精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何保障云上數據安全?一文詳解云原生全鏈路加密

開發 前端 云原生
對于云上客戶而言,其云上數據被妥善的安全保護是其最重要的安全需求,也是云上綜合安全能力最具象的體現。本文作者將從云安全體系出發,到云數據安全,再到云原生安全體系對全鏈路加密進行一次梳理,從而回答:在云原生時代,全鏈路加密需要做什么、如何做到?以及未來要做什么?

什么是云原生全鏈路加密

[[285580]]

數據安全在云上的要求,可以用信息安全基本三要素 "CIA"來概括,即機密性(Confidentiality)、完整性(Integrity)和可用性(Availability)。

  • 機密性專指受保護數據只可以被合法的(或預期的)用戶可訪問,其主要實現手段包括數據的訪問控制、數據防泄露、數據加密和密鑰管理等手段;
  • 完整性是保證只有合法的(或預期的)用戶才能修改數據,主要通過訪問控制來實現,同時在數據的傳輸和存儲中可以通過校驗算法來保證用戶數據的完整性;
  • 數據的可用性主要體現在云上環境整體的安全能力、容災能力、可靠度,以及云上各個相關系統(存儲系統、網絡通路、身份驗證機制和權限校驗機制等等)的正常工作保障。

在三要素中,第一要素機密性(Confidentiality)最常見也是最常被要求的技術實現手段就是數據加密。具體到云原生維度,需要實現的就是云原生的全鏈路加密能力。

“全鏈路”指的是數據在傳輸 (in Transit,也叫 in-motion)、計算 (Runtime,也叫 in-process),存儲 (in storage,也叫 at-rest) 的過程,而“全鏈路加密”指的是端到端的數據加密保護能力,即從云下到云上和云上單元之間的傳輸過程、到數據在應用運行時的計算過程(使用/交換),和到數據最終被持久化落盤的存儲過程中的加密能力。

• 數據傳輸 (數據通信加密,微服務通信加密,應用證書和密鑰的管理);

• 數據處理(運行時安全沙箱 runV, 可信計算安全沙箱 runE);

• 數據存儲 (云原生存儲的 CMK/BYOK 加密支持、密文/密鑰的存儲管理、容器鏡像的存儲加密、容器操作/審計日志安全)。

1.png

本文中的技術描述針對的是在云原生全鏈路加密中已有的和未來需要實現的技術目標。

云安全 > 云數據安全 > 云原生全鏈路加密 


云安全

針對用戶群體的不同,對安全鏈路有不同的層次定義,云安全涵蓋了云客戶安全和云廠商安全在 IaaS 的軟件、硬件以及物理數據中心等的安全。 


  • 云原生客戶(Cloud Native Customer)安全:應用安全/操作安全/商業安全/容器網絡安全/容器數據安全/容器運行時安全
  • 云客戶(Cloud Customer)安全
  • 云廠商(Cloud IaaS DevOps)安全

云原生安全 

云原生安全首先需要遵循云數據安全標準,在復用了云基礎架構安全能力的前提下,同時在安全運行時,軟件供應鏈上有進一步的安全支持。

云原生存儲是通過聲明式 API 來描述了云數據的生命周期,并不對用戶透出底層 IaaS 的數據加密細節。不同的云原生存儲一般作為云數據的載體,復用了云 IaaS 基礎安全能力,還需要包括軟件供應鏈中的鏡像安全,和容器運行時 root 文件系統安全和容器網絡安全。

  • 云原生安全的運行時 = 數據處理過程中的計算安全/內存安全/文件系統安全/網絡安全
  • 云原生軟件供應鏈安全 = 可執行文件/用戶代碼安全
  • 云原生基礎架構的安全 = 云數據存儲安全 

云數據安全

云用戶數據安全包括以下的三個方面的工作:

  • 數據保護:RAM ACL 控制細粒度的數據的訪問權限;敏感數據保護(Sensitive Data Discovery and Protection,簡稱 SDDP)、數據脫敏、數據分級分類;
  • 數據加密:CMK 加密數據能力、BYOK 加密數據能力;
  • 密鑰/密文管理:KMS/HSM 等云服務、三方 Vault 服務。

