# 数据安全屋管理
创建数据安全屋后，仅安全屋内的IAM用户和VPC网络支持访问安全屋内的资源，实现租户间数据、资源强隔离。同时，创建数据安全屋后，系统将自动创建用户组 DSC-DSZ-AllUsers并绑定默认策略，同时将账号下所有IAM用户加入该用户组。
创建数据安全屋后，可单独在安全屋内添加IAM用户、VPC网络以及资源。
- [添加IAM用户]：将IAM用户添加到创建的安全屋内，仅安全屋内的用户可以访问安全屋内的资源。
- [添加网络]：将VPC网络添加到创建的安全屋内，安全屋内的用户仅支持通过安全屋内的VPC网络访问安全屋内的资源。
- [添加资源]：将存储资源、计算资源、KMS密钥添加到创建的安全屋内，实现资源强隔离。
#### 前提条件
已[购买数据安全屋](https://support.huaweicloud.com/highsecurity-dsc/dsc_01_5112.html)。
 #### 创建数据安全屋
1. [登录DSC服务控制台](https://console.huaweicloud.com/dsc/)。
2. 在左侧导航栏中，选择"数据安全屋"，进入"数据安全屋"控制台。
3. 在左侧导航栏中，选择"安全屋管理"。
4. 单击"创建安全屋"，进入"创建数据安全屋"配置页面，完成"基础配置"。 
   - "安全屋名称"：自定义安全屋名称。
   
   - "安全屋描述"：可选。简述创建安全屋的用途等等。
   
   - "默认策略"：DSC提供了以下策略。在策略所在行的"操作"列，单击"查看策略"，可查看策略详情。
     - DSC-Policy-DSZ-ZoneAccess-${zone-id}：IAM安全屋访问控制策略，非安全屋用户禁止访问安全屋标签资源。
     
     - DSC-Policy-DSZ-TagProtection：IAM标签保护策略，禁止IAM用户直接修改安全屋标签，非管理员禁止修改data-zone标签。
     
     - DSC-Policy-DSZ-NetworkDeny：IAM网络出口控制策略，禁止安全屋资源公网访问 (EIP/NAT/公网IP)，禁止VPC跨区域互联互通。
     
     - DSC-Policy-DSZ-OBSBucket：OBS桶策略，OBS桶ACL策略，限制访问范围。
     
     - DSC-Policy-DSZ-VPCEP：VPCEP策略，VPCEP终端服务仅允许安全屋用户访问。
      
   
   
   
   
5. 单击"下一步"，完成"添加IAM用户与网络配置"。 
   - "添加IAM用户"：在下拉框中选择IAM用户。添加IAM用户后，系统将自动给选择的IAM用户绑定标签data-security-zone，即该IAM用户有权访问安全屋资源。
   
   - "添加网络"：在下拉框中选择VPC网络。添加网络后，系统将自动给选择的VPC网络资源绑定标签data-security-zone，并自动给VPC中的KMS VPCEP终端节点添加默认策略。
   
   
   
   
6. 单击"下一步"，添加资源。 
   在下拉框中选择"资源类型"。单击"添加资源"可添加多条资源，单击右上角的"删除"，支持删除资源。
   - 当"资源类型"选择"弹性云服务器ECS"、"云容器引擎CCE"、"ModelArts专属资源池"、"对象存储 OBS"时，同时需要选择资源类型对应的资源。
   
   - 当"资源类型"选择"本地客户端"时，需要输入客户端名称、内网IP地址段（可选）、公网IP（可选）。
    
   
   
7. 单击"确定"。
 
 #### 添加IAM用户
添加IAM用户后将自动绑定标签 data-security-zone，仅安全屋用户有权访问安全屋资源。
1. [登录DSC服务控制台](https://console.huaweicloud.com/dsc/)。
2. 在左侧导航栏中，选择"数据安全屋"，进入"数据安全屋"控制台。
3. 在左侧导航栏中，选择"安全屋管理"。
4. 单击安全屋名称，进入"基本信息"页面。
5. 选择"IAM用户管理"页签。
6. 单击"添加用户"，在弹框中选择IAM用户后单击"确定"。 
   如果不需要某用户访问安全屋资源，在IAM用户所在行的"操作"列，单击"移除"。
   
   
 
