Protéger les ressources de Workload Protection avec des restrictions basées sur le contexte

Les restrictions basées sur le contexte permettent aux propriétaires et aux administrateurs de comptes de définir et d'appliquer des restrictions d'accès aux ressources d' IBM Cloud®, en fonction du contexte des demandes d'accès. L'accès aux ressources IBM Cloud® Security and Compliance Center Workload Protection peut être contrôlé par des restrictions contextuelles et des politiques de gestion des identités et des accès (IAM).

Ces restrictions fonctionnent avec des règles IAM classiques, qui reposent sur l'identité, afin de fournir une couche de protection supplémentaire. Contrairement aux politiques IAM, les restrictions basées sur le contexte n'affectent pas d'accès. Elles permettent de vérifier qu'une demande d'accès provient d'un contexte autorisé que vous configurez. Etant donné que l'accès IAM ainsi que les restrictions basées sur le contexte contrôlent l'accès, les restrictions basées sur le contexte offrent une protection même si les données d'identification sont compromises ou mal gérées. Pour plus d'informations, voir Que sont les restrictions basées sur le contexte ?.

Un utilisateur doit avoir le rôle d'administrateur sur le service Workload Protection pour créer, mettre à jour ou supprimer des règles. Un utilisateur doit également disposer du rôle Editeur ou Administrateur sur le service de restrictions basées sur le contexte pour créer, mettre à jour ou supprimer des zones réseau. Un utilisateur ayant le rôle Afficheur sur le service de restrictions basées sur le contexte peut uniquement ajouter des zones réseau à une règle.

Tout événement Workload Protection ou journal d'audit généré provient du service de restrictions basées sur le contexte, et non de Workload Protection. Pour plus d'informations, voir Contrôle des restrictions contextuelles.

Pour commencer à protéger vos ressources Workload Protection avec des restrictions basées sur le contexte, consultez le didacticiel sur l 'utilisation des restrictions basées sur le contexte pour sécuriser vos ressources.

Pour automatiser la création et la gestion des restrictions basées sur le contexte pour IBM Cloud® Security and Compliance Center Workload Protection, vous pouvez utiliser le module CBR de Terraform IBM Modules. Les restrictions basées sur le contexte vous permettent de définir des zones réseau et des règles qui contrôlent l'accès à votre instance d' Workload Protection, en fonction de l'emplacement réseau.

Restrictions

Tenez compte des points suivants lors de la configuration des restrictions contextuelles:

  • Les restrictions basées sur le contexte n'affectent pas la connectivité des agents Workload Protection puisqu'ils n'utilisent pas IBM Cloud® Identity and Access Management.

  • Les connexions privées entre les agents et Workload Protection peuvent être configurées à l'aide de points d'extrémité de services privés.