Ressourcen von Secrets Manager mit kontextbasierten Einschränkungen schützen
Nachdem Sie Ihre IBM Cloud® Secrets Manager-Serviceinstanz eingerichtet haben, können Sie den Zugriff mithilfe von kontextbasierten Einschränkungen(CBR)verwalten.
CBR-Einstellungen verwalten
Mit kontextbasierten Beschränkungen können Sie Benutzer- und Service-Zugriffsbeschränkungen für Secrets Manager Ressourcen auf der Grundlage bestimmter Kriterien definieren und durchsetzen.
Sie können Secrets Manager-Ressourcen mit kontextbasierten Einschränkungen sowie IAM-Richtlinien (Identity and Access Management) steuern. Zu diesen Ressourcen gehören VPC-Referenzen (Virtual Private Cloud) und IP-Adressen ( Internet Protocol ), die mit Ihrer Secrets Manager-Instanz verlinkt sind.
Diese Einschränkungen arbeiten mit herkömmlichen IAM-Richtlinien zusammen, die auf der Identität basieren, um eine weitere Schutzebene zu schaffen. Im Gegensatz zu IAM-Richtlinien weisen kontextbasierte Einschränkungen keine Zugriffsberechtigung zu. Bei kontextbasierten Einschränkungen wird geprüft, ob eine Zugriffsanforderung aus einem zulässigen Kontext stammt, der von Ihnen konfiguriert wird. Da sowohl der IAM-Zugriff als auch die kontextbasierten Einschränkungen den Zugriff durchsetzen, bieten kontextbasierte Einschränkungen Schutz sogar bei beeinträchtigten oder falsch verwalteten Berechtigungsnachweisen. Weitere Informationen finden Sie unter Was sind kontextbasierte Einschränkungen?
Ein Benutzer muss die Rolle Administrator im Dienst Secrets Manager haben, um Regeln zu erstellen, zu aktualisieren oder zu löschen. Ein Benutzer muss außerdem über die Rolle Editor oder Administrator für
den kontextbasierten Einschränkungsservice verfügen, um Netzzonen erstellen, aktualisieren oder löschen zu können. Ein Benutzer mit der Rolle Viewer für den kontextbasierten Service für Einschränkungen kann einer Regel nur Netzzonen
hinzufügen.
Alle IBM Cloud Activity Tracker-oder Prüfprotokollereignisse, die generiert werden, stammen aus dem kontextbasierten Einschränkungsservice und nicht aus Secrets Manager. Weitere Informationen finden Sie unter Kontextbasierte Einschränkungen für Monitoring.
Informationen zum Einstieg in den Schutz Ihrer Secrets Manager-Ressourcen mit kontextbasierten Einschränkungen finden Sie im Lernprogramm Kontextbasierte Einschränkungen zum Schutz Ihrer Ressourcen nutzen.
Integration von Secrets Manager mit kontextbasierten Einschränkungen
Zum Einschränken des Zugriffs müssen Sie Zonen und Regeln erstellen.
Erstellen Sie zunächst eine Zone mit den entsprechenden Details für Netzwerk- oder Ressourcendefinitionen. Verbinden Sie dann diese Zone mit der angegebenen Ressource, um den Zugriff zu beschränken. Sie können Zonen und Regeln mithilfe einer REST-konformen API oder mit kontextbasierten Einschränkungenerstellen. Nach dem Erstellen oder Aktualisieren einer Zone oder Regel kann es einige Minuten dauern, bis die Änderung wirksam wird.
CBR-Regeln gelten nicht für Bereitstellungs- oder Löschprozesse.
Einschränkungen
Wenn ein Benutzer IAM-Zugriff auf Instanzebene hat, werden CBR-Regeln, die auf bestimmte Gruppen geheimer Schlüssel angewendet werden, nicht wirksam. Um diese Einschränkung zu umgehen, legen Sie für die IAM-Zugriffsrichtlinien des Benutzers nur Gruppen geheimer Schlüssel fest.
Kontextbasierte Einschränkungen schützen nur die Aktionen, die der Secrets Manager API zugeordnet sind. Aktionen, die den folgenden Plattform-APIs zugeordnet sind, sind nicht durch kontextbasierte Einschränkungen geschützt. Die spezifischen Aktions-IDs finden Sie in den API-Dokumenten.
Netzzonen erstellen
Durch die Erstellung von Netzzonen können Sie eine Zulassungsliste der Netzadressen definieren, von denen Zugriffsanforderungen ausgehen, um festzulegen, wann eine Regel angewendet werden kann. Die Liste der Netzadressen kann mit den folgenden Attributen angegeben werden:
- IP-Adressen, bei denen es sich um einzelne Adressen, Bereiche oder Teilnetze handeln kann.
- VPCs
- Servicereferenzen, die den Zugriff von anderen IBM Cloud-Services aus ermöglichen.
