SecOps

借助阿里云SecOps安全运营方案实现细粒度安全管控。

概述

阿里云在应用部署和运维中支持最小授权原则的SecOps实践。您可以使用保密字典服务存储密码等敏感数据,采用策略即代码的方式,通过代码定义和管理权限规则与条件来设置权限范围,并利用零信任实现细粒度的服务访问授权。

保密字典管理

密码等敏感数据通常存储在保密字典中。保密字典服务能够读取存储在密钥管理服务中的保密字典,并将其复制到您的Kubernetes集群中。您可以使用保密字典服务存储、管理和定期轮换保密字典,从而提升敏感数据的安全性。

策略治理

部署资源时,可使用OPA和Gatekeeper的规则模板设置并启用限制,以满足高安全要求。例如,指定集群中允许部署资源的命名空间,禁止向其他命名空间部署。

Open Policy Agent (OPA)

OPA是为云原生环境提供基于策略控制的统一工具集和框架。它采用策略即代码的理念,将策略与服务代码解耦,在不牺牲可用性或性能的前提下发布、分析和审查策略。

Gatekeeper

Gatekeeper是面向Kubernetes托管的云原生环境的策略引擎,可用于管理和执行Kubernetes集群中的OPA策略。

零信任

通过服务网格中的细粒度授权控制服务访问,进一步提升安全性。例如,限制运行后台管理的命名空间内的应用访问其他命名空间的应用,限制某命名空间内的应用访问数据库,或设置应用间访问的mTLS合规要求。

授权策略

通过服务网格中的细粒度授权控制服务访问,进一步提升安全性。例如,限制运行后台管理的命名空间内的应用访问其他命名空间的应用,限制某命名空间内的应用访问数据库,或设置应用间访问的mTLS合规要求。

双向传输层安全协议 (mTLS)

您可以在服务网格中配置全局mTLS或命名空间级别的mTLS,选择严格执行mTLS或禁用mTLS,根据零信任策略需求灵活配置双向认证。

方案亮点

  • 公有云容器平台领导者

    基于阿里云全栈云原生能力,加速面向全球市场的容器应用开发与运维,实力获 The Forrester Wave 权威认可。

  • 基于策略的安全管控

    容器服务Kubernetes版 (ACK) 内置30多个OPA模板,针对常见云原生场景的安全风险提供开箱即用的策略管控,简化基于策略的安全管控。

  • 细粒度访问管理

    基于服务账号RAM角色(RRSA)实现密钥管理服务(KMS)中数据库、实例和密钥文件等资源的用户级访问控制。

  • 零信任支持

    通过ASM图形界面或YAML配置文件,自定义mTLS等授权策略,对实例、命名空间和网站等资源实施「零信任」授权策略。

了解更多阿里云SecOps

联系销售

精选产品

阿里云容器服务Kubernetes版 (ACK)

基于Kubernetes,在云上高效运行容器化应用的企业级服务。

  • 安全与管理
  • 易用性
  • 高效可靠

阿里云服务网格

全托管平台,统一管理微服务应用流量。

  • 统一流量管理
  • 端到端可观测性
  • 精细化流量路由

容器镜像服务

安全的镜像托管平台,提供容器镜像生命周期管理。

  • 多地域镜像仓库
  • 镜像安全状态扫描
  • 稳定服务构建与创建

应用实时监控服务

面向应用性能管理 (APM) 的端到端监控服务。

  • 应用性能与异常监控
  • 用户体验前端监控
  • 统一告警与报告平台

云安全中心

统一安全管理系统,实时识别、分析和通知安全威胁。

  • 强大的技术架构
  • 10年安全最佳实践经验
  • 简化资产运维管理

密钥管理服务

安全合规的密钥管理与密码学服务,助您加密和保护敏感数据资产。

  • 密钥管理与密码学服务
  • 集成云服务数据加密
  • 自定义加密和数字签名

安全合规

致力于在全球主要地区提供稳定、可靠、安全、合规的云计算基础设施服务。
了解更多
  • CSA STAR
  • ISO 27001
  • SOC2 Type II Report
  • C5
  • 等保2.0
  • MTCS

相关资源

博客

云原生运维:利用零信任理念和OPA增强ASM应用安全

本文介绍零信任理念及其在服务网格中增强应用安全的实践。

白皮书

探索驱动阿里巴巴双十一全球购物节的云原生技术

了解阿里云云原生技术如何支持2020年双十一全球购物节。

网络研讨会

借助Kubernetes实现大规模应用现代化

本网络研讨会探讨阿里云如何帮助企业在云端高效运行容器化应用。

开始使用阿里云解决方案

了解并体验阿里云的强大能力。

联系销售