Sécurisation des données à l'aide de restrictions contextuelles

Dans ce tutoriel, vous allez établir des restrictions basées sur le contexte qui empêchent tout accès aux données de stockage d'objets sauf si la demande provient d'une zone réseau sécurisée.

Avant de commencer

Avant d'utiliser des restrictions contextuelles avec des compartiments Cloud Object Storage, vous devez:

Accéder à la console de restrictions basées sur le contexte

Dans le menu Gérer, sélectionnez Restrictions basées sur le contexte.

Naviguer vers CBR
Naviguer vers CBR

Créer une règle

  1. Cliquez sur Règles.
  2. Choisissez un nom pour la règle. Cela vous aidera à garder les choses organisées si vous vous retrouvez avec beaucoup de règles différentes dans tous vos services de cloud.
  3. Cliquez sur Continu.

Nom de la règle
Nom de la règle

Définir la portée de la règle

Vous pouvez maintenant choisir les ressources de stockage d'objets spécifiques auxquelles vous souhaitez appliquer les restrictions contextuelles. Cela peut devenir aussi spécifique ou générique que vous le souhaitez-vous pouvez appliquer la règle à toutes les instances et compartiments de stockage d'objets, à une instance de service spécifique ou même à un compartiment spécifique. En outre, vous pouvez choisir les réseaux (publics, privés ou directs) que vous souhaitez inclure.

Dans cet exemple, nous choisirons une instance de service.

  1. Sélectionnez Services IAM.
  2. Sélectionnez Cloud Object Storage dans le menu déroulant.
  3. Sélectionnez le bouton d'option Ressources basées sur des attributs spécifiques.
  4. Cochez la case Instance de service.
  5. Sélectionnez l'instance de service que la règle doit affecter.

Champ d'application de la règle
Champ d'application de la règle

Si vous souhaitez limiter l'accès à un compartiment spécifique, vous pouvez cocher la case ID ressource à la place. Indiquez le nom du compartiment dans la zone-rien d'autre n'est nécessaire.

Créer une zone réseau

Maintenant que nous savons ce que la règle affectera, nous devons décider ce que la règle permettra. Pour ce faire, nous allons créer une nouvelle zone réseau et l'appliquer à la nouvelle règle.

  1. Cliquez sur Créer +.

Champ d'application de la règle
Champ d'application de la règle

  1. Donnez un nom et une description utiles à la zone réseau.
  2. Ajoutez des plages d'adresses IP à la zone de texte Adresses IP autorisées.
  3. Cliquez sur Suivant.

Champ d'application de la règle
Champ d'application de la règle

Terminer la règle et vérifier qu'elle fonctionne

Enfin, il vous suffit de cliquer sur Créer pour que votre nouvelle règle soit active.

Un moyen simple de vérifier qu'il fonctionne consiste à [envoyer une commande CLI simple] en dehors de la zone réseau autorisée, telle qu'une liste de compartiments (ic cos buckets). Elle échouera avec un code d'erreur 403.

Etapes suivantes

En savoir plus sur les restrictions basées sur le contexte et leur relation avec les pare-feux de compartiment existants.