使用基于上下文的限制保护 Schematics 服务
基于上下文的限制使账户所有者和管理员能够根据访问请求的上下文来定义和执行 IBM Cloud® 资源的访问限制。 可以使用 基于上下文的限制(CBR) 和 Identity and Access Management (IAM) 策略来控制对 Schematics 服务的访问。
管理 CBR 设置
通过 基于上下文的限制,您可以根据指定的标准(例如 IP 地址或 IBM Cloud® 资源或服务),定义和执行对 Schematics 的用户和服务访问限制。
要限制访问权,您必须是帐户所有者或具有对所有帐户管理服务的管理员角色的访问策略。
概述
要限制对 Schematics 的访问,可创建包含 IP 地址和服务的 网络区域,以便授予访问权限。 然后使用 规则 来应用这些规则。
首先,创建包含访问 Schematics所需的网络 IP 地址,VPC,资源或服务的网络区域。 然后,将该区域附加到 Schematics 以限制访问权。 您可以使用 RESTful API 或 基于上下文的限制 UI来创建区域和规则。 创建或更新区域或规则后,更改可能需要几分钟才能生效。
如果您需要 Schematics 连接到服务以执行服务资源的配置后,例如 IBM Cloud® PostgreSQL 数据库,那么需要在其他服务的 CBR 规则中允许列表 Schematics。 如果为服务 (例如 IBM Cloud Kubernetes Service) 配置 CBR 规则,那么除非在 CBR 允许列表中包含 Schematics,否则 Schematics 无法访问帐户中的集群。
CBR 规则不适用于资源和服务供应请求,仅适用于所供应服务的配置后。
目前,US 和 EU 地区的 Schematics 公共端点都支持 CBR。 Schematics 专用端点的 CBR 支持仅限于 EU 区域。
如果 CBR 规则阻止访问 Schematics,则工作区页面无法列出任何工作区。 其他操作 (例如工作空间创建,规划和应用被 CBR 阻止的请求) 由于访问被拒绝错误而失败。
了解网络区域
通过创建网络区域,可以定义 Schematics 访问请求来源网络位置的允许列表,以确定何时可以应用规则。 网络位置列表可通过使用 IP 地址(如单个地址、范围或子网)和虚拟专用云 (VPC) ID 或 IBM Cloud® 服务来指定。
创建网络区域后,可以将其添加到规则。
使用 CBR API 创建网络区域
CBR API 支持定义 网络区域。
使用 GET /v1/zones 列出区域。 通过使用 POST /v1/zones,您可以使用相应的信息创建新区域。 有关 API 请求的更多信息,请参阅 使用 API 创建网络区域。
您可以通过检查 引用目标 来确定哪些服务可以包含在区域中。
使用 CBR UI 创建网络区域
设置先决条件和需求后,可以在 UI 中创建区域。 有关要执行的步骤的更多信息,请参阅 创建基于上下文的限制。
了解网络规则
创建分区后,可将分区应用到 Schematics,通过创建规则控制访问。 向规则添加区域时,可以从与访问 Schematics 方式相关的可用 端点类型 中进行选择。
使用 CBR API 创建网络规则
您可以使用从创建网络区域收集的信息来使用 API 定义网络规则。
通过将 GET /v1/rules 与您选择的端点配合使用,您可以查看当前规则的列表。 使用 POST /v1/rules 来创建新规则。 有关请求示例的更多信息,请参阅 使用 API 创建规则。
使用 CBR UI 创建网络规则
完成先决条件后,可以在 UI 中创建区域。 有关要执行的步骤的更多信息,请参阅 创建基于上下文的限制。
您可以使用 CBR UI 向网络规则 添加资源和上下文。
与 IAM 策略不同,基于上下文的限制不会分配访问权。 基于上下文的限制检查访问请求是否来自您配置的允许上下文。 此外,由于同步和资源可用性,这些规则可能不会立即生效。
后续步骤
您必须遵循区域或规则的创建或修改,并进行足够的测试,以确保访问权和 Schematics 服务可用性。