概述
阿里云在应用部署和运维中支持最小授权原则的SecOps实践。您可以使用保密字典服务存储密码等敏感数据,采用策略即代码的方式,通过代码定义和管理权限规则与条件来设置权限范围,并利用零信任实现细粒度的服务访问授权。
保密字典管理
密码等敏感数据通常存储在保密字典中。保密字典服务能够读取存储在密钥管理服务中的保密字典,并将其复制到您的Kubernetes集群中。您可以使用保密字典服务存储、管理和定期轮换保密字典,从而提升敏感数据的安全性。
策略治理
部署资源时,可使用OPA和Gatekeeper的规则模板设置并启用限制,以满足高安全要求。例如,指定集群中允许部署资源的命名空间,禁止向其他命名空间部署。
Open Policy Agent (OPA)
OPA是为云原生环境提供基于策略控制的统一工具集和框架。它采用策略即代码的理念,将策略与服务代码解耦,在不牺牲可用性或性能的前提下发布、分析和审查策略。
Gatekeeper
Gatekeeper是面向Kubernetes托管的云原生环境的策略引擎,可用于管理和执行Kubernetes集群中的OPA策略。
零信任
通过服务网格中的细粒度授权控制服务访问,进一步提升安全性。例如,限制运行后台管理的命名空间内的应用访问其他命名空间的应用,限制某命名空间内的应用访问数据库,或设置应用间访问的mTLS合规要求。
授权策略
通过服务网格中的细粒度授权控制服务访问,进一步提升安全性。例如,限制运行后台管理的命名空间内的应用访问其他命名空间的应用,限制某命名空间内的应用访问数据库,或设置应用间访问的mTLS合规要求。
双向传输层安全协议 (mTLS)
您可以在服务网格中配置全局mTLS或命名空间级别的mTLS,选择严格执行mTLS或禁用mTLS,根据零信任策略需求灵活配置双向认证。
方案亮点
-
公有云容器平台领导者
基于阿里云全栈云原生能力,加速面向全球市场的容器应用开发与运维,实力获 The Forrester Wave 权威认可。
-
基于策略的安全管控
容器服务Kubernetes版 (ACK) 内置30多个OPA模板,针对常见云原生场景的安全风险提供开箱即用的策略管控,简化基于策略的安全管控。
-
细粒度访问管理
基于服务账号RAM角色(RRSA)实现密钥管理服务(KMS)中数据库、实例和密钥文件等资源的用户级访问控制。
-
零信任支持
通过ASM图形界面或YAML配置文件,自定义mTLS等授权策略,对实例、命名空间和网站等资源实施「零信任」授权策略。
了解更多阿里云SecOps
联系销售精选产品
-
CSA STAR -
ISO 27001 -
SOC2 Type II Report -
C5 -
等保2.0 -
MTCS
