概述
阿里雲在應用部署和營運中支援最小授權原則的SecOps實踐。您可以使用保密字典服務儲存密碼等敏感性資料,採用策略即代碼的方式,通過代碼定義和系統管理權限規則與條件來設定許可權範圍,並利用零信任實現細粒度的服務訪問授權。
保密字典管理
密碼等敏感性資料通常儲存在保密字典中。保密字典服務能夠讀取儲存在Key Management Service中的保密字典,並將其複製到您的Kubernetes叢集中。您可以使用保密字典服務儲存、管理和定期輪換保密字典,從而提升敏感性資料的安全性。
策略治理
部署資源時,可使用OPA和Gatekeeper的規則模板設定並啟用限制,以滿足高安全要求。例如,指定叢集中允許部署資源的命名空間,禁止向其他命名空間部署。
Open Policy Agent (OPA)
OPA是為雲原生環境提供基於策略控制的統一工具集和架構。它採用策略即代碼的理念,將策略與服務代碼解耦,在不犧牲可用性或效能的前提下發布、分析和審查策略。
Gatekeeper
Gatekeeper是面向Kubernetes託管的雲原生環境的策略引擎,可用於管理和執行Kubernetes叢集中的OPA策略。
零信任
通過服務網格中的細粒度授權控制服務訪問,進一步提升安全性。例如,限制運行後台管理的命名空間內的應用訪問其他命名空間的應用,限制某命名空間內的應用訪問資料庫,或設定應用間訪問的mTLS合規要求。
授權策略
通過服務網格中的細粒度授權控制服務訪問,進一步提升安全性。例如,限制運行後台管理的命名空間內的應用訪問其他命名空間的應用,限制某命名空間內的應用訪問資料庫,或設定應用間訪問的mTLS合規要求。
雙向傳輸層安全性通訊協定 (mTLS)
您可以在服務網格中配置全域mTLS或命名空間層級的mTLS,選擇嚴格執行mTLS或禁用mTLS,根據零信任策略需求靈活配置雙向認證。
方案亮點
-
公用雲端容器平台領導者
基於阿里雲全棧雲原生能力,加速面向全球市場的容器應用開發與營運,實力獲 The Forrester Wave 權威認可。
-
基於策略的安全管控
Container ServiceKubernetes版 (ACK) 內建30多個OPA模板,針對常見雲原生情境的安全風險提供開箱即用的策略管控,簡化基於策略的安全管控。
-
細粒度訪問管理
基於服務帳號RAM角色(RRSA)實現Key Management Service(KMS)中資料庫、執行個體和密鑰檔案等資源的使用者級存取控制。
-
零信任支援
通過ASM圖形介面或YAML設定檔,自訂mTLS等授權策略,對執行個體、命名空間和網站等資源實施「零信任」授權策略。
瞭解更多阿里雲SecOps
聯絡我們精選產品
-
CSA STAR -
ISO 27001 -
SOC2 Type II Report -
C5 -
等保2.0 -
MTCS
