摘要:賬號(hào)操作保護(hù)建議啟用操作保護(hù),在控制臺(tái)進(jìn)行關(guān)鍵操作時(shí)對(duì)操作人進(jìn)行驗(yàn)證,進(jìn)一步提高賬號(hào)安全性。結(jié)語(yǔ)本文介紹了京東云提供的一些賬號(hào)安全管理最佳實(shí)踐能力,請(qǐng)掌握并持續(xù)遵循這些最佳實(shí)踐。
在對(duì)眾多企業(yè)的調(diào)查與觀察中,我們發(fā)現(xiàn)在企業(yè)上云的所有安全威脅中,賬號(hào)密碼或AK (Access Key)泄露是用戶最為擔(dān)心,也是威脅力度最大的問(wèn)題。
那么如何面對(duì)此類威脅,下文將告訴大家通過(guò)哪些措施來(lái)避免此類威脅所帶來(lái)的風(fēng)險(xiǎn)。
賬號(hào)登陸保護(hù)一、建議啟用【虛擬MFA認(rèn)證】(多因素認(rèn)證),在登錄時(shí)進(jìn)行二次身份驗(yàn)證;
二、建議啟用【密碼策略設(shè)置】,要求密碼長(zhǎng)度10位以上,包含大小寫字母、數(shù)字、特殊符號(hào),并且設(shè)置密碼有效期、歷史密碼檢查策略、密碼重置約束策略、子用戶登錄過(guò)期時(shí)間;
三、建議啟用【登錄IP保護(hù)】,設(shè)置登錄IP白名單,只允許白名單范圍IP能夠登錄控制臺(tái);
四、建議僅允許通過(guò)堡壘機(jī)對(duì)內(nèi)部專區(qū)的云主機(jī)進(jìn)行遠(yuǎn)程管理。
賬號(hào)操作保護(hù)建議啟用【操作保護(hù)】,在控制臺(tái)進(jìn)行關(guān)鍵操作時(shí)對(duì)操作人進(jìn)行驗(yàn)證,進(jìn)一步提高賬號(hào)安全性。
賬號(hào)權(quán)限保護(hù)一、建議使用IAM(身份管理與資源訪問(wèn)控制)創(chuàng)建子賬號(hào)將用戶管理、權(quán)限管理與資源管理分離;
二、建議主/子賬號(hào)綁定用戶的員工郵箱及手機(jī)號(hào),可定位具體自然人;
三、子賬號(hào)遵循最小授權(quán)原則,應(yīng)授予剛好滿足用戶工作所需權(quán)限,不宜過(guò)度授權(quán),一旦遇到風(fēng)險(xiǎn)及時(shí)撤銷用戶權(quán)限,例如:
四、不再需要的的用戶權(quán)限應(yīng)及時(shí)撤銷處理。
賬號(hào)操作審計(jì)建議啟用【操作審計(jì)】(Audit Trail),保存內(nèi)部重點(diǎn)賬號(hào)的所有操作記錄,實(shí)現(xiàn)精確追蹤、還原用戶行為審計(jì)、資源變更追查及合規(guī)審查。
OpenAPI賬號(hào)保護(hù)一、禁止為根賬號(hào)創(chuàng)建AK,由于根賬號(hào)對(duì)名下資源有完全控制權(quán)限,為避免因AK泄露所帶來(lái)的災(zāi)難性損失;
二、控制臺(tái)用戶與API用戶分離,禁止一個(gè)IAM用戶同時(shí)創(chuàng)建用于控制臺(tái)操作的登錄密碼和用于API操作的訪問(wèn)密鑰,應(yīng)只給用戶創(chuàng)建登錄密碼,只給系統(tǒng)或應(yīng)用程序創(chuàng)建訪問(wèn)密鑰;
三、子賬號(hào)AK遵循最小授權(quán)原則,應(yīng)授予剛好滿足用戶工作所需權(quán)限,不宜過(guò)度授權(quán),例如:
IP白名單】,限制應(yīng)用程序的訪問(wèn)IP,所有的數(shù)據(jù)訪問(wèn)請(qǐng)求應(yīng)來(lái)自于企業(yè)內(nèi)部網(wǎng)絡(luò);
四、應(yīng)用程序建議啟用【IP白名單】,限制應(yīng)用程序的訪問(wèn)IP,所有的數(shù)據(jù)訪問(wèn)請(qǐng)求應(yīng)來(lái)自于企業(yè)內(nèi)部網(wǎng)絡(luò);
