身份和治理服务选型指导
身份和治理服务简介
云端身份与治理是保障企业云上数据、应用及服务完整性、可用性与机密性的核心基石。随着企业业务全面上云、混合云与多账号架构普及,构建统一规范的身份体系与标准化云治理能力,已成为企业上云运营的刚需。
华为云完整的身份和治理体系分为两大核心领域:身份与访问管理、治理和合规。
华为云围绕两大领域提供全栈化、模块化云服务与工具,助力企业实现:
- 构建分层纵深防护架构,全方位保护数据资产与云上业务环境;
- 内置行业合规基线,快速满足等保、政务、金融等严苛监管标准。
了解身份与访问管理服务
华为云身份与访问安全体系严格遵循最小权限原则,即仅为人员及业务服务授予完成业务所需的最低访问权限。华为云推荐使用统一身份认证服务、IAM身份中心服务统一管控用户对云上资源的访问权限,支持集中管理多云账号及账号内各类资源的权限范围。
如果您在华为云购买了多种资源,例如弹性云服务器、云硬盘、裸金属服务器等,您的团队或应用程序需要使用您在华为云中的资源,您可以通过统一身份认证服务给员工或应用程序创建IAM用户,并授予IAM用户刚好能完成工作所需的权限,新创建的IAM用户可以使用自己单独的用户名和密码登录华为云。IAM用户的作用是多用户协同操作同一账号时,进行精细化的权限控制。最小权限原则是标准的安全建议,通过最小权限原则,可以帮助您安全地控制用户对华为云资源的访问。
在华为云中管理访问权限时,IAM用户通常并非最佳选择。在大多数使用案例中,您应该避免依赖IAM用户,原因有如下方面:
- IAM用户是为个人账号设计的,因此随着组织的发展,管理大量IAM用户的权限和安全会面临越来越大的挑战。
- IAM用户还缺乏集中可见性和审计功能,这可能会使安全性和监管合规性变得更具挑战性。
更好的解决方案是使用IAM身份中心的用户,使用IAM身份中心的用户主要有如下优势:
资源访问管理服务为用户提供安全的跨账号共享资源的能力。如果您有多个华为云账号,您可以创建一次资源,并使用RAM服务安全地将该资源共享给其他账号使用,这样您就不需要在每个账号中创建重复的资源。如果您的账号由Organizations服务管理,则您可以通过资源访问管理服务直接与组织、组织单元或成员账号共享资源。
了解治理和合规服务
华为云提供便捷安全的云上管理工具,助力企业统一落地安全规范、运维运营、合规审计及成本管控等各类标准要求。
配置审计服务提供全局资源配置的检索,配置历史追溯,以及基于资源配置的持续的审计评估能力,确保云上资源配置变更符合客户预期。
Organizations云服务为企业用户提供多账号关系的管理能力。Organizations支持用户将多个华为云账号整合到创建的组织中,并可以集中管理组织下的所有账号。用户可以在组织中统一治理策略,帮助用户更好地满足业务的安全性和合规性需求。
企业可借助华为云资源治理中心服务快速自动搭建Landing Zone基础环境(以下简称Landing Zone)并纳管您现有的组织架构,实现业务快速上云;在搭建好的Landing Zone上设置控制策略,帮助企业更快速便捷地满足云上治理诉求。
明确关键决策维度
选择身份与访问服务
如果您正在选择身份与访问服务,您需要根据访问主体对象、访问资源范围和访问接入来源分别进行考量。以下是选择身份与访问服务时建议考虑的一些标准:
确认实际发起访问的主体类型,包括企业员工、服务器应用及云上工作负载、自研业务应用系统等不同访问角色。
明确访问主体所需访问的资源范围,包括华为云账号、华为云各类云服务及业务数据、企业在云上自研应用内核心业务数据等资源。
理清访问发起的网络与环境位置,包括华为云内部环境、企业本地自建机房环境以及第三方云平台环境等各类接入场景。
选择治理和合规服务
如果您正在选择治理和合规服务,您需要根据组织架构和访问需求、云治理开发需求、安全性和灵活性进行考量。以下是选择治理和合规服务时建议考虑的一些标准:
