安全性设计
安全性设计用于说明 ZCF 架构中的计算与数据安全、网络安全和权限管理安全能力。不同安全机制由对应能力域承载,并在统一的访问、权限和审计关系下共同降低访问风险、操作风险和运行风险。
计算与数据安全
计算与数据安全围绕云平台和容器服务中的计算资源访问、镜像访问、资源操作保护和数据加密等能力展开,降低业务负载运行过程中的未授权访问、误操作和数据泄露风险。
云平台安全
云平台安全围绕云主机访问、镜像与快照、资源删除保护和数据加密等能力展开,降低云资源使用过程中的未授权访问、误操作和数据泄露风险。
HTTPS 加密登录 UI
- HTTPS 方式默认不启用。
- 启用 HTTPS 后,系统默认支持 5443 端口,且支持自定义指定其它端口登录。
- 启用 HTTPS 后,如使用 HTTP 方式的 5000 端口登录,将会自动重定向到 HTTPS 方式。目前仅支持 HTTP 的 5000 端口自动重定向到 HTTPS。
- 系统默认支持PKCS12格式证书。目前仅提供 PKCS12/JKS 格式证书支持,如使用其它格式证书,请自行格式转换。
云主机控制台
- SSH 密钥方式
- 支持 SSH 密钥方式登录云主机,目前仅适用于 Linux 云主机。
- SSH 密钥是通过一种加密算法生成的一对密钥:一个为公钥,对外公开,一个为私钥,由用户自己保留。
- 云主机绑定公钥后,用户可在另一台云主机中,通过私钥 SSH 登录已注入公钥的云主机,而无需输入密码。
- 如在创建云主机时绑定公钥,前提需确保云主机镜像已预先安装 cloud-init,且 cloud-init 推荐版本为:0.7.9、17.1、19.4、19.4 以后版本。
- 如在云主机创建完成后绑定公钥,前提需确保云主机处于运行中状态,且已安装 Qemu Guest Agent (QGA),QGA 需同处于运行中状态。QGA 可通过性能优化工具安装,如通过其他方式安装,需安装 2.5 及以上版本。
- 用户名/密码方式
- 支持用户名/密码方式登录云主机。
- Linux 云主机固定用户名root,Windows 云主机固定用户名administrator。
- 云主机注入密码后,用户可在另一台云主机中,通过用户名/密码 SSH 登录已注入密码的云主机。
- 前提需确保云主机镜像已预先安装 cloud-init,且 cloud-init 推荐版本为:0.7.9、17.1、19.4、19.4 以后版本。
镜像与快照
镜像
支持对云主机/云盘创建镜像。云主机/云盘的数据信息完整包含在镜像中,通过镜像可快捷复制相应资源。
- 安全性:镜像文件以切片方式存储于镜像仓库,切片的镜像文件需通过云平台拼接完整后,才能读取具体内容,从而实现镜像数据的安全性保护。
- 完整性:镜像采用加密算法保护完整性。
- 当用户上传镜像至镜像仓库 (ImageStore) 时,系统将计算上传后的 MD5 值,用户可通过 MD5 比对,核验镜像完整性。
- 当镜像从镜像仓库下载至主存储时,需通过加密算法校验,只有校验成功才可下载镜像。
快照
支持对云主机/云盘创建快照。快照实质为某一时间点某一磁盘的数据状态文件。做重要操作前,对云主机/云盘创建快照,可保留特定时间点的数据状态(包括内存状态),方便出现故障后迅速回滚。如需长期备份,建议使用灾备服务。
- 手动快照:用户随时手动对云主机根云盘或数据云盘创建快照。
- 自动快照:通过定时任务创建快照,或系统在特定场景触发一次性自动快照。
- 故障迅速还原:当生产环境出现异常故障,可使用快照回滚功能迅速还原至正常状态。该手段为临时方案,考虑到数据的长期完善保护,建议使用灾备服务。
- 数据开发:通过对生产数据创建快照,从而为数据挖掘、报表查询和开发测试等应用提供近实时的真实生产数据。
- 提高操作容错率:在系统升级或业务数据迁移等重大操作前,建议创建一份或多份快照。一旦升级或者迁移过程中出现任何问题,可以通过快照及时恢复到正常的系统数据状态。
资源删除保护
删除策略控制
支持对重要资源进行删除策略控制,降低误操作风险。
- 立刻删除:资源直接被物理删除,并在数据库中删除,无法恢复。
- 延时删除:资源首先在数据库中被标记为删除,但不会物理删除。在一定时间内,用户可通过 UI 界面的回收站功能或使用云平台 API 恢复资源。在此期间,资源仍物理存在,仍会占用物理空间(例如磁盘空间)。超过一定时间后,资源会被物理删除,无法再恢复。
- 永不删除:资源在数据库中标记为删除,永不会被物理删除,会一直占用物理空间。
- 云主机删除策略:立刻删除、延时删除、永不删除。默认为延时删除。
- 云盘删除策略:立刻删除、延时删除、永不删除。默认为延时删除。
- 镜像删除策略:立刻删除、延时删除、永不删除。默认为延时删除。
- 裸金属主机删除策略:立刻删除、延时删除。默认为延时删除。
- 弹性裸金属实例删除策略:立刻删除、延时删除、永不删除。默认为延时删除。注:
弹性裸金属实例是一个定制的云主机,弹性裸金属实例与云主机受同一套删除策略控制。若云主机删除策略发生变更,则弹性裸金属实例删除策略同步变更。
UI 删除提醒
在 UI 界面对重要资源删除提供保护机制,系统会提醒删除此资源的后果,并展示与此资源直接关联的云主机、云盘数量。用户需确认后才能进行删除,降低误操作风险。
