Einrichtung von Workload Protection zum Scannen eines Unternehmens auf Konformität
Wenn Sie Administrator eines Unternehmenskontos sind, können Sie IBM Cloud® Security and Compliance Center Workload Protection so einrichten, dass alle untergeordneten Konten Ihres Unternehmens auf Compliance geprüft werden. In diesem Lernprogramm erfahren Sie, wie Sie Ihre eigene Instanz von Workload Protection einrichten, einen Agenten zu einem Red Hat OpenShift-Cluster hinzufügen, um nach Schwachstellen in diesem Cluster zu suchen, und App Configuration einrichten, damit Workload Protection Ihr Unternehmenskonto und alle untergeordneten Konten auf Konformität prüfen kann.
In diesem Thema geht es darum, CSPM für „ IBM Cloud “ zu aktivieren. Möchten Sie CSPM für einen anderen Cloud-Anbieter aktivieren, z. B. AWS, Azure, GCP oder OCI? Weitere Informationen finden Sie unter „ Cloud-Konten verbinden “.
Stellen Sie sich vor, Sie sind der Administrator eines Unternehmenskontos, das mehrere untergeordnete Konten enthält. Sie möchten Workload Protection einrichten, um Ihr Unternehmen und alle untergeordneten Konten auf Konformität zu prüfen. Sie haben bereits eine laufende Instanz von App Configuration in Ihrem Unternehmenskonto, und Sie möchten, dass Workload Protection diese Instanz von App Configuration verwendet, um Konfigurationsinformationen für Compliance-Scans zu sammeln. Um Ihre Workloads so sicher wie möglich zu halten, sollten Sie Ihrem Red Hat OpenShift-Cluster einen Agenten hinzufügen, damit Workload Protection den Cluster auf Bedrohungen und Schwachstellen überprüfen kann.
Vorbereitende Schritte
Vergewissern Sie sich, dass Sie mit Ihrem Unternehmenskonto arbeiten und über die erforderlichen Zugriffsrechte verfügen.
- Vergewissern Sie sich, dass Sie mit Ihrem Unternehmenskonto arbeiten, indem Sie in der Konsole IBM Cloud auf Verwalten > Unternehmen gehen.
- Stellen Sie sicher, dass Sie eine Instanz von App Configuration in Ihrem Unternehmenskonto haben.
- Stellen Sie sicher, dass Ihnen die folgenden IAM-Rollen zugewiesen sind:
- Administrator des Unternehmenskontos.
- Managerrolle oder höher beim Dienst Workload Protection.
- Managerrolle oder höher beim Dienst App Configuration.
Workload Protection konfigurieren
Erstellen Sie eine Instanz von Workload Protection in Ihrem Unternehmenskonto.
Mit Terraform können Sie eine Instanz von „ Workload Protection “ als Code einrichten. Weitere Informationen finden Sie bei den häufig gestellten Fragen.
-
Rufen Sie den Katalog IBM Cloud auf, suchen Sie nach Security and Compliance Center Workload Protection und öffnen Sie das Katalogverzeichnis für den Dienst.
-
Wählen Sie den Standort für Ihre Instanz und wählen Sie einen Plan, der Ihren Bedürfnissen entspricht.
-
Das Cloud Security Posture Management (CSPM) ist standardmäßig aktiviert. Da Sie jedoch bereits über eine Instanz von „ App Configuration “ in Ihrem Unternehmenskonto verfügen, müssen Sie diese Funktion deaktivieren.
Wenn Sie CSPM aktiviert lassen, wird eine neue Instanz von App Configuration erstellt, die mit Ihrer Instanz von Workload Protection verwendet wird.
-
Akzeptieren Sie die Lizenzvereinbarungen und klicken Sie auf „ Erstellen “.
-
Nachdem die Instanz von Workload Protection erstellt wurde, kopieren Sie die CRN für die Instanz und speichern Sie sie für später.
Sichern Sie Ihren Cluster, indem Sie ihn mit Workload Protection
Neben der Einhaltung von Vorschriften kann Workload Protection auch Ihre Container und Hosts scannen, um deren Sicherheit zu gewährleisten. Um diese Schutzschicht zu erhalten, verbinden Sie Ihren Container oder Host mit Workload Protection, indem Sie einen Agenten hinzufügen. Diese Anleitung konzentriert sich auf das Hinzufügen eines Agenten zu einem Red Hat OpenShift Cluster, aber Sie können einen Agenten zu vielen verschiedenen Containern und Hosts hinzufügen, einschließlich Kubernetes Clustern und Power Virtual Server Hosts.
