Limitazione dell'accesso in base al contesto di rete
Le limitazioni basate sul contesto forniscono agli amministratori un modo per limitare l'accesso alle risorse. Cosa succede se si deve accedere a determinati dati unicamente dalle reti attendibili? Una politica configurata correttamente limita tutti gli accessi ai dati, a meno che la richiesta non abbia origine da una zona di rete approvata e da un tipo di endpoint (pubblico, privato o diretto).
Utilizzo delle limitazioni basate sul contesto
Una limitazione basata sul contesto è composta da una regola ****e da uno o piùcontesti (zone di rete e / o tipo di endpoint). Queste restrizioni non sostituiscono le politiche IAM, ma semplicemente verificano che una richiesta provenga da un contesto consentito, come un intervallo di indirizzi IP, VPC o riferimenti di servizio.
Un utente deve avere il ruolo Administrator su un servizio per creare, aggiornare o eliminare le regole. Un utente deve disporre del ruolo Editor o Administrator per creare, aggiornare o eliminare le zone
di rete.
Le limitazioni basate sul contesto non supportano l'applicazione di regole di limitazioni basate sul contesto a specifici oggetti o cartelle, solo a livello di bucket.
Puoi avere ulteriori informazioni su come funzionano le limitazioni basate sul contesto nella documentazione dettagliata oppure puoi seguire un' esercitazione rapida.
Gli eventi del log di controllo generati proverranno dal servizio di restrizioni basato sul contesto e non da Object Storage.
Se non è applicabile alcuna regola a una particolare risorsa, l'accesso è determinato dalle politiche IAM e dalla presenza di un firewall del bucket legacy.
Le limitazioni basate sul contesto vengono applicate solo a livello di bucket e non a specifici oggetti o cartelle.
Un account è limitato al numero di regole e zone di rete che possono essere supportate.
Confronto tra firewall bucket e restrizioni basate sul contesto
Prima della disponibilità delle restrizioni basate sul contesto, lo stesso Object Storage applicherebbe restrizioni di accesso basate sugli indirizzi IP. Mentre questo metodo è ancora supportato, si raccomanda di utilizzare le restrizioni più recenti basate sul contesto invece del firewall bucket legacy.
I firewall bucket e le restrizioni basate sul contesto operano in modo indipendente l'uno dall'altro, il che significa che è possibile avere una richiesta consentita dall'uno e negata dall'altro.
- Le richieste di creazione bucket devono essere consentite da qualsiasi limitazione basata sul contesto.
- Per tutte le altre richieste bucket o oggetto, sia le limitazioni basate sul contesto che il firewall del bucket devono consentire la richiesta.
Un indirizzo IP consentito dalle limitazioni basate sul contesto può essere ancora negato dal firewall bucket.
Informazioni sui firewall bucket legacy
Ci sono alcune regole per la configurazione di un firewall:
- Un utente che configura o visualizza un firewall deve disporre del ruolo di gestore (
Manager) per il bucket. - Un utente con il ruolo di gestore (
Manager) per il bucket può visualizzare e modificare l'elenco degli indirizzi IP consentiti da qualsiasi indirizzo IP per impedire blocchi accidentali. - La console di Object Storage può ancora accedere al bucket, se l'indirizzo IP dell'utente è autorizzato.
- Altri servizi IBM Cloud non sono autorizzati a ignorare il firewall. Questa limitazione significa che gli altri servizi che si basano sulle politiche IAM per l'accesso bucket (ad esempio Aspera, SQL Query, Security Advisor, Watson Studio, Cloud Functions e altri) non saranno in grado di farlo.
Quando un firewall è configurato, il bucket viene isolato dal resto di IBM Cloud. Valuta in che modo ciò può influire sulle applicazioni e sui flussi di lavoro che dipendono da altri servizi che accedono direttamente a un bucket prima di abilitare il firewall. Ciò può essere evitato utilizzando i riferimenti del servizio e le restrizioni basate sul contesto.
L'accesso da un ambiente VPC può superare i controlli allowed_network_type e gli indirizzi IP di base della zona VPC possono essere aggiunti all'elenco allowed_ip. Non è possibile limitare l'accesso a un IP di sovrapposizione
per una singola VSI VPC o un server bare metal.
Per prima cosa, assicurati di avere un'istanza di Object Storage e di aver eseguito il provisioning di almeno un bucket. In caso contrario, segui l'esercitazione introduttiva per ottenere i prerequisiti e acquisire familiarità con la console.
Impostare un elenco di indirizzi IP autorizzati utilizzando un firewall legacy
- Inizia selezionando Storage per visualizzare il tuo elenco di risorse.
- Seleziona quindi l'istanza del servizio con il tuo bucket dall'interno del menu Archiviazione. Questa opzione ti porta alla console di Object Storage.
- Scegli il bucket a cui desideri limitare l'accesso degli indirizzi IP autorizzati.
- Seleziona Politiche di accesso dal menu di navigazione.
- Seleziona la scheda IP autorizzati.
- Fai clic su Aggiungi indirizzi IP, quindi scegli Aggiungi.
- Specificare un elenco di indirizzi IP in notazione CIDR, ad esempio
192.168.0.0/16, fe80:021b::0/64. Gli indirizzi possono seguire gli standard IPv4 o IPv6. - Fai clic su Aggiungi.
- Il firewall non verrà applicato fino a quando l'indirizzo non viene salvato nella console. Fai clic su Salva tutto per applicare il firewall.
- Nota che tutti gli oggetti in questo bucket sono accessibili solo da questi indirizzi IP.
Rimuovi tutte le limitazioni dell'indirizzo IP utilizzando un firewall legacy
- Dalla scheda IP autorizzati, seleziona le caselle accanto agli intervalli o agli indirizzi IP per rimuoverli dall'elenco autorizzato.
- Seleziona Elimina e poi conferma la finestra di dialogo facendo di nuovo clic su Elimina.
- L'elenco aggiornato non verrà applicato fino a quando le modifiche non vengono salvate nella console. Fai clic su Salva tutto per applicare le nuove regole.
- Ora tutti gli oggetti di questo bucket sono accessibili solo da questi indirizzi IP!
Se non ci sono indirizzi IP autorizzati nell'elenco, significa che al bucket si applicheranno le normali politiche IAM, senza restrizioni sull'indirizzo IP dell'utente, a meno che non siano presenti restrizioni basate sul contesto.
Impostare un firewall legacy attraverso un'API
I firewall vengono gestiti con l'API di configurazione delle risorse COS. Questa nuova API REST viene utilizzata per configurare i bucket.
Gli utenti con il ruolo di gestore (manager) possono visualizzare e modificare l'elenco degli indirizzi IP consentiti da qualsiasi rete per impedire blocchi accidentali.