带你读《从基础到应用云上安全航行指南》——干货长文快收藏!阿里云专家教你如何安全访问和管理ECS资源(2)

本文涉及的产品
云服务器 ECS,每月免费额度200元 3个月
云服务器ECS,u1 2核4GB 1个月
简介: 带你读《从基础到应用云上安全航行指南》——干货长文快收藏!阿里云专家教你如何安全访问和管理ECS资源(2)

带你读《从基础到应用云上安全航行指南》——干货长文快收藏!阿里云专家教你如何安全访问和管理ECS资源(1):https://developer.aliyun.com/article/1441586


三、权限管理的策略与授权案例

接下来介绍关于权限管理的策略和授权案例。首先先介绍一下访问控制的实现原理,介绍如何给身份进行授权,特别是关于ECS授权的一些基本的案例。接下来会介绍一些高阶的授权能力,比如可以基于资源组进行访问控制和资源的管理,也可以使用标签进行资源管理,最后介绍操作审计。

 

image.png

 

访问控制是管理资源访问权限的服务。它不仅提供了多种满足日常运维人员职责所需要的系统权限策略。也允许您通过图形化工具快速地创建自定义的用户权限策略。

 

 

∙        它可以根据请求特征,比如请求源IP地址、日期时间、资源标签等条件属性匹配精细的资源访问控制策略。

∙        也支持根据RAM用户或RAM角色的身份特征,判断其是否在资源维度和操作维度是否有访问权限。

∙        也支持根据资源特征,比如资源是否在指定资源组中,判断RAM用户或RAM角色是否有访问权限。

 

当您的企业存在多用户协同操作资源的场景时,RAM可以让您避免与其他用户共享阿里云账号密钥,按需为用户分配最小权限,从而降低企业的信息安全风险。

 

RAM访问控制支持控制台、SDKOpenAPI、阿里云CLI命令行等多种方式的调用,因此也是非常方便的。

 

image.png

 

如何给身份进行授权?默认情况下,阿里云的主账号控制了资源的所有权限,主账号创建出来的RAM用户是默认没有任何权限的,因此需要通过授权的方式给RAM用户赋予权限,用户的授权会分为两个步骤。

首先需要新建一组权限的策略,给RAM主体绑定权限的策略。权限策略也叫做policy,就是用一组语法结构去描述一组权限的集合,目前支持两种的权限策略,分别是阿里云维护的系统策略和用户自定义的权限策略,系统策略,用户是只能使用而不能够修改,是由阿里云来进行维护。用户的自定义策略,用户就可以通过可见化可视化的编辑器,包括权限策略的脚本编辑器,以及权限策略的模板等多种方式,进行自主的创建,更新和删除。

第二步是为RAM的主体进行授权,也就叫做attach policyattach policy是给RAM用户或者用户组或者角色,绑定一个或者是多个的权限策略,他的授权范围可以是整个云账号的资源也可以是指在云账号下指定的一个资源组内的资源,绑定的权限策略,可以是系统策略,也可以是自定义的策略,如果绑定的权限策略被更新了,更新之后的权限策略就会自动生效,而无需要再重新绑定这个权限策略。

image.png

为了方便您使用,ECS已经预定了一些系统策略来方便您在日常的管理中快速的为RAM用户,RAM用户组或者是RAM角色去添加这些权限的策略。这里面包含了ECS管理员的权限,ECS只读的权限,管理弹性网卡的权限,下发云助手命令或者是只读云助手信息导入导出ECS实例镜像等权限。

image.png

这里我们举一个在企业内部控制员工资源使用权限的案例。

首先,企业的管理员可以按需创建和管理资源的职位,来创建一个SysAdmins的用户组,添加权限策略,并授予执行所有操作的权限,管理员需要严格的控制高权限的人数,并且给管理员去开启MFA登录。

管理员可以为需要使用的资源的职位创建Developers用户组,为开发人员创建相应的RAM用户,并按照各自用各自的职位加入到不同的用户组,根据研发的自定义,管理员可以根据最小够用的权限策略的原则去授予开发人员,去调用StarInstanceStopInstanceDescribeInstancestar ECS最基本的功能接口的权限,如果为了加强网络的安全控制,管理员可以添加这网络相关的权限策略,规定比如组内的用户的IP如果不是来自于企业网络内部,则拒绝其访问资源。

如果某一个开发人员的职位,变更为系统管理员,就可以将其RAM的用户从Developers用户组移动到SysAdmins用户组,如果Developers用户组的RAM用户,需要更大的权限,修改用户组的权限策略就可以应用到用户组里面所有的RAM用户。

