1-基础设施安全-1-云上安全基础防护知识-ACA-2 -阿里云产品安全(上)

本文涉及的产品
Serverless 应用引擎 SAE,800核*时 1600GiB*时
可观测可视化 Grafana 版,10个用户账号 1个月
注册配置 MSE Nacos/ZooKeeper,118元/月
简介: 1-基础设施安全-1-云上安全基础防护知识-ACA-2-阿里云产品安全(上)

开发者学习笔记【阿里云云安全助理工程师认证(ACA)课程1-基础设施安全-1-云上安全基础防护知识-ACA-2-阿里云产品安全(上)

课程地址:https://edu.aliyun.com/course/3111981/lesson/18863


1-基础设施安全-1-云上安全基础防护知识-ACA-2-阿里云产品安全(上)


内容介绍

一、云产品安全-云服务器ECS

二、云产品安全-对象存储OSS

 

本小结学习里云云产品提供的产品相关的安全服务

 

一、云产品安全-云服务器ECS

图片7.png

首先第云产品就是的云服务器ECS,云服务器ECS是虚拟计算环境,很多的业务都是运行在云服务器ECS里面所以ECS实例包含了CPU、内存、操作性、磁盘、带宽等等最基础的服务组件


用户对所创建的实例,拥有管理员权限,可以登录,并进行使用和管理,可以在的实例上进行一些基本操作,比如说挂载磁盘,创建快照,创建镜像,部署网站的一些环境等等


那针对于的云服机ECS来讲,提供的相应的安全服务也是比较多的,首先服务器和服务器之间会涉及到隔离,也就是租户隔离里面提到了CPU的隔离,内存的隔离,因为的云服务器ECS,其实是虚拟服务器要落在的物理服务器里面,就是大家的虚拟服务器都在一台物理机器,这个时候这一台物理服务器里面承载了多个虚拟服务器,虚拟服务器之间互相的隔离就涉及到了那个CPU的隔离,内存的隔离,存储隔离,网络的隔离,当然还有就是专用速度机


专用速度机就是把这台物理服务器承租下来,这台物理服务器是放在阿里云机房里的,但是使用者是用户整体承租下来,外人勿用这台高配的物理服务器100来核,几百G内存,比如说36核,128G内存的物理服器,就是整个承租的范围了,那的ECS只落在自己里面,不和其人共享物理服务器,这是这有服务器特殊的服务


第二个,就是网络安全,网络安全这里提到了就是安全组合防护墙。租户隔离,提到了CPU隔离,CPU隔离是基于硬件虚拟化技术,就是Intel的这个VT-X,用自己的笔记本电脑的时候,承包系统的时候进BOS界面可能会看到VT-X是否开启就是硬件的虚拟化技术,然后Hypervider,通过提供相互隔离的计算通道,控制信机与主机资源进行交互,内存隔离,使用了硬件辅助的扩展列表来确保迅息之间无法互相访问对方的内存,所有的内存会被Hypervider清零


储隔离,整体的ECS云服务器是计算于存储分离的架构,分离设备驱动模型,磁盘空间那将会被可靠的清理,并且ECS磁盘也有落盘加密,这里包括了镜像加密和从ECS实例传输到云盘的数据加密。网络隔离,就是每个逻辑虚拟网络所有的其的虚拟网络之间都进行隔离,那利用了里云的APC和安全组防火,那发往某个虚拟机的报文只会送到这个虚机的虚拟网卡对应的虚拟换机的对应端口上来,做到了网络的隔离


网络安全刚提到了的这个安全防火墙,提供了状态的检测和数据包过率分为普通安全和起业安全组,企业安全组,相应的一些力度,控制的更细一些,然后,还有就是IPMAC,ARP欺骗功能,在数组机的数据量层和隔离由路由服器向外发起日常的协议向外访问并阻断云服务器。MAC,ARP欺骗是在数组机的网络层防止云服务器的ARP欺骗


