带你读《阿里云安全白皮书》(十九)——云上安全重要支柱(13)

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心 防病毒版,最高20核 3个月
云安全中心漏洞修复资源包免费试用,100次1年
简介: 本文介绍了阿里云在全链路身份管控与精细化授权方面的措施,包括使用短期有效的 STS Token 替代长期有效的 AccessKey (AK),通过 ECS 实例角色和 RRSA 功能实现应用隔离和权限最小化,以及利用 KMS 托管和加密 AK 凭证,减少凭证泄露风险。此外,阿里云还提供了 AK 审计和泄露风控功能,帮助客户管理和保护凭证安全。

点击链接下载查看完整版内容👉:《阿里云安全白皮书(2024版)》

点击链接下载查看上文👉:带你读《阿里云安全白皮书》(十八)——云上安全重要支柱(12)

全链路身份管控与精细化授权


2 云上凭证保护


凭证是身份的证明,一旦泄露,将可能导致数据泄露、服务器被入侵等后果。凭证分为长期有效的 访问密钥(AccessKey,后文统一称作 AK)与短期有效的 STS Token

image.png

阿里云提供了一系列保护机制,来帮助客户治理凭证泄露风险。


使用 STS Token 代替永久 AK

永久 AK 由于长期有效,泄露后会对云资源安全产生持续威胁。而 STS Token 到期后将自动失效,无需定期轮换。因此推荐用户使用 STS Token 作为程序 访问凭证访问云资源,替代风险更高的永久 AK。


当客户的应用程序部署在阿里云 ECS 实例上,则可以通过“ECS 实例角色” 功能,让 ECS 实例扮演具有某些权限的角色,获取到 STS Token 访问阿里   APIECS 实例角色功能允许客户将一个角色关联到 ECS 实例,在 ECS   实例内部基于 STS Token 临时凭证访问其他云产品的 API。出于安全性考虑,   使用该功能时应当开启“仅加固模式”。


当客户的应用程序部署在阿里云 ACK 容器集群上,则可以基于 RRSARAM   Roles for Service Accounts) 功能, 在容器集群内实现应用隔离的 RAM  角色功能,各个应用可以扮演独立的 RAM 角色,访问阿里云 API。基于  RRSA 功能,客户可以在集群内实现 Pod 级别隔离的应用关联 RAM 角色功  能。各个应用可以扮演独立的 RAM 角色,并使用获取的临时凭证访问云资源, 从而实现应用 RAM 权限最小化以及无永久 AK 访问阿里云 API,避免 AK 泄露。

image.png

对于凭证方面的保护,用户可以通过使用 STS Token 代替永久 AK,实现 “无永久 AK”的效果,根本性解决云上凭证泄露问题。也可以将凭证托管到 KMS 中,以控制泄露风险,便于凭证泄露后到快速轮转。

 

-    AK 凭证加密托管

尽管我们在先前的讨论中提倡采用 STS Token 作为授权手段,但在某些独 特情境下,使用 AK 或许仍然在所难免。在此类情况下,云上客户可以使用 KMS 密钥管理服务管理及使用 RAM 凭据,以此来确保敏感凭证的安全保 管。在客户授予 KMS 管理 RAM 用户 AK 的权限后,即可使用 KMS 提供的 RAM 凭据插件、阿里云 SDKKMS 获取 RAM 凭据值并缓存在应用程序 的内存中,然后向云产品发起请求。


选择将凭证托管到 KMS 上,而不是硬编码到代码中,可以规避代码传播过程 中产生的泄露风险。并且一旦某把凭证泄露,可通过 KMS 立刻进行轮转。

 

-    AK 凭证安全审计

同时,阿里云也为客户提供了 AK 审计功能。通过该功能,客户可以对账号下 AK 使用情况进行深度审查和管理。AK 审计用于查询 AK 的基本信息、访 问的云服务及相关 IP 地址和资源,帮助客户追溯 AK 使用信息,以便快速应 对 AK 泄露等异常事件,或者为轮换 AK 提供决策参考。

 

-    AK 泄露风控

长期不使用的访问凭据容易发生泄露,且闲置时间越长,暴露风险越高。为帮 助控制 AK 泄露后产生的实际损失,若识别到 AK 泄露,阿里云会对该 AK 行限制性保护,泄露期间访问阿里云指定高危 API 时会提示报错,防止风险 进一步扩大。并会及时通知账号管理员,关注 AK 泄露风险。


