华为云用户手册

  • 支持审计的关键操作 云审计 服务(CloudTrace Service,以下简称 CTS )为您提供云服务资源的操作记录,供您查询、审计和回溯使用。 通过云审计服务,您可以记录云审计自身服务相关的操作事件,便于日后的查询、审计和回溯。 表1 云审计服务支持的自身服务操作列表 操作名称 资源类型 事件名称 创建追踪器 tracker createTracker 修改追踪器 tracker updateTracker 停用追踪器 tracker updateTracker 启用追踪器 tracker updateTracker 删除追踪器 tracker deleteTracker 创建关键操作通知 notification createNotification 删除关键操作通知 notification deleteNotification 修改关键操作通知 notification updateNotification 修改关键操作通知状态 notification updateNotificationStatus 停用关键操作通知 notification updateNotification 启用关键操作通知 notification updateNotification 导出事件列表事件 trace getTrace
  • 入门实践 当您完成了查看审计事件、配置追踪器等基本操作后,可以根据自身的业务需求使用云审计服务提供的一系列常用实践。 表1 常用最佳实践 实践 描述 结合 函数工作流 对登录/登出进行审计分析 该实践介绍如何通过CTS云审计服务,完成对公有云账户的各个云服务资源操作和结果的实时记录。 通过在函数工作流服务中创建CTS触发器获取订阅的资源操作信息,经由自定义函数对资源操作的信息进行分析和处理,产生告警日志。再由 SMN 消息通知服务通过短信和邮件推送告警信息,通知业务人员进行处理。
  • 关联服务 对象存储服务 (Object Storage Service,简称OBS):存储事件文件。 由于云审计服务需要高频次的访问转储的OBS桶,因此必须选择使用标准存储类型的OBS桶。 数据加密 服务(Data Encryption Workshop,简称DEW):为事件文件加密功能提供密钥。 云日志 服务(Log Tank Service,简称LTS):提供日志存储功能。 消息通知 服务(Simple Message Notification,简称SMN):检测到关键操作时,调用消息通知服务向用户发送邮件、短信通知。
  • 操作场景 用户首次进入云审计服务时,在追踪器页面单击“开通云审计服务”,系统会自动为您创建一个名为system的管理追踪器,之后您也可以在追踪器页面创建多个数据追踪器。管理追踪器会自动识别并关联当前租户所使用的所有云服务,并将当前租户的所有操作记录在该追踪器中。数据追踪器会记录租户对OBS桶中的数据操作的详细信息。 用户通过云审计控制台只能查询最近7天的操作记录。如果需要查询超过7天的操作记录,您必须配置转储到对象存储服务(OBS),才可在OBS桶里面查看历史文件。否则,您将无法追溯7天以前的操作记录。
  • 在LTS日志流中查看历史事件记录 您已经配置了system追踪器将事件转储至LTS日志流,系统立即以新的规则开始记录操作,您现在可以在LTS日志流中查看历史事件文件。 在追踪器页面,system追踪器的“存储服务”一栏,会显示您在配置转储时设置的LTS日志流“CTS/system-trace”,单击日志流名称,页面跳转到云日志服务控制台上“CTS/system-trace”日志流界面。 图4 单击日志流名称 在“CTS/system-trace”日志流界面,您可以查看历史操作事件日志信息。 关于云审计服务事件结构的关键字段详解,请参见事件结构和事件样例。 图5 system-trace日志流页面 单击按钮,您可以下载日志文件到本地。
  • 使用说明 由于云审计服务的关键操作通知需要使用消息通知服务向相关的订阅者发送通知,因此需要提前了解消息通知服务的创建主题、添加订阅等操作。 云审计服务支持创建100个关键操作通知: 自定义类型的关键操作通知支持单独设置触发操作范围、指定操作用户和通知主题。 完整类型的关键操作通知,支持通知主题。 如果云审计服务和 云监控服务 使用同一消息主题,则接受终端一样,但是发送的内容不同。 单个关键操作通知支持最多对10个用户组的50个用户发起的操作进行通知配置。单个关键操作通知不支持一次选择多个用户组,但是可以分次添加不同用户组中的用户在同一个关键操作通知。
