文档首页/ 数据安全中心 DSC/ 快速入门/ 通过API数据安全防护实现基础访问控制
更新时间:2024-12-27 GMT+08:00
分享

通过API数据安全防护实现基础访问控制

应用安全防护原理

针对应用数据的安全风险,API数据安全防护提供了一套安全防护一体化解决方案。API数据安全防护的工作方式如下图1所示。

图1 工作方式

防护操作流程

添加应用服务是API数据安全防护实现应用防护的第一步。添加完成并代理访问应用后,系统将自动梳理应用中的接口、账号以及敏感数据,并对资产进行防护与审计。

操作步骤

说明

步骤一:购买API数据安全防护实例并绑定弹性公网IP

购买API数据安全防护实例,选择实例规格(本文以基础版为例)、设置网络以及绑定弹性IP。

步骤二:添加应用服务

添加应用服务是API数据安全防护实现应用防护的第一步。添加完成并代理访问应用后,系统将自动梳理应用中的接口、账号以及敏感数据,并对资产进行防护与审计。

步骤三:配置基础访问控制规则

系统支持从应用、接口、Host、用户、客户端IP等维度配置基础访问控制规则,对命中规则的请求实行放行或阻断动作。

步骤四:验证基础访问控制规则配置效果

请求匹配到所配置的基础访问控制规则,访问的风险等级被标记为非法,表示基础访问控制配置生效。

步骤一:购买API数据安全防护实例并绑定弹性公网IP

  1. 登录管理控制台
  2. 单击左上角的,选择区域或项目。
  3. 在左侧导航树中,单击,选择安全与合规 > 数据安全中心
  4. 选择数据资产保护 > API数据安全防护,进入“API数据安全防护”界面。
  5. 在界面左上角左上角单击“购买实例”,进入“购买API数据安全防护”界面。
  6. 参照表1填写基础配置信息:

    表1 基础配置

    参数

    取值样例

    计费模式

    包年/包月的计费模式。

    实例类型

    主备

    实例布局

    云上

    实例名称

    单击输入实例名称。

  7. 选择实例规格,包含基础版和专业版,请按照如表2所示规格选择。

    表2 实例规格

    业务规格

    基础版

    专业版

    -

    满足基础防护需求

    适用于中量级防护需求

    支持应用数量

    10个(最大)

    20个(最大)

    支持HTTP流量

    1,000 Mbps

    2,000 Mbps

    支持HTTPS流量

    500 Mbps

    1,000 Mbps

    图2 实例规格

  8. 设置“网络”

    图3 网络设置
    表3

    参数

    说明

    虚拟私有云

    单击下拉框选择已创建的虚拟私有云。

    子网

    单击下拉框选择已创建的子网。

    安全组

    单击下拉框选择已创建的安全组。

    弹性IP

    单击下拉框选择已申请的弹性IP。

  9. 填写“登录信息”

    自定义admin用户密码信息。

    • 密码设置要求
      • 长度范围:8~32个字符,不能低于8个字符,且不能超过32 个字符。
      • 规则要求:可设置英文大写字母(A~Z)、英文小写字母(a~z)、数字(0~9)和特殊字符(!@$%^-_=+[{}]:,./?~#*),且需同时至少包含其中三种。
      • 不能包含用户名或倒序的用户名。
    • 系统无法获取系统管理员admin用户密码,请务必保存好登录账号信息。

  10. 选择“购买时长”,单击“下一步”进入支付确认界面。
  11. 单击“立即购买”,进入支付界面,完成支付。
  12. 完成支付后返回“API数据安全防护”界面,可在实例列表查看实例状态为“创建中”,创建实例一般需要10-20分钟。
  13. 实例状态为“运行中”时,在需要绑定弹性IP的实例所在行,单击操作列的更多 > 绑定弹性公网IP
  14. 在弹出的绑定弹性IP对话框中,选择已有“未绑定”状态的弹性IP,单击“确定”

    如果没有可选择的弹性IP,请参考弹性公网IP创建新的弹性IP。
    图4 绑定EIP

步骤二:添加应用服务

  1. 使用系统管理员sysadmin账号登录API数据安全防护系统Web控制台
  2. 在左侧导航栏,选择资产中心 > 应用服务,进入“应用服务”页面。
  3. 单击右上角的“添加”,在弹出的对话框中输入相关信息,参数配置如表4所示。

    图5 添加应用资产
    表4 参数说明

    参数

    示例

    说明

    智能填写

    http://example.com/

    将应用服务器原始URL复制到此处,单击“识别”,可智能识别并填写各项参数。

    应用名称

    demo

    自定义设置应用服务的名称。

    域名

    example.com

      

    访问协议

    http

      

    证书选择

    -

      

    源站地址

    172.16.35.53:82

      

    源站协议

    http

      

    负载均衡策略

    轮询

      

    启用状态

    启用

      

    高级配置

    -

      

  4. 配置完成后,单击“确定”,保存应用资产。
  5. 在浏览器地址栏中输入添加应用时配置的域名(例如example.com),如下图6所示,表示成功通过代理访问应用。

    图6 代理访问应用

步骤三:配置基础访问控制规则

  1. 使用系统管理员sysadmin账号登录API数据安全防护系统Web控制台
  2. 在左侧导航栏,选择安全策略 > 访问控制
  3. 选择“基础访问控制”页签,单击“添加”,配置基础访问控制规则参数。相关参数说明请参见表 基础访问控制规则参数说明

    图7 配置基础访问控制规则
    表5 添加基础访问控制规则参数说明

    参数

    示例

    规则名称

    test1

    规则描述

    -

    应用名称

    demo

    规则条件

    客户端IP > 等于 >172.16.212.65

    执行动作

    阻断

    优先级

    2

    生效时间

    永久

    是否开启

    开启

  4. 单击“确定”,添加基础访问控制规则。

步骤四:验证基础访问控制规则配置效果

  1. 以客户端IP “172.16.212.65”在浏览器地址栏中输入应用的代理连接IP+端口(http://172.16.35.44:8182),通过代理连接IP+端口访问应用资产。如果访问被阻断,表示基础访问控制规则配置生效。示例如图8所示。

    图8 访问被阻断

  2. 使用系统管理员sysadmin账号登录API数据安全防护系统Web控制台
  3. 日志中心 > 告警页面找到目标请求记录,单击“详情”
  4. 请求匹配到所配置的基础访问控制规则,访问的“风险等级”被标记为“非法”,表示基础访问控制配置生效。

相关文档