更新时间:2026-09-30 GMT+08:00
检测并处理OBS桶内的异常AK/SK
应用场景
您可以使用DSC的凭据泄露检测功能,检测OBS数据中是否存在明文访问密钥(AccessKey ID和AccessKey Secret,下文统称AK)和被异常AK访问的风险行为。通过查看异常AK和告警事件,及时确认并处理外泄的AK以及异常AK访问OBS数据的风险行为,以免AK泄露和滥用,导致OBS数据被未授权访问和泄露。
方案架构
本文通过模拟检测到OBS桶中存在明文AK,以及使用已泄露AK访问OBS中公共读文件上报告警事件为例,介绍如何使用DSC的凭据泄露检测功能,针对OBS桶中AK泄露和异常AK访问告警事件进行检测和治理,以提升OBS数据安全。

实现异常AK访问OBS数据告警和处理,需要四步:
- 创建OBS桶并上传文件:创建OBS桶并上传示例文件,包含一个保存AK信息的文件。
- 将OBS桶授权并接入DSC:将OBS桶授权接入DSC后,才支持对OBS内的数据进行访问。
- 创建凭据泄露检测任务:确保DSC能对OBS桶进行AK泄露和异常访问检测。
- 查看AK泄露风险事件及处置:检测到的AK泄露并生成风险事件,方便您查看事件详情并及时处理。
前提条件
- 当前账号已购买数据安全中心服务的专业版,并已开启凭据泄露检测。
- 当前账号已开通对象存储服务 OBS。
- 本示例模拟AK泄露和异常访问告警场景,需准备一个当前账号下已配置AccessKey ID 和 AccessKey Secret的IAM用户。
具体操作请参见创建用户并授权。
步骤一:创建OBS桶并上传文件
上传文件到OBS桶
- 创建一个test.txt文件,输入已准备的IAM用户的AccessKey ID和AccessKey Secret值,然后保存。
accessKey: DSCxxxxxxxxxxxxxxxxxxxxx accessSecret: xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
- 在OBS控制台的桶列表,单击OBS桶名称。
- 在“对象”页面,单击“上传对象”。
- 单击“添加文件”,选择1中创建的test.txt文件,单击“打开”,等待文件上传成功。其他参数采用默认配置,单击“确定”。
步骤二:将OBS桶授权并接入DSC
- 登录DSC服务控制台。
- 选择,在资产管理界面左上角,单击云资产授权“修改”,进入“云资产委托授权”页面。
- 在“云资源委托授权”页面,开启OBS资产授权。
- 返回“资产管理”页面,选择,进入OBS资产列表界面。
- 在OBS资产列表左上角,单击“添加自有桶”。在弹出添加自有桶对话框中,勾选需要添加的OBS桶。
- 单击“确定”关闭弹窗。OBS桶列表中已有添加的OBS桶,则说明添加成功。
步骤三:创建凭据泄露检测任务
- 在DSC控制台导航栏中,选择。
- 单击“开启凭据泄露检测”开启凭据泄露检测功能,同时创建授权项的服务委托Security Administrator用来查询用户AK列表以及用户列表。
- 选择“检测任务”页签,单击左上角“新建任务”,进入“新建任务”页面。
- 设置“任务名称”,“数据源”选择OBS,并选择创建的OBS桶,其他参数保持默认配置后,单击“确定”。
步骤四:查看AK泄露风险事件及处置
- 在DSC控制台导航栏中,选择。
- 在“凭据泄露”页面的“AK泄露统计(近30天)”栏,查看“AK泄露总数”、“OBS存储泄露量”等。
- 选择“检测任务”页签,在检测任务列表中,可以查看当前账号下AK泄露的资产名称。
- 对当前主账号下及其IAM用户的AccessKey执行禁用操作。具体操作请参见停用访问密钥。