Para controlar com precisão as permissões de acesso dos usuários aos serviços, configure uma lista de bloqueios ou de permissões nas políticas de segurança correspondentes do Service Mesh (ASM). Essas listas são mecanismos comuns de autorização que proíbem ou permitem o acesso de solicitações específicas às aplicações. O ASM permite configurar listas de bloqueios e de permissões para controlar o tráfego leste-oeste e norte-sul com base em múltiplas dimensões, como endereços IP, nomes de domínio HTTP e portas, garantindo a segurança das aplicações no ASM. Este tópico descreve como configurar uma lista de bloqueios para tráfego leste-oeste em uma política de segurança do ASM.
Pré-requisitos
Um gateway de entrada está implantado e seu endereço IP foi obtido. Para mais informações, consulte Criar um gateway de entrada.
Uma aplicação está implantada no cluster adicionado à instância do ASM.
Um gateway Istio e um serviço virtual foram criados. O endereço http://${IP address of the ingress gateway}/productpage está acessível. Para mais informações, consulte as etapas 1 a 3 em Usar recursos do Istio para rotear tráfego para diferentes versões de um serviço.
Procedimento
Faça login no console do ASM. No painel de navegação à esquerda, escolha .
Na página Mesh Management, clique em nome da instância do ASM. No painel de navegação à esquerda, escolha .
Na página ASMSecurityPolicy, clique em Create. Na caixa de diálogo Create ASMSecurityPolicy, clique em Black/White List e, em seguida, em OK.
-
Na etapa Workload and Match Rules do assistente de configuração, defina os parâmetros e clique em Submit.
Parâmetro
Descrição
ASMSecurityPolicyName
Defina o nome como test.
Workload List
-
Clique em Add Workload.
-
Na caixa de diálogo Add Workload, marque a caixa de seleção Workload Scope. Defina Namespaces como default e Workload Type como Service.
-
Na seção Select workloads, selecione productpage, clique em ícone
para adicionar a carga de trabalho selecionada à seção selected e clique em OK.
Match Rule List
Defina Match Mode como Black List, ative a chave Port e insira 9080. Essa configuração nega todas as solicitações para a porta 9080 do pod productpage.
Após criar a política, o assistente de configuração exibe a mensagem ASM security policy created successfully na etapa Complete. Clique em View YAML para visualizar o arquivo YAML do recurso ou em Complete para retornar à página ASMSecurityPolicy e visualizar a nova política de segurança.
-
-
Execute o comando a seguir para verificar se as configurações da lista de bloqueios entraram em vigor:
curl ${ASM_GATEWAY_IP}/productpage -ISaída esperada:
HTTP/1.1 403 Forbidden content-length: 19 content-type: text/plain date: Fri, 22 Dec 2023 03:07:26 GMT server: istio-envoy x-envoy-upstream-service-time: 10O sistema retorna uma resposta HTTP
403. Isso indica que você não tem permissão para acessar a aplicação productpage, confirmando que a lista de bloqueios está efetiva.
Referências
Para mais informações sobre os conceitos e recursos das políticas de segurança do ASM, consulte Visão geral das políticas de segurança do ASM.
Ative o recurso de auditoria de malha para registrar ou rastrear as operações diárias de diferentes usuários. Também é possível configurar alertas de auditoria para operações em recursos do ASM e enviar notificações aos contatos de alerta sempre que houver alterações em recursos importantes. Para mais informações, consulte Usar o recurso de auditoria de operações KubeAPI no ASM e Configurar alertas de auditoria para operações em recursos do ASM.