访问权限冲突定义_一文读懂F5 REST API的细粒度角色访问控制

↑ 点击上方“小咩社长”关注我

阅读提示|本文大概4718字   阅读需要12分钟

6909dab1c6958c13f57f6088810abb8d.png

写在前面

前两天一个保险的客户联系我说有个需求,问通过调用F5 REST API可否实现?:

  • 需要把F5负载均衡上面的配置相关的信息,包含每个VirtualServer(业务)相关联的Pool、会话保持、iRules、SSL Profile中的SSL证书过期时间等配置信息输出给CMDB部门做统一的配置维护、SSL证书过期时间管理

  • F5只给CMDB服务端调用F5 REST API查看指定资源对象的配置的权限,不允许创建、修改、删除资源对象等高风险操作

在聊F5  RESTful  API的细粒度角色访问控制之前,先搬运一下简书上AWeiLoveAndroid写的一篇关于RESTful API的介绍,内容好,简单罗列下关键的几个资源对象的介绍?

什么是REST API:

要理解RESTful架构,最好的方法就是去理解Representational State Transfer这个词组到底是什么意思,它的每一个词代表了什么涵义。如果你把这个名称搞懂了,也就不难体会REST是一种什么样的设计。

  • 资源(Resources)ier,统一资源标识符所谓"资源",就是网络上的一个实体,或者说是网络上的一个具体信息。它可以是一段文本、一张图片、一首歌曲、一种服务,总之就是一个具体的实在。你可以用一个URI(统一资源标识符)指向它,每种资源对应一个特定的URI。要获取这个资源,访问它的URI就可以,因此URI就成了每一个资源的地址或独一无二的识别符。

    URI:Uniform Resource Identifier,统一资源标识符

    URL:Uniform Resource Location统一资源定位符

  • 表现层(Representation)

    "资源"是一种信息实体,它可以有多种外在表现形式。我们把"资源"具体呈现出来的形式,叫做它的"表现层"(Representation)。比如,文本可以用txt格式表现,也可以用HTML格式、XML格式、JSON格式表现,甚至可以采用二进制格式;图片可以用JPG格式表现,也可以用PNG格式表现。

    URI只代表资源的实体,不代表它的形式。严格地说,有些网址最后的".html"后缀名是不必要的,因为这个后缀名表示格式,属于"表现层"范畴,而URI应该只代表"资源"的位置。它的具体表现形式,应该在HTTP请求的头信息中用Accept和Content-Type字段指定,这两个字段才是对"表现层"的描述。

  • 状态转化(State Transfer):

    访问一个网站,就代表了客户端和服务器的一个互动过程。在这个过程中,势必涉及到数据和状态的变化。互联网通信协议HTTP协议,是一个无状态协议。这意味着,所有的状态都保存在服务器端。因此,如果客户端想要操作服务器,必须通过某种手段,让服务器端发生"状态转化"(State Transfer)。而这种转化是建立在表现层之上的,所以就是"表现层状态转化"。

    客户端用到的手段,只能是HTTP协议。具体来说,就是HTTP协议里面,四个表示操作方式的动词:GET、POST、PUT、DELETE。它们分别对应四种基本操作:GET用来获取资源,POST用来新建资源(也可以用于更新资源),PUT用来更新资源,DELETE用来删除资源。

综合上面的解释,我们总结一下什么是RESTful架构:
(1)每一个URI代表一种资源;
(2)客户端和服务器之间,传递这种资源的某种表现层;
(3)客户端通过四个HTTP动词,对服务器端资源进行操作,实现"表现层状态转化"。

2ce944474a34c28906a43f8dccdf62ee.gif

由于篇幅有限,本篇文章将着重介绍通过F5 RESTful API访问资源对象的资源划分和的用户访问权限控制部分。为了更直观的演示,通过使用浏览器访问F5 RESTful API 接口获取VirtualServer相关的配置信息及SSL证书信息。生产上建议使用F5 SDK的方式。

需求一:

通过F5 RESTful API去查询每个VirtualServer(业务)相关联的Pool、会话保持、iRules、SSL Profile中的SSL证书过期时间等配置信息

上下滑动查看F5 RESTful API 获取信息,如图所示,串联起了一个VirtualServer相关的配置信息:对外发布的业务IP地址、关联的各种profile信息及SSL证书信息(Common Name、ExpirationDate)。    

