Zugriff nach Netzkontext beschränken
Kontextbasierte Einschränkungen bieten Administratoren die Möglichkeit, den Zugriff auf Ressourcen einzuschränken. Dies kann z. B. für Daten der Fall sein, auf die nur über vertrauenswürdige Netze zugegriffen werden darf. Eine ordnungsgemäß konfigurierte Richtlinie schränkt den Zugriff auf Daten ein, es sei denn, die Anforderung stammt von einer genehmigten Netzzone und vom Endpunkttyp (öffentlich, privat oder direkt).
Kontextbasierte Einschränkungen verwenden
Eine kontextbasierte Einschränkung besteht aus einer Regel und einem oder mehreren Kontexten (Netzzonen und/oder Endpunkttyp). Diese Einschränkungen ersetzen keine IAM-Richtlinien, sondern überprüfen einfach, ob eine Anforderung aus einem zulässigen Kontext stammt, wie z. B. einem Bereich von IP-Adressen, VPCs oder Servicereferenzen.
Ein Benutzer muss über die Rolle Administrator für einen Service verfügen, um Regeln erstellen, aktualisieren oder löschen zu können. Ein Benutzer muss über die Rolle Editor oder Administrator verfügen,
um Netzzonen zu erstellen, zu aktualisieren oder zu löschen.
Kontextbasierte Einschränkungen unterstützen nicht die Anwendung kontextbasierter Einschränkungsregeln auf bestimmte Objekte oder Ordner nur auf Bucketebene.
Weitere Informationen zur Funktionsweise kontextbasierter Einschränkungen finden Sie in der ausführlichen Dokumentation. Sie können auch ein Schnelllernprogramm verwenden.
Die generierten Prüfprotokollereignisse stammen aus dem kontextbasierten Einschränkungsservice und nicht aus Object Storage.
Wenn für eine bestimmte Ressource keine Regeln gelten, wird der Zugriff durch IAM-Richtlinien und das Vorhandensein einer traditionellen Bucket-Firewall bestimmt.
Kontextbasierte Einschränkungen werden nur auf Bucketebene und nicht auf bestimmte Objekte oder Ordner angewendet.
Ein Konto ist in der Anzahl der Regeln und Netzzonen, die unterstützt werden können begrenzt.
Bucketfirewalls im Vergleich zu kontextbasierten Einschränkungen
Vor der Verfügbarkeit von kontextbasierten Einschränkungen würde Object Storage selbst Zugriffsbeschränkungen basierend auf IP-Adressen durchsetzen. Diese Methode wird zwar weiterhin unterstützt, es wird jedoch empfohlen, anstelle der traditionellen Bucket-Firewall die neueren kontextbasierten Einschränkungen zu verwenden.
Bucket-Firewalls und kontextbasierte Einschränkungen arbeiten unabhängig voneinander. Dies bedeutet, dass es möglich ist, dass eine Anforderung von einer zugelassen und von der anderen verweigert wird.
- Anforderungen zum Erstellen von Buckets müssen durch kontextbasierte Einschränkungen zugelassen werden.
- Für alle anderen Bucket-oder Objektanforderungen müssen die kontextbasierten Einschränkungen und die Bucket-Firewall die Anforderung zulassen.
Eine IP-Adresse, die von kontextbasierten Einschränkungen zugelassen wird, kann weiterhin von der Bucket-Firewall verweigert werden.
Informationen zu traditionellen Bucket-Firewalls
Für das Einrichten einer Firewall gelten die folgenden Regeln:
- Ein Benutzer, der eine Firewall einrichten oder anzeigen möchte, muss über die Rolle
Managerfür das betreffende Bucket verfügen. - Ein Benutzer mit der Rolle
Managerfür das Bucket kann die Liste der zulässigen IP-Adressen über jede IP-Adresse anzeigen und bearbeiten, um so unbeabsichtigte Aussperrungen zu verhindern. - Über die Object Storage-Konsole kann weiterhin auf das Bucket zugegriffen werden, sofern die IP-Adresse des Benutzers über die entsprechenden Berechtigungen verfügt.
