依網路環境定義限制存取

環境定義型限制 可讓管理者限制存取資源。 如果只能從信任的網路存取某些資料,會發生什麼事? 適當配置的原則會限制對資料的所有存取權,除非要求源自已核准的 網路區域 及端點類型 (公用、專用或直接)。

使用環境定義型限制

環境定義型限制 包含 規則 及一個以上 環境定義 (網路區域及/或端點類型)。 這些限制不會取代 IAM 原則,只會檢查要求是否來自容許的環境定義,例如 IP 位址範圍、VPC 或服務參照。

使用者必須在服務上具有 Administrator 角色,才能建立、更新或刪除規則。 使用者必須具有 Editor 或 Administrator 角色,才能建立、更新或刪除網路區域。

環境定義型限制不支援只在儲存區層次將環境定義型限制規則套用至特定物件或資料夾。

您可以在 詳細文件 中進一步瞭解環境定義型限制如何運作,也可以遵循 快速指導教學。

產生的審核日誌事件將來自環境定義型限制服務,而不是 Object Storage。

如果沒有適用於特定資源的規則,則會由 IAM 原則及舊式儲存區防火牆的存在來決定存取權。

環境定義型限制僅適用於儲存區層次,而不適用於特定物件或資料夾。

帳戶在 可支援的規則及網路區域數目 中受到限制。

儲存區防火牆與環境定義型限制

在環境定義型限制可用性之前,Object Storage 本身會根據 IP 位址施行存取限制。 雖然仍支援此方法,但建議 使用較新的環境定義型限制,而不是舊式儲存區防火牆。

儲存區防火牆及環境定義型限制彼此獨立運作,這表示可以有一個允許的要求,而另一個拒絕的要求。

  • 任何環境定義型限制 必須 允許儲存區建立要求。
  • 對於所有其他儲存區或物件要求,環境定義型限制 及 儲存區防火牆都必須容許要求。

儲存區防火牆仍然可以拒絕環境定義型限制所容許的 IP 位址。

關於舊式儲存區防火牆

設定防火牆時,有一些規則:

  • 設定或檢視防火牆的使用者必須具有儲存區的Manager角色。
  • 具有儲存區Manager角色的使用者,可以從任何 IP 位址檢視及編輯容許的 IP 位址清單,以防止意外鎖定。
  • 「Object Storage 主控台」仍然可以存取儲存區,前提是已授權使用者的 IP 位址。
  • 其他 IBM Cloud 服務未獲授權,無法略過防火牆。 此限制表示依賴 IAM 原則來存取儲存區的其他服務(例如 Aspera、SQL Query、Security Advisor、Watson Studio、Cloud Functions 等等)將無法這麼做。

設定防火牆時,儲存區會與 IBM Cloud 的其餘部分隔離。 在啟用防火牆之前,請考量這對相依於其他服務的應用程式及工作流程的影響程度,而這些服務直接存取儲存區。 您可以改用 服務參照和環境定義型限制 來避免這種情況。

從 VPC 環境存取可以通過 allowed_network_type 檢查,VPC 區域基礎 IP 位址可以新增至 allowed_ip 清單。 無法限制存取個別 VPC VSI 或裸機伺服器的套版 IP。

首先,請確定您具有 Object Storage 的實例,並且已佈建至少一個儲存區。 如果沒有,請遵循 入門指導教學,以取得必要條件並熟悉主控台。

使用舊式防火牆設定授權 IP 位址清單

  1. 首先,請選取 儲存體 以檢視資源清單。
  2. 接下來,從儲存空間功能表中選取具有儲存區的服務實例。 這會將您帶往「Object Storage 主控台」。
  3. 選擇您要限制授權 IP 位址存取權的儲存區。
  4. 從導覽功能表中,選取存取原則。
  5. 選取授權 IP 標籤。
  6. 按一下新增 IP 位址,然後選擇新增。
  7. 以 CIDR 符號指定 IP 位址清單,例如 192.168.0.0/16, fe80:021b::0/64。 位址可以遵循 IPv4 或 IPv6 標準。
  8. 按一下新增。
  9. 除非在主控台中儲存位址,否則不會強制執行防火牆。 按一下全部儲存,以強制執行防火牆。
  10. 請注意,只能從那些 IP 位址存取此儲存區中的所有物件。

使用舊式防火牆移除任何 IP 位址限制

  1. 從授權 IP 標籤中,勾選要從授權清單移除的所有 IP 位址或範圍旁的方框。
  2. 選取刪除,然後再按一次刪除來確認對話框。
  3. 除非在主控台中儲存變更,否則不會強制執行已更新的清單。 按一下全部儲存,以強制執行新的規則。
  4. 現在,此儲存桶中的所有物件只能從這些 IP 位址存取!

如果沒有列出授權的 IP 位址,這表示正常的 IAM 政策將適用於資料桶,對使用者的 IP 位址沒有限制,除非有依據情境的限制。

透過 API 設定傳統防火牆

防火牆是使用 COS 資源配置 API 進行管理的。 這個新的 REST API 用於配置儲存區。

具有manager角色的使用者,可以從任何網路檢視及編輯容許的 IP 位址清單,以防止意外鎖定。