  • 开启云审计服务,请配置审计事件通知 云审计提供了事件通知能力,便于用户实时接收重点审计事件通知,操作详情:启用审计事件通知。当您在比较关注对华为云的资源增加删除比较关注时,您可启用云审计事件通知规则并配置相应资源的服务类型、资源类型、动作,云审计服务将实时根据您配置邮件或短信的规则通过消息通知服务(SMN)发送通知。以E CS 服务为例,在云审计界面选择事件通知,选择ECS服务,选择ECS的资源类型ecs,选择对应的action,然后订阅SMN通知即可。具体操作和邮件通知范例如下图: 图1 关键操作通知 图2 邮件通知 父主题: CTS安全最佳实践
  • 步骤二:在LTS中查询事件 在云审计控制台的追踪器页面,单击system追踪器右侧的LTS日志流名称,进入到system-trace日志流详情页面。 图3 单击日志流名称 图4 system-trace日志流页面 单击右上角的“15分钟(相对)”,设置查询的时间范围。 在搜索框中输入access_key_id:{access_key_id},单击“查询”。 {access_key_id}请替换为您自己的AccessKey ID。 查询日志时报错提示:access_key_id 字段未配置字段索引,不支持查询该字段。 可能原因:用户没有配置字段索引。 解决方法:请您在索引配置中创建access_key_id字段的字段索引,重新执行查询语句。配置说明请参考配置索引。 图5 搜索access_key_id 单击搜索框右侧的图标,可以创建快速查询。输入快速查询名称后,单击“确定”。 图6 创建快速查询 创建快速查询后,您可以在云日志服务控制台的CTS日志组页面直接选择该快速查询。 图7 快速查询
  • 准备工作 为用户添加云审计服务(CTS)和云日志服务(LTS)操作权限。 如果您是以主账号登录华为云,请跳到步骤一:开通云审计服务并配置system追踪器。 如果您是以 IAM 用户登录华为云,需要联系CTS管理员(主账号或admin用户组中的用户)对IAM用户授予CTS FullAccess权限。授权方法请参见给IAM用户授权。 联系LTS管理员(主账号或admin用户组中的用户)对IAM用户授予LTS FullAccess权限。 使用云日志服务(LTS)日志存储功能,这会产生额外费用,LTS的计费详情请参考产品价格详情。
  • 使用 云监控 服务对重点审计事件进行实时监控告警 云审计会将华为云ECS、VPC、EVS等云服务重点审计事件如: deleteServer、deleteVpc、deleteVolume等发送 CES 事件监控中,您可使用该服务监控自己的云上资源操作频率,执行自动实时监控、告警和通知操作,帮助您实时掌握特定云服务云上资源操作频次、操作返回状态、发生时间等信息。云监控服务不需要开通,当启用CTS服务后,CTS服务自动将特定云服务审计事件上报CES。 关于云监控服务的更多介绍,请参见云监控服务产品介绍。 下面以IAM服务用户登录、登出事件为例,选择CES的事件监控,选择用户登录时间。 图1 事件监控 设置告警策略,可以设置一个事件周期,阀值超过设置可视为此用户登录异常产生。 图2 告警策略 父主题: CTS安全最佳实践
  • 建议对不同角色的IAM用户仅设置最小权限,避免权限过大导致数据泄露 为了更好的进行权限隔离和管理,建议您配置独立的IAM管理员,授予IAM管理员IAM策略的管理权限。 IAM管理员可以根据您业务的实际诉求创建不同的用户组,用户组对应不同的数据访问场景。 通过将用户添加到用户组并将IAM策略绑定到对应用户组,IAM管理员可以为不同职能部门的员工按照最小权限原则授予不同的数据访问权限,详情请参见CTS权限管理。 父主题: CTS安全最佳实践
  • 场景二:查询指定DEW密钥的使用情况 在云审计控制台,单击左侧导航栏的“事件列表”。 单击页面上方的“最近1小时”,设置查询的时间范围。 在搜索框中输入需要查询的指定DEW密钥的密钥ID:“资源ID:{resource_id}”。 {resource_id}请替换为您需要查询的DEW密钥的密钥ID。在云审计服务中,资源ID(Resource ID)就是DEW密钥的密钥ID。 在事件列表查看事件的查询结果。