企业需先梳理自身组织架构、日常运营模式,同时梳理不同团队、项目及办公地域差异化的访问诉求。该类诉求将直接影响企业用户身份管理、身份核验方式、角色权限划分,以及全云环境下访问控制策略的统一落地。同时建议全面落地云上安全最佳实践,严格遵循最小权限访问原则,并启用多因素认证能力,进一步提升账号访问安全等级。
多数中大型企业均需搭建多账号云上运营架构,企业可借助华为云Organizations云服务、资源治理中心服务快速搭建标准化、规范化的多账号治理体系。
企业还需统筹规划账号凭证与访问密钥全生命周期管理工作,推荐通过华为云IAM身份中心统一管控多云账号、各类云服务及企业自研业务应用的访问权限,兼顾整体安全能力与员工使用便捷性。IAM身份中心可与Organizations云服务联动使用,助力企业高效完成组织内所有云账号的权限统一管控。
除此之外,企业还需评估云上身份访问管理能力与本地现有身份目录体系的兼容对接能力。若企业已部署自建身份源,可通过SAML 2.0主流协议完成与华为云IAM身份中心的打通集成,同时支持SCIM协议实现身份数据自动同步,保障用户在访问云上各类资源时,实现流程顺畅、权限安全统一的使用体验。
企业在选择云服务时,需结合自身发展规划与扩张速度,优先选择可适配业务演进、能够让云治理体系随基础设施同步弹性生长的云产品,良好的扩展能力与灵活适配能力可保障云上治理架构稳健可控、响应高效,适配动态变化的业务环境。为帮助企业快速完成云上环境搭建与业务扩容,华为云资源治理中心服务集成Organizations云服务、IAM身份中心等服务,可在短时间内快速构建标准化云上Landing Zone环境并自动完成资源初始化部署与日常管控,同时依托Organizations服务能力统一管控多账号下几十种云服务资源,在赋能各业务团队自主管理自身工作负载治理需求、保障业务灵活性的同时,支撑管理团队实现全域资源可视化集中管控,兼顾集中治理与业务分布式运营。
选择适合您的服务
选择身份与访问服务
您可以根据表1中的访问主体和需求选择使用相关的服务和功能。
| 访问主体 | 需求 | 推荐服务 | 相关功能 |
|---|---|---|---|
| 企业内部员工 | 企业只有单个华为云账号,需要为不同部门/岗位的员工分配不同的云资源访问权限。 | 统一身份认证 IAM | |
| 企业内部员工 | 企业在华为云拥有多个账号(通过组织管理),需要统一管理员工身份并实现多账号单点登录。 | IAM身份中心 | |
| 企业内部员工 | 企业已有AD/Okta/Microsoft Entra ID等身份管理系统,需要对接华为云实现单点登录。 | IAM身份中心 | |
| 合作伙伴/第三方企业 | 需要将部分云资源委托给合作伙伴或代运维公司进行管理。 | 统一身份认证 IAM | |
| 云服务/应用程序 | 需要让华为云服务或应用程序代用户访问其他云服务资源。 | 统一身份认证 IAM | |
| 开发/运维人员 | 需要通过API/CLI访问华为云资源,需要管理访问密钥。 | 统一身份认证 IAM | |
| 企业管理员 | 核查企业内所有身份主体对核心云上资源的访问权限范围,全面落地最小权限访问原则。 | 统一身份认证 IAM |
选择治理和合规服务
您可以根据表2中的适用场景选择使用相关的服务。
快速入门与实践
相信您已全面了解华为云身份与治理类服务的功能定位,可结合自身业务场景选择适配服务。
若您想深入学习各服务的使用方法,我们整理了配套资料入口。下文将提供详细文档、实操教程及相关资源链接,助力您快速上手使用。
- 快速入门:创建用户组并授权
通过此教程,您将了解如何创建一个用户组,以及如何给用户组授予策略或角色,帮助您快速了解企业如何使用IAM完成服务权限的配置。
- 快速入门:创建IAM用户并登录
通过此教程,您将了解如何创建一个IAM用户,并将其加入用户组中获得相应的权限,以及IAM用户如何登录控制台并使用权限范围内的资源。
- 用户指南:创建信任委托并授权
