上云第一天
新手必看快速了解云上安全基础知识和常见安全风险,迈出云上安全第一步。
阿里云从物理设备、虚拟化层到云产品构建了坚实的安全体系,为您提供高安全、高可信的基础设施和云服务,并配套一系列安全工具与专家支持,助您高效应对常见的安全问题。
参照最佳实践,安全地使用云:一方面用安全的方式配置云上资源,另一方面定期检测并修复应用组件与业务代码中的安全漏洞。
敏感凭据泄露
服务器被入侵
流量攻击
云资源访问权限过大
AccessKey、百炼 API Key 等凭据可直接调用云资源与云服务 API,一旦被盗可冒用您的身份操作资源,将对您的业务带来极大影响,建议:
- 1不要将 Key 硬编码在代码中或上传到公开代码库;
- 2遵循最小权限原则,按需为凭据授权;
- 3及时修复存放 AK 的第三方应用(如 Nacos、Dify 等)漏洞,且不对公网开放。
使用准备
账号安全配置阿里云针对真人用户与程序 / AI 两类使用者,提供了不同的账号与凭据体系。完成账号注册后,建议区分真人用户与程序 / AI Agent 两类使用者,分别做好安全配置。
真人用户
真人用户通过控制台登录操作云资源,需重点做好权限隔离与账号防护
程序 / AI Agent
应用程序或 AI Agent 通过凭据调用阿里云 OpenAPI,需做好凭据的授权、保密与轮转
构建云上业务
安全使用云资源完成账号与权限配置后,就可以按业务需要开通云资源、部署应用了。一方面合理规划网络架构,减少暴露面;另一方面,用安全的方式配置您的云资源,避免预期外的访问和数据泄漏。
云服务器 ECS
重点关注操作系统底层安全,及时修复高危漏洞、设置周期性安全配置,并使用 SSH 密钥对代替密码远程连接实例,降低被扫描爆破风险。
云数据库 RDS
将数据库限制在内网访问并配置严格的读写权限,避免数据库被未授权访问。此外,还应该开启审计日志并保留每日备份。
对象存储 OSS
避免开启公共读或公共读写,根据实际情况为 Bucket 和 Object 设置读写权限 ACL。
使用网络 ACL 控制专有网络 VPC
通过配置网络 ACL,可以实现对 VPC 中子网间流量的访问控制。对于不存在公网访问需求的实例,应部署到没有互联网路由的子网中。
使用安全组管理实例的出入流量
安全组是实例维度的更细粒度访问控制,应遵循最小开放原则配置,避免设置 0.0.0.0/0 作为授权对象。
使用云防火墙加强网络防护
云防火墙为整个 VPC 或特定的 VPC 之间提供统一的安全策略管理,可基于访问行为分析提供更细致的防护。
持续安全运营
建立监测与响应业务上线后,安全并非一劳永逸。而是需要持续投入的日常工作。建议建立常态化的安全运营机制,形成从监测发现、及时处置到修复加固的闭环,让风险始终处于可控范围。
加强防护
开启主机防护,及时修补漏洞并持续查杀病毒,降低主机被入侵风险。
免费领取 ECS 安全收益一键开通主机防护。
网站类业务接入 ESA 边缘安全加速,清洗恶意流量、抵御 Web 攻击。
免费领取 ESA 基础版套餐享 Web 防护与加速。