
# 全方位数据边界
全方位数据边界基于身份控制策略、网络控制策略和资源控制策略构筑起一道坚固的数据安全屏障。确保只有经过严格验证的可信身份，在符合安全标准的可信网络环境中，方能获得对特定资源的访问权限，从而保障数据安全。如下图所示，可信身份从互联网（不可信网络）访问云资源的请求会被拒绝，不可信身份通过本地数据中心网络（可信网络）访问云资源的请求也会被拒绝，可信身份访问其他企业的对象存储桶（不可信资源）的请求还会被拒绝，只有可信身份通过本地数据中心网络（可信网络）访问本企业的云资源的请求是允许的。
图1全方位数据边界   
![](https://support.huaweicloud.com/usermanual-caf/zh-cn_image_0000002142361342.png "点击放大")
#### 身份控制策略
身份控制策略是数据边界的第一道防线。它确保只有经过严格验证的可信身份才能够访问企业的云资源。身份控制策略主要通过SCP（Service Control Policy，服务控制策略）和IAM策略来实现。
SCP是一种基于组织的访问控制策略。组织管理账号可以使用SCP指定组织中成员账号的权限边界，限制账号内用户的操作。SCP可以关联到组织、OU和成员账号。当SCP关联到组织或OU时，该组织或OU下所有账号均受该策略影响。
关于SCP的详细介绍，请查看[服务控制策略概述](https://support.huaweicloud.com/usermanual-organizations/org_03_0065.html)。
需要注意的是，SCP的影响范围比较大，在生产环境实施SCP之前，强烈建议您先在测试环境下开展充分的测试验证，避免对生产环境中云资源的使用产生不必要的影响。
IAM策略用于精细化地控制用户、用户组和委托对华为云资源的访问权限。通过IAM策略，企业可以基于最小权限原则，为用户分配恰到好处的权限，确保他们只能访问与其工作相关的资源和操作。这不仅提高了安全性，还减少了权限滥用的风险。
关于IAM策略的详细介绍，请查看[IAM权限基本概念](https://support.huaweicloud.com/usermanual-iam/iam_01_0602.html)。
在华为云中，身份控制策略主要通过SCP和IAM策略来实现。如果同时设置了SCP和IAM策略，对用户来讲实际有效地权限范围是两者的交集。
#### 网络控制策略
网络控制策略是数据边界的第二道防线，主要是通过VPCEP（Virtual Private Cloud Endpoint，VPC终端节点）策略来实现。
VPCEP是一种用于在VPC中建立私有连接的网络服务。通过VPCEP，用户可以在不使用公网IP地址的情况下，安全地将VPC连接到华为云的服务和资源。这意味着数据在传输过程中不会经过互联网，降低了被截获和攻击的风险。VPCEP策略附加到VPC终端节点上面，允许您控制哪些主体（或身份）可以使用该VPC终端节点访问云资源，通过配置VPCEP策略，企业可以构建一个封闭、安全的网络环境，不仅可以确保数据在内部网络中安全传输，还可以保障只有可信的身份才可以访问云资源及敏感数据。例如，企业可以将关键业务系统部署在VPC内，通过VPCEP访问华为云的RDS实例，而不必暴露在公网中，同时可以限定只有数据库管理员张三可以通过该VPCEP访问RDS实例，进一步保证了敏感数据的安全性。
关于如何管理VPCEP策略，请查看[管理终端节点的策略](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_0210.html)。
#### 资源控制策略
资源控制策略是数据边界的第三道防线。这主要由云服务提供的访问控制策略来实现，如OBS（Object Storage Service，对象存储服务）的桶策略。
桶策略是一种基于资源的访问控制策略，允许桶的所有者指定对桶和对象的权限控制。通过桶策略，企业可以定义允许或拒绝哪些用户可以对桶执行哪些操作。例如，可以允许某个用户对特定的桶进行读取操作，但禁止写入或删除。桶策略支持基于条件的访问控制，可以根据请求者的IP地址、请求时间等条件，灵活地控制访问权限。例如，企业可以设置桶策略，仅允许来自公司内部网络的请求访问桶，或者限制特定时间段的访问。
关于如何创建桶策略，请查看[使用模板创建桶策略](https://support.huaweicloud.com/usermanual-obs/obs_03_0142.html)。
桶策略和VPCEP策略可以结合起来使用，达到"双端固定"的效果，一方面，设置VPCEP策略可以限制VPC中的服务器（ECS/CCE/BMS）只能访问OBS中的特定资源；另一方面，设置桶策略可以限定OBS中的桶只能被特定VPC中的服务器访问，从而在请求来源和被访问资源两个角度保障了安全性。
关于如何配置双端固定，请查看[配置双端固定](https://support.huaweicloud.com/usermanual-vpcep/vpcep_03_3002.html)。
全方位数据边界的构建，是一个系统性和综合性的工程，需要企业在身份、网络和资源三个层面都实施严格的控制策略。只有三者相互配合，才能真正构筑起坚不可摧的数据安全屏障。