1. 數據安全的生命周期

為了更好的理解數據保護,需要對數據安全的生命周期有一個了解,因為數據保護貫穿于整個的數據生命周期:

  • 數據收集
  • 數據傳輸
  • 數據處理
  • 數據交換
  • 數據存儲
  • 數據銷毀 

云原生數據生命周期,以 ACK(容器服務 Kubernetes)掛載阿里云云盤為例:

  • 云盤 PV 的申明和創建定義了數據,云盤數據的加密需要在申明定義中就體現,對密鑰匙選擇、加密算法選擇都可以申明式支持,RAM 權限細粒度遵循最小權限;
  • 云盤掛載到虛擬機通過 PVC 在容器組 Pod 引用得以觸發和實現;
  • 云盤數據的解密通過用戶 CMK/BYOK 在塊設備上實現透明加密解密;
  • Pod 生命周期的變化導致 PVC 關聯云盤在不同宿主 ECS 上的 Detach/Attach;
  • 對 PV 的 Snapshot 生命觸發了云盤 Snapshot 的創建;
  • PV 的刪除可以通過 OnDelete 關聯到云盤的中止和數據的刪除。

2. 全鏈路的數據安全

在狹義上來說是對數據端到端的加密,主要集中在了數據生命周期中的三個階段:

  • 數據傳輸
  • 數據處理
  • 數據存儲

數據傳輸階段

安全通信設計,密文/密鑰的安全管理和傳輸,既要滿足云環境下的安全傳輸、云原生引入的容器網絡、微服務、區塊鏈場景,又對云原生數據安全傳輸提出了進一步的要求。

  • 云安全傳輸

在云環境下 VPC/安全組的使用,密文/密鑰的安全管理 KMS 南北向流量通過 SSL 證書服務獲取可信有效的 CA,對南北流量實現 HTTPS 加密和卸載,以及對 RPC/gRPC 通信使用 SSL 加密, 減小 VPC 的攻擊面,通過 VPN/SAG Gateway 來實現安全訪問鏈路。

  • 云原生安全傳輸

云原生場景,單一集群允許多租戶的同時共享網絡、系統組件權限控制、數據通信加密、證書輪轉管理,多租場景下東西流量的網絡隔離、網絡清洗;云原生微服務場景,應用/微服務間通信加密,和證書管理;云原生場景下密鑰、密文的獨立管理和三方集成、KMS 與 Vault CA,fabric-ca, istio-certmanager 等的集成。

數據處理階段

數據處理階段,對內存級的可信計算,既有云安全虛擬化安全運行的要求,又有容器安全沙箱和可信安全沙箱的需求。 

  • 云安全虛擬化可信計算:TEE SGX、ARM Trust Zone;
  • 云原生容器安全沙箱:runV Kata 安全容器沙箱 、runE Graphane/Occlum 可信安全沙箱。 

數據存儲階段

既有云安全對云存儲加密、云數據服務加密需求,又有對容器鏡像存儲加密,審計日志、應用日志加密和三方集成的需求,以及對密文密碼的不落盤存儲支持。

云存儲加密方式:

  • 數據 + 加密算法 + 用戶密鑰或主密鑰;
  • 客戶端加密/服務端加密。 

云存儲數據,以服務端加密為主;安全的密鑰管理 KMS/HSM;安全的加密算法,全面支持國產算法以及部分國際通用密碼算法,滿足用戶各種加密算法需求:

  • 對稱密碼算法:支持 SM1、SM4、DES、3DES、AES;
  • 非對稱密碼算法:支持 SM2、RSA(1024-2048);
  • 摘要算法:支持 SM3、SHA1、SHA256、SHA384。

阿里云只能管理設備硬件,主要包括監控設備可用性指標、開通、停止服務等。密鑰完全由客戶管理,阿里云沒有任何方法可以獲取客戶密鑰。

云存儲加密支持:

  • 塊存儲 EBS 云盤:支持虛擬機內部使用的塊存儲設備(即云盤)的數據落盤加密,確保塊存儲的數據在分布式系統中加密存放,并支持使用服務密鑰和用戶自選密鑰作為主密鑰進行數據加密;
  • 對象存儲 OSS:支持服務端和客戶端的存儲加密能力。在服務端的加密中,支持使用服務密鑰和用戶自選密鑰作為主密鑰進行數據加密;在客戶端的加密中,支持使用用戶自管理密鑰進行加密,也支持使用用戶 KMS 內的主密鑰進行客戶端的加密;
  • RDS 數據庫的數據加密:RDS 數據庫的多個版本通過透明加密(Transparent Data Encryption,簡稱 TDE)或云盤實例加密機制,支持使用服務密鑰和用戶自選密鑰作為主密鑰進行數據加密;
  • 表格存儲 OTS:支持使用服務密鑰和用戶自選密鑰作為主密鑰進行數據加密;
  • 文件存儲 NAS:支持使用服務密鑰作為主密鑰進行數據加密;
  • MaxCompute 大數據計算:支持使用服務密鑰作為主密鑰進行數據加密;
  • 操作日志,審計日志的安全存儲,以及三方日志系統集成。

云原生存儲加密:目前阿里云容器服務 ACK 可以托管的主要以塊存儲、文件存儲和對象存儲為主,其他類型的 RDS、OTS 等數據服務是通過 Service Broker 等方式支持:

  • 用戶容器鏡像/代碼 (企業容器鏡像服務,OSS CMK/BYOK 加密);
  • 云原生存儲卷 PV(申明式支持云存儲的 CMK/BYOK 以及數據服務層的加密支持);
  • 操作日志和審計日志 (ActionTrail OpenAPI/Kubernetes AuditLog: SLS 日志加密);
  • 密文密碼 (KMS/Vault 對密文的三方加密支持和內存存儲,非 etcd 持久化)。 

結論

云原生全鏈路的數據安全、云安全體系下的全鏈路加密已經成為了基礎配置,新的容器化基礎架構和應用架構的變化,結合云原生技術體系的特征,在數據傳輸、數據處理、數據存儲階段都需要增加相應云原生環境對網絡、運行時、存儲的全鏈路加密需求。

  • 既要滿足云環境下的安全傳輸、云原生引入的容器網絡、微服務、區塊鏈場景,又對云原生數據安全傳輸提出了進一步的要求;
  • 既有云安全虛擬化安全運行的要求,又有容器安全沙箱,可信安全沙箱的需求;
  • 既有云安全對云存儲加密、云數據服務加密需求,又有對容器鏡像存儲加密、審計日志、應用日志加密和三方集成的需求,以及對密文密碼的不落盤存儲的支持。 

 

