Protección de datos utilizando restricciones basadas en contexto
En esta guía de aprendizaje, establecerá restricciones basadas en contexto que impiden cualquier acceso a los datos de almacenamiento de objetos a menos que la solicitud se origine en una zona de red de confianza.
Antes de empezar
Antes de planificar el uso de restricciones basadas en contexto con grupos de Cloud Object Storage, necesita:
- Una cuenta de IBM Cloud™ Platform
- Una instancia de IBM Cloud Object Storage
- Un rol de
Administratorpara restricciones basadas en contexto - Un grupo
Vaya a la consola de restricciones basadas en contexto
En el menú Gestionar, seleccione Restricciones basadas en contexto.
Crear una nueva regla
- Pulse Reglas.
- Elija un nombre para la regla. Esto le ayudará a mantener las cosas organizadas si termina con un montón de reglas diferentes en todos sus servicios en la nube.
- Pulse Continuar.
Alcance de la regla
Ahora puede elegir los recursos de almacenamiento de objetos específicos a los que desea aplicar las restricciones basadas en contexto. Esto puede ser tan específico o genérico como desee: puede aplicar la regla a todas las instancias y grupos de almacenamiento de objetos, a una instancia de servicio específica o incluso a un grupo específico. Además, puede elegir qué redes (públicas, privadas o directas) desea que se incluyan.
En este ejemplo, elegiremos una instancia de servicio.
- Seleccione Servicios IAM.
- Elija Cloud Object Storage en el menú desplegable.
- Seleccione el botón de selección Recursos basados en atributos específicos.
- Marque el recuadro Instancia de servicio.
- Seleccione la instancia de servicio a la que desea que afecte la regla.
Si, en su lugar, sólo desea limitar el acceso a un grupo específico, puede seleccionar el recuadro de selección ID de recurso en su lugar. Proporcione el nombre del grupo en el campo-no es necesario nada más.
Crear una zona de red
Ahora que sabemos lo que afectará la regla, tenemos que decidir lo que la regla permitirá. Para ello, crearemos una nueva zona de red y la aplicaremos a la nueva regla.
- Haz clic en Crear +.
- Asigne a la zona de red un nombre útil y una descripción.
- Añada algunos rangos de IP al recuadro de texto Direcciones IP permitidas.
- Pulse Siguiente.
Finalizar la regla y verificar que funciona
Por último, todo lo que debe hacer es pulsar Crear y la nueva regla estará activa.
Una forma fácil de comprobar que funciona es [enviar un mandato CLI simple] desde fuera de la zona de red permitida, como un listado de grupos (ic cos buckets). Fallará con un código de error 403.
Próximos pasos
Obtenga más información sobre las restricciones basadas en contexto y cómo se relacionan con los cortafuegos de grupo heredados.