Sécurisation des données à l'aide de restrictions contextuelles
Dans ce tutoriel, vous allez établir des restrictions basées sur le contexte qui empêchent tout accès aux données de stockage d'objets sauf si la demande provient d'une zone réseau sécurisée.
Avant de commencer
Avant d'utiliser des restrictions contextuelles avec des compartiments Cloud Object Storage, vous devez:
- Un compte de plateforme IBM Cloud
- Une instance d'IBM Cloud Object Storage
- Rôle
Administratorpour les restrictions contextuelles - Un compartiment
Accéder à la console de restrictions basées sur le contexte
Dans le menu Gérer, sélectionnez Restrictions basées sur le contexte.
Créer une règle
- Cliquez sur Règles.
- Choisissez un nom pour la règle. Cela vous aidera à garder les choses organisées si vous vous retrouvez avec beaucoup de règles différentes dans tous vos services de cloud.
- Cliquez sur Continu.
Définir la portée de la règle
Vous pouvez maintenant choisir les ressources de stockage d'objets spécifiques auxquelles vous souhaitez appliquer les restrictions contextuelles. Cela peut devenir aussi spécifique ou générique que vous le souhaitez-vous pouvez appliquer la règle à toutes les instances et compartiments de stockage d'objets, à une instance de service spécifique ou même à un compartiment spécifique. En outre, vous pouvez choisir les réseaux (publics, privés ou directs) que vous souhaitez inclure.
Dans cet exemple, nous choisirons une instance de service.
- Sélectionnez Services IAM.
- Sélectionnez Cloud Object Storage dans le menu déroulant.
- Sélectionnez le bouton d'option Ressources basées sur des attributs spécifiques.
- Cochez la case Instance de service.
- Sélectionnez l'instance de service que la règle doit affecter.
Si vous souhaitez limiter l'accès à un compartiment spécifique, vous pouvez cocher la case ID ressource à la place. Indiquez le nom du compartiment dans la zone-rien d'autre n'est nécessaire.
Créer une zone réseau
Maintenant que nous savons ce que la règle affectera, nous devons décider ce que la règle permettra. Pour ce faire, nous allons créer une nouvelle zone réseau et l'appliquer à la nouvelle règle.
- Cliquez sur Créer +.
- Donnez un nom et une description utiles à la zone réseau.
- Ajoutez des plages d'adresses IP à la zone de texte Adresses IP autorisées.
- Cliquez sur Suivant.
Terminer la règle et vérifier qu'elle fonctionne
Enfin, il vous suffit de cliquer sur Créer pour que votre nouvelle règle soit active.
Un moyen simple de vérifier qu'il fonctionne consiste à [envoyer une commande CLI simple] en dehors de la zone réseau autorisée, telle qu'une liste de compartiments (ic cos buckets). Elle échouera avec un code d'erreur 403.
Etapes suivantes
En savoir plus sur les restrictions basées sur le contexte et leur relation avec les pare-feux de compartiment existants.