Protegendo dados usando restrições baseadas em contexto
Neste tutorial, você estabelecerá restrições baseadas em contexto que evitam qualquer acesso a dados de armazenamento de objetos, a menos que a solicitação seja originada de uma zona de rede confiável
Antes de Iniciar
Antes de planejar o uso de restrições baseadas em contexto com depósitos do Cloud Object Storage, é necessário:
- Uma conta do IBM Cloud™ Platform
- Uma instância do IBM Cloud Object Storage
- Uma função de
Administratorpara restrições baseadas em contexto - Um depósito
Navegue para o console de restrições baseado em contexto
No menu Gerenciar, selecione Restrições baseadas em contexto.
Criar uma nova regra
- Clique em Regras
- Escolha um nome para a regra. Isso ajudará a manter as coisas organizadas se você acabar com muitas regras diferentes em todos os seus serviços de nuvem.
- Clique em Continuar.
Escopo da regra
Agora é possível escolher os recursos de armazenamento de objeto específicos para os quais você gostaria de aplicar as restrições baseadas em contexto Isso pode se tornar tão específico ou genérico quanto você desejar-você poderia aplicar a regra a todas as instâncias e depósitos de armazenamento de objeto, uma instância de serviço específica ou até mesmo um depósito específico Além disso, você pode escolher quais redes (públicas, privadas ou diretas) deseja incluir.
Neste exemplo, nós escolheremos uma instância de serviços.
- Selecione Serviços do IAM.
- Escolha Cloud Object Storage no menu suspenso.
- Selecione o botão de opções Recursos com base em atributos específicos.
- Marque a caixa Instância de serviço
- Selecione a instância de serviço que deseja que a regra afete.
Se você desejar, em vez disso, limitar apenas o acesso a um depósito específico, será possível marcar a caixa de seleção ID do recurso. Forneça o nome do depósito no campo-nada mais é necessário.
Criar uma zona de rede
Agora que sabemos o que a regra afetará, precisamos decidir o que a regra permitirá. Para isso, criaremos uma nova zona de rede e a aplicaremos à nova regra.
- Clique em Create +.
- Forneça à zona de rede um nome e uma descrição úteis..
- Inclua alguns intervalos de IP na caixa de texto Endereços IP permitidos.
- Clique em Avançar.
Conclua a regra e verifique se ela funciona.
Finalmente, tudo que você precisa fazer é clicar em Criar e sua nova regra estará ativa.
Uma maneira fácil de verificar se ele funciona é [enviar um comando CLI simples] de fora da zona de rede permitida, como uma listagem de depósito (ic cos buckets). Ele falhará com um código de erro 403.
Próximas etapas
Saiba mais sobre restrições baseadas em contexto e como elas se relacionam a firewalls de depósito anteriores.