  • 启用云审计服务,便于云上用户对操作的事后审查 云审计服务(Cloud Trace Service,CTS),是华为 云安全 解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。 您开通云审计服务并创建和配置追踪器后,CTS可记录CTS的管理事件审计。详情请参考开通云审计。 云审计服务支持多维度资源查询,便于云上用户事后精准审查定位。 图1 事件列表 父主题: CTS安全最佳实践
  • CTS安全最佳实践 安全性是华为云与您的共同责任。华为云负责云服务自身的安全,提供安全的云;作为租户,您应当使用云服务提供的安全能力对业务及数据安全保护,安全地使用云。详情请参见责任共担。 本文提供了CTS使用过程中的安全最佳实践,旨在为提高整体安全能力提供可操作的规范性指导。根据该指导文档您可以持续评估CTS资源的安全状态,更好的组合使用CTS提供的多种安全能力,保护存储在CTS内的数据不泄露、不被篡改,以及数据传输过程中不泄露、不被篡改。 本文从以下几个维度给出建议,您可以评估CTS使用情况,并根据业务需要在本指导的基础上进行安全配置。 启用云审计服务,便于云上用户对操作的事后审查 开启云审计服务配置OBS桶,将审计事件归档OBS永久存储 开启云审计服务,请配置审计事件通知 建议对不同角色的IAM用户仅设置最小权限,避免权限过大导致数据泄露 使用云监控服务对重点审计事件进行实时监控告警 使用最新版本的SDK获得更好的操作体验和更强的安全能力
  • 处理结果 若用户触发账号的登录/登出操作,订阅服务类型日志被触发,日志会直接调用用户函数,通过函数代码对当前登录/出的账号进行IP过滤,若不在白名单内,可收到SMN发送的通知消息邮件,如图1所示。 图1 告警消息邮件通知 邮件信息中包含非法请求ip地址和用户执行的动作(login/logout)。 可以通过函数指标查看函数的调用情况,如图2所示。 图2 函数指标 父主题: 结合函数工作流对登录/登出进行审计分析
  • 云日志服务LTS 下载操作事件 在云审计控制台,进入追踪器页面,system追踪器的“存储服务”一栏,会显示您在配置转储时设置的LTS日志流“CTS/system-trace”。 单击日志流名称“CTS/system-trace”,页面跳转到云日志服务控制台上“CTS/system-trace”日志流界面。 图2 单击日志流名称 下载日志:单击页面右上方的图标,在弹出的下载日志页面中选择下载方式,下载日志文件到本地。详细操作说明请参考日志搜索的常用操作。
  • 在云日志服务LTS查询审计事件 在追踪器页面,单击system追踪器右侧的LTS日志流名称,进入到system-trace日志流详情页面。 图3 单击日志流名称 图4 system-trace日志流页面 单击右上角的“15分钟(相对)”,设置查询的时间范围。 在搜索框中输入trace_name : createServer,单击查询,查询创建云服务器的事件详情。 图5 搜索createServer事件
  • 步骤二:在LTS中查询事件 在云审计控制台的追踪器页面,单击system追踪器右侧的LTS日志流名称,进入到system-trace日志流详情页面。 图3 单击日志流名称 图4 system-trace日志流页面 单击右上角的“15分钟(相对)”,设置查询的时间范围。 在搜索框中输入user.name:{username},单击“查询”。 执行搜索与分析前,需要将上报的日志进行结构化配置和索引配置,详细请参考设置云端结构化解析日志和设置LTS日志索引配置。 {username}请替换为您自己的用户名称。用户名称是指:在控制台右上角用户名的下拉选项中,选择“我的凭证”,在我的凭证页面中获取“IAM用户名”。 图5 搜索user.name 单击搜索框右侧的图标,可以创建快速查询。输入快速查询名称后,单击“确定”。 图6 创建快速查询 创建快速查询后,您可以在云日志服务控制台的CTS日志组页面直接选择该快速查询。
  • 准备工作 为用户添加云审计服务(CTS)和云日志服务(LTS)操作权限。 如果您是以主账号登录华为云,请跳到步骤一:开通云审计服务并配置system追踪器。 如果您是以IAM用户登录华为云,需要联系CTS管理员(主账号或admin用户组中的用户)对IAM用户授予CTS FullAccess权限。授权方法请参见给IAM用户授权。 联系LTS管理员(主账号或admin用户组中的用户)对IAM用户授予LTS FullAccess权限。 使用云日志服务(LTS)日志存储功能,这会产生额外费用,LTS的计费详情请参考产品价格详情。
