Configuration de Workload Protection pour vérifier la conformité d'une entreprise

Si vous êtes administrateur d'un compte d'entreprise, vous pouvez configurer IBM Cloud® Security and Compliance Center Workload Protection pour qu'il vérifie la conformité de tous les comptes enfants de votre entreprise. En terminant ce tutoriel, vous avez appris comment configurer votre propre instance de Workload Protection, ajouter un agent à un cluster Red Hat OpenShift pour analyser les vulnérabilités au sein de ce cluster, et configurer App Configuration pour que Workload Protection puisse analyser votre compte d'entreprise et tous les comptes enfants pour vérifier la conformité.

Cette rubrique explique comment activer la fonctionnalité CSPM pour IBM Cloud. Vous avez besoin d'activer le CSPM pour un autre fournisseur de cloud, tel que AWS, Azure, GCP ou OCI? Pour plus d'informations, consultez la section « Connecter des comptes cloud ».

Imaginez que vous êtes l'administrateur d'un compte d'entreprise qui contient plusieurs comptes enfants. Vous souhaitez configurer Workload Protection pour qu'il vérifie la conformité de votre entreprise et de tous les comptes enfants. Vous avez déjà une instance en cours d'exécution de App Configuration dans votre compte d'entreprise, et vous voulez que Workload Protection utilise cette instance de App Configuration pour recueillir des informations de configuration pour l'analyse de conformité. Pour sécuriser au maximum vos charges de travail, vous devez également ajouter un agent à votre cluster Red Hat OpenShift afin que Workload Protection puisse analyser ce cluster à la recherche de menaces et de vulnérabilités.

Avant de commencer

Assurez-vous que vous travaillez dans votre compte d'entreprise et que vous avez l'accès nécessaire.

  • Assurez-vous que vous travaillez avec votre compte d'entreprise en allant dans Gérer > Entreprise dans la console IBM Cloud.
  • Assurez-vous d'avoir une instance de App Configuration dans votre compte d'entreprise.
  • Assurez-vous que les rôles IAM suivants vous ont été attribués :
    • Administrateur du compte Enterprise.
    • ou plus au sein du service Workload Protection.
    • ou plus au sein du service App Configuration.

Configuration d'Workload Protection

Créez une instance de Workload Protection dans votre compte d'entreprise.

Vous pouvez utiliser Terraform pour configurer une instance d' Workload Protection, sous forme de code. Pour plus d'informations, voir la Foire aux questions.

  1. Allez sur le catalogue IBM Cloud, recherchez Security and Compliance Center Workload Protection et ouvrez la liste du catalogue pour le service.

  2. Sélectionnez l'emplacement de votre instance et choisissez un plan adapté à vos besoins.

  3. La gestion de la posture de sécurité dans le cloud (CSPM) est activée par défaut, mais comme vous disposez déjà d'une instance d' App Configuration dans votre compte d'entreprise, vous devez la désactiver.

    Si vous maintenez la GPSC activée, une nouvelle instance de App Configuration est créée pour être utilisée avec votre instance de Workload Protection.

  4. Acceptez les contrats de licence, puis cliquez sur « Créer ».

  5. Une fois l'instance de Workload Protection créée, copiez le CRN de l'instance et sauvegardez-le pour plus tard.

Sécurisez votre cluster en le connectant à Workload Protection

Outre la conformité, Workload Protection peut également analyser vos conteneurs et hôtes afin de les sécuriser. Pour obtenir cette couche de protection, connectez votre conteneur ou votre hôte à Workload Protection en ajoutant un agent. Ce tutoriel se concentre sur l'ajout d'un agent à un cluster Red Hat OpenShift, mais vous pouvez ajouter un agent à de nombreux conteneurs et hôtes différents, y compris les clusters Kubernetes et les hôtes Power Virtual Server.

  1. Dans la console IBM Cloud, cliquez sur l'icône Menu de navigation Icône du menu de navigation > Conteneurs > Clusters et cliquez sur Créer un cluster.

  2. Assurez-vous que Red Hat OpenShift est sélectionné comme plateforme d'orchestration.

  3. Personnalisez votre cluster en sélectionnant le réseau et l'environnement de calcul pour exécuter votre cluster, l'emplacement du cluster, ainsi que les zones de travail et les sous-réseaux pour le cluster.

  4. Dans la section Intégrations, assurez-vous que Workload Protection est activé. Sélectionnez Existing Workload Protection instance comme type de configuration, et sélectionnez l'instance de Workload Protection que vous venez de créer dans le menu Workload Protection instance.

  5. Cliquez sur Créer.

    Avez-vous déjà un cluster? Vous pouvez utiliser la console pour connecter un cluster Red Hat OpenShift ou Kubernetes existant à votre instance de Workload Protection. Allez dans Conteneurs > Clusters pour accéder au cluster existant. Ensuite, cliquez sur Connect dans le widget Workload Protection pour connecter votre cluster à Workload Protection.

  6. Attendez 10 à 15 minutes, puis cliquez sur l'icône Menu de navigation Icône du menu de navigation > Sécurité > Vue d'ensemble. Sélectionnez l'instance Workload Protection dans le widget Vulnérabilités pour afficher un instantané des vulnérabilités au sein de votre cluster.

