稳定可靠 数据持久性高达99.9999999999%(12个9) 超高性能 千万级TPS,2.4Gb/s单流上传、下载 安全可信 支持细粒度访问控制、加密、审计等功能 极简管理 提供控制台、命令行工具等途径管理海量对象 最新动态 向量存储公测上线,支撑千亿级向量存储 、毫秒级查询 申请公测
理元数据与细粒度权限,使用户能够轻松实现跨集群数据共享 优势 大规模 支持亿级超大规模元数据管理,百万级细粒度数据权限管理 高并发、低时延 3w并发,100w表和2亿分区的场景下,API平均响应时长20ms以内 高可靠 多AZ容灾部署,支持实例、元数据误删恢复 细粒度权限联动管理
用户隐私 智能访问控制 基于事先预设好的风险管理规则,对用户访问元数据(账号、时间、地点、设备、认证方式、行为、特定风险等)进行多维度分析,通过设计风险阻断机制,实时告知管理员及用户存在的潜在风险,并可主动阻断风险,以实现智能访问控制 优势 千人千面的智能访问控制 自动分析用户接
统一身份认证服务 IAM 提供权限管理、访问控制和身份认证的基础服务,安全地控制华为云服务和资源的访问权限 提供权限管理、访问控制和身份认证的基础服务,安全地控制华为云服务和资源的访问权限 免费使用 文档 专家咨询 细粒度权限管理 云上资源管理,支持精细化访问控制,助您实施最小授权 托管云服务资源
VPC间边界防护(专业版) VPC间防护用于检测和控制两个VPC间的流量通信,向您提供VPC之间的资产保护、访问控制、全流量分析和入侵防护。 访问控制 访问策略管理 配置合适的访问控制策略能有效的帮助您对内部服务器与外网之间的流量进行精细化管控,防止内部威胁扩散,增加安全战略纵深。 添
理资源,需添加资源到系统 了解详情 配置运维权限 用户若需通过云堡垒机运维资源,还需配置访问控制策略,关联用户和资源,赋予用户相应资源访问控制权限 了解详情 登录资源运维 用户获取资源访问控制权限后,通过系统登录资源进行运维,运维过程被全程监控记录。运维用户可根据资源类型选择不同登录方式
提供符合RESTful的API访问接口,使用方便,用户的业务系统可快速集成 层次标签 层次化标签库完善,支持同时输出通用标签与垂直领域细粒度标签,丰富标签应用场景 层次化标签库完善,支持同时输出通用标签与垂直领域细粒度标签,丰富标签应用场景 多维分析 从声音、动作、图像、文字等多维度分析视频,深度理解视频内容,输出结果更加准确
统一身份认证服务 IAM 资源 统一身份认证服务 IAM 资源 提供权限管理、访问控制和身份认证的基础服务,安全地控制华为云服务和资源的访问权限 提供权限管理、访问控制和身份认证的基础服务,安全地控制华为云服务和资源的访问权限 免费使用 文档 专家咨询 资源与工具 资源与工具 开发服务
丰富组件库灵活打造表单,业务组件数据联动,一键创建数据管理出口 支持企业按需设计专属自定义页面,图表看板及多页互动网站 支持应用发布与表单独立发布,细粒度权限管控,随时随地轻松采集信息 系统高效对接,能力灵活集成 系统高效对接,能力灵活集成 提供云服务连接器,支持自定义连接器,快速实现企业自有系统能力接入
000条SQL/秒的访问控制并发性能;2、并发连接峰值40000;3、默认提供24个数据库实例支持闪捷数据库防火墙系统(高级版)1、支持最高80000条SQL/秒的访问控制并发性能;2、支持并发连接峰值80000;3、默认提供48个数据库实例支持细粒度访问控制,高性能,高可靠性
000条SQL/秒的访问控制并发性能;2、并发连接峰值40000;3、默认提供24个数据库实例支持闪捷数据库防火墙系统(高级版)1、支持最高80000条SQL/秒的访问控制并发性能;2、支持并发连接峰值80000;3、默认提供48个数据库实例支持细粒度访问控制,高性能,高可靠性
证基础上加入了可组合的多因子认证机制,结合动态上下文环境检测,在不同的接入通道上可以为用户提供一致的动态细粒度访问商品亮点零信任与SDP:以身份为中心,支持动态细粒度访问控制和多样化的接入方式为应用赋能:支持连接复用、静态资源缓存和资源压缩,实现应用加速运维友好:可管理性、可维护