-
Klicken Sie in der Konsole IBM Cloud auf das Navigationsmenü-Symbol
> Container > Cluster und klicken Sie auf Cluster erstellen.
-
Stellen Sie sicher, dass Red Hat OpenShift als Orchestrierungsplattform ausgewählt ist.
-
Passen Sie Ihren Cluster an, indem Sie die Netzwerk- und Rechenumgebung für den Betrieb Ihres Clusters, den Standort des Clusters sowie die Arbeitszonen und Subnetze für den Cluster auswählen.
-
Vergewissern Sie sich, dass im Abschnitt Integrationen Workload Protection aktiviert ist. Wählen Sie als Konfigurationstyp Vorhandene Instanz Workload Protection und wählen Sie die soeben erstellte Instanz von Workload Protection aus dem Menü Workload Protection instance.
-
Klicken Sie auf Erstellen.
Besitzen Sie bereits einen Cluster? Sie können die Konsole verwenden, um einen bestehenden Red Hat OpenShift oder Kubernetes Cluster mit Ihrer Instanz von Workload Protection zu verbinden. Gehen Sie zu Containers > Clusters, um auf den vorhandenen Cluster zuzugreifen. Klicken Sie dann im Widget Workload Protection auf Verbinden, um Ihren Cluster mit Workload Protection zu verbinden.
-
Warten Sie 10-15 Minuten und klicken Sie dann auf das Navigationsmenü-Symbol
> Sicherheit > Übersicht. Wählen Sie die Instanz Workload Protection im Widget "Schwachstellen" aus, um eine Momentaufnahme der Schwachstellen in Ihrem Cluster anzuzeigen.
Verbinden Sie Ihr IBM Cloud Konto mit Workload Protection
Bisher haben Sie Workload Protection eingerichtet, um einen Red Hat OpenShift-Cluster auf Schwachstellen zu überprüfen. Als Nächstes stellen Sie das Vertrauen zwischen Ihrer Instanz Workload Protection und dem Dienst App Configuration her und verbinden Ihr Konto IBM Cloud mit Workload Protection, um CSPM zu aktivieren. Führen Sie die folgenden Schritte aus:
- Erstellen Sie ein vertrauenswürdiges Profil, das Ihrer Instanz von Workload Protection den Zugriff auf den Dienst App Configuration ermöglicht. Ihre Workload Protection-Instanz muss bereits in Ihrem Unternehmenskonto vorhanden sein. Führen
Sie die folgenden Schritte aus:
- Gehen Sie zu „Verwalten“ > „ Zugriff (IAM) “ > „ Vertrauenswürdige Profile “ und klicken Sie auf „ Erstellen “.
- Benennen Sie das vertrauenswürdige Profil
Workload Protection access to App Configuration. - Stellen Sie Vertrauen her, indem Sie IBM Cloud services als Typ der vertrauenswürdigen Entität auswählen und die CRN für die soeben erstellte Instanz Workload Protection eingeben.
- Fügen Sie die folgenden Zugriffsrichtlinien zum vertrauenswürdigen Profil hinzu:
- Viewer und Usage Report Viewer Rollen auf dem Enterprise-Dienst.
- Konfiguration Aggregator Reader und Manager Rollen auf dem App Configuration Dienst.
- Nachdem Sie das vertrauenswürdige Profil erstellt haben, kopieren Sie die Profil-ID und speichern Sie sie für später.
- Als nächstes aktivieren Sie CSPM, indem Sie Ihre Instanz von Workload Protection mit Ihrem IBM Cloud Konto verbinden. Führen Sie die folgenden Schritte aus:
- Klicken Sie auf das Navigationsmenü-Symbol
> Ressourcenliste und suchen Sie nach
App Configuration, um Ihre Instanz von App Configuration zu finden. - Klicken Sie auf der Seite Erste Schritte Ihrer Instanz App Configuration auf Details und kopieren Sie die CRN für die Instanz.
- Klicken Sie auf das Navigationsmenü-Symbol
> Sicherheit > Compliance und klicken Sie auf den Namen Ihrer Workload Protection Instanz, um sie zu öffnen.
- Gehen Sie zu Quellen und klicken Sie auf der Registerkarte IBM Cloud Konto auf Hinzufügen.