Connectez votre compte IBM Cloud à Workload Protection

Jusqu'à présent, vous avez configuré Workload Protection pour analyser un cluster Red Hat OpenShift à la recherche de vulnérabilités. Ensuite, établissez la confiance entre votre instance Workload Protection et le service App Configuration, et connectez votre compte IBM Cloud à Workload Protection pour activer le CSPM. Procédez comme suit :

  1. Créez un profil de confiance qui permet à votre instance de Workload Protection d'accéder au service App Configuration. Votre instance Workload Protection doit déjà exister dans votre compte entreprise. Procédez comme suit :
    1. Accédez à Gérer > Accès (IAM) > Profils de confiance, puis cliquez sur Créer.
    2. Nommez le profil de confiance Workload Protection access to App Configuration.
    3. Établissez la confiance en sélectionnant IBM Cloud services comme type d'entité de confiance et entrez le CRN de l'instance Workload Protection que vous venez de créer.
    4. Ajoutez les stratégies d'accès suivantes au profil de confiance :
      • Viewer et Usage Report Viewer sur le service Enterprise.
      • Configuration Aggregator Reader et Manager sur le service App Configuration.
    5. Après avoir créé le profil de confiance, copiez l'ID du profil et enregistrez-le pour plus tard.
  2. Ensuite, activez le CSPM en connectant votre instance de Workload Protection à votre compte IBM Cloud. Procédez comme suit :
    1. Cliquez sur l'icône Menu de navigation > Liste de ressources et recherchez App Configuration pour trouver votre instance de App Configuration.
    2. Sur la page de démarrage de votre instance App Configuration, cliquez sur Détails et copiez le CRN de l'instance.
    3. Cliquez sur l'icône Menu de navigation Icône du menu de navigation > Sécurité > Conformité et cliquez sur le nom de votre instance Workload Protection pour l'ouvrir.
    4. Allez dans Sources et cliquez sur Ajouter dans l'onglet Compte IBM Cloud.
    5. Saisissez l'ID du profil de confiance pour Workload Protection access to App Configuration et le CRN de l'instance App Configuration, puis cliquez sur Ajouter.

Lorsque des restrictions basées sur le contexte sont activées pour les ressources, les données de configuration ne peuvent être collectées que si l'accès est fourni. Créez des zones de réseau appropriées et référencez App Configuration comme service de référence pour vous assurer que Workload Protection peut scanner vos ressources. Pour plus d'informations, voir Création de restrictions basées sur le contexte.

Configurer App Configuration pour collecter les données de configuration de tous les comptes enfants

Votre instance de Workload Protection peut maintenant utiliser l'instance de App Configuration pour vérifier la conformité de votre compte et de vos ressources. Cependant, pour analyser l'ensemble de votre entreprise, App Configuration doit avoir accès à tous les comptes enfants de votre entreprise. Créez un modèle de profil de confiance et attribuez-le à vos comptes enfants. Procédez comme suit :

  1. Créez un modèle de profil de confiance et nommez-le trusted profile template for child accounts. Inclure les politiques d'accès suivantes :
    • Viewer et ConfigReader pour tous les services de gestion de compte.
    • Reader, Viewer et ConfigReader pour tous les services d'identité et d'accès.
  2. Après avoir créé le modèle de profil de confiance, copiez l'ID du modèle et enregistrez-le pour plus tard.
  3. Attribuez le modèle de profil de confiance à vos comptes enfants et groupes de comptes dans l'entreprise.
  4. Créez un autre profil de confiance pour permettre à App Configuration de lire le modèle de profil de confiance que vous venez de créer. Procédez comme suit :
    1. Accédez à Gérer > Accès (IAM) > Profils de confiance, puis cliquez sur Créer.
    2. Nommez le profil de confiance App Configuration access to child accounts.
    3. Établissez la confiance en sélectionnant IBM Cloud services comme type d'entité de confiance et entrez le CRN de votre instance App Configuration.
    4. Ajoutez les stratégies d'accès suivantes au profil de confiance :
      • Rôle de spectateur sur le service Entreprise.
      • Les rôles d'administrateur de modèle, d'administrateur d'affectation et de visualiseur pour tous les services de gestion de compte IAM.
    5. Après avoir créé le profil de confiance, copiez l'ID du profil et enregistrez-le pour plus tard.

Mettre en place un agrégateur de configuration dans votre instance de App Configuration

Le CSPM est maintenant activé, mais App Configuration ne collecte pas encore les données de configuration. Activez l'agrégateur de configuration en suivant les étapes suivantes :

  1. Cliquez sur l'icône Menu de navigation Icône du menu de navigation > Liste des ressources et recherchez App Configuration.
  2. Cliquez sur le nom de l'instance App Configuration pour l'ouvrir, puis cliquez sur Configuration aggregator.
  3. Cliquez sur Définir une agrégation et indiquez les régions dont vous souhaitez collecter les données de configuration.
  4. Saisissez l'identifiant de votre entreprise, l'identifiant de trusted profile template for child accounts et l'identifiant de App Configuration access to child accounts que vous venez de créer, puis cliquez sur Enregistrer.
  5. Activez l'enregistrement pour commencer à collecter des données de configuration dans vos comptes.
  6. Attendez 24 heures pour que l'analyse initiale soit terminée, puis allez à l'icône Menu de navigation Icône Menu de navigation > Sécurité > Vue d'ensemble pour afficher un instantané de vos données de conformité à partir de Workload Protection.