Stellen Sie sicher, dass Sie Secrets Manager zu Netzwerkzonen für Regeln hinzufügen, die auf andere IBM Cloud Ressourcen abzielen, da sonst einige Vorgänge in Ihrem Arbeitsablauf fehlschlagen könnten.
Wenn Sie einen virtuellen Server IBM Cloud auf der klassischen Infrastruktur in Ihrer Virtual Private Cloud erstellt haben, ist die private IP-Adresse, die Sie für die CBR-Regel verwenden müssen, eine Virtual Private Cloud-Gateway-IP. Verwenden Sie nicht die interne IP-Adresse für den virtuellen Server in der klassischen Infrastruktur. Um die Gateway-IP-Adresse zu finden, wählen Sie die entsprechende IBM Cloud Service-Endpunkt-Quell-IP-Adresse in Ihrer Virtual Private Cloud Infrastructure.
Erstellen von Netzwerkzonen mit Hilfe der API
Sie können Netzzonen mit dem Befehl create-zone erstellen. Weitere Informationen finden Sie in der API-Dokumentation. Sie können Secrets Manager als Servicereferenz zu Netzzonen hinzufügen, damit Secrets Manager auf Ressourcen und Services in Ihrem Konto zugreifen kann, die Gegenstand einer Regel sind.
Das Attribut serviceRef für Secrets Manager lautet secrets-manager.
Sie können bestimmen, welche Services verfügbar sind, indem Sie nach Referenzziele suchen.
Beispielnutzdaten zum Hinzufügen von Secrets Manager zu einer Netzzone.
{
"name": "Example zone 1",
"description": "",
"addresses": [
{
"type": "serviceRef",
"ref": {
"service_name": "secrets-manager",
"account_id": "ACCOUNT-ID"
}
}
]
}
Beispielnutzdaten zum Hinzufügen mehrerer Services, IP-Adressen und VPCs zu einer Netzzone.
{
"name": "zone",
"description": "",
"addresses": [
{
"type": "ipAddress",
"value": "192.168.0.0"
},
{
"type": "vpc",
"value": "crn:v1:bluemix:public:is:us-east:a/CRN"
},
{
"type": "vpc",
"value": "crn:v1:bluemix:public:is:us-south:a/CRN"
},
{
"type": "serviceRef",
"ref": {
"service_name": "cloud-object-storage",
"account_id": "ACCOUNT-ID"
}
},
{
"type": "serviceRef",
"ref": {
"service_name": "codeengine",
"account_id": "ACCOUNT-ID"
}
},
{
"type": "serviceRef",
"ref": {
"service_name": "containers-kubernetes",
"account_id": "ACCOUNT-ID"
}
},
{
"type": "serviceRef",
"ref": {
"service_type": "platform_service",
"account_id": "ACCOUNT-ID"
}
},
{
"type": "serviceRef",
"ref": {
"service_name": "iam-groups",
"account_id": "ACCOUNT-ID"
}
}
],
"excluded": []
}
Nachdem Sie Zonen erstellt haben, können Sie diese aktualisieren oder entfernen.
Erstellen von Netzwerkzonen mit Hilfe der Benutzeroberfläche
Nachdem Sie die Voraussetzungen und Anforderungen festgelegt haben, können Sie Zonen in der Benutzerschnittstelle (UI) erstellen. Weitere Informationen finden Sie unter Kontextbasierte Einschränkungen erstellen.
- Bestimmen Sie die Ressourcen, die Sie Ihrer Zulassungsliste hinzufügen möchten.
- Führen Sie die Schritte zum Erstellen kontextbasierter Einschränkungen in der Konsole aus. Fügen Sie den Service Secrets Manager Ihren Netzzonen hinzu, damit IBM Cloud® Secrets Manager auf Services und Ressourcen in Ihrem Account zugreifen kann.
Nachdem Sie Zonen erstellt haben, können Sie diese auch aktualisieren oder entfernen.
Erstellen von Netzwerkzonen mit Hilfe der CLI
Mit dem Befehl cbr-zone-create können Sie Netzadressen, VPCs und Servicereferenzen zu Netzzonen hinzufügen. Weitere Informationen finden Sie in der CLI-Referenz für CBR.
Fügen Sie Secrets Manager als Servicereferenz zu Netzzonen hinzu und ermöglichen Sie Secrets Manager den Zugriff auf Ressourcen und Services in Ihrem Konto, die Gegenstand einer Regel sind.
- Um Netzzonen über die Befehlszeilenschnittstelle zu erstellen, installieren Sie das CBR-CLI-Plug-in.
- Mit dem Befehl
cbr-zone-createkönnen Sie Netzzonen Ressourcen hinzufügen. Weitere Informationen finden Sie in der CLI-Referenz für CBR. Beachten Sie, dassservice_namefür Secrets Managersecrets-managerist.
