设置 Workload Protection 以扫描企业的合规性

如果你是企业账户的管理员,可以设置 IBM Cloud® Security and Compliance Center Workload Protection 扫描企业的所有子账户,以确保合规性。 完成本教程后,您将学会如何设置自己的 Workload Protection 实例、向 Red Hat OpenShift 群集添加代理以扫描该群集内的漏洞,以及设置 App Configuration 以便 Workload Protection 可以扫描您的企业账户和所有子账户以确保合规性。

本主题重点介绍如何为 IBM Cloud 启用CSPM。 需要为其他云服务提供商(例如 AWS、Azure、GCP 或 OCI)启用 CSPM 吗? 有关更多信息,请参阅 “连接云账户”

想象一下,你是一个包含多个子账户的企业账户的管理员。 您希望设置 Workload Protection 来扫描您的企业和所有子账户,以确保合规性。 您的企业账户中已经有一个运行中的 App Configuration 实例,您希望 Workload Protection 使用该 App Configuration 实例来收集配置信息,以便进行合规性扫描。 为了尽可能保证工作负载的安全,您还需要在 Red Hat OpenShift 集群中添加一个代理,这样 Workload Protection 就可以扫描集群,查找威胁和漏洞。

准备工作

确保您在企业账户中工作,并拥有必要的访问权限。

  • 在 IBM Cloud 控制台中进入“管理”>“企业”,确保使用的是企业账户。
  • 确保企业账户中有 App Configuration 实例。
  • 确保为您分配了以下 IAM 角色:
    • 企业账户的管理员。
    • 在 Workload Protection 服务中担任经理或更高职位。
    • 在 App Configuration 服务中担任经理或更高职位。

设置 Workload Protection

在企业账户中创建 Workload Protection 实例。

您可以使用 Terraform 以代码形式部署一个 Workload Protection 实例。 有关更多信息,请参阅常见问题

  1. 访问 IBM Cloud 目录,搜索 Security and Compliance Center Workload Protection 并打开该服务的目录列表。

  2. 选择您的实例位置,并选择适合您需求的计划。

  3. 云安全态势管理(CSPM)默认处于启用状态,但您的企业账户中已有 App Configuration 实例,因此您需要将其禁用。

    如果继续启用 CSPM,则会创建一个新的 App Configuration 实例,与 Workload Protection 实例一起使用。

  4. 接受许可协议并单击“创建”。

  5. 创建 Workload Protection 实例后,复制该实例的 CRN 并保存备用。

将群集连接到 Workload Protection

除合规性外,Workload Protection 还可以扫描容器和主机,帮助确保它们的安全。 要获得这层保护,请通过添加代理将容器或主机连接到 Workload Protection。 本教程的重点是将代理添加到 Red Hat OpenShift 群集,但您可以将代理添加到许多不同的容器和主机,包括 Kubernetes 群集和 Power Virtual Server 主机。

  1. 在 IBM Cloud 控制台中,单击导航菜单图标导航菜单图标 > 容器 > 群集,然后单击创建群集

  2. 确保 Red Hat OpenShift 被选为协调平台。

  3. 通过选择运行群集的网络和计算环境、群集位置以及群集的工作区和子网来定制群集。

  4. 集成部分,确保 Workload Protection 已启用。 选择现有 Workload Protection 实例作为配置类型,然后从 Workload Protection 实例菜单中选择刚刚创建的 Workload Protection 实例。

  5. 单击创建

    您是否已经拥有一个群集? 您可以使用控制台将现有的 Red Hat OpenShift 或 Kubernetes 群集连接到您的 Workload Protection 实例。 转到容器 > 群集,访问现有群集。 然后,单击 Workload Protection widget 中的连接,将群集连接到 Workload Protection。

  6. 等待 10-15 分钟,然后单击导航菜单图标导航菜单图标 > 安全 > 概述。 在漏洞 widget 中选择 Workload Protection 实例,查看群集中的漏洞快照。

将您的 IBM Cloud 账户连接到 Workload Protection

到目前为止,您设置了 Workload Protection 来扫描 Red Hat OpenShift 集群以查找漏洞。 接下来,在 Workload Protection 实例和 App Configuration 服务之间建立信任,并将 IBM Cloud 账户连接到 Workload Protection 以启用 CSPM。 完成以下步骤:

  1. 创建受信任配置文件,允许您的 Workload Protection 实例访问 App Configuration 服务。 您的 Workload Protection 实例必须已经存在于您的企业账户中。 完成以下步骤:
    1. 转到管理 > 访问 (IAM) > 受信任的配置文件,然后单击创建
    2. 将受信任的配置文件命名为 Workload Protection access to App Configuration
    3. 选择 IBM Cloud 服务作为受信任实体类型来建立信任,并输入刚刚创建的 Workload Protection 实例的 CRN。
    4. 在受信任配置文件中添加以下访问策略:
      • 企业服务上的查看器和使用报告查看器角色。
      • App Configuration 服务上的配置聚合器阅读器和管理器角色。
    5. 创建受信任的配置文件后,复制配置文件 ID 并保存备用。
  2. 接下来,将 Workload Protection 实例连接到 IBM Cloud 账户,启用 CSPM。 完成以下步骤:
    1. 单击导航菜单图标导航菜单图标 > 资源列表,搜索 App Configuration,找到 App Configuration 实例。
    2. 在 App Configuration 实例的“开始”页面,单击“详细信息”并复制实例的 CRN。
    3. 单击导航菜单图标导航菜单图标 > 安全性 > 合规性,然后单击 Workload Protection 实例名称将其打开。
    4. 转到“来源”,单击 IBM Cloud 账户选项卡上的“添加”。
    5. 输入 Workload Protection access to App Configuration 的受信任配置文件 ID 和 App Configuration 实例 CRN,然后单击添加

当资源启用基于上下文的限制时,除非提供访问权限,否则无法收集配置数据。 创建适当的网络区域,并将 App Configuration 作为参考服务,以确保 Workload Protection 可以扫描您的资源。 更多信息,请参阅 创建基于上下文的限制

设置 App Configuration 以收集所有子账户的配置数据

现在,您的 Workload Protection 实例可以使用 App Configuration 实例扫描您的账户和资源是否合规。 但是,要扫描整个企业,App Configuration 需要访问企业的所有子账户。 创建受信任的配置文件模板,并将其分配给子账户。 完成以下步骤:

  1. 创建一个 受信任的个人资料模板,并将其命名为 trusted profile template for child accounts。 包括以下访问政策:
    • Viewer和 ConfigReader,用于所有账户管理服务。
    • 所有身份和访问启用服务的阅读器、查看器和 ConfigReader。
  2. 创建受信任的配置文件模板后,复制模板 ID 并保存备用。
  3. 将受信任的配置文件模板分配给企业中的子账户和账户组。
  4. 创建另一个受信任配置文件,授予 App Configuration 读取刚创建的受信任配置文件模板的权限。 完成以下步骤:
    1. 转到管理 > 访问 (IAM) > 受信任的配置文件,然后单击创建
    2. 将受信任的配置文件命名为 App Configuration access to child accounts
    3. 选择 IBM Cloud 服务作为受信任实体类型,建立信任,并输入 App Configuration 实例的 CRN。
    4. 在受信任配置文件中添加以下访问策略:
      • 企业服务上的查看器角色。
      • 所有 IAM 账户管理服务的模板管理员、分配管理员和查看器角色。
    5. 创建受信任的配置文件后,复制配置文件 ID 并保存备用。

在您的 App Configuration

CSPM 现在已启用,但 App Configuration 还没有收集配置数据。 完成以下步骤打开配置聚合器:

  1. 单击导航菜单图标导航菜单图标 > 资源列表,搜索 App Configuration
  2. 单击 App Configuration 实例的名称打开它,然后单击“配置聚合器”。
  3. 单击“定义聚合”,指定要从哪些区域收集配置数据。
  4. 输入企业 ID、trusted profile template for child accounts 的 ID 和刚刚创建的 App Configuration access to child accounts 的 ID,然后单击保存
  5. 打开“记录”,开始收集账户中的配置数据。
  6. 等待 24 小时完成初始扫描,然后转到导航菜单图标导航菜单图标 > 安全 > 概述,从 Workload Protection 查看合规数据快照。