OBS如何保障您的數(shù)據(jù)安全
多重防護
支持HTTPS/SSL安全協(xié)議,支持數(shù)據(jù)加密上傳。 同時OBS通過訪問密鑰(AK/SK)對訪問用戶的身份進行鑒權(quán),結(jié)合IAM權(quán)限、桶策略、ACL、防盜鏈等多種方式和技術(shù)確保數(shù)據(jù)傳輸與訪問的安全。
授權(quán)管理
支持敏感操作保護,針對刪除桶等敏感操作,可開啟身份驗證。
OBS安全最佳實踐
OBS使用過程中的安全最佳實踐,旨在為提高整體安全能力提供可操作的規(guī)范性指導。根據(jù)該指導文檔您可以持續(xù)評估OBS資源的安全狀態(tài),更好的組合使用OBS提供的多種安全能力,提高對OBS資源的整體安全防御能力,保護存儲在OBS桶內(nèi)的數(shù)據(jù)不泄露、不被篡改,以及數(shù)據(jù)傳輸過程中不泄露、不被篡改。
OBS常見安全問題解答
問:我的數(shù)據(jù)存在OBS中,如何保證安全性?
OBS本身是非常安全的。OBS本身也提供端到端的安全服務(wù)。訪問桶或?qū)ο髸r,如果桶或?qū)ο笪垂_,只有桶或?qū)ο蟮膿碛姓卟拍軌蛟L問,訪問時需要提供訪問密鑰(AK/SK)。您還可以使用各種訪問控制機制,例如桶策略和訪問控制列表(ACL),選擇性地向您的用戶和用戶組授予權(quán)限。傳輸數(shù)據(jù)時,OBS支持HTTPS/SSL協(xié)議;如果您需要更高安全性,可以開啟服務(wù)端加密功能。此外,OBS控制臺支持敏感操作保護,開啟后執(zhí)行刪除桶等敏感操作時,系統(tǒng)會進行身份驗證,進一步保證OBS配置和數(shù)據(jù)的安全性。OBS敏感操作清單。
問:OBS會不會掃描我的數(shù)據(jù)用于其他用途?
系統(tǒng)對數(shù)據(jù)做的掃描僅限于判斷數(shù)據(jù)塊是否存在和被損壞(如有損壞,會啟動修復),不會讀取具體的內(nèi)容。
問:后臺管理人員能否導出我存在OBS中的數(shù)據(jù)?
管理員無法導出用戶數(shù)據(jù)。訪問桶或?qū)ο髸r,如果桶或?qū)ο笪垂_,只有桶或?qū)ο蟮膿碛姓卟拍軌蛟L問,訪問時需要提供訪問密鑰(AK/SK)。
問:OBS如何保證我的數(shù)據(jù)不會被盜用?
只有桶或?qū)ο蟮膿碛姓卟拍茉L問,訪問時需要提供訪問密鑰(AK/SK),并且還有ACL、桶策略、防盜鏈等多種訪問控制機制保證數(shù)據(jù)的訪問安全。
問:在使用AK和SK訪問OBS過程中,密鑰AK和SK是否可以更換?
可以。在使用過程中,密鑰AK和SK可以隨時更換。
問:多個用戶是否可以共享一對AK和SK來訪問OBS?
可以。不同的用戶使用相同的一對AK和SK可以同時訪問OBS中的資源,且訪問到的資源相同。
問:我對存儲在OBS上的數(shù)據(jù)加密時,可支持哪些加密技術(shù)?
您在將數(shù)據(jù)上傳到OBS中前,可以事先對數(shù)據(jù)進行加密,以保證傳輸和保存的安全性。OBS不限定客戶端加密的技術(shù)。
用戶可根據(jù)需要對對象進行服務(wù)端加密,使對象更安全的存儲在OBS中。
需要上傳的對象可以通過數(shù)據(jù)加密服務(wù)器提供密鑰的方式進行服務(wù)端加密。用戶首先需要在KMS中創(chuàng)建密鑰(或者使用KMS提供的默認密鑰),當用戶在OBS中上傳對象時使用該密鑰進行服務(wù)端加密。
當啟用服務(wù)端加密功能后,用戶上傳對象時,數(shù)據(jù)會在服務(wù)端加密成密文后存儲。用戶下載加密對象時,存儲的密文會先在服務(wù)端解密為明文,再提供給用戶。
OBS支持通過接口提供KMS托管密鑰的服務(wù)端加密(SSE-KMS)和客戶提供加密密鑰的服務(wù)端加密(SSE-C)兩種方式,SSE-C方式是指OBS使用用戶提供的密鑰和密鑰的MD5值進行服務(wù)端加密。
問:被委托帳號或用戶為什么無法上傳下載KMS加密對象?
OBS服務(wù)端加密功能使用的前提是已經(jīng)在IAM中為帳號或用戶授予KMS Administrator權(quán)限。如果當前帳號或用戶是被委托方,也需要在委托中被授予KMS Administrator權(quán)限。請聯(lián)系你的委托方進行授權(quán),參見委托其他華為云帳號管理資源。
注意:數(shù)據(jù)加密服務(wù)不是全局服務(wù),委托時KMS Administrator權(quán)限需要配置在桶所在區(qū)域。由于委托信息保存在IAM中,配置完成后需要等待大約15分鐘權(quán)限才能生效。