Configuração do site Workload Protection para verificar a conformidade de uma empresa
Se você for administrador de uma conta corporativa, poderá configurar o site IBM Cloud® Security and Compliance Center Workload Protection para verificar a conformidade de todas as contas-filhas da sua empresa. Ao concluir este tutorial, você aprenderá a configurar sua própria instância do Workload Protection, adicionar um agente a um cluster Red Hat OpenShift para verificar vulnerabilidades nesse cluster e configurar o App Configuration para que o Workload Protection possa verificar a conformidade da sua conta corporativa e de todas as contas secundárias.
Este tópico aborda como habilitar o CSPM para o IBM Cloud. Precisa habilitar o CSPM para outro provedor de nuvem, como AWS, Azure, GCP ou OCI? Consulte “Conectar contas na nuvem” para obter mais informações.
Imagine que você é o administrador de uma conta corporativa que contém várias contas-filhas. Você deseja configurar o site Workload Protection para verificar a conformidade de sua empresa e de todas as contas secundárias. Você já tem uma instância em execução do App Configuration na sua conta corporativa e deseja que o Workload Protection use essa instância do App Configuration para coletar informações de configuração para a varredura de conformidade. Para manter suas cargas de trabalho o mais seguras possível, você também deseja adicionar um agente ao cluster Red Hat OpenShift para que o Workload Protection possa verificar se há ameaças e vulnerabilidades nesse cluster.
Antes de Iniciar
Certifique-se de que esteja trabalhando em sua conta corporativa e que tenha o acesso necessário.
- Certifique-se de que está trabalhando na sua conta corporativa acessando Manage > Enterprise no console IBM Cloud.
- Certifique-se de que você tenha uma instância do App Configuration em sua conta corporativa.
- Certifique-se de que as seguintes funções do IAM estejam atribuídas a você:
- Administrador da conta Enterprise.
- Função de gerente ou superior no serviço Workload Protection.
- Função de gerente ou superior no serviço App Configuration.
Configurar Workload Protection
Crie uma instância do Workload Protection em sua conta corporativa.
Você pode usar o Terraform para configurar uma instância d Workload Protection, por meio de código. Para obter mais informações, consulte as Perguntas mais frequentes.
-
Acesse o catálogo IBM Cloud, pesquise por Security and Compliance Center Workload Protection e abra a listagem do catálogo para o serviço.
-
Selecione o local da sua instância e escolha um plano que atenda às suas necessidades.
-
O gerenciamento da postura de segurança na nuvem (CSPM) está ativado por padrão, mas como você já possui uma instância do “ App Configuration ” na sua conta corporativa, é necessário desativá-lo.
Se você mantiver o CSPM ativado, uma nova instância de App Configuration será criada para ser usada com sua instância de Workload Protection.
-
Aceite os contratos de licença e clique em Criar.
-
Depois que a instância de Workload Protection for criada, copie o CRN da instância e salve-o para uso posterior.
Proteja seu cluster conectando-o a Workload Protection
Além da conformidade, o Workload Protection também pode verificar seus contêineres e hosts para ajudar a mantê-los seguros. Para obter essa camada de proteção, conecte seu contêiner ou host a Workload Protection adicionando um agente. Este tutorial se concentra na adição de um agente a um cluster Red Hat OpenShift, mas você pode adicionar um agente a muitos contêineres e hosts diferentes, inclusive clusters Kubernetes e hosts Power Virtual Server.
-
No console IBM Cloud, clique no ícone do Menu de Navegação
> Contêineres > Clusters e clique em Criar cluster.
-
Certifique-se de que Red Hat OpenShift seja selecionado como a plataforma de orquestração.
-
Personalize seu cluster selecionando a rede e o ambiente de computação para executar seu cluster, o local do cluster, juntamente com as zonas de trabalho e sub-redes do cluster.
-
Na seção Integrações, verifique se Workload Protection está ativado. Selecione Existing Workload Protection instance como o tipo de configuração e selecione a instância de Workload Protection que você acabou de criar no menu de instâncias de Workload Protection.
-
Clique em Criar.
Você já tem um cluster? Você pode usar o console para conectar um cluster Red Hat OpenShift ou Kubernetes existente à sua instância do Workload Protection. Vá para Containers > Clusters para acessar o cluster existente. Em seguida, clique em Connect (Conectar ) no widget Workload Protection para conectar seu cluster a Workload Protection.
-
Aguarde de 10 a 15 minutos e clique no ícone Menu de navegação
> Segurança > Visão geral. Selecione a instância Workload Protection no widget Vulnerabilities (Vulnerabilidades) para visualizar um instantâneo das vulnerabilidades em seu cluster.
