云上安全指南

上云是企业数字化转型的重要一步,而安全是一切业务的基石。本指南旨在帮助您快速建立云上安全的整体认知,确保业务从一开始即运行在安全轨道之上。

  1. 新手必看
    上云第一天
  2. 账号安全配置
    使用准备
  3. 安全使用云资源
    构建云上业务
  4. 建立监测与响应
    持续安全运营

上云第一天

新手必看

快速了解云上安全基础知识和常见安全风险,迈出云上安全第一步。

首先,了解您需要关注什么
阿里云提供

阿里云从物理设备、虚拟化层到云产品构建了坚实的安全体系,为您提供高安全、高可信的基础设施和云服务,并配套一系列安全工具与专家支持,助您高效应对常见的安全问题。

您需要关注

参照最佳实践,安全地使用云:一方面用安全的方式配置云上资源,另一方面定期检测并修复应用组件与业务代码中的安全漏洞。

云上常见安全风险及预防方式
  • 敏感凭据泄露
  • 服务器被入侵
  • 流量攻击
  • 云资源访问权限过大

AccessKey、百炼 API Key 等凭据可直接调用云资源与云服务 API,一旦被盗可冒用您的身份操作资源,将对您的业务带来极大影响,建议:

  1. 1不要将 Key 硬编码在代码中或上传到公开代码库;
  2. 2遵循最小权限原则,按需为凭据授权;
  3. 3及时修复存放 AK 的第三方应用(如 Nacos、Dify 等)漏洞,且不对公网开放。

使用准备

账号安全配置

阿里云针对真人用户与程序 / AI 两类使用者,提供了不同的账号与凭据体系。完成账号注册后,建议区分真人用户与程序 / AI Agent 两类使用者,分别做好安全配置。

构建云上业务

安全使用云资源

完成账号与权限配置后,就可以按业务需要开通云资源、部署应用了。一方面合理规划网络架构,减少暴露面;另一方面,用安全的方式配置您的云资源,避免预期外的访问和数据泄漏。

云资源安全

云服务器 ECS

重点关注操作系统底层安全,及时修复高危漏洞、设置周期性安全配置,并使用 SSH 密钥对代替密码远程连接实例,降低被扫描爆破风险。

云数据库 RDS

将数据库限制在内网访问并配置严格的读写权限,避免数据库被未授权访问。此外,还应该开启审计日志并保留每日备份。

对象存储 OSS

避免开启公共读或公共读写,根据实际情况为 Bucket 和 Object 设置读写权限 ACL。

网络访问控制

使用网络 ACL 控制专有网络 VPC

通过配置网络 ACL,可以实现对 VPC 中子网间流量的访问控制。对于不存在公网访问需求的实例,应部署到没有互联网路由的子网中。

使用安全组管理实例的出入流量

安全组是实例维度的更细粒度访问控制,应遵循最小开放原则配置,避免设置 0.0.0.0/0 作为授权对象。

使用云防火墙加强网络防护

云防火墙为整个 VPC 或特定的 VPC 之间提供统一的安全策略管理,可基于访问行为分析提供更细致的防护。

持续安全运营

建立监测与响应

业务上线后,安全并非一劳永逸。而是需要持续投入的日常工作。建议建立常态化的安全运营机制,形成从监测发现、及时处置到修复加固的闭环,让风险始终处于可控范围。

加强防护

从主机层与应用层持续加固,前置拦截已知风险。
主机层

开启主机防护,及时修补漏洞并持续查杀病毒,降低主机被入侵风险。 免费领取 ECS 安全收益一键开通主机防护。

应用层

网站类业务接入 ESA 边缘安全加速,清洗恶意流量、抵御 Web 攻击。 免费领取 ESA 基础版套餐享 Web 防护与加速。

接收与处理告警

维护安全消息接收人,确保安全告警第一时间送达负责人; 收到告警后及时处置,必要时提交安全工单,联系安全专家协助响应。

做好备份与容灾