責任編輯:華軒 來源: 阿里巴巴云原生
相關推薦

2023-01-14 15:32:00

云原生大數據架構

2020-07-27 09:50:52

云原生圖譜

2023-02-06 18:21:00

云原生大數據

2024-05-24 10:29:46

2024-11-25 12:30:00

云原生云原生網關

2024-10-14 10:04:51

2022-07-26 07:47:14

架構

2016-04-13 14:03:38

2018-09-10 21:14:48

2024-05-11 11:41:03

2021-05-19 10:26:25

云原生容器

2024-02-28 08:13:32

2022-04-26 22:33:22

亞馬遜云科技云安全

2014-06-13 11:57:50

2011-12-08 10:29:25

2022-07-05 06:30:54

云網絡網絡云原生

2023-10-16 23:37:56

2022-10-20 08:01:23

2018-04-02 11:08:06

2022-07-14 14:43:39

云計算云硬盤存儲
點贊
收藏

51CTO技術棧公眾號

天堂中文最新版在线中文| 精品久久久中文字幕人妻| 亚洲第一二三区| 色婷婷亚洲一区二区三区| 亚洲精品一区二区三区樱花| 97超碰国产在线| 激情视频一区二区三区| 国产一区二区三区高清在线观看| 亚洲日本黄色片| 性国裸体高清亚洲| 中文字幕一区二区在线观看 | 嗯啊主人调教在线播放视频| 久久久99久久| 99在线高清视频在线播放| 亚洲婷婷综合网| 在线中文字幕第一区| 日韩精品中文字幕视频在线| 一级黄色在线播放| 最近高清中文在线字幕在线观看1| 中文字幕一区二区日韩精品绯色| 国产区日韩欧美| 一本久道久久综合无码中文| 宅男噜噜噜66一区二区 | 91cn在线观看| 国产日韩欧美不卡在线| 国产成人精品日本亚洲11| 国产男人搡女人免费视频| 亚洲人成免费| 欧美精品免费在线| 免费黄色在线网址| 免费久久久久久久久| 精品福利在线导航| 亚洲黄色av片| 国产成人77亚洲精品www| 福利视频一区二区| 成人免费性视频| 1stkiss在线漫画| 国产精品久久一卡二卡| 区一区二区三区中文字幕| 人妻91麻豆一区二区三区| 国产一区二区中文字幕| 国产精品久久久久久影视| 亚洲 欧美 日韩 综合| 韩国欧美一区| 九九久久久久久久久激情| 国产成人免费在线观看视频| 精品国产成人| 亚洲免费伊人电影在线观看av| 成年女人免费视频| 狂野欧美xxxx韩国少妇| 欧美日韩另类一区| www.cao超碰| 欧美黑粗硬大| 欧美精选在线播放| 91人人澡人人爽人人精品| 久久夜夜操妹子| 欧美性xxxxxxx| 日韩欧美国产综合在线| 国产在线看片免费视频在线观看| 亚洲免费av观看| 99中文字幕在线观看| 免费高清在线观看| 中文字幕一区二区三区精华液 | 亚洲福利视频一区| 日韩成人三级视频| av中文字幕在线播放| 有码一区二区三区| 国产在线视频在线| 成人福利影视| 婷婷国产在线综合| 色综合av综合无码综合网站| 综合在线影院| 色综合 综合色| 免费看污污网站| 青青草国产一区二区三区| 欧美三片在线视频观看| www.国产视频.com| 日韩中文字幕在线一区| 欧美日韩国产精选| 免费男同深夜夜行网站| 国产精品第一国产精品| 欧美日韩色综合| 精品国产91乱码一区二区三区| 久艹在线免费观看| 妞干网免费在线视频| 色婷婷香蕉在线一区二区| 91福利国产成人精品播放| 精品一区二区三区免费看| 精品国产亚洲一区二区三区在线观看| 完美搭档在线观看| 国产午夜一区| 九九久久精品一区| 色屁屁影院www国产高清麻豆| 日韩国产高清影视| 91最新在线免费观看| 欧美一区二区公司| 中文字幕久久午夜不卡| 亚洲乱码日产精品bd在线观看| a√中文在线观看| 欧美午夜电影在线播放| 韩国黄色一级片| 欧美偷拍自拍| 久久夜精品香蕉| 