安全总览
华为云MaaS围绕“可观测 · 可分析 · 可控制”构建推理态安全能力,使您对业务与数据安全有清晰可见度与全面掌控力。
可观测
- 云审计 CTS
模型服务开通、API Key创建/删除/编辑、自定义接入点的创建/删除/编辑等操作事件都会上报到CTS,可用于支撑安全分析、合规审计、资源跟踪和问题定位等。详情可参考操作审计与模型监控。
- 云监控 CES
MaaS对接了云监控服务(CES),监控在线服务和对应模型负载,如RPM/TPM、Token用量、模型调用成功率/失败率等监控指标,且支持指标仪表盘可视化。监控指标详情请参见监控指标说明。
- 模型调用统计
统计预置服务、自定义接入点在指定时间段内的调用数据,如总调用Tokens数、输入Tokens数、输出Tokens数、端到端时延等信息,并以分钟为最小时间粒度展示数据趋势,帮助您了解服务的使用情况和性能变化,从而更有效地进行模型评估、问题定位、故障排除和性能优化。统计详情请前往调用统计页面查看。
可分析
- 安全威胁检测
主动识别安全威胁与入侵行为并生成告警。
- 安全事件溯源
汇聚安全日志,展示威胁态势,支持安全事件全链路回溯与定位。
- 异常事件告警
基于SMN对流控、异常请求配置短信、邮件、语音等告警。
可控制
- API Key:
- 支持限定IP调用白名单和模型服务访问范围。在创建API Key时,支持用户指定访问资源范围,如下图所示: 图2 API Key权限设置
- 定期轮换:建议用户定期创建并使用新的API Key,删除旧API Key。
- 明文仅创建时展示一次,平台不留存,丢失不可恢复;建议立即导入凭据托管(CSMS/DEW)。
- 建议按应用/环境隔离凭据边界,不同应用、不同环境使用相互独立的API Key。
- 支持限定IP调用白名单和模型服务访问范围。在创建API Key时,支持用户指定访问资源范围,如下图所示:
- 内容审核:
输入/输出文本/图片/视频审核,其中文本审核支持敏感词审核,以及涉政、涉敏、暴恐、违禁、辱骂、广告等语义审核。客户等级V2及以上用户可自主控制开关,如下图所示:
图3 内容安全护栏开关
- 自定义接入点:
MaaS支持自定义接入点功能,通过创建独立的调用入口,允许用户设置限流规则,并基于自定义接入点名称实现费用的精准统计,帮助用户高效管理推理服务资源,优化使用成本。在创建自定义接入点时可自主配置限流,支持按时段精细流控。如下图所示:
图4 限流配置
- 操作权限:
用户级API Key增删改权限细粒度控制,避免无权限的子用户删除/编辑API Key,具体操作请参考管理子用户的API Key操作权限。