使用環境定義型限制來保護資料安全
在本指導教學中,您將建立 環境定義型限制,以防止對物件儲存空間資料進行任何存取,除非要求源自授信網路區域。
開始之前
在計劃將 環境定義型限制 與 Cloud Object Storage 儲存區搭配使用之前,您需要:
- IBM Cloud™ Platform 帳戶
- IBM Cloud Object Storage 實例
Administrator的角色,適用於環境定義型限制- 儲存區
導覽至環境定義型限制主控台
從 管理 功能表中,選取 環境定義型限制。
建立新的規則
- 按一下 規則。
- 為規則選擇一個名稱。 如果您最終在所有雲端服務中都有許多不同的規則,這將有助於保持事物的組織。
- 按一下繼續。
設定規則範圍
現在,您可以選擇要套用環境定義型限制的特定物件儲存體資源。 這可以變成您想要的特定或一般-您可以將規則套用至所有物件儲存空間實例及儲存區、特定服務實例,甚至特定儲存區。 此外,您可以選擇要併入的網路 (公用、專用或直接)。
在此範例中,我們將選擇服務實例。
- 選取 IAM 服務。
- 從下拉功能表中選擇 Cloud Object Storage。
- 選取 基於特定屬性的資源 圓鈕。
- 勾選 服務實例 方框。
- 選取您要規則影響的服務實例。
如果您想要改為僅限制對特定儲存區的存取權,則可以改為選取 資源 ID 勾選框。 在欄位中提供儲存區的名稱-不需要任何其他項目。
建立網路區域
現在我們知道規則會影響什麼,我們需要決定規則會允許什麼。 為此,我們將建立新的 網路區域,並將其套用至新規則。
- 按一下 “建立+”。
- 為網路區域提供有用的名稱和說明。
- 將部分 IP 範圍新增至 容許的 IP 位址 文字框。
- 按下一步。
完成規則並驗證它是否運作
最後,您只需按一下 建立,新規則即會生效。
檢查它是否運作的簡單方法是從容許的網路區域外部 [傳送簡式 CLI 指令],例如儲存區清單 (ic cos buckets)。它會失敗,並產生 403 錯誤碼。
下一步
進一步瞭解 環境定義型限制以及它們如何與舊式儲存區防火牆相關。