端与应用服务器之间,也可与数据中台联动,提供应用接口(API)级别的细粒度数据访问控制、敏感数据识别、数据脱敏、数据安全动态防护、安全日志审计与风险识别等数据安全功能。产品规格选型指导如下:闪捷应用安全访问控制系统(基础版)1、支持最大HTTP流量1000 Mbps;2、支持最大HTTPS流量500
智能化工单系统 云上资产一键导入 3.应用场景 支持集群部署 支持分布式部署,集中管理模式 支持混合云的资产管理 4.特色功能 数据库细粒度访问控制 自动化运维 移动运维 资源自动发现 运维水印 IPV4/IPV6双栈网络支持 核心功能: 身份认证:双因素认证:短信验证码、
问内网资源。VPN客户端登陆同时支持账号和UKEY方式登陆,且支持开启终端设备硬件特征码辅助认证方式,将账号与终端设备绑定。支持资源细粒度访问控制:网关-客户端模式,支持为用户组授权特定资源,用户拨号登陆后,只能访问被授权的资源。授权资源时,支持授权单个IP、端口,批量授权IP段
等多个维度对数据使用主体实现“身份标记”,并结合数据客体的分级分类,并以此为基础,按照强制访问控制规则实现对主、客体的细粒度访问控制,解决数据库自身认证维度单一、缺乏基于数据精细化的访问控制的问题。AiGate内置多种脱敏算法,可识别Oracle、MySQL、 PostgreSQ
端与应用服务器之间,也可与数据中台联动,提供应用接口(API)级别的细粒度数据访问控制、敏感数据识别、数据脱敏、数据安全动态防护、安全日志审计与风险识别等数据安全功能。产品规格选型指导如下:闪捷应用安全访问控制系统(基础版)1、支持最大HTTP流量1000 Mbps;2、支持最大HTTPS流量500
NUMA-Aware存储引擎; ❖ SQL-Bypass智能选路执行技术; 高安全: ❖ 业务无忧,故障切换时间RTO<10s;❖ 精细安全管理:细粒度访问控制、多维度审计; ❖ 全方位数据保护:存储&传输&导出全加密。 易运维: ❖ 智能参数调优,结合深度强化学习和启发式算法, 实现参数自动推荐;❖
7.在“地理位置访问控制”配置框中,用户可根据自己的需要更改“状态”,单击“自定义地理位置访问控制规则”,进入“地理位置访问控制”页面。 图2 地理位置访问控制配置框 8.在“地理位置访问控制”页面左上角,单击“添加规则”。 9.在弹出的对话框中,添加地理位置访问控制规则,如图3或图4所示,根据表1或表2配置参数。
稳定可靠 数据持久性高达99.9999999999%(12个9) 超高性能 千万级TPS,2.4Gb/s单流上传、下载 安全可信 支持细粒度访问控制、加密、审计等功能 极简管理 提供控制台、命令行工具等途径管理海量对象 免费试用 免费领取体验产品,快速开启云上之旅 普惠上云专区 汇聚全站年度销量TOP云产品
集群权限 集群权限 云容器引擎CCE权限管理是在统一身份认证服务IAM与Kubernetes的角色访问控制(RBAC)的能力基础上,打造的细粒度权限管理功能,支持基于IAM的细粒度权限控制和IAM Token认证,支持集群级别、命名空间级别的权限控制,帮助用户便捷灵活的对租户下的IAM用户、用户组设定不同的操作权限。
Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全的控制资源的访问。 帮助文档 UCS权限介绍 华为云UCS在统一身份认证服务(IAM)能力基础上,为用户提供细粒度的权限管理功能,帮助用户灵活便捷地对租户下的IAM用户设置不同的UC
帮助文档 容器云平台权限管理 CCE权限管理是在统一身份认证服务(IAM)与Kubernetes的角色访问控制(RBAC)的能力基础上,打造的细粒度权限管理功能,支持基于IAM的细粒度权限控制和IAM Token认证,支持集群级别、命名空间级别的权限控制,帮助用户便捷灵活的对租户下的IAM用户、用户组设定不同的操作权限。