Führen Sie den ibmcloud cbr service-ref-targets -Befehl aus, um eine Liste der verfügbaren Servicereferenzen zu suchen.
Beispielbefehl zum Hinzufügen des secrets-manager-Service zu einer Netzzone.
ibmcloud cbr zone-create --name example-zone-1 --description "Example zone 1" --service-ref service_name=secrets-manager
Erklärung der Regeln
Nachdem Sie Ihre Zonen erstellt haben, können Sie die Zonen mit Ihren Netzwerkressourcen verbinden, indem Sie Regeln erstellen. Wenn Sie Ressourcen zu einer Regel hinzufügen, können Sie aus den verfügbaren Endpunkttypen auswählen, die für Ihre Netztopologie spezifisch sind.
Regeln mithilfe der API erstellen
Sie können Regeln mit der API definieren, indem Sie die Informationen verwenden, die Sie beim Erstellen von Netzzonen gesammelt haben.
Im folgenden Beispiel erfahren Sie, wie Sie Regeln für Secrets Managererstellen. Weitere Informationen finden Sie in der API-Dokumentation.
Die folgenden Beispielnutzdaten erstellen eine Regel, die den CLUSTER-ID-Cluster schützt. Nur Ressourcen in der Zone NETWORK-ZONE-ID können auf den Cluster zugreifen. Wenn keine operations angegeben werden,
können Ressourcen in der NETWORK-ZONE-ID-Zone sowohl auf die cluster-als auch auf management-API zugreifen.
{
"description": "Example rule 1",
"resources": [
{
"attributes": [
{
"name": "accountId",
"value": "ACCOUNT-ID"
},
{
"name": "serviceName",
"value": "secrets-manager"
},
{
"name": "serviceInstance",
"value": "CLUSTER-ID"
}
]
}
],
"contexts": [
{
"attributes": [
{
"name": "networkZoneId",
"value": "NETWORK-ZONE-ID"
},
{
"name": "endpointType",
"value": "private"
}
]
}
]
}
Nach der Erstellung von Regeln können Sie diese aktualisieren und löschen.
Erstellen von Regeln mit Hilfe der Benutzeroberfläche
Nachdem Sie die Voraussetzungen und Anforderungen festgelegt haben, können Sie Regeln in der Benutzerschnittstelle erstellen.
- Bestimmen Sie die Ressourcen, die Sie Ihrer Zulassungsliste hinzufügen möchten.
- Führen Sie die Schritte zum Erstellen kontextbasierter Einschränkungen in der Konsole aus. Fügen Sie den Service Secrets Manager Ihren Netzzonen hinzu, damit IBM Cloud® Secrets Manager auf Services und Ressourcen in Ihrem Account zugreifen kann.
Nach der Erstellung von Regeln können Sie diese aktualisieren und löschen.
Regeln über die Befehlszeilenschnittstelle erstellen
Sehen Sie sich die folgenden Beispiele an, um zu erfahren, wie Regeln für Secrets Managererstellt werden. Weitere Informationen finden Sie in der CLI-Referenz für CBR.
- Um Regeln über die Befehlszeilenschnittstelle zu erstellen, installieren Sie das CBR-CLI-Plug-in.
- Sie können den
ibmcloud cbr rule-create-Befehl verwenden, um CBR-Regeln zu erstellen. Weitere Informationen finden Sie in der CLI-Referenz für CBR. Beachten Sie, dassservice_namefür Secrets Managersecrets-managerist. Führen Sie den Befehlibmcloud cbr service-ref-targetsaus, um eine Liste der Servicenamen zu suchen. Führen Sie den Befehlibmcloud cbr api-types --service-name SERVICEaus, um eine Liste der API-Typen für einen Service zu suchen.
Beispielbefehl zum Erstellen einer Regel, die den Schlüssel addresses und den API-Typ cluster sowie den Typ ipAddress verwendet.
ibmcloud cbr rule-create my-rule-1 --service-name secrets-manager --api-type crn:v1:bluemix:public:secrets-manager::::api-type:cluster --zone-id ZONE-ID
Der folgende Befehl erstellt eine Regel, die den CLUSTER-ID-Cluster schützt. Nur Ressourcen in der NETWORK-ZONE-ID-Netzzone können auf den Cluster zugreifen. Diese Regel enthält die API-Typen cluster und management.
ibmcloud cbr rule-create my-rule-2 --service-name secrets-manager --service-instance CLUSTER-ID --zone-id NETWORK-ZONE-ID
Nächste Schritte
Sie müssen die Erstellung oder Änderung von Zonen oder Regeln mit angemessenen Tests begleiten, um den Zugang und die Verfügbarkeit sicherzustellen.
Benutzer, die versuchen, auf Ihre Ressourcen außerhalb der festgelegten Zonen zuzugreifen, erhalten HTTP error 401, wenn die entsprechenden Regeln nicht festgelegt sind.