使用基於上下文的限制來保護 Workload Protection 資源
基於情境的限制讓帳戶擁有者和管理員能夠根據存取請求的情境,定義並強制執行 IBM Cloud® 資源的存取限制。 對 IBM Cloud® Security and Compliance Center Workload Protection 資源的存取可透過情境限制及身分與存取管理 (IAM) 政策來控制。
這些限制與基於身分的傳統 IAM 原則搭配使用,以提供額外的保護層。 與 IAM 原則不同,環境定義型限制不會指派存取權。 環境定義型限制會檢查存取要求是否來自您配置的容許環境定義。 因為 IAM 存取權及環境定義型限制都強制執行存取權,所以環境定義型限制即使面對已受損或管理錯誤的認證也會提供保護。 如需相關資訊,請參閱 何謂環境定義型限制。
使用者必須在 Workload Protection 服務上具有管理員角色,才能建立、更新或刪除規則。 使用者也必須具有環境定義型限制服務的「編輯者」或「管理者」角色,才能建立、更新或刪除網路區域。 對環境定義型限制服務具有「檢視者」角色的使用者只能將網路區域新增至規則。
產生的任何 Workload Protection 或稽核記錄事件都來自基於上下文的限制服務,而非 Workload Protection。 如需相關資訊,請參閱 監視環境定義型限制。
若要開始使用基於上下文的限制來保護您的 Workload Protection 資源,請參閱 利用基於上下文的限制來保護您的資源 的教學。
若要自動化建立和管理 IBM Cloud® Security and Compliance Center Workload Protection 的情境式限制,您可以使用 Terraform IBM Modules 中的 CBR 模組。 透過基於情境的限制,您可以定義網路區域和規則,根據網路位置來控制對您的 Workload Protection 實例的存取權限。
限制
在配置環境定義型限制時,請考量下列各項:
-
基於上下文的限制不會影響 Workload Protection 代理的連線性,因為它們不使用 IBM Cloud® Identity and Access Management。
-
代理與 Workload Protection 之間的專用連線可使用 專用服務端點 進行設定。