394635d00df94ee03a37b1deb232f666.png

e2570c9095707f5cdf3904000f239f6f.png

e8d7dca4eb8d1e6c810a84ae371eaeb9.png

8d6581c8162c81c4c52f510e886f229f.png

上下滚动查看更多

2ce944474a34c28906a43f8dccdf62ee.gif

需求二:

CMDB服务端调用F5 REST API查看指定资源对象的配置的权限,不允许创建、修改、删除资源对象等高风险操作

F5的基于角色的访问控制(RBAC)机制允许 BIG-IP 管理员为用户分配适当的访问权限。例如,对于operator角色,只允许用户启用或禁用node和池Pool member,对于guest角色,只允许用户查看配置信息,不允许客户增删查改设备配置信息。

为了满足用户需求这里我们新建一个foo用户,用户角色为testRole,访问方式和资源在testResourceGroup中定义,然后从testRole中引用,不允许执行其他操作,如PATCH、DELETE等操作,只允许“GET”,并且只给foo用户访问/mgmt/tm/ltm/virtual/和/mgmt/tm/sys/的权限

使用curl命令创建用户foo,密码是Foo,描述是Foo Bar 角色是所有分区的guest

PS*需要注意的是当角色与细粒度 RBAC 之间存在访问权限冲突时,选择更严格的授权

curl -sku admin: https:///mgmt/tm/auth/user -X POST -H "Content-Type: application/json" \
-d '{"name":"foo", "password":"foo", "description":"Foo Bar", "partitionAccess":[ { "name":"all-partitions", "role":"guest"} ] }'

在 v13.1.0中,一个新创建的本地用户被自动添加到 iControl _ REST _ api _ user 中,它不需要任何设置就可以访问 iControl REST。为了避免分配多个权限,需要从/mgmt/shared/authz/roles/iControl_REST _ api_user中删除用户引用。

从/mgmt/shared/authz/roles/iControl_REST_api_user 获取数据并将其重定向到一个文件

curl -sku admin: https:///mgmt/shared/authz/roles/iControl_REST_API_User \  | python -m json.tool > file

编辑该文件。该文件包含一行用户“ foo” ,如下所示,删除包括开头和结尾大括号加逗号的行,保存文件

 "name": "iControl_REST_API_User", "userReferences": [  {    "link": "https://localhost/mgmt/shared/authz/users/foo"  },  ....

通过将文件放置到端点来覆盖当前数据

curl -sku admin: https:///mgmt/shared/authz/roles/iControl_REST_API_User -X PUT -d@file

创建一个自定义资源组

资源组由一组资源和方法组成。在本例中,资源组名为“ testResourceGroup” ,它允许角色对资源/mgmt/tm/ltm/ 和/mgmt/tm/sys/执行 GET 请求。“ testResourceGroup”稍后将在定制角色中使用。

curl -sku admin: https:///mgmt/shared/authz/resource-groups -X POST -H "Content-Type: application/json" \  -d '{"name":"testResourceGroup", "resources":[ {"restMethod":"GET", "resourceMask":"/mgmt/tm/ltm/**" }, {"restMethod":"GET", "resourceMask":"esourceMask":"/mgmt/tm/sys/**" } ]}'

返回的JSON对象如下所示:

{ "id": "fe7a1ebc-3e61-30aa-8a5d-c7721f7c6ce2", "name": "testResourceGroup", "resources": [  {   "resourceMask": "/mgmt/tm/ltm/**",   "restMethod": "GET"  },  {   "resourceMask": "/mgmt/tm/sys/**",   "restMethod": "GET"  } ], "generation": 1, "lastUpdateMicros": 1521682571723849, "kind": "shared:authz:resource-groups:roleresourcegroupstate", "selfLink": "https://localhost/mgmt/shared/authz/resource-groups/fe7a1ebc-3e61-30aa-8a5d-c7721f7c6ce2"}

请注意,资源组条目是由“ id”而不是“ name”键控的。

用用户“ foo”和资源组“ testResourceGroup”创建角色“ testRole”。这使用户成为角色“ testRole”的成员

curl -sku admin:https:///mgmt/shared/authz/roles -X POST -H "Content-Type: application/json" \  -d '{"name":"testRole", "userReferences":[ {"link":"https://localhost/mgmt/shared/authz/users/foo"} ], "resourceGroupReferences":[{"link":"https://localhost/mgmt/shared/authz/resource-groups/fe7a1ebc-3e61-30aa-8a5d-c7721f7c6ce2"}]}'