Conecte sua conta IBM Cloud a Workload Protection
Até agora, você configurou o site Workload Protection para fazer a varredura de um cluster Red Hat OpenShift em busca de vulnerabilidades. Em seguida, estabeleça a confiança entre sua instância Workload Protection e o serviço App Configuration e conecte sua conta IBM Cloud a Workload Protection para ativar o CSPM. Conclua as etapas a seguir:
- Crie um perfil confiável que permita que sua instância do Workload Protection acesse o serviço App Configuration. Sua instância Workload Protection já deve existir em sua conta corporativa. Conclua as etapas a seguir:
- Vá para Gerenciar > Acesso (IAM) > Perfis confiáveis e clique em Criar.
- Dê um nome ao perfil confiável
Workload Protection access to App Configuration. - Estabeleça a confiança selecionando IBM Cloud services como o tipo de entidade confiável e insira o CRN da instância Workload Protection que você acabou de criar.
- Adicione as seguintes políticas de acesso ao perfil confiável:
- Funções Viewer e Usage Report Viewer no serviço Enterprise.
- Funções de Leitor Agregador de Configuração e Gerente no serviço App Configuration.
- Depois de criar o perfil confiável, copie o ID do perfil e salve-o para uso posterior.
- Em seguida, ative o CSPM conectando sua instância do Workload Protection à sua conta IBM Cloud. Conclua as etapas a seguir:
- Clique no ícone Menu de navegação
> Lista de recursos e procure por
App Configurationpara encontrar sua instância de App Configuration. - Na página Getting started (Introdução) de sua instância App Configuration, clique em Details (Detalhes ) e copie o CRN da instância.
- Clique no ícone do Menu de Navegação
> Segurança > Conformidade e clique no nome da sua instância do Workload Protection para abri-la.
- Vá para Sources (Fontes ) e clique em Add (Adicionar ) na guia IBM Cloud Account (Conta ).
- Digite o ID do perfil confiável para
Workload Protection access to App Configuratione o CRN da instância App Configuration e clique em Add (Adicionar ).
- Clique no ícone Menu de navegação
Quando as restrições baseadas em contexto são ativadas para recursos, os dados de configuração não podem ser coletados, a menos que o acesso seja fornecido. Crie zonas de rede apropriadas e faça referência a App Configuration como o serviço de referência para garantir que Workload Protection possa verificar seus recursos. Para obter mais informações, consulte Criação de restrições baseadas em contexto.
Configure o site App Configuration para coletar dados de configuração de todas as contas secundárias
Sua instância do Workload Protection agora pode usar a instância do App Configuration para verificar sua conta e seus recursos quanto à conformidade. No entanto, para fazer a varredura de toda a empresa, o site App Configuration precisa ter acesso a todas as contas-filhas da empresa. Crie um modelo de perfil confiável e atribua-o às suas contas-filhas. Conclua as etapas a seguir:
- Crie um modelo de perfil confiável e nomeie-o como
trusted profile template for child accounts. Inclua as seguintes políticas de acesso:- Viewer e ConfigReader para todos os serviços de gerenciamento de contas.
- Reader, Viewer e ConfigReader para todos os serviços habilitados para identidade e acesso.
- Depois de criar o modelo de perfil confiável, copie o ID do modelo e salve-o para uso posterior.
- Atribua o modelo de perfil confiável a suas contas secundárias e grupos de contas na empresa.
- Crie outro perfil confiável para conceder a App Configuration acesso para ler o modelo de perfil confiável que você acabou de criar. Conclua as etapas a seguir:
- Vá para Gerenciar > Acesso (IAM) > Perfis confiáveis e clique em Criar.
- Dê um nome ao perfil confiável
App Configuration access to child accounts. - Estabeleça a confiança selecionando IBM Cloud services como o tipo de entidade confiável e insira o CRN da sua instância App Configuration.
- Adicione as seguintes políticas de acesso ao perfil confiável:
- Função de visualizador no serviço Enterprise.
- Funções de administrador de modelos, administrador de atribuições e visualizador para todos os serviços de gerenciamento de contas do IAM.
- Depois de criar o perfil confiável, copie o ID do perfil e salve-o para uso posterior.
Configure o agregador de configuração em sua instância do App Configuration
O CSPM agora está ativado, mas o site App Configuration ainda não está coletando dados de configuração. Ative o agregador de configuração seguindo as etapas a seguir:
- Clique no ícone do Menu de Navegação
> Lista de recursos e pesquise
App Configuration. - Clique no nome da instância App Configuration para abri-la e, em seguida, clique em Configuration aggregator (Agregador de configuração ).
- Clique em Definir uma agregação e especifique de quais regiões você deseja coletar dados de configuração.
- Digite o ID da empresa, o ID para
trusted profile template for child accountse o ID paraApp Configuration access to child accountsque você acabou de criar e clique em Save (Salvar). - Ative a Gravação para começar a coletar dados de configuração em suas contas.
- Aguarde 24 horas para que a varredura inicial seja concluída e, em seguida, acesse o ícone do Menu de
> Security > Overview para visualizar um instantâneo de seus dados de conformidade em Workload Protection.