对于云产品,比如ECS实例,可以给特定的ECS实例绑定RAM角色,基于STS临时访问凭证去访问其他的云产品,在阿里云上是可以实现这样一组策略。

 

image.png

再来举另外一个例子,也是为不同的职责的人员去授予不同的权限,其实可以根据企业的实际情况,给更多的角色分配更多的更细粒度的权限策略,这里既可以是系统的策略,也可以根据实际情况去自定义一些访问的策略,比如这里分成了云管理员,系统管理员,网络管理员,安全管理员,财务还有开发人员等各种各样的角色。他们的角色的访问策略就可以由您自己去管理。

 

image.png

接下来学习一些权限控制的高阶用法。

首先是基于资源组的细粒度资源管理和访问控制,资源组其实是根据资源的用途,权限,归属等维度,对您所拥有的云资源可以进行分组,从而实现企业内部多用户、多项目的资源的分级管理,每个云资源目前只能属于一个资源组,加入到资源组,它不会改变云资源间的关联关系,比如可以按照云资源的用途来进行分组,将生产环境的实例和测试环境的实例,分别放入到生产环境和测试环境的两个资源组中。

在产品测试的时候,只对测试环境内的资源组进行实际的操作,从而避免对生产环境的实例发生误操作,在产品需要上线的时候,再选择生产环境的资源组装的实例进行操作,也可以按公司不同的部门使用的资源放入到多个不同的资源组中,并且设置相应的管理员,从而实现分部门的管理实例。

这里举某个游戏公司项目开发的真实案例,某个游戏公司在并行开发三个游戏项目,每个项目都会用到多种云资源,公司是要求项目要能够独立管理,项目的人员也只能访问到它所在项目的资源,这时候就可以基于资源组来实现RAM的访问控制。

image.png

基于资源组的访问控制具体应该怎么做?

首先可以由企业的管理员分别给三个项目创建三个不同的资源组,并且把每个项目所用的独立资源放入到对应的资源组中。在资源管理页找到资源组,创建出资源组,点击资源组内,再点击转入资源,就可以将云产品对应的资源转入到资源组内。

第二步是企业的管理员给项目人员创建RAM用户,给RAM用户在资源组内授予ECS的相关的一些权限,这样RAM用户就可以访问本项目内的ECS资源,但无法访问其他项目的ECS资源。

image.png

除了使用资源组外,也可以使用标签来划分不同的资源,相比于资源组,标签是一种更加灵活的资源划分维度或者工具,比如可以按照地区、部门、环境分别给资源打上多个标签,同一个资源可以支持多个标签。

 

如果从资源视角来看,可以把资源分成各个云产品,比如有ECS计算资源,有OSS存储资源,有VPC网络资源,从标签的视角,就可以更加贴近于用户的视角,可以把资源按照地区或者是部门或者是环境等多个维度来进行区分,在此基础上,可以基于标签来实现访问的控制。

 

image.png

 

通过标签来进行RAM用户的健全的访问控制的原理如图所示。

 

首先是由云管理员使用阿里云的主账号新建一个自定义的策略,在策略中,可以指定带有特定的RequestTag,或者是特定的ResourceTagRequestTag是意味着RAM用户在发起请求的时候必须要传入特定的Request标签,比如在创建资源时传入这个标签,就会给ECS实例自动打上Request的标签,而ResourceTag标签就意味着RAM用户要访问的资源本身必须包含特定的Resource的标签。

 

在阿里云的主账号创建好自定义策略之后,将自定义策略授予给RAM用户,预期的结果就是RAM用户只能按照标签匹配的条件来访问ECS资源,而操作未绑定标签的ECS资源时会报错。

image.png

再来看一个真实的客户案例,某公司希望根据不同的角色对资源进行管理,要求在API层面和控制台都可以用,这里分别有四个RAM角色,分别是资源的生产者,资源授权的管理者,还有两类的用户,一类是datacenter用户组里的用户,一类是bizcenter用户组里的用户。

 

资源的生产者负责资源的生产和调度,资源的授权者是负责管理资源标签的策略和授权的关系,前两者一般可以是用户公司的财务人员和运维人员,而datacenter的用户组的成员和bizcenter用户组的成员往往是公司的研发人员。

运维人员可以按照ResourceTag去创建出包含自定义的标签策略的策略,授予datacenter成员去访问带有这个datacenter tagECS资源;授权bizcenter的成员,可以访问带有这个bizcenter ECS tag的资源。

