Protezione dei dati utilizzando restrizioni basate sul contesto
In questa esercitazione, stabilirai delle limitazioni basate sul contesto che impediscono l'accesso ai dati di archiviazione oggetti a meno che la richiesta non abbia origine da una zona di rete attendibile.
Prima di iniziare
Prima di pianificare l'utilizzo delle restrizioni basate sul contesto con i bucket Cloud Object Storage, hai bisogno di:
- Un account IBM Cloud™ Platform
- Una istanza di IBM Cloud Object Storage
- Un ruolo di
Administratorper le limitazioni basate sul contesto - Un bucket
Naviga alla console delle limitazioni basate sul contesto
Selezionare Limitazioni basate su contesto dal menu Gestisci.
Crea una nuova regola
- Fare clic su Regole.
- Scegliere un nome per la regola. Questo ti aiuterà a mantenere le cose organizzate se finisci con un sacco di regole diverse in tutti i tuoi servizi cloud.
- Fai clic su Continue.
Ambito della regola
Ora è possibile scegliere le specifiche risorse di archiviazione oggetti a cui si desidera applicare le restrizioni basate sul contesto. Questo può diventare specifico o generico come desideri - puoi applicare la regola a tutte le istanze e i bucket di archiviazione oggetti, a un'istanza del servizio specifica o anche a un bucket specifico. Inoltre, puoi scegliere quali reti (pubbliche, private o dirette) desideri includere.
In questo esempio, sceglieremo un'istanza del servizio.
- Seleziona Servizi IAM.
- Scegli Cloud Object Storage dal menu a discesa.
- Selezionare il pulsante di opzione Risorse basate su attributi specifici.
- Seleziona la casella Service instance.
- Selezionare l'istanza del servizio a cui si desidera applicare la regola.
Se invece vuoi limitare solo l'accesso a uno specifico bucket, puoi selezionare la casella di controllo ID risorsa. Fornire il nome del bucket nel campo - non è necessario altro.
Crea una zona di rete
Ora che sappiamo cosa influenzerà la regola, dobbiamo decidere cosa la regola permetterà. A tale scopo, creeremo una nuova zona di rete e la applichiamo alla nuova regola.
- Fare clic su Crea +.
- Fornire alla zona di rete un nome e una descrizione utili.
- Aggiungere alcuni intervalli IP alla casella di testo Indirizzi IP consentiti.
- Fai clic su Next.
Terminare la regola e verificare che funzioni
Infine, tutto ciò che devi fare è fare clic su Crea e la nuova regola sarà attiva.
Un modo semplice per controllare che funzioni è [inviare un semplice comando della CLI] dall'esterno della zona di rete consentita, come un elenco di bucket (ic cos buckets). Avrà esito negativo con un codice di errore 403.
Passi successivi
Ulteriori informazioni sulle limitazioni basate sul contesto e su come sono correlate ai firewall del bucket legacy.