更新时间:2026-08-10 GMT+08:00
元数据安全最佳实践
禁用实例元数据(购买ECS时)
当ECS应用不需要访问元数据时,可通过禁用元数据避免不必要的安全风险。
禁用实例元数据(使用ECS时)
当ECS应用不需要访问元数据时,可通过禁用元数据避免不必要的安全风险。
- 进入弹性云服务器列表页面。
- 单击弹性云服务器名称,进入“基本信息”页面。
- 单击“元数据访问”参数。 图2 元数据访问
- 在“禁用元数据访问”对话框,输入“YES”并单击“确定”,禁用实例的元数据访问。 图3 禁用元数据访问
限制委托配置范围
ECS可通过配置委托实现通过元数据获取临时凭证,详细操作,请参见在ECS上通过委托的临时访问密钥访问其他云服务。
由于凭证泄露会导致安全风险,需要严格控制委托的配置范围:
- 当业务不需要获取临时凭证时,不配置实例委托。
- 当业务有获取临时凭证的诉求时,遵循权限最小化原则,对委托只配置必要的权限。
使用V2加固模式访问元数据
V2加固模式有助于预防绝大多数SSRF攻击元数据的场景。
但是由于此种模式下传统模式会被拒绝访问,所以需要按照实例粒度开启此能力:
- 操作系统内访问元数据的服务或应用,需要修改为适配V2加固模式的调用方式。
- 参考配置实例元数据选项,切换实例的“元数据访问方式”为“仅V2(Token)”。