下面的 F5 RESTful 调用演示了结果

curl -D -sku foo:Foo https:///mgmt/tm/ltm/virtual/virtual | grep HTTPHTTP/1.1 200 OKcurl -D -sku foo:Foo https:///mgmt/tm/sys | grep HTTPHTTP/1.1 200 OKcurl -D -sku foo:Foo https:///mgmt/tm/ltm/virtual -X PATCH -d '{"test":"test"}' | grep HTTPHTTP/1.1 401 F5 Authorization Required

原文连接
https://devcentral.f5.com/s/articles/icontrol-rest-fine-grained-role-based-access-control-30773

- EOF -

推荐阅读  点击标题可跳转

1、【更新】F5 接入安全策略限制

2、【玩转k8s系列之入门篇】搭建k8s基础环境

3、浅谈AppleCare+ 延保政策发布!裸奔党的福音

觉得本文对你有帮助,请分享给更多人

扫码关注「小咩社长」

824fe077c23ef05c2a35f80908319ca6.gif

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/365434.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Java:在JPA中使用规范模式

本文是在Java中使用规范模式的简介。 我们还将看到如何将经典规范与JPA Criteria查询结合使用,以从关系数据库中检索对象。 在本文中,我们将使用以下Poll类作为创建规范的示例实体。 它表示具有开始和结束日期的民意调查。 在这两个日期之间的时间中&am…

python财经数据接口包Tushare pro的入门及简单使用方式(大数据,股票数据接口)...

最近在做一个项目,需要用到股票的数据,我在网上查了很久,最终发现在股票数据上面还是tushare比较专业,而且对于将来做金融行业的大数据这一块的,tushare绝对是你的一个好帮手,所以下面我就简单介绍一下。 一…

java ean13 条形码_【教程】Spire.Barcode 教程:如何在C#中创建EAN-13条码

基于UPC-A标准的EAN-13在世界范围内用于标记零售商品。 13位EAN-13号码由四部分组成:国家代码 - 2或3位数字制造商代码 - 5至7位数字产品代码 - 3至5位数字检查数字 - 最后一位数字代码演示:Step 1: 创建一个BarcodeSettings实例。BarcodeSettings setti…

C# 中串口通信 serialport1.DataReceived 函数无法触发或者出发延时等等问题解决方法...

C# 中串口通信 serialport1.DataReceived 函数无法触发或者出发延时等等问题解决方法 原文:C# 中串口通信 serialport1.DataReceived 函数无法触发或者出发延时等等问题解决方法曾经这个问题困扰我多天最后查资料一大堆,最后终于解决了,看到很多人做C#串…

Module的加载实现

烂笔头开始记录小知识点啦&#xff5e; 浏览器要加载 ES6模块&#xff0c;&#xff1a; <script type"module" src"./foo.js"></script> 异步加载&#xff0c;相当与defer属性。可以另外设置async属性。ES6 模块也允许内嵌在网页中&#xff0…

python 线型_CCF 202006-1 线性分类器 python

题目&#xff1a;线性分类器(line)【题目描述】考虑一个简单的二分类问题——将二维平面上的点分为A和B两类。训练数据包含n个点&#xff0c;其中第i个点(1≤i≤n)可以表示为一个三元组(x,y,type)&#xff0c;即该点的横坐标、纵坐标和类别。在二维平面上&#xff0c;任意一条直…

[Swift]LeetCode682. 棒球比赛 | Baseball Game

★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★➤微信公众号&#xff1a;山青咏芝&#xff08;shanqingyongzhi&#xff09;➤博客园地址&#xff1a;山青咏芝&#xff08;https://www.cnblogs.com/strengthen/&#xff09;➤GitHub地址&a…

Java调试器–权威的工具列表

Java调试是一个复杂的空间。 调试器的类型很多&#xff0c;并且有很多工具可供选择。 在此页面中&#xff0c;我们将介绍7种类型的调试器之间的区别&#xff0c;并查看每个类别中的主要工具&#xff0c;以帮助您为正确的工作选择正确的工具。 以下是我们涵盖的调试器类型&…

java项目中多个定时器_在java项目中如何使用Timer定时器

在java项目中如何使用Timer定时器发布时间&#xff1a;2020-11-16 16:36:16来源&#xff1a;亿速云阅读&#xff1a;97作者&#xff1a;Leah在java项目中如何使用Timer定时器&#xff1f;很多新手对此不是很清楚&#xff0c;为了帮助大家解决这个难题&#xff0c;下面小编将为大…

