Gerenciando Perímetros de Rede

Os perímetros de rede em um domínio de identidades no IAM (Identity and Access Management) do OCI (Oracle Cloud Infrastructure) restringem os endereços IP, países e VCNs que os usuários podem usar para acessar.

É possível executar as seguintes tarefas relacionadas a perímetros de rede:

Endereços IP

Depois de criar um perímetro de rede, você pode controlar quem pode acessar um domínio de identidades com base no endereço IP do usuário.

  • Permita apenas os endereços IP que você especificar.
  • Bloquear intervalos ou endereços IP específicos.

O serviço IAM suporta IPv4 e IPv6.

Listas de permissões e bloqueios

Lista de permissões
Somente usuários que acessam os endereços IP que você define têm permissão para acessar um domínio de identidades.
Lista de bloqueios
Os usuários que acessam os endereços IP que você define têm acesso negado a um domínio de identidades.

Você pode usar uma lista de permissões, uma lista de bloqueio ou ambas, dependendo da sua política de segurança.

Formatos de endereço IP que você pode usar

Endereço IP Único
  • Informe um ou mais endereços IP exatos.
  • Separe vários endereços IP com vírgulas.
  • Exemplos: 10.11.12.13 (IPv4), 2001:db8::1 (IPv6).
Intervalo de IP (dois endereços separados por hífen)
  • Especifique um endereço IP inicial e final com um hífen.
  • Exemplo: (IPv4): 10.10.10.1-10.10.10.10. Qualquer endereço de 10.10.10.1 a 10.10.10.10 está incluído.
Bloco CIDR (intervalo mascarado)
  • Use uma notação CIDR (Classless Inter-Domain Routing) para definir uma rede.
  • O número após a barra é o comprimento do prefixo (número de bits de rede).
  • Exemplos: 10.11.12.0/24 (todos os endereços IPv4 que começam com 10.11.12), 2001:db8::/32 (IPv6).
Observação

Os exemplos listados usam endereços IP com o protocolo IPv4. No entanto, você pode aplicar os mesmos formatos a endereços IP que usam o protocolo IPv6 (por exemplo, B138:C14:52:8000:0:0:4D8).

Após definir os perímetros de rede, você poderá designá-los a uma política de sign-on e configurá-la para que, se estiver tentando acessar um domínio de identidades usando um endereço IP definido no perímetro de rede, você possa acessar um domínio de identidades ou ser impedido de acessar um domínio de identidades. Você também pode usar o perímetro de rede como uma lista de permissões para emissão de token OAuth para um aplicativo cliente OAuth. As solicitações de token de fora do perímetro da rede serão negadas.

Você também pode configurar o aplicativo Enterprise ou Confidential fornecendo configurações de cliente.

Para obter mais informações sobre como designar perímetros de rede a uma política de sign-on, consulte Adicionar uma Política de Sign-On.

Para obter mais informações sobre como restringir o endereço IP do Cliente por um perímetro de rede (configuração do cliente), consulte Configurando OAuth.

Opções de Configuração do Perímetro de Rede

Os Perímetros de Rede ajudam a controlar o acesso especificando as origens das solicitações. É possível configurar perímetros de rede usando as seguintes opções:

Perímetro de Rede IP de Risco

O Risky IP NetworkPerimeter gerenciado pela Oracle está disponível em cada domínio de identidades. Este perímetro inclui um conjunto dinâmico de endereços IP que foram designados como arriscados.

Você pode usar esse perímetro de rede incorporado nas regras de política de sign-on ou atribuí-lo a aplicativos para proteger sign-ins interativos e emissão de token OAuth. Você só pode atualizar a lista Excluir IPs para o NetworkPerimeter de IP Arriscado; outras modificações não são permitidas. Os IPs na lista Excluir IPs são excluídos do Risky IP NetworkPerimeter.

Localizações Geográficas como IPs Nomeados

É possível incluir localizações geográficas especificando nomes de países.
Nota

Adicione Locais desconhecidos ao Perímetro de Rede para incluir os locais desconhecidos no Perímetro de Rede.

O IAM usa dados de geolocalização de IP para determinar o país de origem de um endereço IP para cada solicitação de acesso.

Redes Virtuais na Nuvem

Adicione redes virtuais na nuvem (VCNs) do OCI a um perímetro de rede e defina intervalos de IP específicos.

Excluir Lista de IPs

Excluir endereços IP do perímetro de rede. Os endereços IP excluídos não são incluídos no perímetro, mesmo que estejam listados no campo Endereço IP. Você também pode definir faixas de IP que são excluídas de um perímetro de rede.
Observação

As listas Excluir IPs se aplicam apenas a endereços IP e países, não a VCNs.

Quando Usar Perímetros de Rede

Use perímetros de rede para:

  • Proteja os acessos interativos especificando Negar ou autenticação multifator (MFA) para solicitações de IPs arriscados. Atualize as políticas de sign-on para usar o Risky IP NetworkPerimeter.
  • Proteja a emissão de token atribuindo o Risky IP NetworkPerimeter ao aplicativo.
  • Defina o acesso condicional para sign-ins interativos com base em localizações geográficas ou VCNs (ou ambas) especificando países e VCNs em um perímetro de rede e atualizando regras de política de sign-on para Negar ou exigir MFA.
  • Permita a emissão de token apenas de localizações geográficas específicas, VCNs ou ambas, designando perímetros de rede a aplicativos.

Com essas opções, você pode se defender contra ameaças modernas usando o Risky IP NetworkPerimeter integrado. Você também pode atender aos requisitos de conformidade regulatória em torno de restrições geográficas e impor controles de perímetro mais granulares para suas redes privadas no IAM.