可用性,提供了实力的单实力,99.975的可用性,之前也提到了,跨AZ就是跨可用区,可以达到99.995的可能性的标准,而负载均衡,就提供了整个集群,提供了ECS的集群的能力,消除故障,同时数据的高可靠性来讲,镜像文件,快照等等均是三副本的存储,包括ECS磁盘也是三本存储,同时也拥有了故障的自动迁移能力,保护数据服务器当发生了物理服务器发生故障的时候,可以自动的进行迁移然后就镜像安全这里,提到ECS快照和ECS的安全的镜像,快照其实就是保留某个时间节点上数据的状态,用于做数据备份或者制作镜像来用,然后安全镜像,就是集成了已知的目前高危的一些漏洞的补丁,当发生新的高漏洞的时候,会迅速的更新镜像,也就是在购买新的镜像的时候,自动的把一些高危的这个漏洞已经打好了,这是动态更新的,而以前用到的的镜像已经用了,就没有办法去动态去打了,这儿怎么办?有云安装中心,可以手动的去打补丁,或者自动的通过云安全中心去打补应,然后还有就是加密镜像,ECS磁盘加密以后,制作的快照也是加密快照,制作的镜像,也是加密镜像。这是将镜像进行加密,没有密码是没有办法使用的


访问控制,在刚刚的这个业务安全里面,就是通过IM,STS,SSH密钥对以及实例决策,还有这个实力决策等等进行访问权限的控制补丁热修复,就是通过补丁热修复可以进行这个修复,通过这个技术,进行这个将系统的缺陷或者漏洞,在修复过程中,用户不需要重启的系统,热修复,在企业务的运行过程中,自动的就修复好了,这是的ECS的那个产品的安全

 

二、云产品安全-对象存储OSS

对象存储oss这款云产品的安全能力,对象存储OSS是一款海量安全高可靠的云存储服务,存的是对象文件,那这里提到对象存储,这个对象是什么,跟简单的解释一下,存储的文件,分为两种,通过文件这个数据来看,就是一种叫结构化数据,一种叫非结构化数据,结构化数据,说的就是像数据库里面的这种库文件,数据库的这种表格等等库表结构,是有相对的一些关系的,这个叫做结构化文件,能看出来这个文件的结构,而非结构化文件,缺结构化数据,说的就是的图片,音视频,这种非结构化,同样一张图片,这个图片和图片之间对吧,相关的一些关系的事,比如照片,和朋友的照片,是好朋友,那这种其实在照片上是没有体现的,所以这种叫非结构化数据,是没有相关的这种依存结构的,就是单独的文件,所以叫非结构化。

图片8.png

而对象存储,存的就是海量的图片,音视频,这种文件,安装包等等,oss对象存储,它是支持rECSt API平台的无关性容量和处理能力的弹性扩展,按实际容量付费特点,使的用户,专注于核心业务,因为服务器,磁盘存储图片音视频大量的文件都会造成经常会困扰的问题,就是磁盘退出码,造成业务的无法对外提供服务,以至于业务的崩溃等等,而这种产品,对应存储OSS,对用户来讲是无限的存储,因为其实存储是有有这种空间限制的,因为肯定是放在物理服务器上,但是换思路来看,就是物理服务器是由里云的云服务商提供的,直接用就好,不用关心整个里云的oss,有多少空间,只要用就要给提供相应的存储空间,所以对用户来讲,海量,是无限空间无限去使用的这么存储服务。


