云端问道18期实践教学-AI 浪潮下的数据安全管理实践

本文涉及的产品
对象存储 OSS,20GB 3个月
日志服务 SLS,月写入数据量 50GB 1个月
密钥管理服务KMS,1000个密钥,100个凭据,1个月
简介: 本文主要介绍AI浪潮下的数据安全管理实践,主要分为背景介绍、Access Point、Bucket三个部分

01. 背景介绍

进入云起实验室的链接,包含操作手册和操作控制台。可通过此界面进入,也可直接从阿里云控制台进入,如进入 OSS 控制台,若未开通则需先进行开通操作。

实验中,点击链接进入 OSS 控制台,开始实操,可以看到正在创建中的任务。

image.png

最下方是开通日志服务和开通 OSS 服务,上面的分别是创建本次实验过程中使用的OSS Bucket,创建日志的 project 和 logstore。创建完成后,进入 OSS 控制台。也可根据指导书操作。

image.png

左侧是针对 OSS 服务 的操作区域,可以看到一个 Bucket 列表,本次实验自动创建了以“adc - lab”开头加随机数字的 Bucket。Bucket是对象存储的访问单元,点击该 Bucket 进入其概览页面。

image.png

访问 Bucket 需要入口,类似网站的域名。可以看到有外网和内网访问域名,外网为 Bucket 名加“oss - cn - shanghai.aliyuncs.com”,内网为Bucket 名加“oss - cn - shanghai - internal.aliyuncs.com”。

 

02. 关于 Access Point

2.1 创建接入点

image.png

若公司某项目组需访问 Bucket,但不希望其直接知晓 Bucket 信息且不进行强绑定,只希望提供单独接入点,如创建名为“accesspoint - ap1”的接入点,指定其针对当前 Bucket,使用该接入点代替该 Bucket,通过特定 VPC (阿里云个人虚拟数据中心网络)或互联网(接入点域名)访问,实验中选择通过互联网访问。

image.png

创建接入点时需赋予一定权限,点击“提交”。

image.png

接入点可看作一个endpoint,有外网和内网endpoint。接入点名称加UID即可生成访问链接,该链接相当于 OSS 的访问通道。通过该链接访问 Bucket 资源即可将 Bucket 资源掌握在基础设施或运营管理人员手中,业务部门通过最小化单元访问。

 

2.2 接入点委派

接入点创建完成后无法直接访问,需要进行接入点委派。生成Policy保存后,接入点可被访问。

image.png

若日后不需要该接入点,可先删除策略,再删除接入点。

image.png

接入点的创建相当于为 Bucket 创建了虚拟的链接,上述操作与 Bucket 未发生直接关系,不会影响Bucket 原有的配置,更加方便。

 

03. 关于 Bucket

为方便实验,在 Bucket 中上传几个文件。

 

3.1 权限管控

1)阻止公共访问

image.png

开启阻止公共访问。开启“阻止公共访问”后,鉴权时将忽略已有的公共读 ACL、公共读写 ACL和含有公共访问语义的Bucket Policy,且不再允许创建新的包含公共读、公共读写或公共访问的权限。换言之,所有请求必须通过账号权限验证,不能匿名访问。

2)读写权限

image.png

在开启阻止公共访问后,若设置公共读等包含公共访问语义的权限将不被允许。

3Bucket授权策略

①按图形策略添加
a. 授权资源与授权用户

image.png

Bucket 授权以资源为中心,可针对整个Bucket 或指定资源进行权限设置。关于指定资源的 Bucket,可通过前缀指定某任务定义单独的目录,仅允许该目录下的项目组访问。

由于已阻止公共访问,Bucket policy 中包含了公共访问的语义,所有授权时必须指定有访问权限的子账号UID,而不可以授权到所有账号。当存在上下游关系或有多个 UID时,该Bucket也可为其他账号赋予一定的访问权限,仅需通过该账号对应在阿里云子账号的ID即可访问。

b. 授权操作与条件

image.png

当允许多个账号访问后,还可以对可访问账号设置访问权限。权限包括只读、读写、完全控制和拒绝访问。只读包括两种,一种需知道具体文件进行访问,另一种拥有 ListObject权限,可查看 Bucket 内所有文件。后者较危险,可能导致获得该权限的账号访问不应允许它访问的文件,一般不建议该种授权方式。对于管理业务,可能配置读写权限。完全控制权限一般赋予项目组管理员。拒绝访问用于阻止某些账号访问。

