搭配使用 IAM IP 位址存取限制與 Event Streams
如果您想要啟用 IAM IP 位址存取限制,則必須確保 Cloud Identity and Access Management (IAM) IP 允許清單已配置,以便用來鑑別及授權 Kafka 用戶端的 Event Streams 鑑別及授權服務仍可運作。
如果您透過公用網路使用 Event Streams,則授與存取權
如果您透過公用網路使用 Event Streams,則必須將存取 Kafka API 端點及 REST API 端點之任何電腦的 IP 位址新增至 Cloud Identity and Access Management (IAM) IP 允許清單。
如果您透過專用網路使用 Event Streams,則授與存取權 (僅限企業方案)
如果您透過專用網路使用 Event Streams,則必須將 Event Streams針對適當叢集的專屬專用 IP 位址新增至 Cloud Identity and Access Management (IAM) IP 允許清單。 您可以使用下列指令來尋找這些 IP 位址:
ibmcloud resource service-instance <event-streams-instance-name> --output json
從輸出中尋找 extensions.virtual_private_endpoints.endpoints.ip_address 區段,將三個 166.9.x.x IP 位址新增至 Cloud Identity and Access Management (IAM) IP 允許清單,如下列範例所示。 這些位址是靜態位址,並在服務實例的生命期限內保留。
{
"extensions": {
"virtual_private_endpoints": {
"dns_domain": "private.us-south.messagehub.appdomain.cloud",
"dns_hosts": [
"kafka-0-mh-int-pipe-mis-cfxdrmzjgs",
"kafka-1-mh-int-pipe-mis-cfxdrmzjgs",
"kafka-2-mh-int-pipe-mis-cfxdrmzjgs",
"mh-int-pipe-mis-cfxdrmzjgs"
],
"endpoints": [
{
"ip_address": "166.9.12.189",
"zone": "dal10"
},
{
"ip_address": "166.9.16.225",
"zone": "dal13"
},
{
"ip_address": "166.9.15.61",
"zone": "dal12"
}
],
"origin_type": "cse",
"ports": [
{
"port_max": 9093,
"port_min": 443
}
]
}
}
}
專用連線需要此動作,因為 Event Streams 接收的來源 IP 位址是 IBM Cloud 服務端點的 IP 位址,而不是產生要求的來源 IP。
您也可以使用環境定義型限制來限制 Event Streams Enterprise 實例的存取權。 如需相關資訊,請參閱 使用企業方案限制網路存取權。