久久精品久久久久久久| 国产精品自在欧美一区| 欧美精品亚洲精品| 看黄网站在线| 91国偷自产一区二区开放时间| 色天使久久综合网天天| 欧美在线观看黄| 日本综合字幕| 精品少妇一区二区三区在线播放| 国产色视频一区二区三区qq号| 午夜影院欧美| 欧美伊久线香蕉线新在线| 国产精品毛片久久久久久久av| 91在线看国产| 超级碰在线观看| 国产一区一一区高清不卡| 欧美xxxx在线观看| 91av手机在线| 日韩精品乱码av一区二区| 豆国产97在线| 欧美激情二区| 在线精品视频一区二区| 精品一区二区视频在线观看| 91精品国产自产拍在线观看蜜| 2019最新中文字幕| 囯产精品一品二区三区| 成人欧美一区二区三区白人| 黄色一级大片在线观看| 美女呻吟一区| 欧美激情精品久久久久久| 99精品视频在线播放免费| 国产精品久久午夜夜伦鲁鲁| www.xxx亚洲| 亚洲aa在线| 97色在线观看| 日日夜夜精品免费| 亚洲精品高清在线观看| 午夜精品久久久久久久99热影院| 国产99精品| 国产成人a亚洲精品| 深夜福利视频一区| 欧美午夜激情视频| 亚洲久久久久久| 亚洲高清二区| 好吊色欧美一区二区三区| а√在线中文在线新版| 欧美videos中文字幕| www.99re7| 国产一区二区伦理| 亚洲精品国产suv一区88| 中文字幕亚洲在线观看| 久操成人在线视频| 日韩一级免费视频| 天天做天天摸天天爽国产一区| av不卡中文字幕| 亚洲国产裸拍裸体视频在线观看乱了中文| 亚洲aaa激情| 日本孕妇大胆孕交无码| 亚洲成在人线av| 欧美一二三区视频| 91偷拍与自偷拍精品| 男人透女人免费视频| 欧美色蜜桃97| 亚洲aⅴ男人的天堂在线观看 | 久久久精品一区| 国产乱淫片视频| 亚洲一区精品在线| 青青草成人免费视频| 久久亚洲一区| 一区二区三区欧美在线| 视频精品二区| 欧美一区二区.| 福利片在线看| 91精品麻豆日日躁夜夜躁| 精品无码m3u8在线观看| 972aa.com艺术欧美| 日本成人中文字幕在线| 99视频精品全国免费| 超碰97在线资源| 天堂网在线最新版www中文网| 亚洲午夜精品久久久久久性色 | 国产在线一区二区综合免费视频| 欧美另类videos| 美女福利一区| 国产美女扒开尿口久久久| 青青青国内视频在线观看软件| 亚洲精品国产精品国自产在线| 销魂美女一区二区| 最近中文字幕一区二区三区| 91丝袜在线观看| 奇米精品一区二区三区四区 | 91精品国产综合久久福利| 国产一级视频在线播放| 欧美国产一区在线| 国模大尺度视频| 午夜在线精品偷拍| 中文字幕一区二区三区四区五区人 | 精产国品一区二区三区| 久久国产精品毛片| 路边理发店露脸熟妇泻火| 欧美做受69| 国产精品第三页| av资源中文在线天堂| 播播国产欧美激情| 你懂的视频在线| 日韩欧美国产一区二区在线播放 | 91精品欧美一区二区三区综合在| 在线观看亚洲欧美| 亚洲另类在线视频| 91视频免费在观看| 97久久久精品综合88久久| 午夜视频在线观| 久久精品五月| 老太脱裤让老头玩ⅹxxxx| 91精品亚洲| 神马影院午夜我不卡| 亚洲免费专区| 国产欧美日韩一区| 亚洲啊v在线免费视频| 国产欧美一区二区白浆黑人| 国模冰冰炮一区二区| 国语自产精品视频在线看一大j8| 毛片av在线| 一区二区在线视频| 欧美白人做受xxxx视频| 亚洲国产欧美在线成人app| 亚洲不卡免费视频| 欧美久久婷婷综合色| 成人免费一区二区三区| 一本色道a无线码一区v| 国内免费精品视频| 亚洲综合在线五月| 欧美三级小视频| 自拍偷自拍亚洲精品播放| 少妇的滋味中文字幕bd| 日本一区二区成人在线| 亚洲av无码国产精品麻豆天美| 91在线观看地址| 黄色污在线观看| 99视频热这里只有精品免费| 动漫美女无遮挡免费| 成人小视频在线| 你懂的在线观看网站| www.