访问方式建议用 HTTPS 加密连接,若程序较老可用 HTTP,但可能导致OSS控制台无法使用(因为OSS控制台是通过 API 运行的)。可设定特定 IP 段访问,一般用于拥有特定 IP 的服务器访问,如IDC的服务器可通过专线访问,或 VPC 内的设置权限区分可访问和不可访问的服务器;还可针对特定地区访问,如允许中国大陆地区访问而屏蔽海外用户,则需要将中国大陆区域的公网纳入公共网段;还可以屏蔽恶意 IP 攻击等,将其纳入“IP ≠ ”中;还可选择已有的特定VPC 访问,在设定的策略内指定 该 VPC 的客户可通过该账号访问,其他未获得权限的 VPC 不可访问。

设置权限时,若存在公共读语义需重新授权,选择授权账号、指定资源、给予只读权限,点击确定。


②按语法策略添加

image.png

上面时基于资源给某个RAM账号赋权的配置过程,其生效的是一组策略。如果有多个策略,它们会合并到一个策略脚本中批量生成和检索,若有冲突按策略语法处理,一般是或的关系。因此,常出现看似阻止但仍有访问权限的情况,如需更高级操作可编辑策略语义脚本,有特定需求可通过工单或脚本工具检测。

4)防问控制 RAM

上述权限控制是针对 Bucket,以资源为中心给某个账号赋予一定的权限。此外,还可以给某个用户赋予一定权限。

image.png

如账号wangtaiping,它是有一个特定权限的账号,它默认具备了OSS FullAccess权限,即对该 UID 下所有的 OSS 都有完全控制的权限。一般情况下,我们不建议赋予所有账户这样的权限,而要尽量把权限最小化。

 

3.2 数据安全

1)版本控制

image.png

类似于保护器。合入代码时通常会有版本的更新和回退,在版本控制后,它以对象(一个文件)为单位,该文件一旦被覆盖写或被删除,都会把原有的文件产生一个历史版本,防止人因差错、病毒攻击等。该功能本身不收费,但存储历史版本会产生容量费,可通过生命周期规则,根据文件修改时间设定规则执行,防止因历史文件版本过多而导致的成本上升。一般建议用户开启版本管理功能。

2)防盗链

image.png

我们将业务文件在互联网公开时,可能会有其他人将该链接嵌入自己的网页,导致资源被盗链。防盗链功能可通过绑定自己的网页地址、域名或IP进行限制,设置白名单允许特定服务器访问。通过后台查询访问服务器(盗链网页)并利用黑名单屏蔽,该功能免费。

3)敏感数据保护

image.png

该功能收费,费用为0.2/GB,需授权开通。开通后可设置扫描间隔,扫描出敏感数据后,可通过脱敏等安全管理操作以保证合法合规。

4)保留策略

image.png

一般在医疗和金融领域应用较多,如医疗影像或金融票据影像,需合规保存,设定时间内文件不可修改、删除,执行完成后才可操作,也称为法规遵从。

5)服务器端加密

image.png

可在OSS控制台上选择。当需要更高级别的安全时,如要满足等保 3 的要求,或者满足合规、业务审查的要求时,即可选择 OSS 完全托管的加密方式,如 AES256 算法。若对整个业务加密,建议使用自己的KMS服务和加密密钥。

 

3.3 内容安全

内容检测开通后,即可创建检测规则。

1)选择类型

image.png

目前主要针对图片任务检测,后续可能扩展到视频和文字文件,可设定后缀名。可针对不同的检测级别进行检测,包括基础违禁检测、涉及商业行为检测(如特殊符号)和 AIGC 业务相关的复杂检测(其与用户体验和业务相关,如引人不适、惊悚等)。

