IAM-Zugriffsbeschränkungen für IP-Adressen bei Event Streams verwenden

Wenn Sie Zugriffsbeschränkungen für die IAM-IP-Adresse aktivieren möchten, müssen Sie sicherstellen, dass die IP-Positivliste Cloud Identity and Access Management (IAM) so konfiguriert ist, dass der Authentifizierungs- und Autorisierungsdienst Event Streams, der zur Authentifizierung und Autorisierung des Kafka-Clients verwendet wird, weiterhin funktioniert.

Zugriff erteilen, wenn Sie Event Streams über das öffentliche Netz verwenden

Wenn Sie Event Streams über das öffentliche Netz verwenden, müssen Sie die IP-Adressen aller Computer, die auf Kafka -API-Endpunkte und REST-API-Endpunkte zugreifen, zur IP-Zulassungsliste von Cloud Identity and Access Management (IAM) hinzufügen.

Zugriff erteilen, wenn Sie Event Streams über das private Netz verwenden (nur Enterprise-Plan)

Wenn Sie Event Streams über das private Netz verwenden, müssen Sie die eigenen privaten IP-Adressen von Event Streamsfür den entsprechenden Cluster zur IP-Zulassungsliste von Cloud Identity and Access Management (IAM) hinzufügen. Diese IP-Adressen finden Sie mit folgendem Befehl:

ibmcloud resource service-instance <event-streams-instance-name> --output json

Suchen Sie den Abschnitt extensions.virtual_private_endpoints.endpoints.ip_address in der Ausgabe und fügen Sie die drei 166.9.x.x -IP-Adressen zur IP-Zulassungsliste von Cloud Identity and Access Management (IAM) hinzu, wie im folgenden Beispiel gezeigt. Diese Adressen sind statisch und verbleiben für die Lebensdauer der Serviceinstanz.

    {
        "extensions": {
            "virtual_private_endpoints": {
                "dns_domain": "private.us-south.messagehub.appdomain.cloud",
                "dns_hosts": [
                    "kafka-0-mh-int-pipe-mis-cfxdrmzjgs",
                    "kafka-1-mh-int-pipe-mis-cfxdrmzjgs",
                    "kafka-2-mh-int-pipe-mis-cfxdrmzjgs",
                    "mh-int-pipe-mis-cfxdrmzjgs"
                ],
                "endpoints": [
                    {
                        "ip_address": "166.9.12.189",
                        "zone": "dal10"
                    },
                    {
                        "ip_address": "166.9.16.225",
                        "zone": "dal13"
                    },
                    {
                        "ip_address": "166.9.15.61",
                        "zone": "dal12"
                    }
                ],
                "origin_type": "cse",
                "ports": [
                    {
                        "port_max": 9093,
                        "port_min": 443
                    }
                ]
            }
        }
    }

Diese Aktion ist für private Verbindungen erforderlich, da die IP-Quellenadresse, die Event Streams erhält, die IP-Adresse des IBM Cloud-Serviceendpunkts ist und nicht die IP-Adresse, von der die Anforderung stammt.

Sie können den Zugriff auf die Event Streams Enterprise-Instanz auch mithilfe kontextbasierter Einschränkungen einschränken. Weitere Informationen finden Sie unter Netzzugriff mithilfe des Enterprise-Plans einschränken.