컨텍스트 기반 제한으로 Workload Protection 리소스 보호하기
컨텍스트 기반 제한 기능을 통해 계정 소유자와 관리자는 액세스 요청의 컨텍스트에 따라 IBM Cloud® 리소스에 대한 액세스 제한을 정의하고 적용할 수 있습니다. IBM Cloud® Security and Compliance Center Workload Protection 리소스에 대한 액세스는 컨텍스트 기반 제한 및 ID 및 액세스 관리(IAM) 정책으로 제어할 수 있습니다.
이 제한사항은 ID를 기반으로 하는 일반적인 IAM 정책에 대한 작업을 수행하여 추가 보호 계층이 제공됩니다. IAM 정책과는 달리, 컨텍스트 기반 제한사항으로 액세스 권한이 부여되지 않습니다. 컨텍스트 기반 제한사항은 사용자가 구성하는 허용된 컨텍스트에서 액세스 요청이 발생하는지 확인합니다. IAM 액세스 및 컨텍스트 기반 제한사항이 모두 액세스를 허용하므로, 컨텍스트 기반 제한사항은 손상되거나 관리되지 않은 인증 정보의 경우에도 보호를 제공합니다. 자세한 정보는 컨텍스트 기반 제한사항은 무엇입니까?를 참조하십시오.
규칙을 만들거나 업데이트 또는 삭제하려면 Workload Protection 서비스에서 관리자 역할이 있어야 합니다. 네트워크 구역을 작성, 업데이트 또는 삭제하려면 사용자에게 컨텍스트 기반 제한사항 서비스에 대한 편집자 또는 관리자 역할도 있어야 합니다. 컨텍스트 기반 제한사항 서비스에 대한 뷰어 역할이 있는 사용자는 규칙에 네트워크 구역만 추가할 수 있습니다.
생성된 Workload Protection 또는 감사 로그 이벤트는 Workload Protection 이 아닌 컨텍스트 기반 제한 서비스에서 생성됩니다. 자세한 정보는 컨텍스트 기반 제한사항 모니터링 을 참조하십시오.
컨텍스트 기반 제한으로 Workload Protection 리소스를 보호하기 시작하려면 컨텍스트 기반 제한을 활용하여 리소스 보호하기 튜토리얼을 참조하세요.
IBM Cloud® Security and Compliance Center Workload Protection 에 대한 컨텍스트 기반 제한 사항의 생성 및 관리를 자동화하려면, Terraform IBM Modules의 CBR 모듈을 사용할 수 있습니다. 컨텍스트 기반 제한 기능을 사용하면 네트워크 위치를 기준으로 Workload Protection 인스턴스에 대한 액세스를 제어하는 네트워크 영역과 규칙을 정의할 수 있습니다.
제한사항
컨텍스트 기반 제한사항을 구성할 때 다음을 고려하십시오.
-
컨텍스트 기반 제한은 IBM Cloud® Identity and Access Management 을 사용하지 않으므로 Workload Protection 상담원의 연결에는 영향을 미치지 않습니다.
-
상담원과 Workload Protection 간의 비공개 연결은 비공개 서비스 엔드포인트를 사용하여 구성할 수 있습니다.