这里资源的授权就相当于对资源进行打标签,需要资源上有标签,在ECS上面添加相应的标签就可以。如果希望用户无法访问当前资源,只要把这个标签删除掉就可以,而不需要再去修改这个标签的权限策略,这样对于权限的管理就转化成了对于标签的管理,这样是一种更加灵活的使用权限控制的策略。

image.png

我们强烈建议您开启操作审计的服务,操作审计的服务称为ActionTrail,它可以帮助您去监控记录云账号对于产品服务的访问和使用的行为,您可以根据这些行为进行事后的行为分析、安全分析,来监控未授权的访问,或者识别潜在的安全配置错误,威胁或者是意外行为,也可以满足行为合规审计的一些要求。

 

image.png

 

小结:刚刚在权限管理中,我们介绍了ECS几个产品的安全能力,介绍了访问控制的实现原理,如何给身份授权以及给ECS授权的案例,建议您基于身份授予访问ECS资源的权限,对于有更细粒度的ECS资源访问控制的需求,建议您可以使用资源组或者是标签tag进行批量授权,最后还是建议您能够开启操作审计来监控云账号对于操作的行为进一步监控和控制。


带你读《从基础到应用云上安全航行指南》——干货长文快收藏!阿里云专家教你如何安全访问和管理ECS资源(3)https://developer.aliyun.com/article/1441584

相关实践学习
一小时快速掌握 SQL 语法
本实验带您学习SQL的基础语法,快速入门SQL。
7天玩转云服务器
云服务器ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,可降低 IT 成本,提升运维效率。本课程手把手带你了解ECS、掌握基本操作、动手实操快照管理、镜像管理等。了解产品详情: https://www.aliyun.com/product/ecs
目录
相关文章
|
2天前
|
弹性计算 负载均衡 容灾
应用阿里云弹性计算:打造高可用性云服务器ECS架构
阿里云弹性计算助力构建高可用云服务器ECS架构,通过实例分布、负载均衡、弹性IP、数据备份及多可用区部署,确保业务连续稳定。自动容错和迁移功能进一步增强容灾能力,提供全方位高可用保障。
9 0
|
2天前
|
存储 弹性计算 监控
探索阿里云弹性计算:如何优化云服务器ECS的性能与成本
在云时代,【阿里云ECS】的性能优化与成本控制至关重要。利用实例规格选择、自动伸缩、网络和存储配置,可增强性能、减少成本。结合监控工具和优化建议,用户能解决性能问题,提升应用稳定性,实现高效且经济的云计算运营。
9 1
|
2天前
|
弹性计算 运维 监控
解密阿里云弹性计算:探索云服务器ECS的核心功能
阿里云ECS是核心计算服务,提供弹性云服务器资源,支持实例按需配置、集群管理和监控,集成安全防护,确保服务稳定、安全,助力高效业务运营。
11 0
|
3天前
|
弹性计算 运维 安全
阿里云ecs使用体验
整了台服务器部署项目上线
|
5天前
|
弹性计算
阿里云ECS的使用心得
本文主要讲述了我是如何了解到ECS,使用ECS的一些经验,以及自己的感悟心得
|
5天前
|
弹性计算
阿里云ECS使用体验
在申请高校学生免费体验阿里云ECS云服务器后的一些使用体验和感受。
|
6天前
|
弹性计算 运维 安全
阿里云ecs使用体验
整了台服务器部署项目上线
|
11天前
|
存储 弹性计算 固态存储
阿里云服务器CPU内存配置详细指南,如何选择合适云服务器配置?
阿里云服务器配置选择涉及CPU、内存、公网带宽和磁盘。个人开发者或中小企业推荐使用轻量应用服务器或ECS经济型e实例,如2核2G3M配置,适合低流量网站。企业用户则应选择企业级独享型ECS,如通用算力型u1、计算型c7或通用型g7,至少2核4G配置,公网带宽建议5M,系统盘可选SSD或ESSD云盘。选择时考虑实际应用需求和性能稳定性。
117 6
|
13天前
|
域名解析 弹性计算 Linux
阿里云购买云服务器、注册域名、备案及绑定图文教程参考
本文为大家介绍了2024年购买阿里云服务器和注册域名,绑定以及备案的教程,适合需要在阿里云购买云服务器、注册域名并备案的用户参考,新手用户可通过此文您了解在从购买云服务器到完成备案的流程。
阿里云购买云服务器、注册域名、备案及绑定图文教程参考
|
2天前
|
负载均衡 固态存储 Linux
阿里云轻量应用服务器、云服务器、gpu云服务器最新收费标准参考
轻量应用服务器、云服务器、gpu云服务器是阿里云服务器产品中,比较热门的云服务器产品类型,不同类型的云服务器产品收费模式与收费标准是不一样的,本文为大家展示这几个云服务器产品的最新收费标准情况,以供参考。
阿里云轻量应用服务器、云服务器、gpu云服务器最新收费标准参考

相关产品

  • 云服务器 ECS