提供安全穩(wěn)定、性能領(lǐng)先、無(wú)限彈性擴(kuò)展的存儲(chǔ)能力,降低使用成本,驅(qū)動(dòng)千行百業(yè)數(shù)據(jù)價(jià)值變現(xiàn)
OBS如何保障您的數(shù)據(jù)安全
多重防護(hù)
支持HTTPS/SSL安全協(xié)議,支持?jǐn)?shù)據(jù)加密上傳。 同時(shí)OBS通過(guò)訪問密鑰(AK/SK)對(duì)訪問用戶的身份進(jìn)行鑒權(quán),結(jié)合IAM權(quán)限、桶策略、ACL、防盜鏈等多種方式和技術(shù)確保數(shù)據(jù)傳輸與訪問的安全。
授權(quán)管理
支持敏感操作保護(hù),針對(duì)刪除桶等敏感操作,可開啟身份驗(yàn)證。
OBS安全最佳實(shí)踐
OBS使用過(guò)程中的安全最佳實(shí)踐,旨在為提高整體安全能力提供可操作的規(guī)范性指導(dǎo)。根據(jù)該指導(dǎo)文檔您可以持續(xù)評(píng)估OBS資源的安全狀態(tài),更好的組合使用OBS提供的多種安全能力,提高對(duì)OBS資源的整體安全防御能力,保護(hù)存儲(chǔ)在OBS桶內(nèi)的數(shù)據(jù)不泄露、不被篡改,以及數(shù)據(jù)傳輸過(guò)程中不泄露、不被篡改。
OBS常見安全問題解答
問:我的數(shù)據(jù)存在OBS中,如何保證安全性?
OBS本身是非常安全的。OBS本身也提供端到端的安全服務(wù)。訪問桶或?qū)ο髸r(shí),如果桶或?qū)ο笪垂_,只有桶或?qū)ο蟮膿碛姓卟拍軌蛟L問,訪問時(shí)需要提供訪問密鑰(AK/SK)。您還可以使用各種訪問控制機(jī)制,例如桶策略和訪問控制列表(ACL),選擇性地向您的用戶和用戶組授予權(quán)限。傳輸數(shù)據(jù)時(shí),OBS支持HTTPS/SSL協(xié)議;如果您需要更高安全性,可以開啟服務(wù)端加密功能。此外,OBS控制臺(tái)支持敏感操作保護(hù),開啟后執(zhí)行刪除桶等敏感操作時(shí),系統(tǒng)會(huì)進(jìn)行身份驗(yàn)證,進(jìn)一步保證OBS配置和數(shù)據(jù)的安全性。OBS敏感操作清單。
問:OBS會(huì)不會(huì)掃描我的數(shù)據(jù)用于其他用途?
系統(tǒng)對(duì)數(shù)據(jù)做的掃描僅限于判斷數(shù)據(jù)塊是否存在和被損壞(如有損壞,會(huì)啟動(dòng)修復(fù)),不會(huì)讀取具體的內(nèi)容。
問:后臺(tái)管理人員能否導(dǎo)出我存在OBS中的數(shù)據(jù)?
管理員無(wú)法導(dǎo)出用戶數(shù)據(jù)。訪問桶或?qū)ο髸r(shí),如果桶或?qū)ο笪垂_,只有桶或?qū)ο蟮膿碛姓卟拍軌蛟L問,訪問時(shí)需要提供訪問密鑰(AK/SK)。
問:OBS如何保證我的數(shù)據(jù)不會(huì)被盜用?
只有桶或?qū)ο蟮膿碛姓卟拍茉L問,訪問時(shí)需要提供訪問密鑰(AK/SK),并且還有ACL、桶策略、防盜鏈等多種訪問控制機(jī)制保證數(shù)據(jù)的訪問安全。
問:在使用AK和SK訪問OBS過(guò)程中,密鑰AK和SK是否可以更換?
可以。在使用過(guò)程中,密鑰AK和SK可以隨時(shí)更換。
問:多個(gè)用戶是否可以共享一對(duì)AK和SK來(lái)訪問OBS?
可以。不同的用戶使用相同的一對(duì)AK和SK可以同時(shí)訪問OBS中的資源,且訪問到的資源相同。
問:我對(duì)存儲(chǔ)在OBS上的數(shù)據(jù)加密時(shí),可支持哪些加密技術(shù)?
您在將數(shù)據(jù)上傳到OBS中前,可以事先對(duì)數(shù)據(jù)進(jìn)行加密,以保證傳輸和保存的安全性。OBS不限定客戶端加密的技術(shù)。
用戶可根據(jù)需要對(duì)對(duì)象進(jìn)行服務(wù)端加密,使對(duì)象更安全的存儲(chǔ)在OBS中。
需要上傳的對(duì)象可以通過(guò)數(shù)據(jù)加密服務(wù)器提供密鑰的方式進(jìn)行服務(wù)端加密。用戶首先需要在KMS中創(chuàng)建密鑰(或者使用KMS提供的默認(rèn)密鑰),當(dāng)用戶在OBS中上傳對(duì)象時(shí)使用該密鑰進(jìn)行服務(wù)端加密。
當(dāng)啟用服務(wù)端加密功能后,用戶上傳對(duì)象時(shí),數(shù)據(jù)會(huì)在服務(wù)端加密成密文后存儲(chǔ)。用戶下載加密對(duì)象時(shí),存儲(chǔ)的密文會(huì)先在服務(wù)端解密為明文,再提供給用戶。
OBS支持通過(guò)接口提供KMS托管密鑰的服務(wù)端加密(SSE-KMS)和客戶提供加密密鑰的服務(wù)端加密(SSE-C)兩種方式,SSE-C方式是指OBS使用用戶提供的密鑰和密鑰的MD5值進(jìn)行服務(wù)端加密。
問:被委托帳號(hào)或用戶為什么無(wú)法上傳下載KMS加密對(duì)象?
OBS服務(wù)端加密功能使用的前提是已經(jīng)在IAM中為帳號(hào)或用戶授予KMS Administrator權(quán)限。如果當(dāng)前帳號(hào)或用戶是被委托方,也需要在委托中被授予KMS Administrator權(quán)限。請(qǐng)聯(lián)系你的委托方進(jìn)行授權(quán),參見委托其他華為云帳號(hào)管理資源。
注意:數(shù)據(jù)加密服務(wù)不是全局服務(wù),委托時(shí)KMS Administrator權(quán)限需要配置在桶所在區(qū)域。由于委托信息保存在IAM中,配置完成后需要等待大約15分鐘權(quán)限才能生效。