IAM最新提供的一种细粒度授权的能力,可以精确到具体服务的操作、资源以及请求条件等。基于策略的授权是一种更加灵活的授权方式,能够满足企业对权限最小化的安全管控要求。例如:针对ECS服务,管理员能够控制IAM用户仅能对某一类云服务器资源进行指定的管理操作。多数细粒度策略以API接口为
过桶策略可为IAM用户或其他帐号授权桶及桶内对象的操作权限。 ③访问控制列表 (ACL) ACL是基于帐号级别的读写权限控制,权限控制细粒度不如桶策略和IAM权限。一般情况下,建议使用IAM权限和桶策略进行访问控制。 如何对OBS桶下面的文件夹进行权限控制? 可以创建自定义桶策略
3、在企业应用页面(以用户门户为例),单击预集成应用下的“用户门户”,进入用户门户信息页面。 4、单击“访问控制”区域的开关按钮,在弹出的“开启访问控制策略”页面,单击“保存”。 说明:只有打开认证集成,才可以配置访问控制。 如果需要配置所有用户都使用二次认证,在该配置处选择“二次认证”,然后选择二次认证方式即可。
过桶策略可为IAM用户或其他帐号授权桶及桶内对象的操作权限。 ③访问控制列表 (ACL) ACL是基于帐号级别的读写权限控制,权限控制细粒度不如桶策略和IAM权限。一般情况下,建议使用IAM权限和桶策略进行访问控制。 如何对OBS桶下面的文件夹进行权限控制? 可以创建自定义桶策略
细粒度访问控制
应用场景
U CS 权限管理在 统一身份认证 服务( IAM )与Kubernetes的角色访问控制(RBAC)的能力基础上,为用户提供细粒度的权限管理功能。UCS权限管理支持基于IAM的细粒度权限控制和IAM Token认证,支持集群级别、舰队级别、集群命名空间级别和舰队命名空间级别的权限控制,从而有效地限制用户对特定资源的访问,也可实现企业不同部门或项目之间的权限隔离,确保资源使用的隔离性和安全性。
例如,某公司同时推进两个项目组,每个项目组中有多名成员,权限分配如图1 权限设计所示。
- 项目组A在开发过程中需要舰队1、2的管理员权限以及舰队3的只读权限。
- 项目组B在开发过程中需要舰队1、3的管理员权限以及舰队2的只读权限。
授权 |
说明 |
权限管理对象 |
---|---|---|
IAM授权 |
对用户组进行IAM授权侧重于对云平台资源的访问管理,通过策略控制每个用户组对具体资源的权限。 IAM更关注云资源的细粒度控制。 |
集群管理、舰队管理、插件管理、策略中心、配置管理、流量分发、容器监控、服务网格 |
RBAC授权 |
对用户组进行RBAC授权是基于角色的,将权限与角色关联,再将角色分配给用户组,通常用于应用内部的访问控制。 RBAC更注重角色和任务的匹配。 |
集群内deployment、service等资源对象 |
方案介绍
要想实现上述的权限隔离,必须结合使用IAM系统策略和UCS权限管理功能,IAM系统策略控制用户可操作哪些UCS控制台的功能,UCS权限管理控制用户可操作哪些舰队和集群资源。
如图2 授权方案所示,授权包括如下两大步骤。
前提条件
步骤一:创建用户组并进行IAM管理员授权
- 使用IAM管理员账号登录IAM控制台。
- 左侧导航栏选择“用户组”,单击页面右上角“创建用户组”。
- 在“创建用户组”界面,输入管理员用户组的名称及描述,单击“确定”,完成用户组创建。
图3 创建用户组
- 在用户组列表中,单击目标用户组右侧的“授权”按钮。
图4 为用户组授权
- 搜索并选择权限策略UCS FullAccess。
图5 选择权限策略
- 单击“下一步”,选择授权范围方案。
选择“所有资源”,不设置最小授权范围,授权后,用户可根据权限使用账号中所有资源,包括企业项目、区域项目和全局服务资源。
表4 授权范围方案 方案
说明
所有资源
授权后,IAM用户可以根据权限使用账号中所有资源,包括企业项目、区域项目和全局服务资源。
指定企业项目资源
授权后,IAM用户根据权限使用所选企业项目中的资源。
