阿里云里面安全凭证管理是什么?

阿里云云安全acp认证知识点精讲

DNS 区域传送(DNS zone transfer)是指一台备用 DNS 服务器使用来自主 DNS 服务器的数据刷新自己的域(zone)数据库,从而避免主 DNS 服务器因意外故障影响到整个域名解析服务。

一般情况下,DNS 区域传送只在网络里存在备用 DNS 服务器时才会使用;但许多 DNS 服务器却被错误地配置,只要有客户机发出请求,就会向对方提供一个 zone 数据库的详细信息。因此,不受信任的因特网用户也可以执行 DNS 区域传送(zone transfer)操作。

恶意用户可以通过 DNS 区域传送快速地判定出某个特定 zone 的所有主机,并收集域信息、选择攻击目标,进而找出未使用的 IP 地址,绕过基于网络的访问控制窃取信息。

注意:建议您在修复前创建服务器快照,以免修复失败造成损失。

区域传送是 DNS 常用的功能,为保证使用安全,应严格限制允许区域传送的主机,例如一个主 DNS 服务器应该只允许它的备用 DNS 服务器执行区域传送功能。

严格限制允许进行区域传送的客户端的 IP:


阿里云账号最佳安全实践:

AccessKey是阿里云颁发给用户的一种身份凭证,用于在API调用时进行身份验证。AccessKey是获取用户云资源的钥匙。如果AccessKey泄露,将带来云资源泄露以及被恶意利用等风险。建议您定期检查是否存在AccessKey泄漏。

如果您发现包含AccessKey的敏感信息已在公网泄露,请尽快删除已泄露的代码或信息,并登录阿里云控制台禁用或删除AccessKey。操作步骤如下:

单击页面右上角用户菜单下的AccessKey管理。

在安全信息管理页面,单击已泄露的AccessKey操作列表的禁用或删除。

尽量不要使用Github类代码托管服务。特殊情况下,一定要使用的话,建议您自建私有仓库,或搭建企业内部代码托管系统,以防敏感信息泄露,确保代码安全。

采用云上安全产品进行预警、检测,例如使用阿里云提供的云安全中心。云安全中心能够检测到您系统账号的安全漏洞,您可登录到云盾控制台免费开通该服务,并开启自动检测功能。

启用阿里云权限管理机制,包括使用访问控制RAM(Resource Access Management)和阿里云临时安全令牌STS(SecurityToken Service)服务。根据需求使用不同权限的子账号来访问云资源(例如:OSS),或为用户提供访问的临时授权。访问控制更多信息请参见访问控制。阿里云临时安全令牌更多信息请参见阿里云临时安全令牌。

遵循企业上云安全实践,从登录验证、账号授权、权限分配等方面配置RAM,有效地使用RAM进行用户身份管理和资源访问控制。主要的访问控制策略包括:

为主账号和RAM用户启用MFA。

为用户登录配置强密码策略。

定期轮转用户登录密码和访问密钥。

及时撤销用户不再需要的权限。

不要为主账号创建访问密钥。

使用群组给RAM用户分配权限。

将用户管理、权限管理与资源管理分离。

将控制台用户与API用户分离。

遵循OSS安全实践,包括:

不使用主账号访问OSS。

使用STS的临时凭证来访问OSS。

在企业内建立安全制度,开展必要的安全意识培训等工作,提升全员安全意识。

}

统一管理访问身份及权限

集中式访问控制RAM 为所有阿里云服务提供简单一致的集中式访问控制能力。用户只需学习一次,即可得心应手地管理所有阿里云资源。

易用的身份联合与单点登录使用RAM提供的身份联合能力,通过将企业本地身份系统中的用户导入RAM,并设置单点登录(SSO)。

灵活的使用方式可以使用多种方式来控制用户的访问权限:RAM控制台(图形界面)、RAM服务API(编程方式)或aliyuncli (命令行界面)。

精细多元的权限设置能力

精细的控制粒度可以在资源级、操作级向用户授予访问权限,而非只能在资源组级授予访问权限。例如,您可以创建一个RAM 访问权限策略,向一个用户授予某一个ECS实例的“停机”权限。

基于条件的访问控制根据请求源IP 地址、日期/时间、资源标签等属性创建更精细的资源访问控制策略。

丰富的权限策略RAM提供了多种满足日常运维人员职责所需要的系统权限策略。如果您的授权业务比较特别,那么您还可以通过图形化工具快速地创建自定义权限策略。

云SSO服务实现多账号统一身份权限管理

统一管理使用阿里云的用户将所有需要访问阿里云的用户在云SSO目录中统一维护。您既可以手动管理,也可以借助SCIM协议从您的企业身份管理系统同步用户和用户组到云SSO身份目录中。同时,您可以通过一次性地简单配置,即可完成对阿里云多个账号的单点登录配置。

统一配置所有用户对资源目录(RD)账号的访问权限借助与RD的深度集成,在云SSO中您可以统一配置用户或用户组对整个RD内的任意成员账号的访问权限。云SSO管理员可以根据RD的组织结构,选择不同成员账号为其分配可访问的身份(用户或用户组)以及具体的访问权限,且该权限可以随时修改和删除。

统一的用户门户云SSO提供统一的用户门户,企业员工只要登录到用户门户,即可一站式获取其具有权限的所有RD账号列表,然后直接登录到阿里云控制台,并可在多个账号间轻松切换。

零费用RAM向所有阿里云客户免费提供,无需额外付费。只需为您的用户所使用的其他云服务付费。

}

我要回帖

更多关于 阿里云盘实名认证有什么用 的文章

更多推荐

版权声明:文章内容来源于网络,版权归原作者所有,如有侵权请点击这里与我们联系,我们将及时删除。

点击添加站长微信