- Geben Sie die vertrauenswürdige Profil-ID für
Workload Protection access to App Configurationund die CRN der Instanz App Configuration ein und klicken Sie auf Hinzufügen.
- Klicken Sie auf das Navigationsmenü-Symbol
Wenn kontextbezogene Beschränkungen für Ressourcen aktiviert sind, können Konfigurationsdaten nur gesammelt werden, wenn der Zugriff gewährt wird. Erstellen Sie entsprechende Netzwerkzonen und verweisen Sie auf App Configuration als Referenzdienst, um sicherzustellen, dass Workload Protection Ihre Ressourcen scannen kann. Weitere Informationen finden Sie unter Erstellen kontextbezogener Einschränkungen.
Richten Sie App Configuration ein, um Konfigurationsdaten von allen untergeordneten Konten zu sammeln
Ihre Instanz von Workload Protection kann nun die Instanz App Configuration verwenden, um Ihr Konto und Ihre Ressourcen auf Konformität zu prüfen. Um Ihr gesamtes Unternehmen zu scannen, benötigt App Configuration jedoch Zugriff auf alle untergeordneten Konten Ihres Unternehmens. Erstellen Sie eine vertrauenswürdige Profilvorlage und weisen Sie diese Ihren untergeordneten Konten zu. Führen Sie die folgenden Schritte aus:
- Erstellen Sie eine vertrauenswürdige Profilvorlage und nennen Sie sie
trusted profile template for child accounts. Umfassen Sie die folgenden Zugangsrichtlinien:- Viewer und „ ConfigReader “ für alle Account-Management-Dienste.
- Reader, Viewer und ConfigReader für alle identitäts- und zugangsfähigen Dienste.
- Nachdem Sie die vertrauenswürdige Profilvorlage erstellt haben, kopieren Sie die Vorlagen-ID und speichern Sie sie für später.
- Weisen Sie die vertrauenswürdige Profilvorlage Ihren untergeordneten Konten und Kontengruppen im Unternehmen zu.
- Erstellen Sie ein weiteres vertrauenswürdiges Profil, um App Configuration Zugriff auf die soeben erstellte vertrauenswürdige Profilvorlage zu gewähren. Führen Sie die folgenden Schritte aus:
- Gehen Sie zu „Verwalten“ > „Zugriff (IAM)“ > „Vertrauenswürdige Profile “ und klicken Sie auf „ Erstellen “.
- Benennen Sie das vertrauenswürdige Profil
App Configuration access to child accounts. - Stellen Sie Vertrauen her, indem Sie IBM Cloud services als Typ der vertrauenswürdigen Entität auswählen und die CRN für Ihre App Configuration Instanz eingeben.
- Fügen Sie die folgenden Zugriffsrichtlinien zum vertrauenswürdigen Profil hinzu:
- Betrachterrolle auf dem Enterprise-Dienst.
- Die Rollen Vorlagenadministrator, Zuweisungsadministrator und Betrachter für alle IAM Account Management Dienste.
- Nachdem Sie das vertrauenswürdige Profil erstellt haben, kopieren Sie die Profil-ID und speichern Sie sie für später.
Richten Sie den Konfigurationsaggregator in Ihrer Instanz von App Configuration
CSPM ist jetzt aktiviert, aber App Configuration sammelt noch keine Konfigurationsdaten. Schalten Sie den Konfigurationsaggregator ein, indem Sie die folgenden Schritte ausführen:
- Klicken Sie auf das Navigationsmenü-Symbol
> Ressourcenliste und suchen Sie nach
App Configuration. - Klicken Sie auf den Namen der Instanz App Configuration, um sie zu öffnen, und klicken Sie dann auf Konfigurationsaggregator.
- Klicken Sie auf Aggregation definieren und geben Sie an, von welchen Regionen Sie Konfigurationsdaten sammeln möchten.
- Geben Sie Ihre Unternehmens-ID, die ID für
trusted profile template for child accountsund die ID fürApp Configuration access to child accountsein, die Sie gerade erstellt haben, und klicken Sie auf Speichern. - Aktivieren Sie die Aufzeichnung, um mit der Erfassung von Konfigurationsdaten in Ihren Konten zu beginnen.
- Warten Sie 24 Stunden, bis der erste Scanvorgang abgeschlossen ist, und rufen Sie dann das Symbol Menü Navigation
> Sicherheit > Übersicht auf, um eine Momentaufnahme Ihrer Compliance-Daten unter Workload Protection anzuzeigen.