Revisión de solicitudes de conexión
Como proveedor de servicios, es responsable de gestionar los ID de cuenta de consumidor. Actualmente, no se admite el seguimiento o la validación de los identificadores de cuenta. Para obtener más información, consulte Responsabilidades para gestionar los ID de cuenta de consumidor.
Si su política predeterminada está configurada en Revisar, o si tiene las políticas de la cuenta configuradas en Revisar, se le notificarán las solicitudes de conexión entrantes. Puede elegir entre Permitir, Rechazar o Revocar estas solicitudes. En la página Detalles del servicio de vía de acceso privada, también puede ver las solicitudes de conexión que estaban permitidas, denegadas o caducadas.
Puedes elegir entre tres opciones cuando trabajas con solicitudes de conexión:
-
Permiso: permite que la solicitud de la cuenta se conecte al servicio. Examine el ID de la cuenta de origen para asegurarse de que la solicitud de conexión es legítima. Solo debe aceptar solicitudes de fuentes conocidas. Si no reconoce esta solicitud, puede rechazarla o dejar que caduque automáticamente.
-
Denegar: deniega la solicitud de la cuenta para conectarse al servicio. Si se deniega una solicitud y más tarde se quiere permitir, el consumidor debe crear una nueva solicitud de conexión creando una pasarela Virtual Private Endpoint (VPE).
-
Revocar-Elimina todas las conexiones existentes de este ID de cuenta. Si existe una política de cuenta para este ID de cuenta, su estado se actualiza a Denegada; si no existe ninguna, se crea una política Denegada para este ID de cuenta.
Si no desea revisar cada solicitud de conexión, puede agilizar el proceso cambiando la política predeterminada o creando políticas específicas de cuenta. Para obtener más información, consulte Acerca de las políticas de cuenta.
Como proveedor de servicios, puede revisar y clasificar (permitir, denegar o revocar) las solicitudes de conexión a su servicio mediante la consola, la CLI, la API o Terraform.
Revisión de las solicitudes de conexión en la consola
Para seleccionar las solicitudes de conexión entrantes en la consola de IBM Cloud, siga estos pasos:
- Desde el navegador, abra la consola de IBM Cloud e inicie sesión en su cuenta.
- Seleccione el
menú de navegación, luego haga clic en el ícono de Infraestructura
> Red > Servicios de ruta privada.
- En la tabla de servicios Private Path para VPC, haga clic en el nombre de un servicio Private Path para mostrar su página de detalles.
- Desplácese hasta la sección Conexiones para revisar las solicitudes de conexión. Haga clic en el menú Acciones
y seleccione una opción para permitir, denegar o revocar la solicitud de conexión. Después de seleccionar una opción, se le solicitará que confirme su elección y, opcionalmente, que cree una política de cuenta para el ID de cuenta.
Se notifica al consumidor asociado al ID de la cuenta sobre su acción. Si se permite, el consumidor puede acceder al servicio.
Las solicitudes de conexión caducan después de 30 días.
Revisión de solicitudes de conexión desde la CLI
Los ejemplos siguientes muestran cómo utilizar la CLI para permitir o denegar una solicitud de conexión específica de cuenta.
Antes de empezar, asegúrese de configurar el entorno de CLI.
Permitir solicitudes de conexión desde la CLI
Para permitir la conectividad a un servicio de vía de acceso privada desde la CLI, siga estos pasos:
- Escriba el mandato siguiente:
ibmcloud is private-path-service-gateway-endpoint-gateway-binding-permit PRIVATE_PATH_SERVICE_GATEWAY ENDPOINT_GATEWAY_BINDING
(--set-account-policy true | false)
[--output JSON] [-q, --quiet]
Donde:
PRIVATE_PATH_SERVICE_GATEWAY- Indica el ID o el nombre del servicio Private Path.
ENDPOINT_GATEWAY_BINDING- Indica el ID del enlace de la puerta de enlace VPE para el servicio Private Path.
--set-account-policy- Indica si esta acción se convierte en la política de acceso para cualquier enlace de puerta de enlace VPE pendiente y futuro de la misma cuenta. Uno de los siguientes valores:
true,false. --output- Especifica el formato de salida, solo se admite JSON. Valores posibles:
JSON. -q, --quiet- Suprime la salida detallada.
Denegación de solicitudes de conexión desde la CLI
Para denegar la conectividad a un servicio de vía de acceso privada desde la CLI, siga estos pasos:
- Escriba el mandato siguiente:
ibmcloud is private-path-service-gateway-endpoint-gateway-binding-deny PRIVATE_PATH_SERVICE_GATEWAY ENDPOINT_GATEWAY_BINDING
(--set-account-policy true | false)
[--output JSON] [-q, --quiet]
Donde:
PRIVATE_PATH_SERVICE_GATEWAY- ID o nombre del servicio Private Path.
