使用環境定義型限制來保護 Schematics 服務
基於情境的限制讓帳戶擁有者和管理員能夠根據存取請求的情境,定義並強制執行 IBM Cloud® 資源的存取限制。 Schematics 服務的存取可使用 情境限制(CBR) 和 Identity and Access Management (IAM) 政策加以控制。
管理 CBR 設定
透過 基於情境的限制,您可以根據指定的條件,例如 IP 位址或 IBM Cloud® 資源或服務,定義並強制執行使用者和服務存取 Schematics 的限制。
若要限制存取權,您必須是帳戶擁有者,或具有在所有帳戶管理服務上具有管理者角色的存取原則。
概觀
若要限制 Schematics 的存取,您可以建立 網路區域,其中包含您希望授予存取權的 IP 位址和服務。 然後使用 規則 來套用這些規則。
首先,建立網路區域,其中包含您存取 Schematics所需的網路 IP 位址、VPC、資源或服務。 然後,將該區域連接至 Schematics 以限制存取。 您可以使用 RESTful API 或 環境定義型限制使用者介面來建立區域和規則。 建立或更新區域或規則之後,可能需要幾分鐘,變更才會生效。
如果您需要 Schematics 連接至服務以執行服務資源的後置配置 (例如 IBM Cloud® PostgreSQL 資料庫),則需要在其他服務的 CBR 規則中容許清單 Schematics。 如果您為服務配置 CBR 規則,例如 IBM Cloud Kubernetes Service,除非您在 CBR 允許清單中包括 Schematics,否則 Schematics 無法存取您帳戶中的叢集。
CBR 規則不適用於資源及服務佈建要求,僅適用於所佈建服務的後置配置。
目前,US 和 EU 區域的 Schematics 公共端點均支援 CBR。 Schematics 私人端點的 CBR 支援僅限於 EU 區域。
如果 CBR 規則阻止存取 Schematics,工作區頁面就無法列出任何工作區。 CBR 封鎖的其他作業 (例如工作區建立、計劃及套用要求) 失敗,因為發生拒絕存取錯誤。
瞭解網路區域
透過建立網路區域,您可以定義 Schematics 存取要求來源的網路位置允許清單,以決定何時可以套用規則。 網路位置清單可以使用 IP 位址來指定,例如個別位址、範圍或子網路,以及虛擬私有雲 (VPC) ID 或 IBM Cloud® 服務。
建立網路區域之後,您可以將它新增至規則。
使用 CBR API 來建立網路區域
CBR API 支援定義 網路區域。
使用 GET /v1/zones 來列出區域。 透過使用 POST /v1/zones,您可以使用適當的資訊來建立新的區域。 如需 API 要求的相關資訊,請參閱 使用 API 建立網路區域。
您可以透過檢查 參照目標 來判定哪些服務可併入區域中。
使用 CBR 使用者介面建立網路區域
設定必要條件及需求之後,您可以在使用者介面中建立區域。 如需後續步驟的相關資訊,請參閱 建立環境定義型限制。
瞭解網路規則
建立區域後,您可以將區域套用到 Schematics,藉由建立規則來控制存取。 將區域新增至規則時,您可以從與您存取 Schematics 的方式相關的可用 端點類型 中進行選擇。
使用 CBR API 來建立網路規則
您可以使用您從建立網路區域收集的資訊,使用 API 來定義網路規則。
透過搭配使用 GET /v1/rules 與您選擇的端點,您可以檢視現行規則清單。 使用 POST /v1/rules 來建立新規則。 如需要求範例的相關資訊,請參閱 使用 API 來建立規則。
使用 CBR 使用者介面來建立網路規則
完成必要條件之後,您可以在使用者介面中建立區域。 如需後續步驟的相關資訊,請參閱 建立環境定義型限制。
您可以使用 CBR 使用者介面來 新增資源和環境定義 至網路規則。
與 IAM 原則不同,環境定義型限制不會指派存取權。 環境定義型限制會檢查存取要求是否來自您配置的容許環境定義。 此外,由於同步化和資源可用性,規則可能不會立即生效。
下一步
您必須在建立或修改區域或規則時遵循適當的測試,以確保存取權及 Schematics 服務可用性。