- Andere IBM Cloud-Services sind nicht berechtigt, die Firewall zu umgehen. Diese Einschränkung bedeutet, dass andere Services, die beim Bucketzugriff auf Basis von IAM-Richtlinien arbeiten (z. B. Aspera, SQL Query, Security Advisor, Watson Studio, Cloud Functions usw.), die Firewall nicht umgehen können.
Nach Einrichtung einer Firewall wird das Bucket von den restlichen Komponenten von IBM Cloud isoliert. Beachten Sie die Auswirkungen dieses Vorgangs auf Anwendungen und Workflows, die von anderen Services abhängig sind, die direkt auf ein Bucket zugreifen, bevor Sie die Firewall aktivieren. Dies kann durch Verwendung von Servicereferenzen und kontextbasierten Einschränkungen vermieden werden.
Der Zugriff aus einer VPC-Umgebung kann allowed_network_type-Prüfungen bestehen und die Underlay-IP-Adressen der VPC-Zone können zur Liste allowed_ip hinzugefügt werden. Es ist nicht möglich, den Zugriff auf eine
Overlay-IP für eine einzelne VPC-VSI oder einen Bare-Metal-Server einzuschränken.
Stellen Sie zunächst sicher, dass Sie über eine Instanz von Object Storage verfügen und mindestens ein Bucket bereitgestellt haben. Ist dies nicht der Fall, führen Sie das Lernprogramm zur Einführung aus, um die Voraussetzungen abzurufen und sich mit der Konsole vertraut zu machen.
Liste autorisierter IP-Adressen unter Verwendung einer traditionellen Firewall festlegen
- Wählen Sie zunächst Speicher aus, um Ihre Ressourcenliste anzuzeigen.
- Wählen Sie als Nächstes im Menü Speicher die Serviceinstanz mit Ihrem Bucket aus. Daraufhin wird die Object Storage-Konsole aufgerufen.
- Wählen Sie das Bucket aus, für das Sie den Zugriff auf berechtigte IP-Adressen beschränken möchten.
- Wählen Sie im Navigationsmenü die Option Zugriffsrichtlinien aus.
- Wählen Sie die Registerkarte Berechtigte IPs aus.
- Klicken Sie auf IP-Adressen hinzufügen und wählen Sie dann Hinzufügen aus.
- Geben Sie eine Liste von IP-Adressen in CIDR-Notation an, zum Beispiel
192.168.0.0/16, fe80:021b::0/64. Die Adressen können entweder auf Basis des IPv4- oder des IPv6-Standards angegeben werden. - Klicken Sie auf Hinzufügen.
- Die Firewall wird erst dann zwingend verwendet, wenn die Adresse in der Konsole gespeichert wird. Klicken Sie auf Alle speichern, um die Firewall zwingend zu verwenden.
- Beachten Sie, dass auf alle Objekte in diesem Bucket nur über diese IP-Adressen zugegriffen werden kann.
Entfernen Sie alle Einschränkungen für IP-Adressen mithilfe einer traditionellen Firewall.
- Markieren Sie auf der Registerkarte Berechtigte IPs die Kontrollkästchen neben den IP-Adressen oder IP-Adressbereichen, die aus der Liste der berechtigten IP-Adressen entfernt werden sollen.
- Wählen Sie Löschen aus und bestätigen Sie anschließend das Dialogfenster, indem Sie erneut auf Löschen klicken.
- Die aktualisierte Liste wird erst zwingend verwendet, wenn die Änderungen in der Konsole gespeichert werden. Klicken Sie auf Alle speichern, um die Verwendung der neuen Regeln zu erzwingen.
- Nun sind alle Objekte in diesem Bucket nur noch von diesen IP-Adressen aus zugänglich!
Wenn keine autorisierten IP-Adressen aufgelistet sind, bedeutet dies, dass die normalen IAM-Richtlinien für den Bucket gelten, ohne Einschränkungen für die IP-Adresse des Benutzers, es sei denn, es sind kontextbasierte Einschränkungen vorhanden.
Einrichten einer Legacy-Firewall über eine API
Firewalls werden über die API für die COS-Ressourcenkonfiguration verwaltet. Diese neue REST-API wird zur Konfiguration von Buckets verwendet.
Benutzer mit der Rolle manager können die Liste der zulässigen IP-Adressen über jedes Netz anzeigen und bearbeiten, um so unbeabsichtigte Aussperrungen zu verhindern.