  • 开启云审计服务配置OBS桶,将审计事件归档OBS永久存储 由于CTS只支持查询7天的审计事件,为了您事后审计、查询、分析等要求,启用CTS追踪器请配置OBS服务桶(建议您配置独立OBS桶并配置DEW加密存储专门用于归档审计事件)。当云上资源发生变化时,CTS服务将审计事件归档至OBS的桶,操作详情参考:追踪器配置OBS转储。 使用数据加密服务(DEW)中的密钥对OBS桶中的对象进行全量加密或者部分加密,详细操作请参见OBS服务端加密。 图1 配置转储 父主题: CTS安全最佳实践
  • 告警消息推送 在SMN消息通知服务创建主题,此处以主题名称cts_test为例,创建过程请参考创建主题。 在SMN消息通知服务订阅主题,用于将告警消息推送至该主题下的订阅终端,此处以添加邮件订阅终端为例,订阅cts_test主题,订阅过程请参考订阅主题。 订阅主题可选择通过邮件、短信、HTTP/HTTPS等形式推送告警消息。 本案例中推送告警消息的事件是:当日志事件通过CTS触发器触发函数执行时,函数中过滤白名单告警日志,产生的告警消息推送至SMN主题的订阅终端。
  • 创建委托 登录 统一身份认证 服务控制台,在左侧导航栏单击“委托”,进入“委托”界面。 单击“创建委托”,进入“创建委托”界面。 填写委托信息。 委托名称:输入您自定义的委托名称,此处以“serverless_trust”为例。 委托类型:选择“云服务”。 云服务:选择“函数工作流 FunctionGraph”。 持续时间:选择“永久”。 描述:填写描述信息。 单击“下一步”,进入委托选择页面,在“配置权限”界面勾选“CTS Administrator”和“SMN Administrator”。 SMN Administrator:拥有该权限的用户可以对SMN服务下的资源执行任意操作。 选择“CTS Administrator”,由于该策略有依赖,在勾选时,还会自动勾选依赖的策略:Tenant Guest。 单击“下一步”,根据实际业务需求选择资源授权范围,单击“确定”,完成权限委托设置。
  • 计费模式 基因平台 基因平台提供包年包月、按需两种计费方式,您可以按需求进行选择,计费详情请参见价格计算器。 盘古辅助制药平台 盘古辅助制药平台提供包年包月、按需两种计费方式,您可以按需求进行选择,计费详情请参见价格计算器。 OBS数据下载 OBS数据下载产生的流量费用为按需计费,计费详情请参考OBS流量费用中“公网流出流量 / 00:00-08:00(闲时)”和“公网流出流量 / 08:00-24:00(忙时)”。
  • 抗病毒药物研发 计算机辅助药物筛选根据病毒靶点和小分子药物的3D结构,计算病毒蛋白与药物之间的结合能量,实现从成千上万的小分子库中筛选出与病毒结合最紧密的候选药物,从而快速为药物研究和临床试验提供方向。 药物筛选通常分为靶点蛋白确定、候选药物小分子筛选、试验验证、临床验证四大阶段。 计算机辅助技术可以极快地加速前两个阶段,利用同源建模和分子动力学模拟,从病毒蛋白一级序列快速获得病毒蛋白3D结构,并且依托云端算力实现大规模筛选和成药性分析,从万级的小分子筛选库获得百级的候选小分子只需耗时10天。随后研究机构、药厂通过试验验证和临床试验,最终确定可靠的药物小分子用于疾病治疗。 图1 药物筛选之旅
  • 新型冠状病毒CT影像智能分析 新型冠状病毒肺炎AI辅助医学影像量化分析服务基于华为云领先的计算机视觉与医学影像分析等AI技术,可全自动、快速、准确地为影像及临床医生提供CT量化结果,缓解可准确诊断新冠肺炎影像医生紧缺的局面及隔离防控压力,减轻医生诊断工作负荷。同时,基于华为云强大算力,该服务可实现单病例量化结果秒级输出,AI+医生复核的总体效率是纯人工量化评估速度的数十倍,可大幅提升诊断效率。 新冠病毒CT影像分析实现了如下优势: 病灶的智能识别与分割。 病灶体积的自动准确测量,并与解剖学位置对应。 对分析结果自动三维重建,直观呈现,方便指导病人用药治疗。 单病例量化结果秒级输出,AI+医生复核总体效率是纯人工量化评估速度的数十倍。 病灶区域分割DICE(预测病灶和真实病灶的重合度)及AVD(预测病灶体积与真实病灶体积误差)指标业界领先,与医生用手工准确勾勒的结果高度一致。
  • SPONGE 分子模拟是指利用计算机以原子水平的分子模型来模拟分子结构与行为,进而模拟分子体系的各种物理、化学性质的方法。它是在实验基础上,通过基本原理,构筑起一套模型和算法,从而计算出合理的分子结构与分子行为。SPONGE(Simulation Package tOward Next GEneration)是由北京大学高毅勤教授课题组与华为团队联合开发的新一代分子动力学模拟程序,具有高性能、模块化等特性,是一个完全自主研发的分子模拟软件库。基于高毅勤教授课题组和华为团队的技术支持,已经实现自由能微扰加速10倍以上。
