Cette page explique comment contrôler l'accès aux instances Filestore.
Avec le protocole NFSv4.1, vous pouvez utiliser Kerberos pour sécuriser l'accès aux instances Filestore. Pour en savoir plus, consultez À propos des protocoles compatibles.
Vous pouvez également utiliser les options Linux pour contrôler l'accès NFS et Identity and Access Management (IAM) pour contrôler l'accès aux opérations sur les instances, telles que la création, la modification, l'affichage et la suppression d'instances. Le guide suivant vous explique comment effectuer chacune de ces tâches.
Paramètres d'exportation du partage de fichiers
Un partage de fichiers Filestore se voit attribuer les paramètres /etc/exports par défaut suivants :
- La liste de clients, qui identifie les clients autorisés à se connecter au partage de fichiers, contient toutes les adresses IP internes du réseau VPC que vous avez sélectionné pour l'instance Filestore. Toutes les adresses IP internes peuvent être comprises dans la plage des plages de sous-réseaux. Toutefois, si vous avez des clients sur des plages de sous-réseaux non RFC 1918, vous devez explicitement leur accorder l'accès à l'instance Filestore à l'aide du contrôle des accès basé sur les adresses IP.
- L'option
rwétant utilisée, le partage de fichiers permet les opérations de lecture et d'écriture. - L'option de mappage d'ID utilisateur
no_root_squashest utilisée, de sorte que tous les utilisateurs et groupes, y compris l'utilisateur racine, devraient être identiques sur l'instance Filestore et sur le client. - Toutes les autres options utilisent les valeurs par défaut
/etc/exports.
Instances de niveau de base
Les instances SSD de base et HDD de base créent un partage exporté intitulé /config/google-prober, utilisé pour faciliter les processus d'analyse interne, qui à leur tour vérifient l'accès, la durabilité ou les performances. Le partage est exporté vers une liste de clients accessible uniquement à l'adresse IP de l'instance, avec les mêmes paramètres que ceux indiqués dans la section précédente. Le partage n'est accessible qu'aux robots de vérification hébergés sur l'instance ou provenant de celle-ci. Il n'est pas accessible en dehors de l'instance. L'instance exporte le partage, que le contrôle des accès basé sur les adresses IP soit appliqué ou non. Les utilisateurs peuvent voir le partage exporté à l'aide de la commande showmount -e.
Contrôle des accès basé sur les adresses IP
Vous pouvez modifier ces paramètres d'exportation en créant des règles de contrôle des accès d'accès à l'aide de la console Google Cloud ou en spécifiant un fichier de configuration JSON lors de la création de l'instance à l'aide de la gcloud CLI. Pour en savoir plus, consultez la section Configurer le contrôle d'accès basé sur l'adresse IP.
Vous pouvez également ajouter de nouvelles règles de contrôle d'accès ou modifier les règles existantes après la création d'une instance. Pour en savoir plus, consultez la section Modifier des instances.