Protezione delle risorse di Workload Protection con restrizioni basate sul contesto

Le restrizioni basate sul contesto offrono ai proprietari degli account e agli amministratori la possibilità di definire e applicare le restrizioni di accesso alle risorse di IBM Cloud® in base al contesto delle richieste di accesso. L'accesso alle risorse di IBM Cloud® Security and Compliance Center Workload Protection può essere controllato con restrizioni basate sul contesto e con politiche di gestione dell'identità e dell'accesso (IAM).

Queste restrizioni funzionano con le politiche IAM tradizionali, basate sull'identità, per fornire un ulteriore livello di protezione. A differenza delle politiche IAM, le restrizioni basate sul contesto non assegnano accesso. Le limitazioni basate sui contesti verificano che una richiesta di accesso provenga da un contesto consentito configurato. Poiché sia le restrizioni di accesso IAM che quelle basate sul contesto applicano l'accesso, le restrizioni basate sul contesto offrono protezione anche di fronte a credenziali compromesse o gestite in modo non corretto. Per ulteriori informazioni, consultare Quali sono le limitazioni basate sul contesto.

Un utente deve avere il ruolo di amministratore sul servizio Workload Protection per creare, aggiornare o eliminare le regole. Un utente deve avere anche il ruolo di Editor o Amministratore sul servizio di limitazioni basato su contesto per creare, aggiornare o eliminare zone di rete. Un utente con il ruolo di visualizzatore sul servizio di limitazioni basato sul contesto può solo aggiungere zone di rete a una regola.

Tutti gli eventi di Workload Protection o di audit log generati provengono dal servizio di restrizioni basate sul contesto, non da Workload Protection. Per ulteriori informazioni, consultare Limitazioni basate sul contesto di monitoraggio.

Per iniziare a proteggere le risorse di Workload Protection con restrizioni basate sul contesto, vedere l'esercitazione su Come sfruttare le restrizioni basate sul contesto per proteggere le risorse.

Per automatizzare la creazione e la gestione delle restrizioni basate sul contesto per IBM Cloud® Security and Compliance Center Workload Protection, è possibile utilizzare il modulo CBR di Terraform IBM Modules. Le restrizioni basate sul contesto consentono di definire zone di rete e regole che controllano l'accesso alla propria istanza di Workload Protection in base alla posizione di rete.

Limitazioni

Considerare quanto segue durante la configurazione delle limitazioni basate sul contesto:

  • Le restrizioni basate sul contesto non influiscono sulla connettività degli agenti di Workload Protection poiché non utilizzano IBM Cloud® Identity and Access Management.

  • Le connessioni private tra gli agenti e Workload Protection possono essere configurate utilizzando endpoint di servizio privati.