如企业项目A包含资源B,资源B部署在北京四和上海二,IAM用户所在用户组关联企业项目A后,北京四和上海二的资源B用户都可访问,不在企业项目A内的其他资源,该IAM用户将无权访问。
指定区域项目资源
授权后,IAM用户根据权限使用所选区域项目中的资源,未选择的区域项目中的资源,该IAM用户将无权访问。
- 单击“确定”完成授权。
- 左侧导航栏选择“用户”,单击右上角“创建用户”,新建一个IAM用户。
填写用户名及初始密码,其余参数说明请参见创建IAM用户。
- 单击“下一步”,选择加入4中已授权的用户组。
图6 加入用户组
- 单击“创建用户”。
- 重复上述步骤,完成表2中其他用户组、用户的创建和授权。
步骤二:对用户组进行RBAC授权
- 使用UCS管理员登录UCS控制台,在左侧导航栏选择“权限管理”。
- 在右边下拉列表中选择要添加权限的集群/舰队。
- 单击右上角的“添加权限”按钮,进入添加权限页面。
- 在添加权限页面,确认集群/舰队名称,选择该集群/舰队要授权使用的命名空间,例如选择“全部命名空间”,选择要授权的用户或用户组,再选择具体权限。
对于没有IAM权限的用户,给其他用户和用户组配置权限时,无法选择用户和用户组,此时支持填写用户ID或用户组ID进行配置。
- 单击“确定”,完成为选择的集群/舰队添加权限。
- 重复以上步骤,完成表3中其他用户/用户组不同类型权限的添加。
细粒度访问控制常见问题
更多常见问题 >>-
访问控制是数据库安全中最有效的办法也是最容易出问题的地方。其基本原则对于不同用户根据敏感数据的分类要求,给予不同的权限:最小权限原则、检查关键权限、检查关键数据库对象的权限。
-
访问控制列表(Access Control List,ACL)是一组IP地址范围或网段,用于控制用户只能从该列表内的IP地址或网段访问本系统。ACL是一种基于包过滤的访问控制技术,它能根据设定的条件对接口上的包进行过滤,从而使其能够通过或丢弃。在三层交换机和路由器中,访问控制列表得到了广泛的应用,通过使用访问控制列表可以有效地控制用户对网络的访问,进而最大限度地保证网络的安全。
-
GaussDB是华为自主创新研发的分布式关系型数据库。具备企业级复杂事务混合负载能力,同时支持分布式事务,同城跨AZ部署,数据0丢失,支持1000+节点的扩展能力,PB级海量存储。
-
SFS的常见问题解答。
-
包年包月镜像是基于按需镜像包装出的预付费套餐,一个包年包月镜像同一时间只能用于一台云服务器。包年包月镜像支持续费,在到期前用户可以选择续费继续使用。如果到期不对镜像续费,而云服务器继续使用,请在到期前及时更换系统,否则镜像将以按需的方式开始计费。
-
预热的任务一直在处理中的可能原因有如下几种:可能当前CDN处于预热高峰期,您的预热任务正在排队中。缓存预热的时候CDN要回源请求资源,会占用源站带宽。当您要执行大批量文件预热时,可能会导致您的源站带宽资源被占满,建议:预热时请尽量分批次执行。您可以在访问量低的时间(如夜间)进行预热。升级您的源站带宽。
细粒度访问控制教程视频
最佳实践视频帮助您快速了解搭建流程 了解更多
-
云上数据库一体化保险箱- 数据库安全服务_禹英轲
数据库上云的安全问题,是用户最关心的点之一,也是游戏行业在使用数据库时最担忧的问题之一。华为云构建了一体化的云上数据库安全方案,可同时提供业界唯一自研的数据库防火墙、数据脱敏、数据库审计服务。 -
细粒度授权之一:创建项目
本视频介绍了细粒度授权的基本概念、使用流程,并且以API方式演示了“第一步:创建项目”的详细步骤。其中涉及的接口包括:获取用户Token、创建项目。 -
云上数据库一体化保险箱-华为云数据库安全服务
数据库上云的安全问题,是用户最关心的点之一,也是游戏行业在使用数据库时最担忧的问题之一。华为云构建了一体化的云上数据库安全方案。本演讲将围绕数据库安全的风险与应对方案展开演讲并进行互动体验演示。
更多相关专题
增值电信业务经营许可证:B1.B2-20200593 | 域名注册服务机构许可:黔D3-20230001 | 代理域名注册服务机构:新网、西数