Usando restrições de acesso de endereço IP do IAM com o Event Streams

Se quiser ativar as restrições de acesso ao endereço IP do IAM, você deverá garantir que a lista de permissões de IP do Cloud Identity and Access Management (IAM) esteja configurada para que o serviço de autenticação e autorização do Event Streams, que é usado para autenticar e autorizar o cliente Kafka, ainda possa funcionar.

Concedendo acesso se você usa Event Streams na rede pública

Se você usar o Event Streams na rede pública, deverá incluir os endereços IP de quaisquer computadores que acessam os terminais de API e os terminais de API de REST do Kafka na lista de permissões de IP do Cloud Identity and Access Management (IAM).

Concedendo acesso se você usa Event Streams na rede privada (apenas plano Enterprise)

Se você usar o Event Streams na rede privada, deverá incluir os próprios endereços IP privados do Event Streams para os cluster adequados na lista de permissões de IP do Cloud Identity and Access Management (IAM). É possível localizar esses endereços IP usando o seguinte comando:

ibmcloud resource service-instance <event-streams-instance-name> --output json

Localize a seção extensions.virtual_private_endpoints.endpoints.ip_address na saída, inclua os três endereços IP 166.9.x.x na lista de permissões de IP do Cloud Identity and Access Management (IAM), como no exemplo a seguir. Esses endereços são estáticos e permanecem durante a vida útil da instância de serviço.

    {
        "extensions": {
            "virtual_private_endpoints": {
                "dns_domain": "private.us-south.messagehub.appdomain.cloud",
                "dns_hosts": [
                    "kafka-0-mh-int-pipe-mis-cfxdrmzjgs",
                    "kafka-1-mh-int-pipe-mis-cfxdrmzjgs",
                    "kafka-2-mh-int-pipe-mis-cfxdrmzjgs",
                    "mh-int-pipe-mis-cfxdrmzjgs"
                ],
                "endpoints": [
                    {
                        "ip_address": "166.9.12.189",
                        "zone": "dal10"
                    },
                    {
                        "ip_address": "166.9.16.225",
                        "zone": "dal13"
                    },
                    {
                        "ip_address": "166.9.15.61",
                        "zone": "dal12"
                    }
                ],
                "origin_type": "cse",
                "ports": [
                    {
                        "port_max": 9093,
                        "port_min": 443
                    }
                ]
            }
        }
    }

Essa ação é necessária para conexões privadas porque o endereço IP de origem que o Event Streams recebe é o endereço IP do terminal em serviço da IBM Cloud e não o IP de onde a solicitação se originou.

Também é possível restringir o acesso na instância do Event Streams Enterprise usando restrições baseadas em contexto. Para obter mais informações, consulte Restringindo o acesso à rede usando o plano Enterprise.