Netzwerkperimeter verwalten
Netzwerkperimeter in einer Identitätsdomain in Oracle Cloud Infrastructure (OCI) Identity and Access Management (IAM) beschränken die IP-Adressen, Länder und VCNs, mit denen sich Benutzer anmelden können.
Sie können die folgenden Aufgaben in Bezug auf Netzwerkperimeter ausführen:
IP-Adressen
Nachdem Sie einen Netzwerkperimeter erstellt haben, können Sie steuern, wer sich basierend auf der IP-Adresse des Benutzers bei einer Identitätsdomain anmelden kann.
- Lassen Sie nur die angegebenen IP-Adressen zu.
- Blockieren Sie bestimmte IP-Adressen oder -Bereiche.
IAM unterstützt sowohl IPv4 als auch IPv6.
Ausnahmelisten und Sperrlisten
- Zulassungsliste
- Nur Benutzer, die sich von den von Ihnen definierten IP-Adressen aus anmelden, dürfen sich bei einer Identitätsdomain anmelden.
- Sperrliste
- Benutzern, die sich von den von Ihnen definierten IP-Adressen aus anmelden, wird der Zugriff auf eine Identitätsdomain verweigert.
Je nach Ihrer Sicherheitsrichtlinie können Sie eine Ausnahmeliste, eine Sperrliste oder beides verwenden.
IP-Adressformate, die Sie verwenden können
- Einzelne IP-Adresse
-
- Geben Sie eine oder mehrere genaue IP-Adressen ein.
- Trennen Sie mehrere IP-Adressen durch Kommas.
- Beispiele:
10.11.12.13(IPv4),2001:db8::1(IPv6).
- IP-Bereich (zwei Adressen durch einen Bindestrich getrennt)
-
- Geben Sie eine Start- und End-IP-Adresse mit einem Bindestrich an.
- Beispiel: (IPv4):
10.10.10.1-10.10.10.10. Jede Adresse von10.10.10.1bis10.10.10.10ist enthalten.
- CIDR-Block (maskierter Bereich)
-
- Verwenden Sie eine Classless Inter-Domain Routing-(CIDR-)Notation, um ein Netzwerk zu definieren.
- Die Zahl nach dem Schrägstrich entspricht der Präfixlänge (Anzahl der Netzwerkbits).
- Beispiele:
10.11.12.0/24(alle IPv4-Adressen beginnend mit10.11.12),2001:db8::/32(IPv6).
In den aufgeführten Beispielen werden IP-Adressen mit dem Protokoll IPv4 verwendet. Sie können jedoch die gleichen Formate auf IP-Adressen anwenden, die das IPv6-Protokoll verwenden (z.B.
B138:C14:52:8000:0:0:4D8).Nachdem Sie Netzwerkperimeter definiert haben, können Sie sie einer Anmelde-Policy zuweisen und die Policy so konfigurieren, dass Sie sich bei einer Identitätsdomain mit einer im Netzwerkperimeter definierten IP-Adresse bei einer Identitätsdomain anmelden oder den Zugriff auf eine Identitätsdomain verhindern können. Sie können den Netzwerkperimeter auch als Ausnahmeliste für die OAuth-Tokenausgabe für eine OAuth-Clientanwendung verwenden. Tokenanforderungen von außerhalb des Netzwerkperimeters werden abgelehnt.
Sie können die Enterprise- oder vertrauliche Anwendung auch konfigurieren, indem Sie Clientkonfigurationen angeben.
Weitere Informationen, wie Sie einer Anmelde-Policy Netzwerkperimeter zuweisen, finden Sie unter Anmelde-Policy hinzufügen
Weitere Informationen zum Einschränken der Client-IP-Adresse durch einen Netzwerkperimeter (Clientkonfiguration) finden Sie unter Configuring OAuth.