 #### 添加网络
添加网络后，系统将自动给选择的VPC网络资源绑定标签 data-security-zone，并自动给VPC中的KMS VPCEP终端节点添加默认策略。
1. [登录DSC服务控制台](https://console.huaweicloud.com/dsc/)。
2. 在左侧导航栏中，选择"数据安全屋"，进入"数据安全屋"控制台。
3. 在左侧导航栏中，选择"安全屋管理"。
4. 单击安全屋名称，进入"基本信息"页面。
5. 选择"网络管理"页签。
6. 单击"添加网络"，在弹框中选择VPC后单击"确定"。 
   如果不需要某网络下的用户访问安全屋资源，在VPC所在行的"操作"列，单击"移除"。
   
   
 
 #### 添加资源
DSC支持将OBS、"弹性云服务器ECS"、"云容器引擎CCE"、"ModelArts专属资源池"和本地客户端资源添加到数据安全屋进行管理，添加后，资源后将自动绑定标签data-security-zone，仅安全屋用户有权访问安全屋资源。
#### 添加存储资源
1. [登录DSC服务控制台](https://console.huaweicloud.com/dsc/)。
2. 在左侧导航栏中，选择"数据安全屋"，进入"数据安全屋"控制台。
3. 在左侧导航栏中，选择"安全屋管理"。
4. 单击安全屋名称，进入"基本信息"页面。
5. 选择"资源管理 \> 存储资源"页签。
6. 单击"添加资源"，"类型"默认为OBS，在下拉框中选择需要添加到安全屋的OBS桶资源。 
   如果不需要安全屋用户访问该资源，在OBS桶所在行的"操作"列，单击"移除"。
   
   
 
#### 添加计算资源
1. [登录DSC服务控制台](https://console.huaweicloud.com/dsc/)。
2. 在左侧导航栏中，选择"数据安全屋"，进入"数据安全屋"控制台。
3. 在左侧导航栏中，选择"安全屋管理"。
4. 单击安全屋名称，进入"基本信息"页面。
5. 选择"资源管理 \> 计算资源"页签。
6. 单击"添加资源"，在弹框中选择"资源类型"。 
   - 当"资源类型"选择"弹性云服务器ECS"、"云容器引擎CCE"、"ModelArts专属资源池"时，同时需要选择资源类型对应的资源。
   
   - 当"资源类型"选择"本地客户端"时，需要输入客户端名称、内网IP地址段（可选）、公网IP（可选）。
   
   
   
   
7. 单击"确定"。 
   如果不需要安全屋用户访问该资源，在资源所在行的"操作"列，单击"移除"。
   
   
 
#### 添加KMS密钥
1. [登录DSC服务控制台](https://console.huaweicloud.com/dsc/)。
2. 在左侧导航栏中，选择"数据安全屋"，进入"数据安全屋"控制台。
3. 在左侧导航栏中，选择"安全屋管理"。
4. 单击安全屋名称，进入"基本信息"页面。
5. 选择"资源管理 \> KMS密钥"页签。
6. 单击"添加KMS密钥"，在弹框中选择KMS密钥后单击"确定"。 
   如果不需要安全屋用户访问该KMS密钥，在KMS密钥所在行的"操作"列，单击"移除"。
   
   
 
 #### 查看数据安全屋基本信息
1. [登录DSC服务控制台](https://console.huaweicloud.com/dsc/)。
2. 在左侧导航栏中，选择"数据安全屋"，进入"数据安全屋"控制台。
3. 在左侧导航栏中，选择"安全屋管理"。
4. 单击安全屋名称，进入"基本信息"页面。
5. 在"基本信息"页签，可查看该安全屋的"基本信息"、"默认安全策略"和"资源拓扑视图"。 
   图1安全屋基本信息
   ![](https://support.huaweicloud.com/highsecurity-dsc/zh-cn_image_0000002732021278.png "点击放大")
   
   
 
#### 编辑/删除数据安全屋
- **编辑安全屋**：在待修改安全屋名称所在行的"操作"列，单击"编辑"，修改名称或者描述信息后，单击"确定"。
- **删除安全屋** ：在待修改安全屋名称所在行的"操作"列，单击"删除"，在"删除安全屋"的弹框中，输入"DELETE"后单击"确定"。
  ![](https://support.huaweicloud.com/highsecurity-dsc/public_sys-resources/notice_3.0-zh-cn.png)
  删除安全屋后不可恢复，请谨慎操作。
  
 
#### 相关文档
加密与密钥管理，通过密钥策略确保密钥仅在该边界内生成、存储和使用，防止密钥明文泄露到非受信环境，形成一个可信密钥空间。其核心需求价值体现在**解决密钥管理碎片化、提升密码服务可信度、保障数据安全合规** ，具体请参见[加密与密钥管理概述](https://support.huaweicloud.com/highsecurity-dsc/dsc_01_5104.html)。
