Revisione delle richieste di connessione

In qualità di fornitore del servizio, l'utente è responsabile della gestione degli ID account consumer. Attualmente non è supportata la tracciabilità o la convalida degli ID dei conti. Per ulteriori informazioni, consultare Responsabilità per la gestione degli ID account consumer.

Se la tua politica predefinita è impostata su Revisione, o se le politiche dell'account sono impostate su Revisione, riceverai una notifica delle richieste di connessione in arrivo. Si può scegliere di permettere, rifiutare o revocare queste richieste. Nella pagina Dettagli del servizio Percorso privato, è anche possibile visualizzare le richieste di connessione che erano consentite, negate o scadute.

Quando si lavora con le richieste di connessione, è possibile scegliere tra tre opzioni:

  • Consenti- Consente la richiesta dell'account di connettersi al servizio. Esamina l'ID dell'account di origine per assicurarti che la richiesta di connessione sia legittima. È opportuno accettare solo richieste provenienti da fonti conosciute. Se non riconosci questa richiesta, puoi rifiutarla o lasciarla scadere automaticamente.

  • Nega- nega la richiesta dell'account di connettersi al servizio. Se si nega una richiesta e in seguito si desidera autorizzarla, l'utente deve creare una nuova richiesta di connessione creando un gateway Virtual Private Endpoint (VPE).

  • Revoca- Rimuove tutte le connessioni esistenti da questo ID account. Se per questo ID account esiste un criterio, il suo stato viene aggiornato a Nega; se non esiste, viene creato un criterio Nega per questo ID account.

Se non vuoi esaminare ogni singola richiesta di connessione, puoi semplificare il processo modificando la politica predefinita o creando politiche specifiche per l'account. Per ulteriori informazioni, vedi Informazioni sulle politiche dell'account.

In qualità di fornitore di servizi, puoi esaminare e smistare (autorizzare, rifiutare o revocare) le richieste di connessione al tuo servizio utilizzando la console, la CLI, l'API o Terraform.

Esame delle richieste di connessione nella console

Per valutare le richieste di connessione in entrata nella console IBM Cloud, attieniti alla seguente procedura:

  1. Dal browser, apri la console IBM Cloud e accedi al tuo account.
  2. Selezionare l' icona del menu di navigazione, quindi fare clic sull'icona Infrastruttura VPC > Rete > Servizi Percorso privato.
  3. Nella tabella Servizi di percorso privato per VPC, fare clic sul nome di un servizio di percorso privato per visualizzarne la pagina dei dettagli.
  4. Spostarsi nella sezione Connessioni per esaminare le richieste di connessione. Fare clic sul menu Azioni Menu Azioni e selezionare un'opzione per consentire, negare o revocare la richiesta di connessione. Dopo aver selezionato un'opzione, ti viene richiesto di confermare la tua scelta e, facoltativamente, di creare una politica dell'account per l'ID account.

Il consumatore associato all'ID account viene informato della tua azione. Se consentito, il consumer può ora accedere al tuo servizio.

Le richieste di connessione scadono dopo 30 giorni.

Revisione delle richieste di connessione dalla CLI

I seguenti esempi mostrano come utilizzare la CLI per consentire o negare una richiesta di connessione specifica dell'account.

Prima di iniziare, assicurati di configurare il tuo ambiente CLI.

Autorizzazione delle richieste di connessione dalla CLI

Per consentire la connettività a un servizio Percorso privato dalla CLI, attieniti alla seguente procedura:

  1. Immetti il seguente comando:
ibmcloud is private-path-service-gateway-endpoint-gateway-binding-permit PRIVATE_PATH_SERVICE_GATEWAY ENDPOINT_GATEWAY_BINDING
    (--set-account-policy true | false)
    [--output JSON] [-q, --quiet]

Dove:

PRIVATE_PATH_SERVICE_GATEWAY
Indica l'ID o il nome del servizio Private Path.
ENDPOINT_GATEWAY_BINDING
Indica l'ID del binding del gateway VPE per il servizio Private Path.
--set-account-policy
Indica se questa azione diventa la politica di accesso per tutti i collegamenti gateway VPE in sospeso e futuri dallo stesso account. Uno dei seguenti: true, false.
--output
Specifica il formato di output, è supportato solo JSON. Uno tra: JSON.
-q, --quiet
Elimina l'output dettagliato.

Negazione delle richieste di connessione dalla CLI

Per negare la connettività a un servizio Percorso privato dalla CLI, attieniti alla seguente procedura:

  1. Immetti il seguente comando:
ibmcloud is private-path-service-gateway-endpoint-gateway-binding-deny PRIVATE_PATH_SERVICE_GATEWAY ENDPOINT_GATEWAY_BINDING
    (--set-account-policy true | false)
    [--output JSON] [-q, --quiet]

Dove:

PRIVATE_PATH_SERVICE_GATEWAY
ID o nome del servizio Private Path.
ENDPOINT_GATEWAY_BINDING
ID del binding del gateway VPE per il servizio Private Path.
--set-account-policy
Indica se questa azione diventa la politica di accesso per tutti i collegamenti gateway VPE in sospeso e futuri dallo stesso account. Uno di true, false.
--output
Specificare il formato di output, è JSON supportato solo.
-q, --quiet
Sopprimi l'output dettagliato.

