Utilisation des restrictions d'accès à l'adresse IP IAM avec Event Streams
Si vous souhaitez activer les restrictions d'accès par adresse IP IAM, vous devez vous assurer que la liste blanche d'adresses IP IAM ( Cloud Identity and Access Management ) est configurée de manière à ce que le service d'authentification et d'autorisation Event Streams, qui est utilisé pour authentifier et autoriser le client Kafka, puisse continuer à fonctionner.
Octroi de d'accès si vous utilisez Event Streams sur le réseau public
Si vous utilisez Event Streams sur le réseau public, vous devez ajouter les adresses IP de tous les ordinateurs qui accèdent aux nœuds finaux de l'API Kafka et aux nœuds finaux de l'API REST vers la liste d'adresses IP Cloud Identity and Access Management (IAM).
Octroi de l'accès si vous utilisez Event Streams sur le réseau privé (plan Enterprise uniquement)
Si vous utilisez Event Streams sur le réseau privé, vous devez ajouter les adresses IP privées de Event Streams pour le cluster correspondant à la liste d'adresses IP autorisées Cloud Identity and Access Management (IAM). Vous pouvez trouver ces adresses IP à l'aide de la commande suivante :
ibmcloud resource service-instance <event-streams-instance-name> --output json
Recherchez la section extensions.virtual_private_endpoints.endpoints.ip_address dans la sortie, ajoutez les trois adresses IP 166.9.x.x à la liste d'adresses IP autorisées Cloud Identity and Access Management (IAM),
comme dans l'exemple suivant. Ces adresses sont statiques et sont conservées pour la durée de vie de l'instance de service.
{
"extensions": {
"virtual_private_endpoints": {
"dns_domain": "private.us-south.messagehub.appdomain.cloud",
"dns_hosts": [
"kafka-0-mh-int-pipe-mis-cfxdrmzjgs",
"kafka-1-mh-int-pipe-mis-cfxdrmzjgs",
"kafka-2-mh-int-pipe-mis-cfxdrmzjgs",
"mh-int-pipe-mis-cfxdrmzjgs"
],
"endpoints": [
{
"ip_address": "166.9.12.189",
"zone": "dal10"
},
{
"ip_address": "166.9.16.225",
"zone": "dal13"
},
{
"ip_address": "166.9.15.61",
"zone": "dal12"
}
],
"origin_type": "cse",
"ports": [
{
"port_max": 9093,
"port_min": 443
}
]
}
}
}
Cette action est requise pour les connexions privées car l'adresse IP source que Event Streams reçoit est l'adresse IP du noeud final de service IBM Cloud et non l'adresse IP d'où provient la demande.
Vous pouvez également restreindre l'accès à l'instance Event Streams Enterprise à l'aide de restrictions contextuelles. Pour plus d'informations, voir Restriction de l'accès au réseau à l'aide du plan Enterprise.