Schutz der Ressourcen von Workload Protection durch kontextbezogene Einschränkungen

Kontextbasierte Einschränkungen ermöglichen es Kontoinhabern und Administratoren, Zugriffsbeschränkungen für Ressourcen von „ IBM Cloud® “ auf der Grundlage des Kontexts der Zugriffsanfragen festzulegen und durchzusetzen. Der Zugriff auf die Ressourcen von IBM Cloud® Security and Compliance Center Workload Protection kann mit kontextbasierten Einschränkungen und IAM-Richtlinien (Identity and Access Management) gesteuert werden.

Diese Einschränkungen können mit herkömmlichen, auf der Identität basierenden IAM-Richtlinien kombiniert werden und so eine zusätzliche Schutzebene bieten. Im Gegensatz zu IAM-Richtlinien weisen kontextbasierte Einschränkungen keine Zugriffsberechtigung zu. Bei kontextbasierten Einschränkungen wird geprüft, ob eine Zugriffsanforderung aus einem zulässigen Kontext stammt, der von Ihnen konfiguriert wird. Da sowohl der IAM-Zugriff als auch die kontextbasierten Einschränkungen den Zugriff durchsetzen, bieten kontextbasierte Einschränkungen Schutz sogar bei beeinträchtigten oder falsch verwalteten Berechtigungsnachweisen. Weitere Informationen finden Sie unter Was sind kontextbasierte Einschränkungen?

Um Regeln zu erstellen, zu aktualisieren oder zu löschen, muss ein Benutzer die Administratorrolle für den Dienst Workload Protection haben. Ein Benutzer muss außerdem über die Rolle 'Editor' oder 'Administrator' für den kontextbasierten Einschränkungsservice verfügen, um Netzzonen erstellen, aktualisieren oder löschen zu können. Ein Benutzer mit der Rolle "Anzeigeberechtigter" für den kontextbasierten Einschränkungsservice kann einer Regel nur Netzzonen hinzufügen.

Alle Workload Protection oder Audit-Log-Ereignisse, die erzeugt werden, stammen vom kontextbasierten Beschränkungsdienst, nicht von Workload Protection. Weitere Informationen finden Sie unter Kontextbasierte Einschränkungen für Monitoring.

Um Ihre Workload Protection-Ressourcen mit kontextbasierten Einschränkungen zu schützen, lesen Sie bitte das Tutorial zur Nutzung kontextbasierter Einschränkungen zur Sicherung Ihrer Ressourcen.

Um die Erstellung und Verwaltung kontextbasierter Einschränkungen für „ IBM Cloud® Security and Compliance Center Workload Protection “ zu automatisieren, können Sie das CBR-Modul aus den Terraform- IBM-Modulen verwenden. Mit kontextbasierten Einschränkungen können Sie Netzwerkzonen und Regeln definieren, die den Zugriff auf Ihre „ Workload Protection “-Instanz je nach Netzwerkstandort steuern.

Einschränkungen

Beachten Sie beim Konfigurieren kontextbasierter Einschränkungen Folgendes:

  • Kontextbasierte Einschränkungen haben keine Auswirkungen auf die Konnektivität von Workload Protection Agenten, da diese keine IBM Cloud® Identity and Access Management verwenden.

  • Private Verbindungen zwischen Agenten und Workload Protection können über private Dienstendpunkte konfiguriert werden.