云采用框架-多账号统一管理:统一安全管理

时间:2025-01-21 11:51:15

统一安全管理

以安全运营账号为中心,在这里集中部署 安全云脑 (SecMaster)、 数据安全中心 (Data Security Center,DSC)、数据库安全服务(Database Security Service,DBSS)、 数据加密 服务(Data Encryption Workshop, DEW)、 云证书管理服务 (Cloud Certificate Manager,CCM)和主机安全服务(Host Security Service,HSS)等,针对其他子账号进行统一的安全管理,如下图所示。

安全运营账号中的SecMaster服务可以与部署在其他账号下的安全云脑和HSS服务进行协同,无需登录到其他账号,在安全运营账号中就可以对其他账号进行统一的安全运营,包括统一云上资产管理、统一的安全态势管理、统一安全信息和事件管理、统一的安全编排与响应等活动。安全运营账号的DSC服务可以对所有成员账号进行统一的数据安全防护,包括针对所有成员账号的统一数据安全风险识别和统一数据保护(数据水印、数据脱敏)。安全运营账号的DBSS服务可以基于Agent采集模式,在网络可达的前提下,实现跨账号的数据库审计和统一信息展现。安全运营账号的CCM服务可以集中申请SSL证书,然后通过 RAM 服务共享给其他账号使用。安全运营账号的DEW服务可以集中创建KMS秘钥,然后通过RAM服务共享给其他账号使用。

图1 多账号的统一安全管理

网络安全防护相关的服务,如WAF、Anti-DDoS和网络防火墙等服务,按照就近部署原则集中部署在网络运营账号,以保护网络运营账号中的NAT网关和弹性公网IP等网络连接资源。

support.huaweicloud.com/usermanual-caf/caf_01_0051.html