对于这个存储服务来讲,因为存储的是数据,所以说对于数据,只要用数据,用数据是有身份和访问的控制,第二个就是用数据,什么时候想用就能用,也就是数据的高可用性,还有就是这么多用户去用的数据,要租户的隔离,然后就是既然用数据谁用的数据,数据如何去用的,就要有日志和记录,然后就是访问的安全,不可能说让谁都可以用,都免费去用等等,全部公开了,有些数据还有一些隐私的,比如说一些图片、音视频是放在自己网站上的,不希望别人去用,不希望别人去盗的图片等等,就有访问安全,以及说这个数据的加密的情况,这里就提到了首先第,身份与访问的控制,用的数据这个有身份的认证,刚刚提到了阿里云OSS可以使用作为身份认证,因为经常用oss的使用方法,就是通过RESful API,也就是里云给提供open API来做,这个时候做身份认证的时候,最常用的就是APSK了,来做身份认证凭证,对每个非匿名的API访问进行访问需求的认证。访问身份的认证,然后访问控制,对oss访问资源,进行这个应用者的访问,还有第三方用户的访问,还有就是匿名访问,代签名访问等等,首先里云的oss,提供了这个多种的权限控制,包括ACL访问控制,包括这个IM的这个权限,包括bucket的权限等等,权限分为了比如说公共读写,公读和私有三种权限,在创建这个Bucket的时候,就要设置的权限了,公共读写说的就是匿名用户都可以对bucket,包括里面的内容,进行一些读写的操作,然后公共读,就是匿名用户可以读,但是不能写,写需要进行身份的验证码,然后私有,就是无论是读和写都要进行这个权限的认证,然后这个对于那个object来讲,还多了叫做defect,这个defect,说的就是跟随的这个object是存在bucket里的,所以object跟随的用户上传权限的时候,用户上传object时候如果设置成bucket权限是一致的,然后IM和STS,IM刚刚提到了,是将云账号下的OSS资源的访问及管理权限授予给了的IM这个子用户IM里面的用户,而使用STS服务以后,就可以通过临时的访问凭证来进行权限的管理,也就是临时的设备,应用,想要访问的oss,会临时给token,基于这个token,去临时访问的OSS,这token是有有效期的,比如说是一次,或者说只能访问一次,第二次这个token就失效了,每次都申请新的token,或者说在多少秒,多少分钟内这个token是可以用的等等,这是STS整体来讲就是的那个身份与所控制了


高可用性,这个是非常重要的,因为的数据存在oss里,不希望说什么事,想用的时还得看oss的情况,OSS不能用业务就行了,所以说高可用性是非常重要的,是基于这个多可区,叫多AZ的机制,可以将用户的数据分散到同地域下三个可用区,那数据的可靠性,可以达到12个九,而数据的可能性达到了99.95,同城级的用于容灾,提供了机房期的容灾能力,然后租户隔离,和刚才ECS类似,也就是提供了用户数据,首先进行切片,然后打上用户的标签,然后离散存储在分布式文件系统,也就是盘古里面,然后用户认证,采用AK的这种认证方式,对于每请求的验证签名通过以后,根据用户的标签重组离散的数据。然后将这个完整的数据再返回给的用户,然后日志和记录,也就是提供了访问日志的能力,其实里云下很多产品,可以说是每一款产品都提供了日志的能力提供了日志存,Oss本身是做存储的,所以也提供了日志存储的功能,bucket的拥有者可以为所拥有的bucket开启和日志记录的功能,这个日志实时的查询,允许用户所在OSS平台的查询oss访问的情况,并且做到合规保留,支持OWRM,也就一次写入多次读取的特性,允许用户以这种不可删除,不可抗改的方式来保存使用数据,针对这种存储空间bucket设置基于时间的合规策略要求,因为有些合规,比如说存储十年,存储15年等等,还有也支持的这是版本控制,也就是同文件名的数据多次存储的时候,对数据的覆盖和删除的操作,可以历史版本的形式保存下来,而不是说删掉就没了,然后刚刚也提到了访问的安全,访问安全就支持attp的head中的这个标头的字段防盗链,并不是说所有用户比如说都能访问的这个图片,比如图片是部署在了的网站上想访问这个图片,必须基于这个网站的访问来做到的这个网站想盗用链接,盗用图片是不了的,然后还有跨域访问的安全操作,然后数据加密,跟ECS一样支持服务器端的加密,在服务器端上传的数据进行这个加密,并且客户端也可以进行加密,用户数据在发送给远端服务器之前就完成了加密,而加密所用的这个铭文,是保留在用户的本地,这是对象存储oss整体提供的云产品安全的能力。