五、不再需要的用戶權(quán)限應(yīng)及時(shí)撤銷處理。
結(jié)語(yǔ)本文介紹了京東云提供的一些賬號(hào)安全管理最佳實(shí)踐能力,請(qǐng)掌握并持續(xù)遵循這些最佳實(shí)踐。
點(diǎn)擊使用“京東云”來(lái)體驗(yàn)最佳實(shí)踐
文章版權(quán)歸作者所有,未經(jīng)允許請(qǐng)勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。
轉(zhuǎn)載請(qǐng)注明本文地址:http://systransis.cn/yun/25541.html
摘要:京東云集群最佳實(shí)踐容器是的基石,它們之間的關(guān)系不言而喻。因此我們今天的文章將會(huì)和大家分享關(guān)于京東云集群的部分最佳實(shí)踐。京東云集群采用管理節(jié)點(diǎn)全托管的方式,為用戶提供簡(jiǎn)單易用高可靠功能強(qiáng)大的容器管理服務(wù)。 京東云Kubernetes集群最佳實(shí)踐 容器是Cloud Native的基石,它們之間的關(guān)系不言而喻。了解容器對(duì)于學(xué)習(xí)Cloud Native也是十分重要的。近期,京東云Cloud N...
摘要:京東云集群最佳實(shí)踐容器是的基石,它們之間的關(guān)系不言而喻。因此我們今天的文章將會(huì)和大家分享關(guān)于京東云集群的部分最佳實(shí)踐。京東云集群采用管理節(jié)點(diǎn)全托管的方式,為用戶提供簡(jiǎn)單易用高可靠功能強(qiáng)大的容器管理服務(wù)。 京東云Kubernetes集群最佳實(shí)踐 容器是Cloud Native的基石,它們之間的關(guān)系不言而喻。了解容器對(duì)于學(xué)習(xí)Cloud Native也是十分重要的。近期,京東云Cloud N...
摘要:自去年以來(lái),微服務(wù)受到了前所未有的關(guān)注,眾多的互聯(lián)網(wǎng)巨頭開(kāi)始實(shí)施微服務(wù)架構(gòu)并取得了不錯(cuò)的反響,話不多說(shuō),今天我們就為大家盤點(diǎn)一下谷歌亞馬遜等十大科技公司的微服務(wù)實(shí)踐案例。 自去年以來(lái),微服務(wù)受到了前所未有的關(guān)注,眾多的互聯(lián)網(wǎng)巨頭開(kāi)始實(shí)施微服務(wù)架構(gòu)并取得了不錯(cuò)的反響,話不多說(shuō),今天我們就為大家盤點(diǎn)一下谷歌、亞馬遜等十大科技公司的微服務(wù)實(shí)踐案例。 谷歌 隨著多元化微服務(wù)的流行,越來(lái)越多的服...
摘要:正在走遠(yuǎn),新年之初,小數(shù)精選過(guò)去一年閱讀量居高的技術(shù)干貨,從容器到微服務(wù)云原生,匯集成篇精華集錦,充分反映了這一年的技術(shù)熱點(diǎn)走向。此文值得收藏,方便隨時(shí)搜索和查看。,小數(shù)將繼續(xù)陪伴大家,為朋友們奉獻(xiàn)更有逼格的技術(shù)內(nèi)容。 2017正在走遠(yuǎn),新年之初,小數(shù)精選過(guò)去一年閱讀量居高的技術(shù)干貨,從容器、K8S 到微服務(wù)、云原生、Service Mesh,匯集成52篇精華集錦,充分反映了這一年的技...
閱讀 3060·2021-11-22 09:34
閱讀 3650·2021-08-31 09:45
閱讀 3867·2019-08-30 13:57
閱讀 1684·2019-08-29 15:11
閱讀 1691·2019-08-28 18:04
閱讀 3233·2019-08-28 17:59
閱讀 1575·2019-08-26 13:35
閱讀 2199·2019-08-26 10:12