Esempi di comando

  • Nega una richiesta di connessione consumer: ibmcloud is private-path-service-gateway-endpoint-gateway-binding-deny r006-2e671f14-19fc-4089-9ad3-973176711259 r006-17635273-0702-4a31-b406-a0014c291fbb --set-account-policy true

  • Nega una richiesta di connessione consumer: ibmcloud is ppsg-egb-deny cli-ppsg r006-f7e2b651-0d02-46e1-8811-16ea2157b547 --set-account-policy true

  • Consenti una richiesta di connessione consumer: ibmcloud is ppsg-egb-permit r006-e64dab2d-8fd2-43bd-8390-229ba66e53c4 r006-0dcc2105-14a1-4501-9b43-29632e910e4b --set-account-policy true

  • Consenti una richiesta di connessione consumer: ibmcloud is ppsg-egb-permit cli-ppsg r006-3a30c0b3-8c4b-4a64-bb93-3f3e17459363 --set-account-policy true

Revisione delle richieste di connessione con l'API

Per valutare le richieste di connessione in entrata con l'API, segui questi passi:

  1. Imposta il tuo Ambiente API.

  2. Archiviare i seguenti valori nelle variabili da utilizzare nel comando API:

    • ppsgId- Ottieni il tuo servizio Private Path e popola la variabile:

      export ppsgId=<your_ppsg_id>
      
    • egwBindingId- Ottieni il tuo bind del gateway VPE e popola la variabile:

      export egwbId=<your_endpoint_gateway_binding_id>
      

L'esempio seguente mostra come utilizzare l'API per consentire, negare o revocare una richiesta di connessione specifica per un account:

  1. Per consentire una richiesta di collegamento:

    curl -X POST -sH "Authorization:${iam_token}" \
    "$vpc_api_endpoint/v1/private_path_service_gateways/{ppsgId}/endpoint_gateway_bindings/{egwBindingId}/permit?version=$api_version&generation=2" \
    -d {
      "set_account_policy": true
    }'
    

Se set_account_policy è impostato su true:

  • Se l'account ha un criterio di accesso esistente, tale criterio viene aggiornato per consentire l'accesso. Altrimenti, viene creato un nuovo criterio di accesso consentito per l'account.
  • Tutti i binding del gateway VPE in sospeso per l'account sono consentiti.
  1. Per rifiutare una richiesta di collegamento:

    curl -X POST -sH "Authorization:${iam_token}" \
    "$vpc_api_endpoint/v1/private_path_service_gateways/{ppsgId}/endpoint_gateway_bindings/{egwBindingId}/deny?version=$api_version&generation=2" \
    -d {
      "set_account_policy": true
    }'
    

Se set_account_policy è impostato su true:

  • Se l'account ha un criterio di accesso esistente, tale criterio viene aggiornato per negare la richiesta. Altrimenti, viene creato un nuovo criterio di accesso consentito per l'account.
  • Tutti i binding del gateway VPE in sospeso per l'account sono negati.
  1. Per revocare un account:
    • accountId- Ottieni ID account consumer e popola la variabile:

      export accountId=<consumer_account_id>
      
    • Eseguire questo comando per revocare l'account:

      curl -X POST -sH "Authorization:${iam_token}" \
      "$vpc_api_endpoint/v1/private_path_service_gateways/{ppsgId}?version=$api_version&generation=2" \
      -d {
        "account": {
          "id": "$accountId"
        }
      }'
      

Esaminare le richieste di connessione con Terraform

L'esempio seguente consente il binding di un gateway endpoint a una rete Private Path utilizzando Terraform:

resource "ibm_is_private_path_service_gateway_endpoint_gateway_binding_operations" "policy" {
  access_policy = "permit"
  endpoint_gateway_binding = data.ibm_is_private_path_service_gateway_endpoint_gateway_bindings.ppsgEGWBindings.endpoint_gateway_bindings.0.id
  private_path_service_gateway = ibm_is_private_path_service_gateway.example.id
}

L'esempio seguente nega il binding di un gateway endpoint a una rete Private Path utilizzando Terraform:

resource "ibm_is_private_path_service_gateway_endpoint_gateway_binding_operations" "policy" {
  count = length(data.ibm_is_private_path_service_gateway_endpoint_gateway_bindings.bindings.endpoint_gateway_bindings)
  access_policy = "deny"
  endpoint_gateway_binding = data.ibm_is_private_path_service_gateway_endpoint_gateway_bindings.bindings.endpoint_gateway_bindings[count.index].id
  private_path_service_gateway = ibm_is_private_path_service_gateway.ppsg.id
}

Per la documentazione sulle risorse Terraform, consultare il Registro Terraform.