ENDPOINT_GATEWAY_BINDING- ID del enlace de la puerta de enlace VPE para el servicio Private Path.
--set-account-policy- Indica si esta acción se convierte en la política de acceso para cualquier enlace de puerta de enlace VPE pendiente y futuro de la misma cuenta. Uno de
true,false. --output- Especifique el formato de salida, solo
JSONes compatible. -q, --quiet- Suprimir la salida detallada.
Ejemplos de mandato
-
Denegar una solicitud de conexión de consumidor:
ibmcloud is private-path-service-gateway-endpoint-gateway-binding-deny r006-2e671f14-19fc-4089-9ad3-973176711259 r006-17635273-0702-4a31-b406-a0014c291fbb --set-account-policy true -
Denegar una solicitud de conexión de consumidor:
ibmcloud is ppsg-egb-deny cli-ppsg r006-f7e2b651-0d02-46e1-8811-16ea2157b547 --set-account-policy true -
Permitir una solicitud de conexión de consumidor:
ibmcloud is ppsg-egb-permit r006-e64dab2d-8fd2-43bd-8390-229ba66e53c4 r006-0dcc2105-14a1-4501-9b43-29632e910e4b --set-account-policy true -
Permitir una solicitud de conexión de consumidor:
ibmcloud is ppsg-egb-permit cli-ppsg r006-3a30c0b3-8c4b-4a64-bb93-3f3e17459363 --set-account-policy true
Revisión de solicitudes de conexión con la API
Para seleccionar solicitudes de conexión entrantes con la API, siga estos pasos:
-
Configure el entorno de la API.
-
Almacene los valores siguientes en variables que se utilizarán en el mandato de la API:
-
ppsgId-Obtener el servicio de vía de acceso privada y, a continuación, llenar la variable:export ppsgId=<your_ppsg_id> -
egwBindingId-Obtener el enlace de pasarela VPE y, a continuación, llenar la variable:export egwbId=<your_endpoint_gateway_binding_id>
-
El siguiente ejemplo muestra cómo utilizar la API para permitir, denegar o revocar una solicitud de conexión específica de una cuenta:
-
Para permitir una solicitud de conexión:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/private_path_service_gateways/{ppsgId}/endpoint_gateway_bindings/{egwBindingId}/permit?version=$api_version&generation=2" \ -d { "set_account_policy": true }'
Si set_account_policy se establece en true:
- Si la cuenta tiene una política de acceso existente, dicha política se actualiza para permitir el acceso. En caso contrario, se creará una nueva política de permisos de acceso para la cuenta.
- Se permiten todas las vinculaciones de puerta de enlace VPE pendientes para la cuenta.
-
Para denegar una solicitud de conexión:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/private_path_service_gateways/{ppsgId}/endpoint_gateway_bindings/{egwBindingId}/deny?version=$api_version&generation=2" \ -d { "set_account_policy": true }'
Si set_account_policy se establece en true:
- Si la cuenta tiene una política de acceso existente, dicha política se actualiza para denegar la solicitud. En caso contrario, se creará una nueva política de permisos de acceso para la cuenta.
- Se deniegan todas las vinculaciones de puerta de enlace VPE pendientes para la cuenta.
- Para revocar una cuenta:
-
accountId-Obtener ID de cuenta de consumidor y, a continuación, llenar la variable:export accountId=<consumer_account_id> -
Ejecute este mandato para revocar la cuenta:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/private_path_service_gateways/{ppsgId}?version=$api_version&generation=2" \ -d { "account": { "id": "$accountId" } }'
-
Revisión de las solicitudes de conexión con Terraform
El siguiente ejemplo permite la vinculación de un gateway endpoint a una red Private Path mediante Terraform:
resource "ibm_is_private_path_service_gateway_endpoint_gateway_binding_operations" "policy" {
access_policy = "permit"
endpoint_gateway_binding = data.ibm_is_private_path_service_gateway_endpoint_gateway_bindings.ppsgEGWBindings.endpoint_gateway_bindings.0.id
private_path_service_gateway = ibm_is_private_path_service_gateway.example.id
}
En el siguiente ejemplo se deniega la vinculación de un gateway endpoint a una red Private Path mediante Terraform:
resource "ibm_is_private_path_service_gateway_endpoint_gateway_binding_operations" "policy" {
count = length(data.ibm_is_private_path_service_gateway_endpoint_gateway_bindings.bindings.endpoint_gateway_bindings)
access_policy = "deny"
endpoint_gateway_binding = data.ibm_is_private_path_service_gateway_endpoint_gateway_bindings.bindings.endpoint_gateway_bindings[count.index].id
private_path_service_gateway = ibm_is_private_path_service_gateway.ppsg.id
}
Para obtener documentación sobre los recursos de Terraform, consulte el Registro de Terraform.