  • 基因组分析 提供从基因组数据管理、生物信息分析流程到科研分析管理整个流程的服务,快速实现基因组数据分析及AI建模,提供高性能、高可靠性、高性价比的基因测序计算、存储、分析和AI能力支持,让科研过程标准化、可执行。 基因组测序是新型冠状病毒疑似病例确诊的病原学证据之一,基于基因组分析结果,可准确识别病毒基因特性,监测病毒变异趋势,在疫情防控、疾病诊治、药物筛选、疫苗设计与药物研发等工作中发挥着不可替代的基础性的作用;也将支撑病毒溯源、变异进化、致病机理等研究工作。华为云联合多家科研单位,推出基因组自动化鉴定云平台。该平台直接对接人体样本的RNA二代测序原始数据,具有对数据全自动质量控制、拼接和病毒组成分析等功能,实现了对样本中可能存在的包括新型冠状病毒在内的各种病毒的快速检测,并在线分析各种病毒的相对载量。
  • 功能 图1 智能信息服务号核心功能 核心功能 品牌认证及展示 实现对企业品牌、Logo多途径曝光及展示,可提升企业的社会认知度并加强客户的识别留存。 自定义菜单 通过主菜单、子菜单自定义服务营销入口,可实现: 直达服务页面。 直接拨打客服电话。 根据营销需求快速、灵活自定义菜单。 直达快应用/H5/MINI card营销活动、服务等页面。 自定义短信下挂按钮 通过短信下挂按钮,自定义营销入口,可实现: 根据营销需求快速、灵活自定义按钮。 跳转H5、Deeplink、快应用或MINI card推荐下载。 打开应用服务跳转 可跳转企业的公司官网、APP、快应用、H5页面、MINI card、快服务等应用。 企业主页展示 包含企业Logo、企业简介、服务营销菜单、客服通道、快应用入口。 多样化自定义营销入口 作为更丰富的自定义服务&营销入口,可实现: 快应用&快服务集约化入口。 直达核心服务或重点营销活动。 私域流量,自主经营。
  • 产品优势 提供开放的、易于扩展的平台架构。 提供端到端的AI赋能平台加速AI的研发和应用。 提供针对医疗行业的AI自动建模工具。 提供医疗领域专业的预置资产,提升企业的效率。 内置大量生物医疗领域标准分析流程,并结合华为特有的高性能云计算,多样性算力,大数据等技术加速计算过程。 支持十亿节点、百亿边的超大规模图数据库查询,提供适用于基因和生物网络数据的图深度学习算法。 拥有基于基因组数据自动深度学习的技术框架AutoGenome,深度融合人工智能技术,产生更加便捷、快速、准确、可解释的医疗智能模型,加速医疗大健康行业的研究工作。 成熟的权限管理体系,保障数据安全的同时,确保团队高效协作。
  • 智能信息服务号 表3 KooMessage 智能信息服务号操作与系统策略关系 操作 KooMessage FullAccess KooMessage ReadOnlyAccess KooMessage CommonOperations KooMessage SA FullAccess KooMessage SA ReadOnlyAccess KooMessage SA CommonOperations 查询企业基本信息 √ √ √ √ √ √ 创建企业 √ × √ √ × √ 企业资料管理 √ × √ √ × √ 更新企业 √ × √ √ × √ 查询智能信息服务号的资源 √ √ √ √ √ √ 上传智能信息服务号的资源 √ × √ √ × √ 创建智能信息服务号的菜单 √ × √ √ × √ 查询智能信息服务号的菜单 √ √ √ √ √ √ 更新智能信息服务号的菜单 √ × √ √ × √ 查询智能信息服务号的商家 √ √ √ √ √ √ 创建智能信息服务号的商家 √ × √ √ × √ 更新智能信息服务号的商家 √ × √ √ × √ 查询智能信息服务号的主页 √ √ √ √ √ √ 创建智能信息服务号的主页 √ × √ √ × √ 更新智能信息服务号的主页 √ × √ √ × √ 查询智能信息服务号的端口号 √ √ √ √ √ √ 创建智能信息服务号的端口号 √ × √ √ × √ 绑定服务号到通道号 √ × √ √ × √ 解绑服务号的通道号 √ × × √ × × 删除通道号 √ × × √ × × 查询服务号 √ √ √ √ √ √ 创建服务号 √ × √ √ × √ 更新服务号 √ × √ √ × √ 冻结服务号 √ × × √ × ×
共100000条