워크 규칙 생성하기

네트워크 구역 작성에서 수집한 정보를 사용하여 API로 네트워크 규칙을 정의할 수 있습니다.

선택한 엔드포인트에서 GET /v1/rules 를 사용하여 현재 규칙 목록을 볼 수 있습니다. POST /v1/rules 를 사용하여 새 규칙을 작성하십시오. 요청 예제에 대한 자세한 정보는 API를 사용하여 규칙 작성 을 참조하십시오.

규칙을 작성한 후 규칙을 업데이트 하고 삭제 할 수 있습니다.

CBR UI를 사용하여 네트워크 규칙 생성하기

전제조건을 완료한 후 UI에서 구역을 작성할 수 있습니다. 수행할 단계에 대한 자세한 정보는 컨텍스트 기반 제한사항 작성 을 참조하십시오.

CBR UI를 사용하여 네트워크 규칙에 리소스 및 컨텍스트를 추가 할 수 있습니다.

IAM 정책과 달리, 컨텍스트 기반 제한은 액세스 권한을 부여하지 않습니다. 컨텍스트 기반 제한사항은 사용자가 구성하는 허용된 컨텍스트에서 액세스 요청이 발생하는지 확인합니다. 또한, 동기화 및 리소스 가용성 문제로 인해 규칙이 즉시 적용되지 않을 수도 있습니다.

규칙을 작성한 후 규칙을 업데이트 하고 삭제 할 수 있습니다.

다음 단계

존이나 규칙을 생성하거나 수정할 때는 액세스 및 Schematics 서비스 가용성을 보장하기 위해 적절한 테스트를 반드시 수행해야 합니다.