更新时间:2026-09-30 GMT+08:00

检测并处理OBS桶内的异常AK/SK

应用场景

您可以使用DSC的凭据泄露检测功能,检测OBS数据中是否存在明文访问密钥(AccessKey ID和AccessKey Secret,下文统称AK)和被异常AK访问的风险行为。通过查看异常AK和告警事件,及时确认并处理外泄的AK以及异常AK访问OBS数据的风险行为,以免AK泄露和滥用,导致OBS数据被未授权访问和泄露。

方案架构

本文通过模拟检测到OBS桶中存在明文AK,以及使用已泄露AK访问OBS中公共读文件上报告警事件为例,介绍如何使用DSC的凭据泄露检测功能,针对OBS桶中AK泄露和异常AK访问告警事件进行检测和治理,以提升OBS数据安全。

实现异常AK访问OBS数据告警和处理,需要四步:

  1. 创建OBS桶并上传文件:创建OBS桶并上传示例文件,包含一个保存AK信息的文件。
  2. 将OBS桶授权并接入DSC:将OBS桶授权接入DSC后,才支持对OBS内的数据进行访问。
  3. 创建凭据泄露检测任务:确保DSC能对OBS桶进行AK泄露和异常访问检测。
  4. 查看AK泄露风险事件及处置:检测到的AK泄露并生成风险事件,方便您查看事件详情并及时处理。

前提条件

步骤一:创建OBS桶并上传文件

创建OBS桶

  1. 在OBS管理控制台左侧导航栏选择“桶列表”。
  2. 在页面右上角单击“创建桶”。
  3. 在“创建桶”页面,配置如下参数,其他参数采用默认配置,然后单击“立即创建”。

    区域与购买数据安全中心选择的区域一致,确认“阻止公共访问”处于关闭状态(未开通),设置“桶策略”为“公共读”。

    了解更多创建OBS桶的操作,请参见创建OBS桶。

上传文件到OBS桶

  1. 创建一个test.txt文件,输入已准备的IAM用户的AccessKey ID和AccessKey Secret值,然后保存。

    accessKey: DSCxxxxxxxxxxxxxxxxxxxxx
    accessSecret: xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

  2. 在OBS控制台的桶列表,单击OBS桶名称。
  3. 在“对象”页面,单击“上传对象”。
  4. 单击“添加文件”,选择1中创建的test.txt文件,单击“打开”,等待文件上传成功。其他参数采用默认配置,单击“确定”。

步骤二:将OBS桶授权并接入DSC

  1. 登录DSC服务控制台。
  2. 选择“资产中心 > 资产管理”,在资产管理界面左上角,单击云资产授权“修改”,进入“云资产委托授权”页面。
  3. 在“云资源委托授权”页面,开启OBS资产授权。
  4. 返回“资产管理”页面,选择“OBS > OBS”,进入OBS资产列表界面。
  5. 在OBS资产列表左上角,单击“添加自有桶”。在弹出添加自有桶对话框中,勾选需要添加的OBS桶。
  6. 单击“确定”关闭弹窗。OBS桶列表中已有添加的OBS桶,则说明添加成功。

步骤三:创建凭据泄露检测任务

  1. 在DSC控制台导航栏中,选择“数据安全运营 > 凭据泄露检测”。
  2. 单击“开启凭据泄露检测”开启凭据泄露检测功能,同时创建授权项的服务委托Security Administrator用来查询用户AK列表以及用户列表。
  3. 选择“检测任务”页签,单击左上角“新建任务”,进入“新建任务”页面。
  4. 设置“任务名称”,“数据源”选择OBS,并选择创建的OBS桶,其他参数保持默认配置后,单击“确定”。

步骤四:查看AK泄露风险事件及处置

  1. 在DSC控制台导航栏中,选择“数据安全运营 > 凭据泄露检测”。
  2. 在“凭据泄露”页面的“AK泄露统计(近30天)”栏,查看“AK泄露总数”、“OBS存储泄露量”等。
  3. 选择“检测任务”页签,在检测任务列表中,可以查看当前账号下AK泄露的资产名称。
  4. 对当前主账号下及其IAM用户的AccessKey执行禁用操作。具体操作请参见停用访问密钥。