Utilización de restricciones de acceso de direcciones IP de IAM con Event Streams

Si desea habilitar las restricciones de acceso a direcciones IP de IAM, debe asegurarse de que la lista blanca de IP de IAM ( Cloud Identity and Access Management ) esté configurada de manera que el servicio de autenticación y autorización Event Streams, que se utiliza para autenticar y autorizar al cliente Kafka, pueda seguir funcionando.

Otorgar acceso si utiliza Event Streams en la red pública

Si utiliza Event Streams en la red pública, debe añadir las direcciones IP de cualquier sistema que acceda a los puntos finales de la API de Kafka y los puntos finales de la API REST a la lista IP permitidas de Cloud Identity and Access Management (IAM).

Otorgar acceso si utiliza Event Streams a través de la red privada (sólo plan Enterprise)

Si utiliza Event Streams en la red privada, debe añadir las direcciones IP privadas propias de Event Streams para el clúster adecuado a la lista de IP permitidas de Cloud Identity and Access Management (IAM). Puede encontrar estas direcciones IP con el siguiente mandato:

ibmcloud resource service-instance <event-streams-instance-name> --output json

Busque la sección extensions.virtual_private_endpoints.endpoints.ip_address en la salida, añada las tres direcciones IP de 166.9.x.x a la lista de IP permitidas de Cloud Identity and Access Management (IAM), como en el ejemplo siguiente. Estas direcciones son estáticas y permanecen para toda la vida de la instancia de servicio.

    {
        "extensions": {
            "virtual_private_endpoints": {
                "dns_domain": "private.us-south.messagehub.appdomain.cloud",
                "dns_hosts": [
                    "kafka-0-mh-int-pipe-mis-cfxdrmzjgs",
                    "kafka-1-mh-int-pipe-mis-cfxdrmzjgs",
                    "kafka-2-mh-int-pipe-mis-cfxdrmzjgs",
                    "mh-int-pipe-mis-cfxdrmzjgs"
                ],
                "endpoints": [
                    {
                        "ip_address": "166.9.12.189",
                        "zone": "dal10"
                    },
                    {
                        "ip_address": "166.9.16.225",
                        "zone": "dal13"
                    },
                    {
                        "ip_address": "166.9.15.61",
                        "zone": "dal12"
                    }
                ],
                "origin_type": "cse",
                "ports": [
                    {
                        "port_max": 9093,
                        "port_min": 443
                    }
                ]
            }
        }
    }

Esta acción es necesaria para las conexiones privadas porque la dirección IP de origen que recibe Event Streams es la dirección IP del punto final de servicio de IBM Cloud y no la IP de donde se ha originado la solicitud.

También puede restringir el acceso en la instancia de Event Streams Enterprise utilizando restricciones basadas en contexto. Para obtener más información, consulte Restricción del acceso a la red utilizando el plan Enterprise.