数据安全专区管理
创建数据安全专区后,仅专区内的IAM用户和VPC网络支持访问专区内的资源,实现租户间数据、资源强隔离。同时,创建数据专区后,系统将自动创建用户组 DSC-DSZ-AllUsers并绑定默认策略,同时将账号下所有IAM用户加入该用户组。
前提条件
已购买AI数据安全功能扩展包,如果未购买,可通过升级版本和规格购买。
创建数据安全专区
- 登录DSC服务控制台。
- 在左侧导航栏中,选择,进入“数据安全专区”页面。
- 单击“创建专区”,进入“创建数据安全专区”配置页面,完成“基础配置”。
- “专区名称”:自定义专区名称。
- “专区描述”:可选。简述创建专区的用途等等。
- “默认策略”:DSC提供了以下策略。在策略所在行的“操作”列,单击“查看策略”,可查看策略详情。
- DenyNonZoneUserAccessZoneResource${zone-id}:IAM专区访问控制策略,非专区用户禁止访问专区标签资源。
- DSC-Policy-DSZ-TagProtection:IAM标签保护策略,禁止IAM用户直接修改专区标签,非管理员禁止修改data-zone标签。
- DSC-Policy-DSZ-NetworkDeny:网络出口控制策略,禁止专区资源公网访问 (EIP/NAT/公网IP),禁止VPC跨区域互联互通。
- DSC-Policy-DSZ-OBSBucket:OBS桶策略,OBS桶ACL策略,限制访问范围。
- DSC-Policy-DSZ-VPCEP:VPCEP策略,VPCEP终端服务仅允许专区用户访问。
- 单击“下一步”,完成“添加IAM用户与网络配置”。
- “添加IAM用户”:在下拉框中选择IAM用户。添加IAM用户后,系统将自动给选择的IAM用户绑定标签 data-security-zone,即该IAM用户有权访问专区资源。
- “添加网络”:在下拉框中选择VPC网络。添加网络后,系统将自动给选择的VPC网络资源绑定标签 data-security-zone,并自动给VPC中的KMS VPCEP终端节点添加默认策略。
- 单击“下一步”,添加资源。 在下拉框中选择“资源类型”。单击“添加资源”可添加多条资源,单击右上角的“删除”,支持删除资源。
- 当“资源类型”选择“弹性云服务器ECS”、“云容器引擎CCE”、“ModelArts专属资源池”、“对象存储 OBS”时,同时需要选择资源类型对应的资源。
- 当“资源类型”选择“本地客户端”时,需要输入客户端名称、内网IP地址段(可选)、公网IP(可选)。
- 单击“确定”。
查看数据安全专区基本信息
- 登录DSC服务控制台。
- 在左侧导航栏中,选择,进入“数据安全专区”页面。
- 单击专区名称,进入“基本信息”页面。
- 在“基本信息”页签,可查看该数据安全专区的“基本信息”、“默认策略”和“资源拓扑视图”。 图1 专区基本信息
IAM用户管理
添加IAM用户后将自动绑定标签 data-security-zone,仅专区用户有权访问专区资源。
- 登录DSC服务控制台。
- 在左侧导航栏中,选择,进入“数据安全专区”页面。
- 单击专区名称,进入“基本信息”页面。
- 选择“IAM用户管理”页签。
- 单击“添加用户”,在弹框中选择IAM用户后单击“确定”。
如果不需要某用户访问专区资源,在IAM用户所在行的“操作”列,单击“移除”。
网络管理
添加网络后,系统将自动给选择的VPC网络资源绑定标签 data-security-zone,并自动给VPC中的KMS VPCEP终端节点添加默认策略。
- 登录DSC服务控制台。
- 在左侧导航栏中,选择,进入“数据安全专区”页面。
- 单击专区名称,进入“基本信息”页面。
- 选择“网络管理”页签。
- 单击“添加网络”,在弹框中选择VPC后单击“确定”。
如果不需要某网络下的用户访问专区资源,在VPC所在行的“操作”列,单击“移除”。
资源管理
DSC支持将OBS、“弹性云服务器ECS”、“云容器引擎CCE”、“ModelArts专属资源池”和本地客户端资源添加到数据安全专区进行管理,添加后,资源后将自动绑定标签data-security-zone,仅专区用户有权访问专区资源。
添加存储资源
- 登录DSC服务控制台。
- 在左侧导航栏中,选择,进入“数据安全专区”页面。
- 单击专区名称,进入“基本信息”页面。
- 选择页签。
- 单击“添加资源”,“资源类型”仅支持OBS,在下拉框中选择需要添加到专区的OBS桶资源。
如果不需要专区用户访问该资源,在OBS桶所在行的“操作”列,单击“移除”。
添加计算资源
- 登录DSC服务控制台。
- 在左侧导航栏中,选择,进入“数据安全专区”页面。
- 单击专区名称,进入“基本信息”页面。
- 选择页签。
- 单击“添加资源”,在弹框中选择“资源类型”。
- 当“资源类型”选择“弹性云服务器ECS”、“云容器引擎CCE”、“ModelArts专属资源池”时,同时需要选择资源类型对应的资源。
- 当“资源类型”选择“本地客户端”时,需要输入客户端名称、内网IP地址段(可选)、公网IP(可选)。
- 单击“确定”。
如果不需要专区用户访问该资源,在资源所在行的“操作”列,单击“移除”。
添加KMS密钥
- 登录DSC服务控制台。
- 在左侧导航栏中,选择,进入“数据安全专区”页面。
- 单击专区名称,进入“基本信息”页面。
- 选择页签。
- 单击“添加KMS密钥”,在弹框中选择KMS密钥后单击“确定”。
如果不需要专区用户访问该KMS密钥,在KMS密钥所在行的“操作”列,单击“移除”。
数据流转
未开启日志采集功能时,请先单击“立即开启”,在弹框中单击“确定”,开启数据操作日志采集。
开启后,系统将自动采集专区内OBS读写日志及KMS加解密SDK数据操作日志,并转储至云日志服务(LTS),用于数据流转分析与操作审计。启用此功能将产生 LTS 存储费用,详见LTS 价格详情。
- 登录DSC服务控制台。
- 在左侧导航栏中,选择,进入“数据安全专区”页面。
- 单击专区名称,进入“基本信息”页面。
- 选择页签,单击
可关闭操作日志采集。 - 选择时间段和资源,可查看该时间段内采集到的目标资源的日志。
- 选择,进入“操作日志”页面。
- 分别选择“数据操作日志”和“加解密操作日志”,可查看采集专区内OBS读写日志及KMS加解密SDK数据操作日志。
相关操作
- 编辑专区:在待修改专区名称所在行的“操作”列,单击“编辑”,修改名称或者描述信息后,单击“确定”。
- 删除专区:在待修改专区名称所在行的“操作”列,单击“删除”,在“删除专区”的弹框中,输入“DELETE”后单击“确定”。