多种机制保护主账户安全__最佳实践_访问控制-阿里云
主账号相当于您的所有云资源管控的root账号,一旦主账号的登录密码或API访问密钥丢失或泄露,将会对您的企业造成不可估量的损失,而且极有可能导致企业破产。
那如何保护您的root账号安全呢?
原则一:给root账号开启多因素认证(二步认证)
- 给root账号开启多因素认证(MFA),不要与他人共享MFA设备
- 给授予特权操作的RAM用户也开启多因素认证。特权操作通常指管理用户、授权、停止/释放实例、修改实例配置、删除数据等。
原则二:不要使用root账号进行日常运维管理操作
- 给员工创建RAM用户账号进行日常的运维管理操作
- 为财务人员创建独立的RAM用户账号
- 创建独立的RAM用户账号来作为RAM管理员
原则三:不要为root账号创建AccessKey
- AccessKey与登录密码具有同样的特权,AccessKey用于程序访问,登录密码用于控制台登录。由于AccessKey通常以明文形式保存在配置文件中,泄露的风险更高。
- 给所有的应用系统配置使用RAM用户身份并遵循最小授权原则。
原则四:使用带IP限制条件的授权策略进行授权
授予所有的特权操作必须受IP条件限制(acs:SourceIp)。那么,即使RAM用户的登录密码或AccessKey泄露,只有攻击者没有渗透进入您的可信网络,那么攻击者也无能为力。
原则五:使用带MFA限制条件的授权策略进行授权
授予所有的特权操作必须受MFA条件限制(acs:MFAPresent)。那么,即使RAM用户的登录密码或AccessKey泄露,只有MFA设备没有丢失,攻击者也无能为力。
没有绝对的安全,只有最佳的实践。只有遵循最佳安全实践原则,综合利用这些保护机制,相信可以极大提高对您的账号资产的保护。
最后更新:2016-11-23 17:16:05
上一篇:
基本指导原则__最佳实践_访问控制-阿里云
下一篇:
用户__身份管理_指南_访问控制-阿里云
创建(提交)作业__SDK接口说明_Java版SDK_批量计算-阿里云
nodejs__SDK手册_OpenAPI 1.0_移动推送-阿里云
重开机__实例_用户指南_云服务器 ECS-阿里云
排查DRDS慢SQL__开发手册_分布式关系型数据库 DRDS-阿里云
OSS图形化界面__使用阿里云图形界面_使用手册_Eclipse 插件-阿里云
变更历史__产品简介_云服务器 ECS-阿里云
web tracking__loghub-采集_用户指南_日志服务-阿里云
添加转码配置__直播流操作接口_API 手册_CDN-阿里云
AbortMultipartUpload__关于MultipartUpload的操作_API 参考_对象存储 OSS-阿里云
NextHopItemType__数据类型_API 参考_云服务器 ECS-阿里云
相关内容
常见错误说明__附录_大数据计算服务-阿里云
发送短信接口__API使用手册_短信服务-阿里云
接口文档__Android_安全组件教程_移动安全-阿里云
运营商错误码(联通)__常见问题_短信服务-阿里云
设置短信模板__使用手册_短信服务-阿里云
OSS 权限问题及排查__常见错误及排除_最佳实践_对象存储 OSS-阿里云
消息通知__操作指南_批量计算-阿里云
设备端快速接入(MQTT)__快速开始_阿里云物联网套件-阿里云
查询API调用流量数据__API管理相关接口_API_API 网关-阿里云
使用STS访问__JavaScript-SDK_SDK 参考_对象存储 OSS-阿里云