以上就是本小节的全部内容

相关实践学习
ECS云服务器新手上路
本实验会自动创建一台ECS实例。首先,远程登陆ECS实例,并部署应用。然后,登陆管理控制台,并对这台ECS实例进行管理操作。
7天玩转云服务器
云服务器ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,可降低 IT 成本,提升运维效率。本课程手把手带你了解ECS、掌握基本操作、动手实操快照管理、镜像管理等。了解产品详情: https://www.aliyun.com/product/ecs
相关文章
|
3天前
|
自然语言处理 算法 API
阿里云百炼产品初体验评测
从小白入门到操作体验,带领大家一起探索阿里云百炼大模型平台的奥秘。
27 7
阿里云百炼产品初体验评测
|
3天前
|
运维 Cloud Native 应用服务中间件
阿里云微服务引擎 MSE 及 API 网关 2024 年 06 月产品动态
阿里云微服务引擎 MSE 面向业界主流开源微服务项目, 提供注册配置中心和分布式协调(原生支持 Nacos/ZooKeeper/Eureka )、云原生网关(原生支持Higress/Nginx/Envoy,遵循Ingress标准)、微服务治理(原生支持 Spring Cloud/Dubbo/Sentinel,遵循 OpenSergo 服务治理规范)能力。API 网关 (API Gateway),提供 APl 托管服务,覆盖设计、开发、测试、发布、售卖、运维监测、安全管控、下线等 API 生命周期阶段。帮助您快速构建以 API 为核心的系统架构.满足新技术引入、系统集成、业务中台等诸多场景需要
|
5天前
|
弹性计算 运维 算法
阿里云操作系统智能助手OS Copilot 产品评测的体验和总结
阿里云OS Copilot体验评测:运维者发现其对工作有帮助,给予8分评价,尤其在命令行辅助和代码生成上。然而,新手上手难度较大,提示不清,需改进文档和引导。用户期待更多功能,如多文件分析、环境自动配置,并希望与ECS等产品更好集成。建议增加精准提示和开源参与机会。
|
6天前
|
人工智能 对象存储
【阿里云AI助理】自家产品提供错误答案。阿里云OSS 资源包类型: 下行流量 地域: 中国内地通用 下行流量包规格: 300 GB 套餐: 下行流量包(中国内地) ,包1年。那么这个是每月300GB,1年是3600GB的流量;还是1年只有300GB的流量?
自家产品提供错误答案。阿里云OSS 资源包类型: 下行流量 地域: 中国内地通用 下行流量包规格: 300 GB 套餐: 下行流量包(中国内地) ,包1年。那么这个是每月300GB,1年是3600GB的流量;还是1年只有300GB的流量?
35 1
|
6天前
|
SQL 弹性计算 安全
通过阿里云的活动购买的云服务器,后续购买并挂载云盘、设置密码及安全组教程
现在大多数用户购买阿里云的云服务器通常都是通过阿里云的活动来购买,这种购买方式主要是价格更实惠,且购买流程简单,但是选购活动中的云服务器,一般只有系统盘,没有数据盘,这需要我们在购买之后单独购买并挂载云盘作为数据盘,而且云服务器的密码和安全组等基础设置也是需要在购买之后再设置的。本文为大家介绍后续购买并挂载云盘、设置密码及安全组的相关教程,以供参考。
通过阿里云的活动购买的云服务器,后续购买并挂载云盘、设置密码及安全组教程
|
10天前
|
弹性计算
软件开发常见流程之阿里云如何安装宝塔,配置安全组
软件开发常见流程之阿里云如何安装宝塔,配置安全组
|
16天前
|
弹性计算 安全 前端开发
阿里云服务器ECS通用型、计算型和内存型详细介绍和性能参数表
阿里云ECS实例有计算型(c)、通用型(g)和内存型(r)三种,主要区别在于CPU和内存比例。计算型CPU内存比1:2,如2核4G;通用型为1:4,如2核8G;内存型为1:8,如2核16G。随着技术迭代,有第五代至第八代产品,如c7、g5、r8a等。每代实例在CPU型号和主频上相同,但性能有所提升。实例性能参数包括网络带宽、收发包能力、连接数等。具体应用场景如计算型适合高网络包收发、通用型适合企业级应用,内存型适合内存数据库等。详细信息可参阅阿里云ECS页面。
|
5天前
|
存储 关系型数据库 数据库
给阿里云的建议和意见 一个云服务器架构是否可行
摘要(Markdown格式): 在修复阿里云服务器IPv4设置错误时遇到困难,导致服务器远程登录失败及外网访问受阻,耗时三天解决。建议阿里云更新文档,确保设置指导与实际情况一致,例如只需在路由表添加条目关联IPv4。此外,建议优化帮助页面,如采用折叠式设计减少干扰。服务器主要任务是数据分析、存储和分发,文中提出简化服务器框架,消除硬件软件复杂配置,利于初学者和独立开发者快速上手,降低时间成本。该设计旨在减少无用组件,节省资源,同时降低云服务商的人力和支持成本。期望云服务商考虑此类架构创新。目前未知是否有类似产品,期待业界反馈。
214 0
给阿里云的建议和意见 一个云服务器架构是否可行
|
7天前
|
存储 编解码 网络协议
阿里云服务器计算型和通用型四代云服务器实例区别及选择参考
目前阿里云在售的云服务器中,计算型和通用型实例规格都包含了第5代、第6代、第7代和最新第八代倚天云服务器产品,例如计算型实例中有c5、c6、c7、c8y实例,而通用型实例有g5、g6、g7、g8y等实例,有的新手用户并不清楚这四代产品之间的差别,本文为大家展示这四代云服务器实例在规格、CPU(核)、内存(G)、计算、存储、内存以及不同配置的指标数据等方面为大家做个对比,让大家了解一下他们之间的不同,以供参考和选择。
阿里云服务器计算型和通用型四代云服务器实例区别及选择参考