2)指定范围

image.png

待扫描的数据中可能包含了非常久远的历史数据,这些数据的安全性已获得了充分的信任,因此可按照时间扫描,仅扫描新的数据。也可以按照前缀设定,只扫描某个目录的数据,已经扫描过的数据也不再扫描,可以减少扫描量。

image.png

此外,还可以设置上限,避免产生大量的费用,如抽样扫描,可以选择最新的数据扫描其中的1000 个,若抽样扫描后几乎没有安全风险,即可降低扫描量;如果风险很大,则可能需要进行全盘扫描。此时,还可以进行排队扫描,即实时开始,而是在资源空闲时扫描。这样,即可降低扫描的成本。

image.png

如扫描 100 个,提交,任务开始执行。由于没有选择优惠,它是一个立即执行的任务。

 

3.4 日志管理

日志在日常使用中非常重要,与阿里云交流时是关键窗口,开启日志转存和日志查询对于问题的定位非常重要。

image.png

一般建议从两个维度记录日志,一是使用阿里云 SDK 访问 OSS 时,对于错误行为的 OSS 返回的日志,将其记录到业务应用日志中;二是开启日志服务和实时查询,按虚拟查询日志。

此外,针对日志服务,阿里云建设了  CloudLens for OSS。

1)查询分析——访问明细日志

image.png

接入 Bucket ,开启采集后即可通过该平台访问明细日志。可以编写SQL语句,或利用 AI 助手编写 SQL,可以通过索引字段索引,也可以将操作方式 clint_ip、hosthttp_typeobject_nameoperationGetBuckInfo如删除、下载、上传等)等作为索引项。

2)报表中心

①资源用量

可以查看存储量、流量、请求分布等,洞察业务访问情况,并且可以按照地域等查询具体情况。

image.png

image.png

②访问分析

查询访问最频繁、下载量最大、上传最多、删除最多等数据;还可以对分层请求进行分析,如大文件小文件服务的质量如何,错误量是否偏大,错误集中的区域;还有 IP 访问量 TOP 分析。如分析恶意IP疯狂访问;某文件上传次数偏多或偏少;或生命周期中,要设置热数据等等。

image.png

③安全分析
image.png

基于阿里云经验,对 Bucket设置不合理和不安全给出建议,提出近期可能存在的高风险操作等。


3)自定义仪表盘

image.png

用户可以自定义仪表盘,自行创建自己的仪表盘。

通过以上手段,即可完善 OSS 管理。

 

3.5 数据服务—— OSS 高防

image.png

高防开通后可防护多个 Bucket,按最少七天收费,不足七天按七天计算,因此,建议用户按需使用。费用一般10/小时,从 OSS 侧开启比从安全侧开启有优惠。当遇到恶意攻击时,可开启 OSS 高防。

 

