ダイナミックアクセスリース

概要

ダイナミックアクセスリースは、AWS アカウントの保護されたリソースへのアクセスを制御するCloudGuard機能です。アクセスは、特定のサービスグループ(SSH やリモートターミナルなど) を介して、特定のユーザに限られた期間、リソースに対して付与されます。指定されたユーザのサービスへのアクセス契約です。

動的アクセスリースでは、AWSクラウドサーバやその他のリソースをほぼ密閉し、小さなセキュリティの "穴 "を開ける。管理アクティビティは必要な場合にのみ行います。

- ダイナミックアクセスは、AWS 環境でのみ使用できます。

アクセスリース

アクセスリースとは、AWS クラウドエンティティの特定のサービスグループへのアクセスを期間限定で許可することです。リースは、以下のいずれかの受取人に割り当てることができます。

  • Yourself - リースは、クラウドエンティティ上の選択されたサービスに、現在CloudGuardに接続されている同じ機器から特定の期間アクセスすることです。

  • Specific IP/CIDR - リースは、特定のIPアドレス(またはCIDR)がクラウドエンティティに特定の期間アクセスするためのものです。

  • An email recipient - リースは、メール受信者がCloudGuardユーザである必要はなく、受信者がメールを開く機器からクラウドエンティティにアクセスするためのものです。

リースとは、特定の期間にワンタイムアクセスのことです。期限切れのリースは延長できませんが、新しい招待状を送信することで更新できます。また、現在のリースを終了することもできます。Terminate Access オプションのオプションは、Active Access Leases リストの各リースに表示されます。

動作

  • CloudGuard によって完全に保護されるようにAWS アカウントとセキュリティグループを設定する

  • CloudGuard 管理者ユーザは、有効化されると、特定のセキュリティグループを介した AWS クラウドリソース (EC2 など) へのアクセスを制限された期間提供するリースを作成します。

  • 受信者はリンクをクリックしてリースを有効化します。クラウドリソースへのアクセスは、リンクが有効化された同じホスト(IP) と、リースで指定された特定のサービスまたはポートからのものです。

  • 受領者は、リースを有効化するためのリンクが記載された電子メールを受け取ります。リースを有効にすると、ダイナミックアクセス用に選択されたインバウンドポートまたは連続ポート範囲ごとに、一時的なセキュリティグループインバウンドアクセスルールが作成されます。

  • 期間の終了時に、クラウドエンティティへのアクセスがブロックされる

セキュリティグループサービスにアクセスするためのアクセスリースの設定と管理は、ここでは主な機能です。管理者ユーザは、自身のリースを取得し、他のユーザに割り当てることができます。

- アクセスは、セキュリティグループにアタッチされている特定のサービス用です。そのサービスへのアクセス権を取得すると、ユーザは選択したセキュリティグループ内のすべてのサーバと対話できます。

前提条件

AWS アカウントは CloudGuard で完全に保護されている必要があります (AWS 環境のオンボード を参照)。

IAM Safety によって管理される AWS アカウントのセキュリティグループは、CloudGuard によって管理され、すべてのユーザに開かれないように設定されている必要があります。

リースが確立されるセキュリティグループは、not ですでにリースが有効化されたときにAWS によって許可されるインバウンドアクセスルールの最大数を持っている必要があります。デフォルトのAWS "soft limit"の対象となるCloudGuardのお客様は、セキュリティグループごとに50個の受信アクセスルールを使用することで、49個以下の受信アクセスルールを含む適切に設定された任意のセキュリティグループで、単一のプロトコル/ポートまたは連続ポート範囲の単一のダイナミックアクセスリースを有効にすることができます。

アクセスグループ

アクセスグループを定義して、1 つのリースで多数のサービスまたはポートへのアクセスを許可できます。これは、アクティビティがサービスまたはポートのグループで同時に実行される場合に便利です。この場合、アクセスリースは、特定のサービスまたはポートではなくアクセスグループを指定します。

リースの作成方法

管理者ユーザは、次のアプリケーションからアクセスリースを作成できます。

  • CloudGuardポータル(管理者ユーザ)

  • CloudGuardの携帯アプリ

  • CloudGuardのクロムアドオン

動的アクセス用Google Chrome アドオン

CloudGuard Chrome 拡張機能を使用すると、CloudGuard ユーザは、Chrome ブラウザからオンデマンドでダイナミックアクセスリースを作成できます。ただし、CloudGuard コンソールにサインインする必要はありません。

お客さま価値

  • クラウドサービスへのアクセスは、通常、BLOCKEDであり、必要に応じて、次いで特定の個人に限られた期間だけ開かれる

  • 単一リースによる複数のクラウドサービス/リソースへのアクセス

  • クラウドリソースへのすべてのアクセスと変更の完全な監査証跡(監査証跡を参照)

  • 管理者ユーザは、IAM Safety によって管理されるサービスを決定します。

ユースケース

  • ユーザは、たとえば問題をトラブルシューティングするために、クラウドVPC内のリソースにアクセスする必要があります。

  • IAM Safetyのセキュリティグループを設定する

アクション