热门文章

最新文章

  • 1
    MockedStatic 用于模拟静态方法
    4
  • 2
    @SneakyThrows 是 Lombok 库中的一个注解
    6
  • 3
    在会议系统工程中,Python可以用于多种任务,如网络请求(用于视频会议的连接和会议数据的传输)、数据分析(用于分析会议参与者的行为或会议效果)等。
    9
  • 4
    在可视会议系统工程中,系统工程方法可以帮助我们系统地规划、设计和实现一个高效、可靠的可视会议系统。
    10
  • 5
    我们可以从系统工程的角度来讨论如何优化组织架构,并给出一些可能涉及的Python应用领域的示例。
    7
  • 6
    在环境治理领域,污染治理系统工程旨在通过系统的方法来解决环境污染问题。这通常包括污染源的识别、污染物的监测、治理技术的选择、治理效果的评估等多个环节。
    14
  • 7
    我将提供一个简化的Python代码示例和详解,以展示如何使用Python和Django框架来构建智能化小区综合物业管理系统的一部分功能。
    8
  • 8
    在系统工程中,软件测试是一个至关重要的环节,它确保软件的质量、可靠性和性能。软件测试通常包括多个阶段,如单元测试、集成测试、系统测试和验收测试等。
    14
  • 9
    在软件部署阶段,系统工程的目标是确保软件能够顺利、稳定地部署到目标环境中,并满足用户的需求。
    11
  • 10
    航空航天领域,系统工程被用于设计复杂的飞行器和系统。这包括飞行器的结构、推进系统、控制系统等。
    12