Requisitos y alternativas de inclusión en la lista de permitidos de IP estática de Adobe I/O Mesh

Este artículo describe las opciones para la inclusión en la lista de permitidos de IP con Adobe I/O Mesh, aclarando la disponibilidad de las direcciones IP estáticas dedicadas y proporcionando alternativas recomendadas cuando se requieren direcciones IP fijas.

Descripción description

Entorno

  • Adobe I/O Mesh
  • Adobe Experience Manager (todas las versiones)

Problema/Síntomas

  • Las organizaciones requieren una dirección IP estática o dedicada para la inclusión en la lista de permitidos del tráfico de Adobe I/O Mesh en sistemas de servidor de seguridad o back-end.
  • Es necesario comprender si las direcciones IP de salida fijas están disponibles para Adobe I/O Runtime o API Mesh.

Causa

Adobe I/O Mesh y I/O Runtime están diseñados para utilizar rangos de IP dinámicos compartidos para la escalabilidad y la seguridad. No se proporcionan direcciones IP dedicadas o estáticas; la inclusión en la lista de permitidos debe utilizar los intervalos publicados de Cloudflare o una solución de proxy administrada por el cliente.

Resolución resolution

Siga los pasos a continuación para resolver el problema:

  1. Para las solicitudes enviadas desde API Mesh Edge a un servidor, lista de permitidos todos los rangos actuales de IPv4 e IPv6 publicados por Cloudflare. Consulte la documentación oficial de intervalos de IP de Cloudflare para obtener la lista más reciente.
  2. Revise y actualice su lista de permitidos periódicamente, ya que estos intervalos de IP se comparten entre inquilinos y pueden cambiar con el tiempo.
  3. Para el tráfico de salida de I/O Runtime, recupere la lista actual mediante el siguiente comando CLI:
aio runtime ip-list get
  1. Si la directiva de seguridad requiere una sola dirección IP fija, implemente un proxy administrado por el cliente, una puerta de enlace NAT o una puerta de enlace de salida con una IP pública fija delante del servidor.
  2. Lista de permitidos la IP de salida estática del proxy o la puerta de enlace en su servidor.
  3. Configure API Mesh o I/O Runtime para conectarse a su back-end a través de este proxy o puerta de enlace, según corresponda.
  4. Para mayor seguridad, se recomienda TLS mutuo.
  5. Compruebe que el servidor recibe tráfico únicamente desde las direcciones IP incluidas en la lista de permitidos esperadas o desde el proxy administrado.

Nota

Las IP de salida de I/O Runtime se comparten y no son IP estáticas dedicadas. Pueden cambiar con el tiempo.

Lectura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles