
# 服务的访问控制
#### 访问控制
CloudPond用户需要对IAM的账号授权进行严格管理，遵从最小授权的原则，为其他用户开通完成工作所需的最小权限，并定期对其权限范围进行审核。更多细节请参见[IAM安全使用最佳实践](https://support.huaweicloud.com/bestpractice-iam/iam_0426.html)。
#### 企业项目
CloudPond支持通过企业项目对资源进行分组、管理和隔离，实现按照企业、部门或者项目组等不同组织对资源的管理和访问控制。
企业项目是对多个资源进行分组和管理，不同区域的资源可以划分到一个企业项目中。企业可以根据不同的部门或项目组，将相关的资源放置在相同的企业项目内进行管理，并支持资源在企业项目之间迁移。
![](https://support.huaweicloud.com/productdesc-cloudpond/zh-cn_image_0000002015629757.png "点击放大")
企业项目可以授权给一个或者多个用户组进行管理，管理企业项目的用户归属于用户组。通过给用户组授予策略，用户组中的用户就能在所属企业项目中获得策略中定义的权限。
关于如何创建企业项目，以及如何授权，请参阅[企业项目](https://support.huaweicloud.com/usermanual-cloudpond/ies_02_0801.html)。
#### 通信安全
中心云与CloudPond之间存在如下两类网络线路通信：
- 运维管理线路：该线路通过CloudPond内置VPN（Virtual Private Network）实现传输加密，保证网络通信安全。其相关数据为平台运维和服务管控层数据，不涉及用户业务数据通信。

- 业务互联线路：该线路通过网络加密技术实现传输加密，保证网络通信安全。其相关数据为CloudPond本地实例和中心云服务之间的通信数据，该传输数据和传输策略由用户VPC进行控制。
 
#### CloudPond基础设施安全
华为云致力于打造[可信云平台](https://www.huaweicloud.com/content/dam/cloudbu-site/archive/china/zh-cn/securecenter/security_doc/Trustworthiness_Whitepaper_cn.pdf)，CloudPond整体上继承了华为云安全建设规范，具体安全方案细节请参见[华为云安全白皮书](https://www.huaweicloud.com/content/dam/cloudbu-site/archive/china/zh-cn/securecenter/security_doc/SecurityWhitepaper_cn.pdf)。
- CloudPond用户侧和平台侧分别实施了严格的安全隔离策略，华为云负责CloudPond平台的运维和安全运营，提供7\*24小时安全监控运营服务。
- CloudPond平台侧默认全部部署了主机安全服务，华为云会定期对平台侧执行漏洞扫描，并按照SLA（Service-Level Agreement）的要求及时安装补丁修复漏洞。
- 华为云对CloudPond平台侧的账号权限进行集中管理，并定期进行账号密钥轮换，以防止未经授权的访问。
 
#### 安全合规
CloudPond整体上遵循华为云的安全合规要求。
华为云已经通过多家权威组织[安全合规认证](https://www.huaweicloud.com/securecenter/compliance.html)，致力将华为多年的全球化合规治理经验以及业界优秀实践，融入管理、技术和流程中，并通过外部定期审查，为用户提供符合法律法规及业界标准要求的业务运行环境及服务。
