Protegendo dados usando restrições baseadas em contexto

Neste tutorial, você estabelecerá restrições baseadas em contexto que evitam qualquer acesso a dados de armazenamento de objetos, a menos que a solicitação seja originada de uma zona de rede confiável

Antes de Iniciar

Antes de planejar o uso de restrições baseadas em contexto com depósitos do Cloud Object Storage, é necessário:

Navegue para o console de restrições baseado em contexto

No menu Gerenciar, selecione Restrições baseadas em contexto.

Navegar até o CBR
Navegar até o CBR

Criar uma nova regra

  1. Clique em Regras
  2. Escolha um nome para a regra. Isso ajudará a manter as coisas organizadas se você acabar com muitas regras diferentes em todos os seus serviços de nuvem.
  3. Clique em Continuar.

Nomeie a regra
Nomeie a regra

Escopo da regra

Agora é possível escolher os recursos de armazenamento de objeto específicos para os quais você gostaria de aplicar as restrições baseadas em contexto Isso pode se tornar tão específico ou genérico quanto você desejar-você poderia aplicar a regra a todas as instâncias e depósitos de armazenamento de objeto, uma instância de serviço específica ou até mesmo um depósito específico Além disso, você pode escolher quais redes (públicas, privadas ou diretas) deseja incluir.

Neste exemplo, nós escolheremos uma instância de serviços.

  1. Selecione Serviços do IAM.
  2. Escolha Cloud Object Storage no menu suspenso.
  3. Selecione o botão de opções Recursos com base em atributos específicos.
  4. Marque a caixa Instância de serviço
  5. Selecione a instância de serviço que deseja que a regra afete.

Escopo da regra
Escopo da regra

Se você desejar, em vez disso, limitar apenas o acesso a um depósito específico, será possível marcar a caixa de seleção ID do recurso. Forneça o nome do depósito no campo-nada mais é necessário.

Criar uma zona de rede

Agora que sabemos o que a regra afetará, precisamos decidir o que a regra permitirá. Para isso, criaremos uma nova zona de rede e a aplicaremos à nova regra.

  1. Clique em Create +.

Escopo da regra
Escopo da regra

  1. Forneça à zona de rede um nome e uma descrição úteis..
  2. Inclua alguns intervalos de IP na caixa de texto Endereços IP permitidos.
  3. Clique em Avançar.

Escopo da regra
Escopo da regra

Conclua a regra e verifique se ela funciona.

Finalmente, tudo que você precisa fazer é clicar em Criar e sua nova regra estará ativa.

Uma maneira fácil de verificar se ele funciona é [enviar um comando CLI simples] de fora da zona de rede permitida, como uma listagem de depósito (ic cos buckets). Ele falhará com um código de erro 403.

Próximas etapas

Saiba mais sobre restrições baseadas em contexto e como elas se relacionam a firewalls de depósito anteriores.