
# APM安全配置建议
本文提供了APM使用过程中的安全最佳实践，旨在为提高整体安全能力提供可操作的规范性指导。根据该指导文档您可以持续评估APM资源的安全状态，更好地组合使用APM提供的多种安全能力，提高对运维数据的整体安全防御能力，保护存储在平台内的运维数据不泄露、不被篡改，以及数据传输过程中不泄露、不被篡改。
本文从以下几个维度给出建议，您可以评估使用情况，并根据业务需要在本指导的基础上进行安全配置。
- [正确使用APM访问密钥并进行自定义加密]
- [通过APM提供的访问控制能力合理分配用户权限]
- [通过数据脱敏进行隐私及敏感信息数据保护]
- [建议使用新版本探针获得更好的监控体验和更强的安全能力]
 #### 正确使用APM访问密钥并进行自定义加密
1. **建议妥善保管并轮换** **APM访问密钥**
   APM访问密钥（AK/SK，Access Key ID/Secret Access Key）是您在华为云APM服务的长期身份凭证，探针携带密钥ID（AK）上报数据，华为云通过该AK识别访问用户的身份，通过SK对请求数据进行签名认证，用于确保上报请求的机密性、完整性和请求者身份的正确性。建议您妥善保管APM访问密钥；同时您可以通过访问密钥界面的创建、删除与禁用功能进行密钥轮换操作。
   
2. **建议自定义函数对认证信息进行自定义加密**
   为了更好地保护您的身份认证信息，华为APM服务提供了一个密钥自定义加密通道。您可以通过自定义函数对AK/SK进行加密，并将解密函数放置到探针指定目录中。业务启动时探针将通过您提供的自定义解密函数进行密钥解析，从而更好地保护用户隐私，防止身份认证信息泄露。详情请参见[访问密钥](https://support.huaweicloud.com/usermanual-apm2/apm_07_0034.html)。
   
 
 #### 通过APM提供的访问控制能力合理分配用户权限
1. **建议对不同角色的IAM用户设置不同的权限，避免权限过大导致数据泄露或被误操作**
   为更好地进行权限隔离和管理，建议您配置独立的IAM管理员，授予IAM管理员IAM策略的管理权限。IAM管理员可以根据您业务的实际诉求创建不同的用户组，用户组对应不同的数据访问场景，通过将用户添加到用户组并将IAM策略绑定到对应用户组，IAM管理员可以为不同职能部门的员工按照最小权限原则授予不同的数据访问权限。详情请参见[登录保护](https://support.huaweicloud.com/usermanual-iam/iam_07_0002.html#section1)及[登录验证策略](https://support.huaweicloud.com/usermanual-iam/iam_01_0704.html)。
   
2. **建议通过企业项目进行业务逻辑隔离**
   您在华为云账号中给员工创建IAM用户组后，可以在企业管理服务控制台创建企业项目，并在企业项目中为用户组授予相应的权限，实现人员授权及权限控制。企业项目可将企业分布在不同区域的资源按照企业项目进行统一管理，同时可以为每个企业项目设置拥有不同权限的用户组。详情请参见[通过IAM为企业中的用户和用户组进行授权](https://support.huaweicloud.com/usermanual-apm2/apm_07_0038.html)
   
 
 #### 通过数据脱敏进行隐私及敏感信息数据保护
当业务调用请求中包含用户敏感信息时，建议您通过数据脱敏功能对敏感信息进行脱敏处理。 您可以前往数据脱敏界面创建针对业务组件的自定义脱敏配置，平台将通过标志化或掩码方式对敏感信息进行处理。完成配置并生效后，您可前往调用链界面查看上报数据详情。
 #### 建议使用新版本探针获得更好的监控体验和更强的安全能力
为了获得更好的监控体验和更强的安全能力，建议您定期升级并使用新版本探针。最新版本探针在对应界面下载，对应指导请参见[探针更新说明](https://support.huaweicloud.com/productdesc-apm2/apm_01_0093.html)。