通过创建信任委托,可以将资源共享给其他账号,或委托更专业的人或团队来代为管理资源。被委托方使用自己的账号登录后,切换到委托方账号,即可管理委托方委托的资源,避免委托方共享自己的安全凭证(密码/密钥)给他人,确保账号安全。
- 用户指南:授予获取临时安全凭证的权限
默认情况下,IAM用户无权切换委托或者信任委托获取临时安全凭证,您必须通过身份策略来向用户授予此权限。强烈建议您通过用户组授予权限,这样可以使权限管理更加简单。如果某个用户不再需要此权限,只需将用户从该用户组中删除;如果其他用户需要此权限,只需将用户添加到该用户组。
- 最佳实践:安全使用IAM
通过此教程,您将从用户管理、凭证管控、权限配置、策略加固、账号防护、审计监控等多维度整体了解IAM安全使用规范。
- 最佳实践:根用户最佳实践
通过此教程,您将了解什么是根用户,以及根用户如何进行安全防护。
- 最佳实践:通过IAM对多运维人员进行权限设置
通过此教程,您将了解华为云IAM多运维人员分权配置最佳实践方案,实现运维人员精细化权限隔离。
- 最佳实践:使用信任委托实现跨账号的资源授权与管理
通过此教程,您将了解华为云IAM信任委托实现跨华为云账号资源授权管理方案,实现精细化权限管控。
- 最佳实践:使用访问凭证访问华为云OpenAPI最佳实践
通过此教程,您将了解调用华为云OpenAPI的两类访问凭证、访问凭证泄露场景以及安全使用访问凭证的最佳方案。
- 快速入门:创建用户和权限集
通过此教程,您将了解华为云IAM身份中心创建用户与权限集的操作步骤,依靠用户和权限集实现账号权限管控。
- 快速入门:账号关联用户和权限集
通过此教程,您将了解在IAM身份中心完成用户、用户组、权限集创建后,绑定成员账号的配置步骤。
- 快速入门:用户登录并访问资源
通过此教程,您将了解将组织下的一个或多个成员账号与用户和权限集关联后,用户如何登录控制台并访问资源。
- 用户指南:设置委托管理员
IAM身份中心默认由组织管理员账号使用和管理,组织中的成员账号如需使用IAM身份中心,需组织管理员将其设置为委托管理员。通过此教程,您将了解如何将组织中的成员账号设置为委托管理员。
- 最佳实践:通过IAM身份中心对企业多账号的身份和权限进行管理
通过此教程,您将了解IAM身份中心管控企业多账号身份与权限完整落地流程。
- 快速入门:共享您的资源
通过此教程,您将学会如何通过RAM服务获得安全的跨账号共享资源能力。如果您有多个账号,您可以创建一次资源,并使用RAM服务将该资源共享给其他账号使用。
- 快速入门:使用共享资源
通过此教程,您将学会如何接受共享邀请并使用共享资源。当资源的所有者与您的账号共享资源时,接受共享邀请后您就可以访问和使用共享的资源,就像您的账号拥有它一样。
- 用户指南:查看RAM权限库
您可以在权限库列表中查看RAM针对不同资源类型预置的所有系统权限。
对于每种可共享的资源类型,至少有一个RAM预置的系统权限,该权限定义资源使用者对共享资源可执行的操作。某些资源类型定义了多个预置的系统权限,您在创建共享时可以依据最小权限原则和不同的使用诉求,选择不同的系统权限,提升资源访问的安全性。
- 快速入门:开启并配置资源记录器
通过此教程,您将学会如何开启并配置资源记录器,掌握资源记录器的核心配置方法,具体包括:
- 资源监控:了解如何跟踪云服务资源的创建、修改、删除等变更情况。
- 消息接收:配置后可及时获取资源变更通知,并定期存储变更消息和资源快照。
- 功能依赖:资源记录器是Config服务其他功能(如资源清单、合规规则、资源聚合)正常运行的基础前提,开启后即可使用其他Config服务。
- 快速入门:查看和筛选资源
通过此教程,您将学会如何通过Config的资源清单页面查看和筛选您账号下的资源,便于您了解拥有的资源及其所在区域、资源状态等信息。
- 快速入门:评估资源合规性
通过此教程,您将学会如何快速创建一组合规规则,用于评估您的资源的合规情况,用于提高账号安全性。
- 用户指南:合规规则包概述
合规规则包是配置审计服务合规规则的集合,通过使用合规规则包可以批量部署合规规则,并统一查看合规性数据。
