Protezione dei dati utilizzando restrizioni basate sul contesto

In questa esercitazione, stabilirai delle limitazioni basate sul contesto che impediscono l'accesso ai dati di archiviazione oggetti a meno che la richiesta non abbia origine da una zona di rete attendibile.

Prima di iniziare

Prima di pianificare l'utilizzo delle restrizioni basate sul contesto con i bucket Cloud Object Storage, hai bisogno di:

Naviga alla console delle limitazioni basate sul contesto

Selezionare Limitazioni basate su contesto dal menu Gestisci.

Navigare in CBR
Navigare in CBR

Crea una nuova regola

  1. Fare clic su Regole.
  2. Scegliere un nome per la regola. Questo ti aiuterà a mantenere le cose organizzate se finisci con un sacco di regole diverse in tutti i tuoi servizi cloud.
  3. Fai clic su Continue.

Nome della regola
Nome della regola

Ambito della regola

Ora è possibile scegliere le specifiche risorse di archiviazione oggetti a cui si desidera applicare le restrizioni basate sul contesto. Questo può diventare specifico o generico come desideri - puoi applicare la regola a tutte le istanze e i bucket di archiviazione oggetti, a un'istanza del servizio specifica o anche a un bucket specifico. Inoltre, puoi scegliere quali reti (pubbliche, private o dirette) desideri includere.

In questo esempio, sceglieremo un'istanza del servizio.

  1. Seleziona Servizi IAM.
  2. Scegli Cloud Object Storage dal menu a discesa.
  3. Selezionare il pulsante di opzione Risorse basate su attributi specifici.
  4. Seleziona la casella Service instance.
  5. Selezionare l'istanza del servizio a cui si desidera applicare la regola.

Campo di applicazione della regola
Campo di applicazione della regola

Se invece vuoi limitare solo l'accesso a uno specifico bucket, puoi selezionare la casella di controllo ID risorsa. Fornire il nome del bucket nel campo - non è necessario altro.

Crea una zona di rete

Ora che sappiamo cosa influenzerà la regola, dobbiamo decidere cosa la regola permetterà. A tale scopo, creeremo una nuova zona di rete e la applichiamo alla nuova regola.

  1. Fare clic su Crea +.

Campo di applicazione della regola
Campo di applicazione della regola

  1. Fornire alla zona di rete un nome e una descrizione utili.
  2. Aggiungere alcuni intervalli IP alla casella di testo Indirizzi IP consentiti.
  3. Fai clic su Next.

Campo di applicazione della regola
Campo di applicazione della regola

Terminare la regola e verificare che funzioni

Infine, tutto ciò che devi fare è fare clic su Crea e la nuova regola sarà attiva.

Un modo semplice per controllare che funzioni è [inviare un semplice comando della CLI] dall'esterno della zona di rete consentita, come un elenco di bucket (ic cos buckets). Avrà esito negativo con un codice di errore 403.

Passi successivi

Ulteriori informazioni sulle limitazioni basate sul contesto e su come sono correlate ai firewall del bucket legacy.