利用基于上下文的限制保护 Workload Protection 资源

基于上下文的限制使账户所有者和管理员能够根据访问请求的上下文来定义和执行 IBM Cloud® 资源的访问限制。 可以通过基于上下文的限制以及身份和访问管理(IAM)策略来控制对 IBM Cloud® Security and Compliance Center Workload Protection 资源的访问。

这些限制适用于基于身份的传统 IAM 策略,以提供额外的保护层。 与 IAM 策略不同,基于上下文的限制不会分配访问权。 基于上下文的限制检查访问请求是否来自您配置的允许上下文。 由于 IAM 访问权和基于上下文的限制都强制实施访问权,因此基于上下文的限制提供了保护,即使在凭证受损或管理不当的情况下也是如此。 有关更多信息,请参阅 什么是基于上下文的限制

用户必须在 Workload Protection 服务中具有管理员角色,才能创建、更新或删除规则。 用户还必须对基于上下文的限制服务具有“编辑者”或“管理员”角色,才能创建,更新或删除网络区域。 对基于上下文的限制服务具有“查看者”角色的用户只能向规则添加网络区域。

产生的任何 Workload Protection 或审计日志事件都来自基于上下文的限制服务,而不是 Workload Protection。 有关更多信息,请参阅 监视基于上下文的限制

要开始使用基于上下文的限制来保护 Workload Protection 资源,请参阅 利用基于上下文的限制来确保资源安全 的教程。

要自动创建和管理 IBM Cloud® Security and Compliance Center Workload Protection 的基于上下文的限制,您可以 使用Terraform IBM Modules中的 CBR模块。 基于上下文的限制允许您定义网络区域和规则,以便根据网络位置控制对您的 Workload Protection 实例的访问。

限制

配置基于上下文的限制时,请考虑以下事项:

  • 基于上下文的限制不会影响 Workload Protection 代理的连接性,因为它们不使用 IBM Cloud® Identity and Access Management。

  • 可以使用 专用服务端点 配置代理与 Workload Protection 之间的专用连接。