云服务器内容精选

  • 访问凭证管理服务概述 访问凭证管理服务(Access Credential Management Service,简称ACMS,也称为Security Token Service,简称STS)为云服务业务提供了以下两个功能: 微服务之间请求认证 ACMS为每个接入的微服务,颁发了用于通信中进行认证的STS认证凭据,两个微服务之间通信时,可以使用该认证凭据,进行STS认证。 为了让微服务可以安全地获取到STS认证凭据,STS给每个接入的微服务颁发了一张身份证书,该证书中包含了微服务的名称等信息。该证书在微服务部署时,安装到微服务所在的虚拟机或容器里。微服务使用该证书,就可以到STS-Server上获取认证凭据。 两个微服务之间通信时,被调用方(Provider)需要在ACMS管理台上给调用方(Consumer)配置访问权限(Access Control List,简称ACL),开通后,Consumer就可以使用STS下发的认证凭据,用于消息的签名和加密。 敏感配置的托管和分发功能 ACMS为每个接入的微服务都分配了一个用于加密敏感数据的密钥(KEK),对服务也分配了加密敏感数据的密钥(ServiceKEK)。同一个服务下的所有微服务,ServiceKEK是相同的。 利用这两个密钥,微服务可以将一些敏感配置托管到STS,STS会使用KEK或ServiceKEK对数据进行加密,在微服务部署时,由部署平台将敏感数据密文下发到微服务部署的环境上。 微服务启动时,利用微服务身份证书,可以同时获取KEK和ServiceKEK,从而把敏感数据明文解密出来。 父主题: 访问凭证管理服务
  • 访问凭证管理服务概述 访问凭证管理服务(Access Credential Management Service,简称ACMS,也称为Security Token Service,简称STS)为云服务业务提供了以下两个功能: 微服务之间请求认证 ACMS为每个接入的微服务,颁发了用于通信中进行认证的STS认证凭据,两个微服务之间通信时,可以使用该认证凭据,进行STS认证。 为了让微服务可以安全地获取到STS认证凭据,STS给每个接入的微服务颁发了一张身份证书,该证书中包含了微服务的名称等信息。该证书在微服务部署时,安装到微服务所在的虚拟机或容器里。微服务使用该证书,就可以到STS-Server上获取认证凭据。 两个微服务之间通信时,被调用方(Provider)需要在ACMS管理台上给调用方(Consumer)配置访问权限(Access Control List,简称ACL),开通后,Consumer就可以使用STS下发的认证凭据,用于消息的签名和加密。 敏感配置的托管和分发功能 ACMS为每个接入的微服务都分配了一个用于加密敏感数据的密钥(KEK),对服务也分配了加密敏感数据的密钥(ServiceKEK)。同一个服务下的所有微服务,ServiceKEK是相同的。 利用这两个密钥,微服务可以将一些敏感配置托管到STS,STS会使用KEK或ServiceKEK对数据进行加密,在微服务部署时,由部署平台将敏感数据密文下发到微服务部署的环境上。 微服务启动时,利用微服务身份证书,可以同时获取KEK和ServiceKEK,从而把敏感数据明文解密出来。 父主题: 访问凭证管理服务
  • 前提条件 需要具备AppStage服务运维岗位权限,权限申请操作请参见申请权限。 确保服务B已经注册。 如果服务B下有一个微服务C,是服务B自带的,不是迁移过来的,微服务A是需要迁移的微服务,则使用微服务C注册服务B。 如果服务B下只有两个微服务,微服务A和微服务B都是需要迁移的,那么随机选择微服务A或微服务B注册,然后删除该微服务(删除微服务不会删除服务),即可成功注册服务B。 确保新服务下没有注册要迁移的微服务。 如果新服务下已经注册了需要迁移的微服务,在确保新微服务还没有被部署的情况下,需要删除该微服务,再做迁移。 如果业务已经提前在新服务下注册了需要迁移的微服务,并且已经被部署,则业务需要评估是否有必要保持密钥一致,如果不需要保持密钥一致,则可以做敏感配置迁移,不需要做微服务迁移。如果必须保持密钥一致,则需要评估删除微服务再迁移微服务对业务的影响。是否需要保持秘钥一致的评估标准如下: 如果作为被调用方,提供服务给云服务内多个业务,其他业务和该微服务之间使用STS认证,那么需要保持密钥不变。 如果只是作为调用方使用STS认证访问其他微服务,用STS托管敏感配置项,加密中间件口令等,那就不需要保持密钥不变。