Protegendo os serviços Schematics com restrições baseadas em contexto
As restrições baseadas no contexto permitem que os proprietários e administradores de contas definam e apliquem restrições de acesso aos recursos do IBM Cloud® com base no contexto das solicitações de acesso. O acesso aos serviços Schematics pode ser controlado usando restrições baseadas em contexto(CBR) e políticas Identity and Access Management (IAM).
Gerenciando as configurações de CBR
Com as restrições baseadas em contexto, é possível definir e aplicar restrições de acesso de usuários e serviços ao site Schematics com base em critérios especificados, por exemplo, endereço IP ou recursos ou serviços do site IBM Cloud®.
Para restringir o acesso, você deve ser o titular da conta ou ter uma política de acesso com a função de administrador em todos os serviços de gerenciamento de contas.
Visão geral
Para restringir o acesso a Schematics, você cria zonas de rede que contêm os endereços IP e os serviços aos quais deseja conceder acesso. Em seguida, aplique-os usando regras
Primeiro, crie uma zona de rede contendo os endereços IP de rede, VPCs, recursos ou serviços necessários para acessar o Schematics. Em seguida, associe essa zona a Schematics para restringir o acesso. É possível criar zonas e regras usando uma API RESTful ou com UI de restrições baseadas em contexto. Depois de criar ou atualizar uma zona ou uma regra, pode levar alguns minutos para que a mudança seja efetivada.
Será necessário incluir a lista de permissões Schematics nas regras do CBR para outros serviços se você requerer que o Schematics se conecte ao serviço para executar a pós-configuração de recursos de serviço, por exemplo, IBM Cloud® PostgreSQL Database. Se você configurar uma regra CBR para um serviço, por exemplo, IBM Cloud Kubernetes Service, Schematics não poderá acessar um cluster em sua conta, a menos que você inclua Schematics na lista de permissões do CBR.
As regras do CBR não se aplicam a solicitações de fornecimento de recursos e serviços, apenas à pós-configuração de serviços provisionados
Atualmente, o CBR é suportado pelos endpoints públicos Schematics nas regiões US e EU. O suporte a CBR com endpoints privados Schematics é limitado apenas à região EU.
Se uma regra CBR estiver bloqueando o acesso a Schematics, a página do espaço de trabalho não poderá listar nenhum espaço de trabalho. Outras operações, como criar, planejar e aplicar solicitações bloqueadas pelo CBR, falham como erros de acesso negado.
Entendendo zonas de rede
Ao criar zonas de rede, você pode definir uma lista de permissões de locais de rede onde as solicitações de acesso Schematics se originam, para determinar quando uma regra pode ser aplicada. A lista de locais de rede pode ser especificada usando endereços IP, como endereços individuais, intervalos ou sub-redes, e IDs de Virtual Private Cloud (VPC) ou serviços IBM Cloud®.
Depois de criar uma zona de rede, é possível incluí-la em uma regra.
Criação de zonas de rede usando a API CBR
A API do CBR suporta definir zonas de rede.
Use GET /v1/zones para listar as zonas. Ao usar POST /v1/zones, é possível criar uma nova zona com as informações adequadas. Para obter mais informações sobre a solicitação da API, consulte Criando zonas de rede usando a API
É possível determinar quais serviços estão disponíveis para incluir em uma zona verificando os destinos de referência.
Criação de zonas de rede usando a interface do usuário do CBR
Depois de configurar os pré-requisitos e requisitos, é possível criar zonas na UI. Para obter mais informações sobre as etapas a serem seguidas, consulte Criando restrições baseadas em contexto.
Depois de criar zonas, elas também podem ser atualizadas e excluídas..
Entendendo regras de rede
Depois de criar suas zonas, você pode aplicá-las a Schematics para controlar o acesso criando regras. Ao adicionar zonas a uma regra, você pode escolher entre os tipos de pontos de extremidade disponíveis que são relevantes para a forma como você acessa o site Schematics.
Crie regras de rede usando a API CBR
Você pode definir regras de rede com a API usando as informações coletadas de criação de zonas de rede.
Ao usar GET /v1/rules com os endpoints que você escolheu, é possível visualizar uma lista de regras atuais. Use POST /v1/rules para criar novas regras. Para obter mais informações sobre um exemplo de solicitação,
consulte Criando regras usando a API.
Criação de regras de rede usando a interface do usuário do CBR
Depois de concluir os pré-requisitos, é possível criar zonas na IU Para obter mais informações sobre as etapas a serem seguidas, consulte Criando restrições baseadas em contexto.
Você pode usar a UI CBR para adicionar recursos e contextos às suas regras de rede.
Ao contrário das políticas de IAM, as restrições baseadas no contexto não concedem acesso. As restrições baseadas no contexto verificam se uma solicitação de acesso vem de um contexto permitido que você configura. Além disso, as regras podem não entrar em vigor imediatamente devido à sincronização e à disponibilidade de recursos.
Próximas etapas
É necessário realizar testes adequados após a criação ou modificação de zonas ou regras, a fim de garantir o acesso e a disponibilidade do serviço Schematics.