- 用户指南:高级查询概述
配置审计服务提供高级查询能力,通过使用ResourceQL自定义查询用户当前的单个或多个区域的资源配置状态。
高级查询支持用户自定义查询和浏览云服务资源,用户可以通过ResourceQL在查询编辑器中编辑和查询。
- 用户指南:创建资源聚合器
使用资源聚合器可以将其他华为云账号或组织成员账号的资源配置和合规性数据聚合到单个账号中,方便统一查询。
- 最佳实践:通过Config实现资源自动化管理
本文为您介绍如何通过配置审计服务的资源评估和合规修正能力,自动化实现不合规资源的发现和修正。通过该流程,可以确保云上任意用户,无论有意还是无意的行为,造成了资源不合规,都可以在几分钟内被该流程自动修复,从而保证了云上的资源安全。
- 快速入门:使用Organizations管理多账号
通过此教程,您将学会使用组织对多账号进行结构化管理,包括:创建组织、组织单元以及邀请账号加入组织等操作。
- 快速入门:使用服务控制策略控制成员账号内IAM身份的权限边界
此教程以创建一个简单的SCP(服务控制策略)并将其绑定至成员账号为例,帮助您快速了解和使用SCP。组织管理账号可以使用SCP指定组织中成员账号的权限边界,限制账号内用户的操作。当SCP关联到组织或OU时,该组织或OU下所有账号均受该策略影响。
- 快速入门:使用标签策略规范资源的标签
此教程以创建一个简单的标签策略并将其绑定至成员账号为例,帮助您快速了解和使用标签策略。标签策略是策略的一种类型,可帮助您在组织账号中对资源添加的标签进行标准化管理。当您需要对组织中的标签进行标准化管理时,可以通过创建标签策略来制定标签创建的规则。
- 快速入门:基于可信服务实现组织级管理能力
通过此教程,您将了解可信服务功能的具体使用场景。可信服务是指可与Organizations服务集成,提供组织级相关能力的华为云服务。管理账号可以在组织中开启某个云服务为可信服务,成为可信服务后,云服务可以获取组织中的组织单元及成员账号信息,并基于此信息提供组织级的管理能力。
- 用户指南:创建组织
通过此教程,您将学会如何使用华为云账号作为管理账号来创建组织。创建组织之后,您可以通过邀请现有账号或创建账号的方式向您的组织添加账号,可以通过创建OU来为您的组织添加OU实现账号的结构化管理。
- 用户指南:创建OU
通过此教程,您将学会如何在组织的根下创建OU。OU可以理解为成员账号的容器或分组单元,通常可以映射为企业的部门、子公司或者项目组等。OU可以嵌套,一个OU只能有一个父OU,一个OU下可以关联多个子OU或者成员账号。
- 用户指南:创建成员账号
通过此教程,您将学会如何创建成员账号,账号中包含了您的华为云资源。组织的管理账号可在组织中直接创建新账号加入组织,在组织中直接创建的账号为资源账号。
- 最佳实践:通过IAM身份中心登录新创建的账号
在企业深度上云场景下,新业务上云或者现有业务扩展常常意味着全新的成员账号创建以及账号内资源配置。鉴于业界最佳实践,组织内成员账号的账号凭证(如账号级密钥以及账号密码等)需进行强管控,防止权限扩展造成业务风险。
本实践为您介绍Organizations新建账号后,业务人员如何登录该账号进行操作。
- 快速入门:搭建并启用Landing Zone
通过此教程,您将了解依托华为云RGC资源治理中心搭建Landing Zone的完整方案与部署步骤,用于企业多账号云上环境标准化治理。
- 快速入门:通过控制策略治理多账号环境
通过此教程,您将了解华为云RGC资源治理中心使用控制策略管控多账号环境的规则与操作方法。
- 用户指南:注册组织单元
在RGC搭建Landing Zone前,在组织中创建的OU将不会在Landing Zone中自动注册,需要手动注册。通过此教程,您将了解如何注册组织单元。
- 用户指南:纳管账号
在RGC搭建Landing Zone前,在组织中创建的账号或邀请进组织的账号将不会在Landing Zone中自动纳管,需要手动纳管。通过此教程,您将了解如何纳管账号。