数据安全屋管理
创建数据安全屋后,仅安全屋内的IAM用户和VPC网络支持访问安全屋内的资源,实现租户间数据、资源强隔离。同时,创建数据安全屋后,系统将自动创建用户组 DSC-DSZ-AllUsers并绑定默认策略,同时将账号下所有IAM用户加入该用户组。
创建数据安全屋后,可单独在安全屋内添加IAM用户、VPC网络以及资源。
- 添加IAM用户:将IAM用户添加到创建的安全屋内,仅安全屋内的用户可以访问安全屋内的资源。
- 添加网络:将VPC网络添加到创建的安全屋内,安全屋内的用户仅支持通过安全屋内的VPC网络访问安全屋内的资源。
- 添加资源:将存储资源、计算资源、KMS密钥添加到创建的安全屋内,实现资源强隔离。
前提条件
已购买数据安全屋。
创建数据安全屋
- 登录DSC服务控制台。
- 在左侧导航栏中,选择“数据安全屋”,进入“数据安全屋”控制台。
- 在左侧导航栏中,选择“安全屋管理”。
- 单击“创建安全屋”,进入“创建数据安全屋”配置页面,完成“基础配置”。
- “安全屋名称”:自定义安全屋名称。
- “安全屋描述”:可选。简述创建安全屋的用途等等。
- “默认策略”:DSC提供了以下策略。在策略所在行的“操作”列,单击“查看策略”,可查看策略详情。
- DSC-Policy-DSZ-ZoneAccess-${zone-id}:IAM安全屋访问控制策略,非安全屋用户禁止访问安全屋标签资源。
- DSC-Policy-DSZ-TagProtection:IAM标签保护策略,禁止IAM用户直接修改安全屋标签,非管理员禁止修改data-zone标签。
- DSC-Policy-DSZ-NetworkDeny:IAM网络出口控制策略,禁止安全屋资源公网访问 (EIP/NAT/公网IP),禁止VPC跨区域互联互通。
- DSC-Policy-DSZ-OBSBucket:OBS桶策略,OBS桶ACL策略,限制访问范围。
- DSC-Policy-DSZ-VPCEP:VPCEP策略,VPCEP终端服务仅允许安全屋用户访问。
- 单击“下一步”,完成“添加IAM用户与网络配置”。
- “添加IAM用户”:在下拉框中选择IAM用户。添加IAM用户后,系统将自动给选择的IAM用户绑定标签data-security-zone,即该IAM用户有权访问安全屋资源。
- “添加网络”:在下拉框中选择VPC网络。添加网络后,系统将自动给选择的VPC网络资源绑定标签data-security-zone,并自动给VPC中的KMS VPCEP终端节点添加默认策略。
- 单击“下一步”,添加资源。 在下拉框中选择“资源类型”。单击“添加资源”可添加多条资源,单击右上角的“删除”,支持删除资源。
- 当“资源类型”选择“弹性云服务器ECS”、“云容器引擎CCE”、“ModelArts专属资源池”、“对象存储 OBS”时,同时需要选择资源类型对应的资源。
- 当“资源类型”选择“本地客户端”时,需要输入客户端名称、内网IP地址段(可选)、公网IP(可选)。
- 单击“确定”。
添加IAM用户
添加IAM用户后将自动绑定标签 data-security-zone,仅安全屋用户有权访问安全屋资源。
- 登录DSC服务控制台。
- 在左侧导航栏中,选择“数据安全屋”,进入“数据安全屋”控制台。
- 在左侧导航栏中,选择“安全屋管理”。
- 单击安全屋名称,进入“基本信息”页面。
- 选择“IAM用户管理”页签。
- 单击“添加用户”,在弹框中选择IAM用户后单击“确定”。
如果不需要某用户访问安全屋资源,在IAM用户所在行的“操作”列,单击“移除”。
添加网络
添加网络后,系统将自动给选择的VPC网络资源绑定标签 data-security-zone,并自动给VPC中的KMS VPCEP终端节点添加默认策略。
- 登录DSC服务控制台。
- 在左侧导航栏中,选择“数据安全屋”,进入“数据安全屋”控制台。
- 在左侧导航栏中,选择“安全屋管理”。
- 单击安全屋名称,进入“基本信息”页面。
- 选择“网络管理”页签。
- 单击“添加网络”,在弹框中选择VPC后单击“确定”。
如果不需要某网络下的用户访问安全屋资源,在VPC所在行的“操作”列,单击“移除”。
添加资源
DSC支持将OBS、“弹性云服务器ECS”、“云容器引擎CCE”、“ModelArts专属资源池”和本地客户端资源添加到数据安全屋进行管理,添加后,资源后将自动绑定标签data-security-zone,仅安全屋用户有权访问安全屋资源。
添加存储资源
- 登录DSC服务控制台。
- 在左侧导航栏中,选择“数据安全屋”,进入“数据安全屋”控制台。
- 在左侧导航栏中,选择“安全屋管理”。
- 单击安全屋名称,进入“基本信息”页面。
- 选择页签。
- 单击“添加资源”,“类型”默认为OBS,在下拉框中选择需要添加到安全屋的OBS桶资源。
如果不需要安全屋用户访问该资源,在OBS桶所在行的“操作”列,单击“移除”。
添加计算资源
- 登录DSC服务控制台。
- 在左侧导航栏中,选择“数据安全屋”,进入“数据安全屋”控制台。
- 在左侧导航栏中,选择“安全屋管理”。
- 单击安全屋名称,进入“基本信息”页面。
- 选择页签。
- 单击“添加资源”,在弹框中选择“资源类型”。
- 当“资源类型”选择“弹性云服务器ECS”、“云容器引擎CCE”、“ModelArts专属资源池”时,同时需要选择资源类型对应的资源。
- 当“资源类型”选择“本地客户端”时,需要输入客户端名称、内网IP地址段(可选)、公网IP(可选)。
- 单击“确定”。
如果不需要安全屋用户访问该资源,在资源所在行的“操作”列,单击“移除”。
添加KMS密钥
- 登录DSC服务控制台。
- 在左侧导航栏中,选择“数据安全屋”,进入“数据安全屋”控制台。
- 在左侧导航栏中,选择“安全屋管理”。
- 单击安全屋名称,进入“基本信息”页面。
- 选择页签。
- 单击“添加KMS密钥”,在弹框中选择KMS密钥后单击“确定”。
如果不需要安全屋用户访问该KMS密钥,在KMS密钥所在行的“操作”列,单击“移除”。
查看数据安全屋基本信息
- 登录DSC服务控制台。
- 在左侧导航栏中,选择“数据安全屋”,进入“数据安全屋”控制台。
- 在左侧导航栏中,选择“安全屋管理”。
- 单击安全屋名称,进入“基本信息”页面。
- 在“基本信息”页签,可查看该安全屋的“基本信息”、“默认安全策略”和“资源拓扑视图”。 图1 安全屋基本信息

编辑/删除数据安全屋
- 编辑安全屋:在待修改安全屋名称所在行的“操作”列,单击“编辑”,修改名称或者描述信息后,单击“确定”。
- 删除安全屋:在待修改安全屋名称所在行的“操作”列,单击“删除”,在“删除安全屋”的弹框中,输入“DELETE”后单击“确定”。
删除安全屋后不可恢复,请谨慎操作。
相关文档
加密与密钥管理,通过密钥策略确保密钥仅在该边界内生成、存储和使用,防止密钥明文泄露到非受信环境,形成一个可信密钥空间。其核心需求价值体现在解决密钥管理碎片化、提升密码服务可信度、保障数据安全合规,具体请参见加密与密钥管理概述。