# 检测并处理OBS桶内的异常AK/SK
#### 应用场景
您可以使用DSC的凭据泄露检测功能，检测OBS数据中是否存在明文访问密钥（AccessKey ID和AccessKey Secret，下文统称AK）和被异常AK访问的风险行为。通过查看异常AK和告警事件，及时确认并处理外泄的AK以及异常AK访问OBS数据的风险行为，以免AK泄露和滥用，导致OBS数据被未授权访问和泄露。
#### 方案架构
本文通过模拟检测到OBS桶中存在明文AK，以及使用已泄露AK访问OBS中公共读文件上报告警事件为例，介绍如何使用DSC的凭据泄露检测功能，针对OBS桶中AK泄露和异常AK访问告警事件进行检测和治理，以提升OBS数据安全。
![](https://support.huaweicloud.com/bestpractice-dsc/zh-cn_image_0000002769335705.png)
实现异常AK访问OBS数据告警和处理，需要四步：
1. **创建OBS桶并上传文件**：创建OBS桶并上传示例文件，包含一个保存AK信息的文件。
2. **将OBS桶授权并接入DSC：**将OBS桶授权接入DSC后，才支持对OBS内的数据进行访问。
3. **创建凭据泄露检测任务**：确保DSC能对OBS桶进行AK泄露和异常访问检测。
4. **查看AK泄露风险事件及处置**：检测到的AK泄露并生成风险事件，方便您查看事件详情并及时处理。
 
#### 前提条件
- 当前账号已[购买数据安全中心服务](https://support.huaweicloud.com/usermanual-dsc/dsc_01_0008.html)的专业版，并已[开启凭据泄露检测](https://support.huaweicloud.com/usermanual-dsc/dsc_01_4394.html#section2)。
- 当前账号已开通对象存储服务 OBS。
- 本示例模拟AK泄露和异常访问告警场景，需准备一个当前账号下已配置AccessKey ID 和 AccessKey Secret的IAM用户。 具体操作请参见[创建用户并授权](https://support.huaweicloud.com/usermanual-iam/iam_03_0001.html)。
  
 
#### 步骤一：创建OBS桶并上传文件
 #### 创建OBS桶
1. 在OBS[管理控制台](https://console.huaweicloud.com/console/?locale=zh-cn#/obs/manager/buckets)左侧导航栏选择"桶列表"。
2. 在页面右上角单击"创建桶"。
3. 在"创建桶"页面，配置如下参数，其他参数采用默认配置，然后单击"立即创建"。 
   **区域**与购买数据安全中心选择的区域一致，确认"阻止公共访问"处于关闭状态（未开通），设置"桶策略"为"公共读"。
   了解更多创建OBS桶的操作，请参见[创建OBS桶](https://support.huaweicloud.com/usermanual-obs/zh-cn_topic_0045829088.html#section3)。
   
   
 
#### 上传文件到OBS桶
1. 创建一个*test.txt* 文件，输入已准备的IAM用户的AccessKey ID和AccessKey Secret值，然后保存。
   
   ```
   accessKey: DSCxxxxxxxxxxxxxxxxxxxxx
   accessSecret: xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
   ```
   
   
2. 在OBS控制台的桶列表，单击OBS桶名称。
3. 在"对象"页面，单击"上传对象"。
4. 单击"添加文件"，选择[1]中创建的test.txt文件，单击"打开"，等待文件上传成功。其他参数采用默认配置，单击"确定"。
 
#### 步骤二：将OBS桶授权并接入DSC
1. [登录DSC服务控制台](https://console.huaweicloud.com/dsc/)。
2. 选择"资产中心 \> 资产管理"，在资产管理界面左上角，单击云资产授权"修改"，进入"云资产委托授权"页面。
3. 在"云资源委托授权"页面，开启OBS资产授权。
4. 返回"资产管理"页面，选择"OBS \> OBS"，进入OBS资产列表界面。
5. 在OBS资产列表左上角，单击"添加自有桶"。在弹出添加自有桶对话框中，勾选需要添加的OBS桶。
6. 单击"确定"关闭弹窗。OBS桶列表中已有添加的OBS桶，则说明添加成功。
 
#### 步骤三：创建凭据泄露检测任务
1. 在DSC控制台导航栏中，选择"数据安全运营 \> 凭据泄露检测"。
2. 单击"开启凭据泄露检测"开启凭据泄露检测功能，同时创建授权项的服务委托Security Administrator用来查询用户AK列表以及用户列表。
3. 选择"检测任务"页签，单击左上角"新建任务"，进入"新建任务"页面。
4. 设置"任务名称"，"数据源"选择OBS，并选择[创建的OBS桶]，其他参数保持默认配置后，单击"确定"。
 
#### 步骤四：查看AK泄露风险事件及处置
1. 在DSC控制台导航栏中，选择"数据安全运营 \> 凭据泄露检测"。
2. 在"凭据泄露"页面的"AK泄露统计（近30天）"栏，查看"AK泄露总数"、"OBS存储泄露量"等。
3. 选择"检测任务"页签，在检测任务列表中，可以查看当前账号下AK泄露的资产名称。
4. 对当前主账号下及其IAM用户的AccessKey执行禁用操作。具体操作请参见[停用访问密钥](https://support.huaweicloud.com/usermanual-iam/iam_02_0003.html#section3)。
 
