Protección de los recursos de Workload Protection con restricciones basadas en el contexto
Las restricciones basadas en el contexto permiten a los propietarios y administradores de cuentas definir y aplicar restricciones de acceso a los recursos de IBM Cloud® en función del contexto de las solicitudes de acceso. El acceso a los recursos de IBM Cloud® Security and Compliance Center Workload Protection puede controlarse con restricciones basadas en el contexto y políticas de gestión de identidades y accesos (IAM).
Estas restricciones trabajan con políticas de IAM tradicionales, que se basan en la identidad, para proporcionar una capa de protección adicional. A diferencia de las políticas de IAM, las restricciones basadas en contexto no asignan el acceso. Las restricciones basadas en contexto comprueban que una solicitud de acceso provenga de un contexto permitido configurado. Como el acceso de IAM y las restricciones basadas en el contexto imponen el acceso, las restricciones basadas en el contexto ofrecen protección aunque las credenciales estén comprometidas o mal gestionadas. Para obtener más información, consulte Qué son las restricciones basadas en el contexto.
Un usuario debe tener el rol de Administrador en el servicio Workload Protection para crear, actualizar o eliminar reglas. Un usuario también debe tener el rol de Editor o Administrador en el servicio de restricciones basadas en contexto para crear, actualizar o suprimir zonas de red. Un usuario con el rol de Visor en el servicio de restricciones basadas en contexto sólo puede añadir zonas de red a una regla.
Cualquier evento generado en Workload Protection o en el registro de auditoría procede del servicio de restricciones basadas en el contexto, no de Workload Protection. Para obtener más información, consulte Supervisión de restricciones basadas en contexto.
Para empezar a proteger sus recursos de Workload Protection con restricciones basadas en el contexto, consulte el tutorial Cómo aprovechar las restricciones basadas en el contexto para proteger sus recursos.
Para automatizar la creación y gestión de restricciones basadas en el contexto para IBM Cloud® Security and Compliance Center Workload Protection, puedes utilizar el módulo CBR de Terraform IBM Modules. Las restricciones basadas en el contexto te permiten definir zonas de red y reglas que controlan el acceso a tu instancia de Workload Protection en función de la ubicación de red.
Restricciones
Tenga en cuenta lo siguiente al configurar restricciones basadas en contexto:
-
Las restricciones basadas en el contexto no afectan a la conectividad de los agentes de Workload Protection ya que no utilizan IBM Cloud® Identity and Access Management.
-
Las conexiones privadas entre agentes y Workload Protection pueden configurarse utilizando puntos finales de servicio privados.