国密数据保护
提供基于国密算法(SM3、HMAC-SM3 和 SM4)的数据保护功能,开启该功能后,可对日志、口令、镜像等重要数据进行加密保护,保护数据的机密性和完整性。
如需使用该功能,需确保已安装密评合规模块许可证并开启数据保护。
SE 设备加密
容器安全
容器安全围绕容器组网络访问控制和镜像访问权限展开,用于降低容器业务运行过程中的网络暴露和镜像访问风险。
容器组安全策略
为容器组在容器集群内的东西向流量(容器组之间的内部通信)提供网络安全策略防护。通过标签选择器细粒度定义哪些容器组可以入站/出站、使用什么协议/端口。它默认采用"白名单"模式,未显式允许的流量一律拒绝。
镜像访问控制
容器服务通过项目进行权限隔离管理,每个项目下可创建多个本地仓库,具备该项目读写权限的用户具有对应本地仓库的读写权限,允许该用户上传/下载镜像。本地仓库同时具备公开和私有两种模式,公开模式下允许匿名用户拉取镜像时无需认证,但不允许上传镜像;私有本地仓库则拒绝一切未授权的访问,只有登录本地仓库并授权的用户才能进行上传/下载操作。
网络安全
网络安全覆盖东西向访问控制、南北向流量防护、流量监控和端口镜像等能力,用于保护业务网络通信并支撑网络排查和审计。
安全组
为云主机提供三层网络安全组控制,按照指定的安全规则对进出网卡的 TCP/UDP/ICMP 等数据包进行有效过滤。
VPC 防火墙
支持对 VPC 路由器配置防火墙。VPC 防火墙创建后,系统为 VPC 路由器自动配置入方向规则集,用户可灵活配置出方向规则集。VPC 路由器的每个接口方向允许应用一个规则集,通过对 VPC 路由器接口处的南北向流量进行过滤,可有效保护整个 VPC 的通信安全以及 VPC 路由器安全。与作用于云主机虚拟网卡、侧重于保护 VPC 内部东西向通信安全的安全组相辅相成。
Netflow
支持 VPC 路由器定向导出 Netflow 网络流分析监控。通过 Netflow 对 VPC 路由器网卡的进出流量进行分析监控,从而快速定位整个网络的流量瓶颈,优化网络拓扑以及网络带宽,防止恶意攻击,增强网络安全。目前支持 Netflow V5、V9 两种数据流输出格式。
端口镜像
支持端口镜像功能。将云主机网卡的出入流量转发至另一台云主机上,在不影响源端口正常业务吞吐的情况下,可获取云主机端口上的业务报文进行分析,方便企业对内部网络数据进行监控管理,快速定位网络故障。端口镜像需使用单独的流量网络,不与其它网络复用,确保传输效率。
防 IP/MAC/ARP 欺诈
在传统网络里,IP/MAC/ARP 欺骗一直是网络面临的严峻考验。通过 IP/MAC/ARP 欺骗,黑客可以扰乱网络环境,窃听网络机密。
在物理机数据链路层隔离由云主机向外发起的异常协议访问,并阻断云主机 MAC/ARP 欺骗,在物理机网络层防止云主机 IP 欺骗。
权限管理安全
权限管理安全围绕角色分权、租户权限、证书登录、双因子认证、AccessKey 认证和操作审计展开,用于约束管理边界、保护访问凭证,并为关键操作追踪和安全审计提供依据。
三员分立
支持三员分立权限管理,将超级管理员(admin)权限分解并赋予系统管理员、安全管理员和安全审计员。其中,系统管理员负责云平台资源管理、安全管理员负责云平台权限管理、安全审计员负责云平台审计管理,三者之间相互独立,相互制约。
三员分立将超级管理员的超级权限分解,由三员分而治之,可有效降低因超级管理员权限过大带来的安全风险,进一步加强云平台安全。
租户管理权限
租户管理主要为企业用户提供组织架构管理,以及基于项目的资源访问控制、工单管理、独立区域管理等功能。以单独的功能模块形式提供租户管理功能。
- 用户与角色分离,角色作为一组权限的集合,可灵活绑定到租户管理用户或从租户管理用户解绑。
- 角色分为系统角色和自定义角色,系统角色是云平台默认提供的预定义权限范围的角色,自定义角色是用户按需自行创建的角色。
- UI 界面支持 API 级别的权限控制,灵活适配各种场景的权限配置需求。
国密证书登录
提供基于国密算法(SM2)的证书登录功能。开启该功能后,需使用 UKey 进行登录认证,确保身份的真实性。
如需使用该功能,需确保已安装密评合规模块许可证并开启证书登录。
支持为 admin 或租户开启证书登录。若需为租户开启证书登录,需确保云平台已安装租户管理模块许可证。
双因子认证
在静态密码认证基础上支持第二层防护:双因子认证。当云平台开启双因子认证后,每次登录均需正确输入身份验证器 APP 提供的 6 位动态安全码才能成功登录。
当开启双因子认证并首次成功登录后,不再展示登录二维码,有效防止恶意登录,进一步提升系统安全。
AccessKey 认证
支持 AccessKey 认证功能。
- 本地 AccessKey:包括 AccessKey ID 和 AccessKey Secret,是云平台授权第三方用户调用云平台 API 来访问云平台云资源的安全凭证,需严格保密。
- 第三方 AccessKey:包括 AccessKey ID 和 AccessKey Secret,是第三方用户授权用户调用第三方 API 来访问第三方云资源的安全凭证,需严格保密。
