Netzwerkperimeter verwalten

Netzwerkperimeter in einer Identitätsdomain in Oracle Cloud Infrastructure (OCI) Identity and Access Management (IAM) beschränken die IP-Adressen, Länder und VCNs, mit denen sich Benutzer anmelden können.

Sie können die folgenden Aufgaben in Bezug auf Netzwerkperimeter ausführen:

IP-Adressen

Nachdem Sie einen Netzwerkperimeter erstellt haben, können Sie steuern, wer sich basierend auf der IP-Adresse des Benutzers bei einer Identitätsdomain anmelden kann.

  • Lassen Sie nur die angegebenen IP-Adressen zu.
  • Blockieren Sie bestimmte IP-Adressen oder -Bereiche.

IAM unterstützt sowohl IPv4 als auch IPv6.

Ausnahmelisten und Sperrlisten

Zulassungsliste
Nur Benutzer, die sich von den von Ihnen definierten IP-Adressen aus anmelden, dürfen sich bei einer Identitätsdomain anmelden.
Sperrliste
Benutzern, die sich von den von Ihnen definierten IP-Adressen aus anmelden, wird der Zugriff auf eine Identitätsdomain verweigert.

Je nach Ihrer Sicherheitsrichtlinie können Sie eine Ausnahmeliste, eine Sperrliste oder beides verwenden.

IP-Adressformate, die Sie verwenden können

Einzelne IP-Adresse
  • Geben Sie eine oder mehrere genaue IP-Adressen ein.
  • Trennen Sie mehrere IP-Adressen durch Kommas.
  • Beispiele: 10.11.12.13 (IPv4), 2001:db8::1 (IPv6).
IP-Bereich (zwei Adressen durch einen Bindestrich getrennt)
  • Geben Sie eine Start- und End-IP-Adresse mit einem Bindestrich an.
  • Beispiel: (IPv4): 10.10.10.1-10.10.10.10. Jede Adresse von 10.10.10.1 bis 10.10.10.10 ist enthalten.
CIDR-Block (maskierter Bereich)
  • Verwenden Sie eine Classless Inter-Domain Routing-(CIDR-)Notation, um ein Netzwerk zu definieren.
  • Die Zahl nach dem Schrägstrich entspricht der Präfixlänge (Anzahl der Netzwerkbits).
  • Beispiele: 10.11.12.0/24 (alle IPv4-Adressen beginnend mit 10.11.12), 2001:db8::/32 (IPv6).
Hinweis

In den aufgeführten Beispielen werden IP-Adressen mit dem Protokoll IPv4 verwendet. Sie können jedoch die gleichen Formate auf IP-Adressen anwenden, die das IPv6-Protokoll verwenden (z.B. B138:C14:52:8000:0:0:4D8).

Nachdem Sie Netzwerkperimeter definiert haben, können Sie sie einer Anmelde-Policy zuweisen und die Policy so konfigurieren, dass Sie sich bei einer Identitätsdomain mit einer im Netzwerkperimeter definierten IP-Adresse bei einer Identitätsdomain anmelden oder den Zugriff auf eine Identitätsdomain verhindern können. Sie können den Netzwerkperimeter auch als Ausnahmeliste für die OAuth-Tokenausgabe für eine OAuth-Clientanwendung verwenden. Tokenanforderungen von außerhalb des Netzwerkperimeters werden abgelehnt.

Sie können die Enterprise- oder vertrauliche Anwendung auch konfigurieren, indem Sie Clientkonfigurationen angeben.

Weitere Informationen, wie Sie einer Anmelde-Policy Netzwerkperimeter zuweisen, finden Sie unter Anmelde-Policy hinzufügen

Weitere Informationen zum Einschränken der Client-IP-Adresse durch einen Netzwerkperimeter (Clientkonfiguration) finden Sie unter Configuring OAuth.