同时,将针对长期未登录的 RAM 用户自动禁用控制台登录,针对长期未使用  AccessKey 自动禁用使用。

相关文章
|
2月前
|
云安全 弹性计算 安全
阿里云服务器安全功能解析:基础防护与云安全产品参考
在使用云服务器的过程中,云服务器的安全问题是很多用户非常关心的问题。阿里云服务器除了提供基础的防护之外,还提供了一系列安全防护类云产品,以确保用户云服务器的安全。本文将详细介绍阿里云服务器的基础安全防护有哪些,以及阿里云的一些安全防护类云产品,帮助用户更好地理解和使用阿里云服务器的安全功能。
|
7月前
|
云安全 存储 监控
云安全:云计算安全
云安全是指在云计算环境中保护数据、应用程序和相关服务不受威胁的一系列策略、技术和控制措施。随着云计算的快速发展,云安全已成为企业和个人用户最关心的问题之一。云安全的目标是确保云环境中数据的机密性、完整性和可用性,同时防止数据丢失、服务中断和不正当访问。
635 81
|
6月前
|
云安全 弹性计算 安全
阿里云服务器安全攻略参考:基础防护与云安全产品简介
在使用云服务器的过程中,云服务器的安全问题是很多用户非常关心的问题,阿里云服务器除了提供基础的防护之外,我们也可以选择其他的云安全类产品来确保我们云服务器的安全。本文为您介绍阿里云服务器的基础安全防护机制,以及阿里云提供的各类云安全产品,帮助用户全面了解并选择合适的防护手段,为云上业务保驾护航。
598 11
|
7月前
|
云安全 人工智能 安全
用AI来做云安全是怎样一种体验?阿里云安全AI能力大曝光
用AI来做云安全是怎样一种体验?阿里云安全AI能力大曝光
|
6月前
|
云安全 机器学习/深度学习 人工智能
课时12:阿里云安全产品之态势感知
阿里云态势感知是基于人工智能的安全产品,帮助企业应对高隐蔽性网络攻击。它通过机器学习全面感知网络威胁,覆盖网络层、主机层和应用层,提供实时入侵检测与响应。具备威胁模型、专家定制、超强检索及全网威胁情报等六大核心优势,显著增强企业网络安全防御能力。在G20峰会期间,成功实现平台用户网站安全运营零干扰。
213 0
|
8月前
|
云安全 存储 弹性计算
云安全中心:保护您的多云产品安全
阿里云安全中心提供统一的多云环境安全防护,涵盖病毒查杀、漏洞扫描、防勒索等功能,支持ECS、OSS等云产品配置风险检测。首次使用需关注主机安全授权、配置检查策略及恶意文件检测三大功能,确保系统安全合规,降低管理成本,提升整体安全水平。了解更多可关注阿里云中小企业直播间。
280 1
|
8月前
|
监控 安全 Cloud Native
阿里云容器服务&云安全中心团队荣获信通院“云原生安全标杆案例”奖
2024年12月24日,阿里云容器服务团队与云安全中心团队获得中国信息通信研究院「云原生安全标杆案例」奖。
|
10月前
|
云安全 人工智能 自然语言处理
|
10月前
|
云安全 安全 数据安全/隐私保护
带你读《阿里云安全白皮书》(十八)——云上安全重要支柱(12)
随着数智化发展,企业面临复杂的资产管理需求。阿里云提供全链路身份管控与精细化授权方案,涵盖细粒度权限管理和身份凭证保护,确保数据资产安全。支持多因素认证和最小权限原则,减少风险暴露,提升企业安全效率。详情见《阿里云安全白皮书(2024版)》。
|
10月前
|
存储 云安全 人工智能
带你读《阿里云安全白皮书》(二十四)——云上安全建设最佳实践(2)
本文介绍了阿里云在AI大模型云上安全方面的最佳实践,涵盖数据安全、模型安全、内容安全和合规性四大关键挑战。阿里云通过数据加密、私有链接传输、机密计算等技术手段,确保数据和模型的安全性;同时,提供内容安全检测、Prompt问答护栏等功能,保障生成内容的合法合规。此外,阿里云还帮助企业完成算法及模型备案,助力客户在AI大模型时代安全、合规地发展。