네트워크 컨텍스트별 액세스 제한
컨텍스트 기반 제한사항 은 관리자가 자원에 대한 액세스를 제한하는 방법을 제공합니다. 신뢰할 수 있는 네트워크에서만 특정 데이터에 액세스해야 하는 경우는 어떻게 합니까? 올바르게 구성된 정책은 요청이 승인된 네트워크 구역 및 엔드포인트 유형 (공용, 개인용 또는 직접) 에서 시작되지 않는 한 데이터에 대한 모든 액세스를 제한합니다.
컨텍스트 기반 제한사항 사용
컨텍스트 기반 제한사항 은 규칙 및 하나 이상의 컨텍스트 (네트워크 구역 및/또는 엔드포인트 유형) 로 구성됩니다. 이러한 제한사항은 IAM 정책을 대체하지 않지만 단순히 허용된 컨텍스트 (예: IP 주소, VPC 또는 서비스 참조의 범위) 에서 요청이 오는지 확인합니다.
규칙을 작성, 업데이트 또는 삭제하려면 사용자에게 서비스에 대한 Administrator 역할이 있어야 합니다. 네트워크 구역을 작성, 업데이트 또는 삭제하려면 사용자에게 Editor 또는 Administrator 역할이 있어야 합니다.
컨텍스트 기반 제한사항은 버킷 레벨에서만 특정 오브젝트 또는 폴더에 컨텍스트 기반 제한사항 규칙을 적용하는 것을 지원하지 않습니다.
자세한 문서 에서 컨텍스트 기반 제한사항이 작동하는 방법에 대해 자세히 학습하거나 빠른 학습서 를 따를 수 있습니다.
생성된 감사 로그 이벤트는 Object Storage가 아닌 컨텍스트 기반 제한사항 서비스에서 가져옵니다.
특정 리소스에 적용 가능한 규칙이 없는 경우 IAM 정책 및 레거시 버킷 방화벽의 존재에 의해 액세스가 판별됩니다.
컨텍스트 기반 제한사항은 버킷 레벨에서만 적용되며 특정 오브젝트 또는 폴더에는 적용되지 않습니다.
계정은 지원될 수 있는 규칙 및 네트워크 구역의 수 로 제한됩니다.
버킷 방화벽 대 컨텍스트 기반 제한사항
컨텍스트 기반 제한사항을 사용하기 전에 Object Storage 자체는 IP 주소를 기반으로 액세스 제한사항을 적용합니다. 이 방법은 계속 지원되지만 레거시 버킷 방화벽 대신 새 컨텍스트 기반 제한사항을 사용 하는 것이 좋습니다.
버킷 방화벽 및 컨텍스트 기반 제한사항은 서로 독립적으로 작동하며, 이는 한쪽에서 요청을 허용하고 다른 쪽에서는 요청을 거부할 수 있음을 의미합니다.
- 버킷 작성 요청은 컨텍스트 기반 제한사항에 의해 반드시 허용되어야 합니다.
- 다른 모든 버킷 또는 오브젝트 요청의 경우 컨텍스트 기반 제한사항 및 버킷 방화벽 모두에서 요청을 허용해야 합니다.
컨텍스트 기반 제한사항에 의해 허용되는 IP 주소는 여전히 버킷 방화벽에 의해 거부될 수 있습니다.
레거시 버킷 방화벽 정보
방화벽 설정에 대한 몇 가지 규칙이 있습니다.
- 방화벽을 설정하거나 보는 사용자에게 버킷에 대한
Manager역할이 있어야 합니다. - 버킷에 대한
Manager역할이 있는 사용자는 우발적인 잠금을 방지하기 위해 IP 주소에서 허용된 IP 주소 목록을 보고 편집할 수 있습니다. - 사용자의 IP 주소에 권한이 부여된 경우 Object Storage 콘솔은 여전히 버킷에 액세스할 수 있습니다.
- 다른 IBM Cloud 서비스에는 방화벽을 우회할 수 있는 권한이 부여되지 않았습니다. 이 제한사항은 버킷 액세스의 IAM 정책에 의존하는 다른 서비스(예: Aspera, SQL Query, Security Advisor, Watson Studio, Cloud Functions 등)가 이를 수행할 수 없음을 의미합니다.
방화벽이 설정되면 버킷이 나머지 IBM Cloud에서 격리됩니다. 방화벽을 사용으로 설정하기 전에 이러한 상황이 버킷에 직접 액세스하는 다른 서비스에 의존하는 애플리케이션 및 워크플로우에 미치는 영향을 고려하십시오. 대신 서비스 참조 및 컨텍스트 기반 제한사항 을 사용하여 이를 방지할 수 있습니다.
VPC 환경에서의 액세스는 allowed_network_type 검사를 통과할 수 있으며 VPC 구역 언더레이 IP 주소는 allowed_ip 목록에 추가될 수 있습니다. 개별 VPC VSI 또는 베어메탈 서버의 오버레이 IP에 대한 액세스를 제한할 수 없습니다.
먼저 Object Storage 의 인스턴스가 있고 하나 이상의 버킷을 프로비저닝했는지 확인하십시오. 그렇지 않으면 시작하기 학습서 에 따라 전제조건을 확보하고 콘솔에 익숙해지십시오.
레거시 방화벽을 사용하여 권한 부여된 IP 주소 목록 설정
- 자원 목록을 보려면 스토리지 를 선택하여 시작하십시오.
- 그런 다음 스토리지 메뉴 내에서 버킷이 있는 서비스 인스턴스를 선택하십시오. 이렇게 하면 Object Storage 콘솔로 이동합니다.
- 액세스를 권한 부여된 IP 주소로 제한할 버킷을 선택하십시오.
- 탐색 메뉴에서 액세스 정책을 선택하십시오.
- 권한 부여된 IP 탭을 선택하십시오.
- IP 주소 추가를 클릭한 다음 추가를 선택하십시오.
- 예를 들어
192.168.0.0/16, fe80:021b::0/64와 같이 CIDR 표기법으로 IP 주소 목록을 지정합니다. 주소는 IPv4 또는 IPv6 표준을 따를 수 있습니다. - 추가 를 클릭하십시오.
- 방화벽은 주소가 콘솔에 저장될 때까지 실행되지 않습니다. 모두 저장을 클릭하여 방화벽을 실행하십시오.
- 이 버킷의 모든 오브젝트는 해당 IP 주소에서만 액세스할 수 있습니다.
레거시 방화벽을 사용하여 IP 주소 제한사항 제거
- 권한 부여된 IP 탭을 통해 권한 부여된 목록에서 제거할 IP 주소 또는 범위 옆에 있는 상자를 선택하십시오.
- 삭제를 선택한 다음, 삭제를 다시 클릭하여 대화 상자를 확인하십시오.
- 변경사항이 콘솔에 저장될 때까지 업데이트된 목록이 적용되지 않습니다. 모두 저장을 클릭하여 새 규칙을 시행하십시오.
- 이제 이 버킷의 모든 개체는 해당 IP 주소에서만 액세스할 수 있습니다!
권한이 부여된 IP 주소가 나열되지 않으면 컨텍스트 기반 제한이 없는 한 사용자의 IP 주소에 대한 제한 없이 일반 IAM 정책이 버킷에 적용된다는 의미입니다.
API를 통해 레거시 방화벽 설정
방화벽은 COS 리소스 구성 API를 사용하여 관리됩니다. 이 새로운 REST API는 버킷 구성에 사용됩니다.
manager 역할이 있는 사용자는 우발적인 잠금을 방지하기 위해 네트워크에서 허용된 IP 주소 목록을 보고 편집할 수 있습니다.