亚洲激情.com| 无码精品一区二区三区在线播放| 国产91精品露脸国语对白| 亚洲一区和二区| 成人动漫中文字幕| 亚洲精品乱码久久久久久蜜桃图片| 国产成人自拍在线| 国产女人18毛片水真多18| 成人黄色网址在线观看| 最新版天堂资源在线| 成人黄页在线观看| 欧美大片免费播放器| 久久久亚洲午夜电影| 国产高清一区二区三区四区| 亚洲国产精品黑人久久久| 视频国产一区二区| 亚洲视频综合在线| 九九免费精品视频| 午夜精品免费在线观看| 亚洲免费在线观看av| 黑人狂躁日本妞一区二区三区 | 日韩美一区二区三区| 亚洲精品久久久久久无码色欲四季 | 久久久久久久久久久免费| ****av在线网毛片| 国产ts一区二区| 欧美成人三级| 成人av免费在线看| 日本成人7777| 亚洲乱码国产乱码精品天美传媒| 99久久综合| 日韩五码在线观看| 日本不卡中文字幕| 又黄又爽又色的视频| av高清不卡在线| 调教驯服丰满美艳麻麻在线视频| 中文字幕欧美一区| 国产精彩视频在线观看| 色婷婷久久99综合精品jk白丝| 中文字幕在线观看欧美| 日韩免费观看高清完整版 | www欧美在线观看| 国产精品久久久久久久久久久久午夜片 | 国产九区一区在线| 成人av国产| 成人在线国产视频| 强制捆绑调教一区二区| yjizz视频| 国产精品久久三| 四虎成人精品永久免费av| 欧美日韩在线不卡| 风流少妇一区二区三区91| 中文字幕亚洲综合| 成人在线黄色电影| 91九色单男在线观看| 欧美人与动xxxxz0oz| 精品一区二区成人免费视频| 国产精品人人爽人人做我的可爱| 最新天堂在线视频| 97se狠狠狠综合亚洲狠狠| 亚洲怡红院在线观看| 色噜噜夜夜夜综合网| 不卡视频在线播放| 色偷偷av亚洲男人的天堂| 九色porny丨国产首页在线| 成人激情在线播放| 国产一区二区三区四区五区| 91九色丨porny丨国产jk| 免费视频最近日韩| 性欧美成人播放77777| 亚洲精品国久久99热| 中文字幕欧美人妻精品一区蜜臀| 亚洲成在人线av| 影音先锋在线播放| 国产一区二区视频在线观看| 国产在线日韩精品| 1024av视频| 国产99久久久久| 视频这里只有精品| 欧美日韩一区二区三区在线看 | 亚洲中文无码av在线| 日韩精品在线免费| 好吊日av在线| 国产高清自拍99| 欧美日韩国产高清| 欧美激情第一区| 亚洲欧洲成人av每日更新| 69亚洲精品久久久蜜桃小说| 亚洲精品一区在线观看香蕉| av影视在线| 国新精品乱码一区二区三区18| 欧美jizzhd精品欧美巨大免费| av污在线观看| 欧美韩日一区二区三区| 91在线视频免费播放| 亚洲精品中文字幕av| 天堂中文在线播放| 免费观看成人在线| 久久精品1区| 一级性生活毛片| 一本大道久久a久久精品综合| 香蕉av在线播放| 青草成人免费视频| 狠狠操综合网| 日韩成人精品视频在线观看| 亚洲少妇最新在线视频| 国产又粗又猛又爽| 久久影院中文字幕| 亚洲综合影院| 97国产在线播放| 国产亚洲综合色| 无码一区二区三区| 中文综合在线观看| 亚洲最大的免费视频网站| 波多野结衣三级在线| 国产一区二区三区免费看| 精国产品一区二区三区a片| 亚洲第一区中文字幕| 中文在线8资源库| 日本不卡一二三区| 蜜臀va亚洲va欧美va天堂| 成人黄色短视频| 日韩欧美黄色影院| 色偷偷色偷偷色偷偷在线视频| 欧洲国产精品| 久久精品国产精品亚洲综合| 国产精品国产精品88| 日韩免费高清av| xxxxxx欧美| 一区二区三区四区欧美日韩| 国产精品乡下勾搭老头1| 偷偷操不一样的久久| 中文字幕av日韩| 日本免费精品| 91av资源网| 18成人在线观看| 天堂中文在线资源| 国产精品日韩久久久久| 永久亚洲成a人片777777| 国产精品成人99一区无码| 一本一本大道香蕉久在线精品 | 国产成人手机高清在线观看网站| 中文字幕 日韩 欧美| 亚洲成av人片| 午夜在线观看视频| 国产一区精品视频| 另类中文字幕网| 日韩熟女精品一区二区三区| 色青青草原桃花久久综合 | 国产在线视频一区二区三区| 69成人免费视频| 欧美老女人在线视频| 一本色道久久综合狠狠躁的番外| 午夜视频在线观|