Todos os produtos
Search
Central de documentação

Alibaba Cloud Service Mesh:Configure listas de bloqueios ou permissões em políticas de segurança do ASM para implementar controle de acesso

Última atualização: Jun 28, 2026

Para controlar com precisão as permissões de acesso dos usuários aos serviços, configure uma lista de bloqueios ou de permissões nas políticas de segurança correspondentes do Service Mesh (ASM). Essas listas são mecanismos comuns de autorização que proíbem ou permitem o acesso de solicitações específicas às aplicações. O ASM permite configurar listas de bloqueios e de permissões para controlar o tráfego leste-oeste e norte-sul com base em múltiplas dimensões, como endereços IP, nomes de domínio HTTP e portas, garantindo a segurança das aplicações no ASM. Este tópico descreve como configurar uma lista de bloqueios para tráfego leste-oeste em uma política de segurança do ASM.

Pré-requisitos

Procedimento

  1. Faça login no console do ASM. No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.

  2. Na página Mesh Management, clique em nome da instância do ASM. No painel de navegação à esquerda, escolha Mesh Security Center > ASMSecurityPolicy.

  3. Na página ASMSecurityPolicy, clique em Create. Na caixa de diálogo Create ASMSecurityPolicy, clique em Black/White List e, em seguida, em OK.

  4. Na etapa Workload and Match Rules do assistente de configuração, defina os parâmetros e clique em Submit.

    Parâmetro

    Descrição

    ASMSecurityPolicyName

    Defina o nome como test.

    Workload List

    1. Clique em Add Workload.

    2. Na caixa de diálogo Add Workload, marque a caixa de seleção Workload Scope. Defina Namespaces como default e Workload Type como Service.

    3. Na seção Select workloads, selecione productpage, clique em ícone 添加 para adicionar a carga de trabalho selecionada à seção selected e clique em OK.

    Match Rule List

    Defina Match Mode como Black List, ative a chave Port e insira 9080. Essa configuração nega todas as solicitações para a porta 9080 do pod productpage.

    Após criar a política, o assistente de configuração exibe a mensagem ASM security policy created successfully na etapa Complete. Clique em View YAML para visualizar o arquivo YAML do recurso ou em Complete para retornar à página ASMSecurityPolicy e visualizar a nova política de segurança.

  5. Execute o comando a seguir para verificar se as configurações da lista de bloqueios entraram em vigor:

    curl ${ASM_GATEWAY_IP}/productpage -I

    Saída esperada:

    HTTP/1.1 403 Forbidden
    content-length: 19
    content-type: text/plain
    date: Fri, 22 Dec 2023 03:07:26 GMT
    server: istio-envoy
    x-envoy-upstream-service-time: 10

    O sistema retorna uma resposta HTTP 403. Isso indica que você não tem permissão para acessar a aplicação productpage, confirmando que a lista de bloqueios está efetiva.

Referências