Restringindo o acesso por contexto de rede

Restrições baseadas em contexto fornecem uma maneira para administradores limitarem o acesso a recursos. E se determinados dados devem ser acessados somente por meio de redes confiáveis? Uma política configurada adequadamente restringe todo o acesso aos dados, a menos que a solicitação seja originada de uma zona de rede aprovada e do tipo de terminal (público, privado ou direto)

Usando restrições baseadas em contexto

Uma restrição baseada em contexto é composta por uma regra e um ou mais contextos (zonas de rede e / ou tipo de terminal). Essas restrições não substituem as políticas do IAM, mas simplesmente verificam se uma solicitação é proveniente de um contexto permitido, como um intervalo de endereços IP, VPCs ou referências de serviço

Um usuário deve ter a função Administrator em um serviço para criar, atualizar ou excluir regras.. Um usuário deve ter a função Editor ou Administrator para criar, atualizar ou excluir zonas de rede..

As restrições baseadas em contexto não suportam aplicar regras de restrições baseadas em contexto a objetos ou pastas específicas, somente no nível do depósito.

É possível aprender mais sobre como as restrições baseadas em contexto funcionam na documentação detalhada ou seguir um tutorial rápido.

Os eventos do log de auditoria gerados virão do serviço de restrição baseado em contexto e não do Object Storage.

Se nenhuma regra for aplicável a um recurso específico, o acesso será determinado pelas políticas do IAM e pela presença de um firewall de depósito anterior

Restrições baseadas em contexto são aplicadas apenas no nível do depósito e não em objetos ou pastas específicos.

Uma conta é limitada no número de regras e zonas de rede que podem ser suportadas..

Firewalls de bucket versus restrições baseadas em contexto

Antes da disponibilidade de restrições baseadas em contexto, o Object Storage em si aplicaria restrições de acesso baseadas em endereços IP. Embora esse método ainda seja suportado, é recomendável usar as restrições baseadas em contexto mais recentes em vez do firewall do depósito anterior

Firewalls de depósito e restrições baseadas em contexto operam independentemente um do outro, o que significa que é possível ter uma solicitação permitida por um e negada pelo outro.

  • Solicitações de criação de depósito devem ser permitidas por qualquer restrição baseada em contexto.
  • Para todas as outras solicitações de depósito ou de objetos, as restrições baseadas em contexto e o firewall do depósito devem permitir a solicitação

Um endereço IP permitido por restrições baseadas em contexto ainda pode ser negado pelo firewall do depósito.

Sobre firewalls de depósito anteriores

Há algumas regras ao redor da configuração de um firewall:

  • Um usuário que configura ou visualiza um firewall deve ter a função Manager no depósito.
  • Um usuário com a função Manager no depósito pode visualizar e editar a lista de endereços IP permitidos de qualquer endereço IP para evitar bloqueios de acesso acidentais.
  • O Object Storage Console ainda pode acessar o depósito, desde que o endereço IP do usuário esteja autorizado.
  • Outros serviços do IBM Cloud não são autorizados a efetuar bypass do firewall. Essa limitação significa que outros serviços que dependem de políticas do IAM para acesso ao depósito (como o Aspera, o SQL Query, o Security Advisor, o Watson Studio, o Cloud Functions e outros) não serão capazes de fazer isso.

Quando um firewall é configurado, o depósito é isolado do restante do IBM Cloud. Considere como isso pode afetar os aplicativos e os fluxos de trabalho que dependem de outros serviços acessando diretamente um depósito antes de ativar o firewall. Isso pode ser evitado usando referências de serviços e restrições baseadas em contexto em vez disso..

O acesso de um ambiente do VPC pode passar por verificações do allowed_network_type e os endereços IP de subposição da zona do VPC podem ser incluídos na lista do allowed_ip Não é possível restringir o acesso a um IP de sobreposição para uma VSI de VPC individual ou servidor bare metal.

Primeiro, certifique-se de ter uma instância do Object Storage e ter provisionado pelo menos um depósito. Caso contrário, siga o tutorial de introdução para obter os pré-requisitos e se familiarizar com o console.

Configure uma lista de endereços IP autorizados usando um firewall anterior

  1. Comece selecionando Armazenamento para visualizar sua lista de recursos..
  2. Em seguida, selecione a instância de serviço com seu depósito no menu Armazenamento. Isso leva você para o Object Storage Console.
  3. Escolha o depósito para o qual você deseja limitar o acesso a endereços IP autorizados.
  4. Selecione Políticas de acesso no menu de navegação.
  5. Selecione a guia IPs autorizados.
  6. Clique em Incluir endereços IP, em seguida, escolha Incluir.
  7. Especifique uma lista de endereços IP em notação CIDR, por exemplo, 192.168.0.0/16, fe80:021b::0/64. Os endereços podem seguir os padrões IPv4 ou IPv6.
  8. Clique em Incluir.
  9. O firewall não será cumprido até que o endereço seja salvo no console. Clique em Salvar todos para cumprir o firewall.
  10. Observe que todos os objetos neste depósito são acessíveis apenas a partir desses endereços IP..

Remover quaisquer restrições de endereço IP usando um firewall anterior..

  1. Na guia IPs autorizados, marque as caixas ao lado de quaisquer endereços IP ou intervalos para remover da lista autorizada.
  2. Selecione Excluir e, em seguida, confirme a caixa de diálogo clicando em Excluir novamente.
  3. A lista atualizada não será cumprida até que as mudanças sejam salvas no console. Clique em Salvar todos para cumprir as novas regras.
  4. Agora, todos os objetos desse bucket só podem ser acessados a partir desses endereços IP!

Se não houver endereços IP autorizados listados, isso significa que as políticas normais de IAM serão aplicadas ao bucket, sem restrições ao endereço IP do usuário, a menos que haja restrições baseadas em contexto.

Definir um firewall legado por meio de uma API

Os firewalls são gerenciados com a API de Configuração de recursos do COS. Essa nova API de REST é usada para configurar depósitos.

Os usuários com a função manager podem visualizar e editar a lista de endereços IP permitidos de qualquer rede a fim de evitar bloqueios de acesso acidentais.