IAM-Zugriffsbeschränkungen für IP-Adressen bei Event Streams verwenden
Wenn Sie Zugriffsbeschränkungen für die IAM-IP-Adresse aktivieren möchten, müssen Sie sicherstellen, dass die IP-Positivliste Cloud Identity and Access Management (IAM) so konfiguriert ist, dass der Authentifizierungs- und Autorisierungsdienst Event Streams, der zur Authentifizierung und Autorisierung des Kafka-Clients verwendet wird, weiterhin funktioniert.
Zugriff erteilen, wenn Sie Event Streams über das öffentliche Netz verwenden
Wenn Sie Event Streams über das öffentliche Netz verwenden, müssen Sie die IP-Adressen aller Computer, die auf Kafka -API-Endpunkte und REST-API-Endpunkte zugreifen, zur IP-Zulassungsliste von Cloud Identity and Access Management (IAM) hinzufügen.
Zugriff erteilen, wenn Sie Event Streams über das private Netz verwenden (nur Enterprise-Plan)
Wenn Sie Event Streams über das private Netz verwenden, müssen Sie die eigenen privaten IP-Adressen von Event Streamsfür den entsprechenden Cluster zur IP-Zulassungsliste von Cloud Identity and Access Management (IAM) hinzufügen. Diese IP-Adressen finden Sie mit folgendem Befehl:
ibmcloud resource service-instance <event-streams-instance-name> --output json
Suchen Sie den Abschnitt extensions.virtual_private_endpoints.endpoints.ip_address in der Ausgabe und fügen Sie die drei 166.9.x.x -IP-Adressen zur IP-Zulassungsliste von Cloud Identity and Access Management (IAM) hinzu,
wie im folgenden Beispiel gezeigt. Diese Adressen sind statisch und verbleiben für die Lebensdauer der Serviceinstanz.
{
"extensions": {
"virtual_private_endpoints": {
"dns_domain": "private.us-south.messagehub.appdomain.cloud",
"dns_hosts": [
"kafka-0-mh-int-pipe-mis-cfxdrmzjgs",
"kafka-1-mh-int-pipe-mis-cfxdrmzjgs",
"kafka-2-mh-int-pipe-mis-cfxdrmzjgs",
"mh-int-pipe-mis-cfxdrmzjgs"
],
"endpoints": [
{
"ip_address": "166.9.12.189",
"zone": "dal10"
},
{
"ip_address": "166.9.16.225",
"zone": "dal13"
},
{
"ip_address": "166.9.15.61",
"zone": "dal12"
}
],
"origin_type": "cse",
"ports": [
{
"port_max": 9093,
"port_min": 443
}
]
}
}
}
Diese Aktion ist für private Verbindungen erforderlich, da die IP-Quellenadresse, die Event Streams erhält, die IP-Adresse des IBM Cloud-Serviceendpunkts ist und nicht die IP-Adresse, von der die Anforderung stammt.
Sie können den Zugriff auf die Event Streams Enterprise-Instanz auch mithilfe kontextbasierter Einschränkungen einschränken. Weitere Informationen finden Sie unter Netzzugriff mithilfe des Enterprise-Plans einschränken.