Adobe I/O Mesh靜態IP允許清單需求和替代方案

本文說明使用Adobe I/O Mesh將IP加入允許清單的選項,釐清專用靜態IP位址的可用性,並在需要固定IP時提供建議的替代方案。

說明 description

環境

  • Adobe I/O Mesh
  • Adobe Experience Manager (所有版本)

問題/症狀

  • 組織需要專用或靜態IP位址,才能在防火牆或後端系統中將Adobe I/O Mesh流量列入允許清單。
  • 需要瞭解固定輸出IP是否可用於Adobe I/O Runtime或API Mesh。

原因

Adobe I/O Mesh和I/O Runtime的設計目的,是要使用共用的動態IP範圍來提供擴充性和安全性。 未提供專用或靜態IP位址;允許清單必須使用Cloudflare的已發佈範圍或客戶管理的Proxy解決方案。

解決方法 resolution

請依照下列步驟解決問題:

  1. 對於從API Mesh Edge傳送至後端的請求,允許列出Cloudflare發佈的所有目前IPv4和IPv6範圍。 如需最新清單,請參閱官方Cloudflare IP範圍檔案。
  2. 請定期檢閱並更新您的允許清單,因為這些IP範圍會在租使用者之間共用,而且可能會隨著時間而變更。
  3. 針對I/O Runtime輸出流量,請使用下列CLI命令擷取目前的清單:
aio runtime ip-list get
  1. 如果您的安全性原則需要單一固定IP位址,請在後端前面部署客戶管理的Proxy、NAT閘道或具有固定公開IP的輸出閘道。
  2. 將後端上的Proxy或閘道的靜態輸出IP加入允許清單。
  3. 設定API Mesh或I/O Runtime,以透過此Proxy或閘道(如適用)連線到您的後端。
  4. 如需額外的安全性,建議使用雙向TLS。
  5. 確認您的後端僅接收來自預期允許清單IP或您的受管理Proxy的流量。

備註

I/O執行階段輸出IP是共用的,而不是專用靜態IP。 他們可能會隨著時間而改變。

相關閱讀

recommendation-more-help
experience-cloud-kcs-help-kbarticles