設定 Workload Protection 以掃描企業的合規性

如果您是企業帳戶的管理員,您可以設定 IBM Cloud® Security and Compliance Center Workload Protection 掃描企業的所有子帳戶,以符合規定。 完成本教學後,您將學會如何設定自己的 Workload Protection 範例、將代理程式新增至 Red Hat OpenShift 群集以掃描群集內的弱點,以及設定 App Configuration 以便 Workload Protection 可以掃描您的企業帳戶和所有子帳戶以符合規範。

本主題主要探討如何為 IBM Cloud 啟用 CSPM。 需要為其他雲端服務供應商啟用 CSPM 嗎?例如 AWS、Azure、GCP 或 OCI? 如需更多資訊,請參閱「連結雲端帳戶」。

假設您是企業帳戶的管理員,該帳戶包含多個子帳戶。 您要設定 Workload Protection 來掃描您的企業和所有子帳戶,以符合規範。 您的企業帳戶中已經有一個執行中的 App Configuration 範例,您希望 Workload Protection 使用該 App Configuration 範例來收集組態資訊,以便進行合規性掃描。 為了盡可能確保工作負載的安全,您也要新增一個代理程式到 Red Hat OpenShift 叢集,以便 Workload Protection 可以掃描該叢集以偵測威脅和弱點。

開始之前

請確定您是在企業帳戶中工作,並擁有必要的存取權限。

  • 在 IBM Cloud 主控台中前往「管理」>「企業」,確定您是在企業帳戶中工作。
  • 確保您的企業帳戶中有 App Configuration 的實例。
  • 確定您已指派下列 IAM 角色:
    • 企業帳戶的管理員。
    • Workload Protection 服務上的經理角色或更高層級。
    • App Configuration 服務上的經理角色或更高層級。

設定 Workload Protection

在您的企業帳戶中建立 Workload Protection 的實例。

您可以使用 Terraform 以程式碼方式設定 Workload Protection 的實例。 如需相關資訊,請參閱常見問題

  1. 前往 IBM Cloud 目錄,搜尋 Security and Compliance Center Workload Protection,並打開服務的目錄清單。

  2. 選擇您的實例位置,並選擇適合您需求的方案。

  3. 雲端安全態勢管理 (CSPM) 預設為啟用狀態,但您的企業帳戶中已存在一個 App Configuration 實例,因此您需要將其停用。

    如果您保持啟用 CSPM,則會建立 App Configuration 的新實例,與您的 Workload Protection 實例一起使用。

  4. 接受授權協議,然後按一下建立

  5. Workload Protection 的實例建立後,複製實例的 CRN 並儲存以備稍後使用。

將您的群集連接到 Workload Protection

除了合規性之外,Workload Protection 也可以掃描您的容器和主機,以協助確保它們的安全。 要獲得這層保護,請透過新增代理將您的容器或主機連接至 Workload Protection。 本教學著重於將代理程式新增至 Red Hat OpenShift 叢集,但您可以將代理程式新增至許多不同的容器和主機,包括 Kubernetes 叢集和 Power Virtual Server 主機。

  1. 在 IBM Cloud 主控台中,按一下導覽功能表圖示導覽功能表圖示 > 容器 > 群集,然後按一下建立群集

  2. 確保 Red Hat OpenShift 被選取為協調平台。

  3. 透過選擇執行群集的網路和運算環境、群集的位置,以及群集的工作區和子網路,自訂您的群集。

  4. 整合部分,確定 Workload Protection 已啟用。 選擇 現有 Workload Protection 範例 作為組態類型,並從 Workload Protection 例 功能表中選擇剛剛建立的 Workload Protection 的實例。

  5. 按一下建立

    您已經擁有一個群集嗎? 您可以使用主控台將現有的 Red Hat OpenShift 或 Kubernetes 群集連接到您的 Workload Protection 實例。 移至 集裝箱 > 群組 存取現有的群集。 然後按一下 Workload Protection widget 中的 Connect,將您的群集連接到 Workload Protection。

  6. 等待 10-15 分鐘,然後按一下導覽功能表圖示導覽功能表圖示 > 安全性 > 概觀。 在漏洞 Widget 中選擇 Workload Protection 範例,以檢視群集中的漏洞快照。

將您的 IBM Cloud 帳戶連接到 Workload Protection

到目前為止,您設定了 Workload Protection 來掃描 Red Hat OpenShift 叢集的漏洞。 接下來,在 Workload Protection 實例和 App Configuration 服務之間建立信任,並將 IBM Cloud 帳戶連接到 Workload Protection 以啟用 CSPM。 請完成下列步驟:

  1. 建立受信任的設定檔,允許您的 Workload Protection 實例存取 App Configuration 服務。 您的 Workload Protection 範例必須已存在於您的企業帳戶中。 請完成下列步驟:
    1. 移至管理 > 存取 (IAM) > 受信任的設定檔,然後按一下建立
    2. 命名受信任的設定檔 Workload Protection access to App Configuration
    3. 選擇 IBM Cloud 服務作為受信任的實體類型,以建立信任,並輸入您剛剛建立的 Workload Protection 範例的 CRN。
    4. 將下列存取政策新增至受信任設定檔:
      • 企業服務上的檢視器和使用報告檢視器角色。
      • App Configuration 服務上的 Configuration Aggregator Reader 和 Manager 角色。
    5. 建立受信任的設定檔後,複製設定檔 ID 並儲存以備稍後使用。
  2. 接下來,將 Workload Protection 的實例連線至 IBM Cloud 帳戶,啟用 CSPM。 請完成下列步驟:
    1. 按一下導覽功能表圖示導覽功能表圖示 > 資源清單,然後搜尋 App Configuration,以找到您的 App Configuration 範例。
    2. 在 App Configuration 實例的 Getting started 頁面上,按一下 Details(詳細資訊 ),然後複製實例的 CRN。
    3. 按一下導覽功能表圖示導覽功能表圖示 > 安全性 > 合規性,然後按一下 Workload Protection 範例的名稱以開啟它。
    4. 移至來源,然後按一下 IBM Cloud 帳戶索引標籤上的新增
    5. 輸入 Workload Protection access to App Configuration 的受信任設定檔 ID 和 App Configuration 範例 CRN,然後按一下新增

當啟用資源的上下文限制時,除非提供存取權限,否則無法收集組態資料。 建立適當的網路區域,並引用 App Configuration 作為參考服務,以確保 Workload Protection 可以掃描您的資源。 如需詳細資訊,請參閱 建立基於上下文的限制

設定 App Configuration 以收集所有子帳戶的組態資料

您的 Workload Protection 範例現在可以使用 App Configuration 範例來掃描您的帳戶和資源是否符合規定。 但是,若要掃描整個企業,App Configuration 需要存取企業的所有子帳戶。 建立受信任的設定檔範本,並將其指定給子帳戶。 請完成下列步驟:

  1. 建立 受信任的個人資料範本,並將其命名為 trusted profile template for child accounts。 包括以下存取政策:
    • Viewer 及 ConfigReader 提供所有帳戶管理服務。
    • 閱讀器、檢視器和 ConfigReader,適用於所有啟用身分與存取的服務。
  2. 建立受信任的設定檔範本後,複製範本 ID 並儲存以備稍後使用。
  3. 將受信任的設定檔範本指定給企業中的子帳戶和帳戶群組。
  4. 建立另一個受信任的設定檔,以授予 App Configuration 讀取您剛剛建立的受信任設定檔範本的權限。 請完成下列步驟:
    1. 移至管理 > 存取 (IAM) > 受信任的設定檔,然後按一下建立
    2. 命名受信任的設定檔 App Configuration access to child accounts
    3. 透過選擇 IBM Cloud 服務作為受信任的實體類型來建立信任,並輸入 App Configuration 範例的 CRN。
    4. 將下列存取政策新增至受信任設定檔:
      • 企業服務上的檢視器角色。
      • 所有 IAM 帳戶管理服務的範本管理員、指派管理員和檢視員角色。
    5. 建立受信任的設定檔後,複製設定檔 ID 並儲存以備稍後使用。

在您的 App Configuration

CSPM 現在已啟用,但 App Configuration 尚未收集組態資料。 完成下列步驟,開啟組態聚合器:

  1. 按一下導覽功能表圖示導覽功能表圖示 > 資源清單,然後搜尋 App Configuration
  2. 按一下 App Configuration 範例的名稱以開啟它,然後按一下 Configuration aggregator
  3. 按一下 Define an aggregation(定義聚合 ),並指定要從哪些區域收集組態資料。
  4. 輸入您的企業 ID、trusted profile template for child accounts 的 ID,以及您剛建立的 App Configuration access to child accounts 的 ID,然後按一下儲存
  5. 開啟「記錄」以開始收集帳戶中的組態資料。
  6. 等待 24 小時讓初始掃描完成,然後,前往導覽功能表圖示導覽功能表圖示 > 安全性 > 概觀,以檢視您的合規性資料快照,資料來自 Workload Protection。