慎使用sql的enum字段类型

在sql的优化中&#xff0c;会有同学提到一点&#xff1a;使用enum字段类型&#xff0c;代替其他tinyint等类型。以前这也是不少人喜欢优化的&#xff0c;但是现在细想&#xff0c;是非常不合理的。 优点&#xff1a; 1.可以设置区间范围&#xff0c;比如设置性别&#xff1a;1男…

js对HTML字符转义与反转义

注意&#xff1a; 在编写html时&#xff0c;经常需要转义&#xff0c;才能正常显示在页面上。 并且&#xff0c;还可以防止xss。 解决方案&#xff1a; 一&#xff0c; 使用正则&#xff1a; 使用正则转码&#xff1a; var value document.getElementById(input).value.t…

python三维数据图_matplotlib中三维数据的热图

我想用我的三维数据生成一张热图。在我已经能够用这些数据绘制出trisurf。在有人能帮我制作热图吗&#xff1f;我看到了在线教程&#xff0c;但是它们对3D来说都很复杂&#xff0c;我在这个网站上找到了一个在matplotlib中生成带有散点的热图&#xff0c;但是它只有2D数据。在我…

区分基于Ant目标的Gradle任务

在我的博客文章《 从Ant Build演变Gradle构建&#xff1a;导入Ant构建文件》中 &#xff0c;我演示了如何使用Gradle内置的基于AntBuilder的Ant支持在Gradle构建中导入Ant目标。 然后&#xff0c;可以将这些Ant目标作为Gradle任务进行访问&#xff0c;并与Gradle构建直接引入的…

java显示长度和第一个字符_从Java字符串中以长度1的字符串返回的第一个字母的最佳方法是什么?...

假设以下内容&#xff1a;String example "something";String firstLetter "";以下分配方式firstLetter可能会影响性能&#xff0c;请注意是否存在差异&#xff1b; 哪个最好&#xff0c;为什么&#xff1f;firstLetter String.valueOf(example.charAt(…

sequelize difference between hasone and hasmany

Query is equal, hasone return the first instance from the collection,hasmany return the whole collection. 转载于:https://www.cnblogs.com/ybleeho/p/9772902.html

localStorage封装借口store.js的使用

localstorage是 HTML5 提供的在客户端存储数据的新方法&#xff0c;主要作用是将数据保存在客户端中&#xff0c;并且数据是永久保存的&#xff0c;除非人为干预删除。localstorage 的局限 1、只有版本较高的浏览器中才支持 localstorage2、localStorage的值的类型限定为strin…

AmazonSQS和Spring用于消息传递队列

下一篇文章将演示如何将Spring JMS模板和DLMC与AmazonSQS API一起使用&#xff0c;以放置消息队列。 我为什么要使用Amazon SQS&#xff1f; 易于配置 跨平台支持 从您的自我冗余&#xff0c;连带和扩展方面的烦恼中赚钱。 为什么我不使用Amazon SQS&#xff1f; 如果延迟…

3.3-3.9 周记

3.3-3.10 1. NIM游戏 百度链接&#xff1a;https://baike.baidu.com/item/Nim%E6%B8%B8%E6%88%8F/6737105?fraladdin 定义&#xff1a; P局面&#xff1a;先手必败N局面&#xff1a;先手必胜P局面的所有子局面都是N局面。N局面的子局面中必有一个是P局面 性质&#xff1a;\(a_…

关于类的使用的几个关键

类的定义和声明必须放在main函数前 如果类中只有申明类而没有定义&#xff0c;则只能定义指针&#xff1a;Test *test&#xff1b;如果不定义类而仅仅声明类的话&#xff0c;当使用Test test时&#xff0c;编译器只知道Test是个class&#xff0c;但留多大空间&#xff1f;怎么初…

java判断对象已死_Java的JVM判断对象已死的基本算法分析

jvm中有各种的垃圾收集器&#xff0c;每个收集器都有各自的算法。但是一切的根本都需要找到找到应该被消除的对象&#xff0c;理解如何找到死亡对象才是理解垃圾收集器的基础。01两个基本算法a、引用记数法&#xff1a;对象中加一个引用计数器&#xff0c;每次被引用计数器加一…