更新时间:2026-09-15 GMT+08:00
责任共担
华为云秉承“将公司对网络和业务安全性保障的责任置于公司的商业利益之上”。针对层出不穷的云安全挑战和无孔不入的云安全威胁与攻击,华为云在遵从法律法规业界标准的基础上,以安全生态圈为护城河,依托华为独有的软硬件优势,构建面向不同区域和行业的完善云服务安全保障体系。
与传统的本地数据中心相比,云计算的运营方和使用方分离,提供了更好的灵活性和控制力,有效降低了客户的运营负担。正因如此,云的安全性无法由一方完全承担,云安全工作需要华为云与您共同努力。
CCE Standard集群和CCE Turbo集群的安全责任共担
对于CCE Standard集群和CCE Turbo集群,安全责任边界如图1所示。
- 华为云负责“云服务自身的安全”,包括:
- 集群控制面基础设施安全:包括服务器、网络设备、存储设备等,基础设施的安全性主要由云数据中心提供。华为云已制定并实施完善的物理和环境安全防护策略、规程和措施,满足GB50174《电子信息机房设计规范》A类和TIA942《数据中心机房通信基础设施标准》中的T3+标准。同时,华为云运维运营团队严格执行访问控制、安保措施、例行监控审计、应急响应等措施,以确保华为云数据中心的物理和环境安全。
- 集群控制面组件安全:集群控制面组件包括API Server、Controller Manager、Scheduler、Etcd等,华为云负责对集群管控面节点、组件和基础镜像执行符合业界标准的安全加固。
- 版本升级和漏洞公告:华为云还负责及时发布Kubernetes版本升级公告、节点OS及Kubernetes系统组件的漏洞公告,并提供相应的补丁和升级能力。
- 客户负责“云服务自身应用的安全”,包括:
- 数据和身份安全:客户数据由您控制,客户的内容数据、身份和权限都需要您自身看护,确保云上内容的合法合规性。您需要使用安全的凭证(如强口令、多因子认证)并妥善管理,同时监控内容安全事件和账号异常行为,并及时响应。
- 集群配置和凭据管理:遵循CCE安全最佳实践配置集群、节点池、节点和网络等,避免不当使用,包括但不限于如下内容。
- RBAC授权:工作负载非必要不要挂载服务账号凭据,确需挂载时为每个服务账户分配最小化的权限。
- 网络策略:通过网络策略隔离容器之间不必要的网络访问。
- 凭据管理:妥善保管集群的KubeConfig凭据,及时吊销不受信用户的KubeConfig凭据。
- 资源管理(QoS/HPA)为容器设置合理的资源请求与限制,利用服务质量(QoS) 保障关键应用运行;配置水平Pod自动伸缩(HPA) 让应用能根据负载自动扩缩容,保障稳定性。
- 容器镜像和工作负载安全:从可信来源获取或构建安全的容器镜像;遵循最小权限、纵深防御等原则,做好集群内的容器负载的内生安全和边界防护。
- 版本升级和漏洞修复:客户还需要基于CCE服务的产品公告例行升级集群版本、集群插件和节点OS,及时修复漏洞。
CCE Autopilot集群的安全责任共担
对于CCE Autopilot集群,安全责任边界如图2所示。
- 华为云负责“云服务自身的安全”,包括:
- 集群控制面基础设施安全:包括服务器、网络设备、存储设备等,基础设施的安全性主要由云数据中心提供。华为云已制定并实施完善的物理和环境安全防护策略、规程和措施,满足GB50174《电子信息机房设计规范》A类和TIA942《数据中心机房通信基础设施标准》中的T3+标准。同时,华为云运维运营团队严格执行访问控制、安保措施、例行监控审计、应急响应等措施,以确保华为云数据中心的物理和环境安全。
- 集群控制面组件安全:集群控制面组件包括API Server、Controller Manager、Scheduler、Etcd等,华为云负责对集群管控面节点、组件和基础镜像执行符合业界标准的安全加固。
- 托管节点安全:在CCE Autopilot集群中,集群节点池由华为云托管,华为云负责对节点池、节点、节点OS和网络执行安全加固,例行升级节点OS,及时修复OS漏洞。
- 版本升级和漏洞公告:华为云还负责及时发布Kubernetes版本升级公告、Kubernetes系统组件的漏洞公告,并提供相应的补丁和升级能力。
- 客户负责“云服务内自身应用的安全”,包括:
- 数据和身份安全:客户数据由您控制,客户的内容数据、身份和权限都需要您自身看护,确保云上内容的合法合规性。您需要使用安全的凭证(如强口令、多因子认证)并妥善管理,同时监控内容安全事件和账号异常行为,并及时响应。
- 集群配置和凭据管理:遵循CCE安全最佳实践配置和使用集群,包括但不限于如下内容。
- RBAC授权:工作负载非必要不要挂载服务账号凭据,确需挂载时为每个服务账户分配最小化的权限。
- 网络策略:通过网络策略隔离容器之间不必要的网络访问。
- 凭据管理:妥善保管集群的KubeConfig凭据,及时吊销不受信用户的KubeConfig凭据。
- 资源管理(QoS/HPA)为容器设置合理的资源请求与限制,利用服务质量(QoS) 保障关键应用运行;配置水平Pod自动伸缩(HPA) 让应用能根据负载自动扩缩容,保障稳定性。
- 容器镜像和工作负载安全:从可信来源获取或构建安全的容器镜像;遵循最小权限、纵深防御等原则,做好集群内的容器负载的内生安全和边界防护。
- 版本升级和漏洞修复:客户还需要基于CCE服务的产品公告例行升级集群版本、集群插件和节点OS,及时修复漏洞。
相关参考
- 华为云提供CCE安全最佳实践,供您进一步参考。
- 华为云提供华为云安全白皮书,详细介绍华为云安全性的构建思路与措施。
- 华为云提供华为云安全配置基线指南,帮助客户提高云环境的安全防护能力。

