使用環境定義型限制來保護資料安全

在本指導教學中,您將建立 環境定義型限制,以防止對物件儲存空間資料進行任何存取,除非要求源自授信網路區域。

開始之前

在計劃將 環境定義型限制 與 Cloud Object Storage 儲存區搭配使用之前,您需要:

導覽至環境定義型限制主控台

管理 功能表中,選取 環境定義型限制

導航至 CBR
導航至 CBR

建立新的規則

  1. 按一下 規則
  2. 為規則選擇一個名稱。 如果您最終在所有雲端服務中都有許多不同的規則,這將有助於保持事物的組織。
  3. 按一下繼續

將規則命名
將規則命名為

設定規則範圍

現在,您可以選擇要套用環境定義型限制的特定物件儲存體資源。 這可以變成您想要的特定或一般-您可以將規則套用至所有物件儲存空間實例及儲存區、特定服務實例,甚至特定儲存區。 此外,您可以選擇要併入的網路 (公用、專用或直接)。

在此範例中,我們將選擇服務實例。

  1. 選取 IAM 服務
  2. 從下拉功能表中選擇 Cloud Object Storage
  3. 選取 基於特定屬性的資源 圓鈕。
  4. 勾選 服務實例 方框。
  5. 選取您要規則影響的服務實例。

的範圍 規則
規則
範圍

如果您想要改為僅限制對特定儲存區的存取權,則可以改為選取 資源 ID 勾選框。 在欄位中提供儲存區的名稱-不需要任何其他項目。

建立網路區域

現在我們知道規則會影響什麼,我們需要決定規則會允許什麼。 為此,我們將建立新的 網路區域,並將其套用至新規則。

  1. 按一下 “建立+”

的範圍 規則
規則
範圍

  1. 為網路區域提供有用的名稱和說明。
  2. 將部分 IP 範圍新增至 容許的 IP 位址 文字框。
  3. 下一步

的範圍 規則
規則
範圍

完成規則並驗證它是否運作

最後,您只需按一下 建立,新規則即會生效。

檢查它是否運作的簡單方法是從容許的網路區域外部 [傳送簡式 CLI 指令],例如儲存區清單 (ic cos buckets)。它會失敗,並產生 403 錯誤碼。

下一步

進一步瞭解 環境定義型限制以及它們如何與舊式儲存區防火牆相關