干货 | 京东云账号安全管理最佳实践

277c0c0ac7d5661ecd289cd696a4c55fe4d.jpg

在对众多企业的调查与观察中,我们发现在企业上云的所有安全威胁中,账号密码或AK (Access Key)泄露是用户最为担心,也是威胁力度最大的问题。

那么如何面对此类威胁,下文将告诉大家通过哪些措施来避免此类威胁所带来的风险。

 

账号登陆保护

一、建议启用【虚拟MFA认证】(多因素认证),在登录时进行二次身份验证;

643f48ee0fafde0a49d78abb9e1d7636ee9.jpg

 

二、建议启用【密码策略设置】,要求密码长度10位以上,包含大小写字母、数字、特殊符号,并且设置密码有效期、历史密码检查策略、密码重置约束策略、子用户登录过期时间;

b23602fa923ebb673f6611f63f5cc626f7c.jpg

 

三、建议启用【登录IP保护】,设置登录IP白名单,只允许白名单范围IP能够登录控制台;

54b55ef0e153015286e9e7d17f6e2d31ff9.jpg1aaa39c0989d7420fb0b0887e59b0d750b3.jpg

 

四、建议仅允许通过堡垒机对内部专区的云主机进行远程管理。

 

账号操作保护

建议启用【操作保护】,在控制台进行关键操作时对操作人进行验证,进一步提高账号安全性。

7b171c9a3d4cb54facb8372f7bfa653bd25.jpg4da80ed961541b1dff635a954c8df9e173a.jpg

 

账号权限保护

一、建议使用IAM(身份管理与资源访问控制)创建子账号将用户管理、权限管理与资源管理分离;

二、建议主/子账号绑定用户的员工邮箱及手机号,可定位具体自然人;

三、子账号遵循最小授权原则,应授予刚好满足用户工作所需权限,不宜过度授权,一旦遇到风险及时撤销用户权限,例如:

2949d539fd163ade56e9de8232f24ea99c1.jpg145e781f7cb0ee315dacd28e76c7d86414d.jpg

 

四、不再需要的的用户权限应及时撤销处理。

 

账号操作审计

建议启用【操作审计】(Audit Trail),保存内部重点账号的所有操作记录,实现精确追踪、还原用户行为审计、资源变更追查及合规审查。

 

OpenAPI账号保护

一、禁止为根账号创建AK,由于根账号对名下资源有完全控制权限,为避免因AK泄露所带来的灾难性损失;

二、控制台用户与API用户分离,禁止一个IAM用户同时创建用于控制台操作的登录密码和用于API操作的访问密钥,应只给用户创建登录密码,只给系统或应用程序创建访问密钥;

三、子账号AK遵循最小授权原则,应授予刚好满足用户工作所需权限,不宜过度授权,例如:

f9599065fdb292e62748af7295c071bd3f9.jpgca42d57f8b2860af02d971dea0b370b4973.jpg

 

四、应用程序建议启用【IP白名单】,限制应用程序的访问IP,所有的数据访问请求应来自于企业内部网络;

五、不再需要的用户权限应及时撤销处理。

 

结语

本文介绍了京东云提供的一些账号安全管理最佳实践能力,请掌握并持续遵循这些最佳实践。

 

 

点击使用→“京东云”来体验最佳实践


 

 

转载于:https://my.oschina.net/u/4090830/blog/3061951

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值