相关文章
|
8天前
|
人工智能 算法 计算机视觉
【01】opencv项目实践第一步opencv是什么-opencv项目实践-opencv完整入门以及项目实践介绍-opencv以土壤和水滴分离的项目实践-人工智能AI项目优雅草卓伊凡
【01】opencv项目实践第一步opencv是什么-opencv项目实践-opencv完整入门以及项目实践介绍-opencv以土壤和水滴分离的项目实践-人工智能AI项目优雅草卓伊凡
92 61
【01】opencv项目实践第一步opencv是什么-opencv项目实践-opencv完整入门以及项目实践介绍-opencv以土壤和水滴分离的项目实践-人工智能AI项目优雅草卓伊凡
|
24天前
|
缓存 安全 数据安全/隐私保护
龙蜥衍生版 KerarchOS数据安全、RDT等实践应用|龙蜥大讲堂105期
龙蜥衍生版KeyarchOS在数据安全、RDT及QAT技术方面进行了深入实践。内容涵盖数据安全趋势、基于可信根的全盘加密、Intel QAT/RDT技术概述,以及KeyarchOS在这些技术上的场景化应用。通过QAT技术,KeyarchOS实现了HTTPS访问中的加解密加速,显著降低了CPU资源消耗,提升了网络性能;而RDT技术则用于K8S场景下的资源调配与监控,确保核心业务如数据库的性能稳定。未来,浪潮信息将继续探索和完善数据安全建设,构建全栈商密方案。
龙蜥衍生版 KerarchOS数据安全、RDT等实践应用|龙蜥大讲堂105期
|
17天前
|
机器学习/深度学习 存储 人工智能
AI实践:智能工单系统的技术逻辑与应用
智能工单系统是企业服务管理的核心工具,通过多渠道接入、自然语言处理等技术,实现工单自动生成、分类和分配。它优化了客户服务流程,提高了效率与透明度,减少了运营成本,提升了客户满意度。系统还依托知识库和机器学习,持续改进处理策略,助力企业在竞争中脱颖而出。
54 5
|
21天前
|
存储 人工智能 缓存
面向AI的存储软硬结合实践和创新
本次分享的主题是面向AI的存储软硬结合实践和创新,由阿里云智能集团专家袁茂军、王正勇和常存银主讲。内容涵盖三大板块:自研存储部件设计及实践、自研存储服务器设计及实践、以及面向AI场景的存储软硬一体解决方案及实践。重点介绍AliFlash系列存储部件的演进与优化,包括QLC SSD的设计挑战与解决方案,并探讨了高性能存储服务器在AI场景中的应用与未来发展方向。通过软硬件深度融合,旨在提升AI业务的性能与效率,降低总拥有成本(TCO)。
|
24天前
|
人工智能 搜索推荐 Serverless
云端问道22期——AI智能语音实时互动
《云端问道22期——AI智能语音实时互动》分享了构建用户与AI智能语音实时互动的方法,涵盖七个部分:进入解决方案页、方案介绍、操作步骤、创建AI智能体、实时工作模版、部署应用及应用体验。通过阿里云平台,用户可以快速部署并体验AI语音通话功能,包括语音转文字、文字转语音、个性化定制智能体人设及接入私有知识库等。整个过程简单流畅,适合开发者和企业快速上手。
|
1天前
|
人工智能 数据挖掘
低代码 + AI 落地实践,让业务效率翻倍,解锁未来生产力!
2025年春节,DeepSeek引发AI讨论热潮,推动“数字化”到“数智化”的革新。低代码+AI组合降低了技术门槛,加速企业智能化升级。文中通过食品加工业原料溯源、家电售后管理、发票识别打印三个案例,展示其在效率提升和市场竞争力中的作用,并介绍钉钉宜搭举办的“低代码+AI”视频创作大赛,邀请读者参与探索更多实际应用。
210 9
|
24天前
|
人工智能 自然语言处理 搜索推荐
云端问道12期实操教学-构建基于Elasticsearch的企业级AI搜索应用
本文介绍了构建基于Elasticsearch的企业级AI搜索应用,涵盖了从传统关键词匹配到对话式问答的搜索形态演变。阿里云的AI搜索产品依托自研和开源(如Elasticsearch)引擎,提供高性能检索服务,支持千亿级数据毫秒响应。文章重点描述了AI搜索的三个核心关键点:精准结果、语义理解、高性能引擎,并展示了架构升级和典型应用场景,包括智能问答、电商导购、多模态图书及商品搜索等。通过实验部分,详细演示了如何使用阿里云ES搭建AI语义搜索Demo,涵盖模型创建、Pipeline配置、数据写入与检索测试等步骤,同时介绍了相关的计费模式。
|
24天前
|
存储 人工智能 弹性计算
云端问道6期方案教学-创意加速器:AI 绘画创作
本文整理自绍懿老师在云端问道第6期关于“创意加速器:AI绘画创作”的分享,主要介绍阿里云通义万相大模型的应用。内容涵盖七大部分:有趣的应用场景、通义万相简介、使用方法、优势特点、典型案例(如电商和营销场景)、收费标准及实操部署。通过这些内容,用户可以快速了解如何利用通义万相实现文字生成图片、图像编辑等功能,并应用于实际业务中,提升效率与创造力。
|
24天前
|
人工智能 运维 Serverless
云端问道8期方案教学-基于Serverless计算快速构建AI应用开发
本文介绍了基于Serverless计算快速构建AI应用开发的技术和实践。内容涵盖四个方面:1) Serverless技术价值,包括其发展趋势和优势;2) Serverless函数计算与AI的结合,探讨AIGC应用场景及企业面临的挑战;3) Serverless函数计算AIGC应用方案,提供一键部署、模型托管等功能;4) 业务初期如何低门槛使用,介绍新用户免费额度和优惠活动。通过这些内容,帮助企业和开发者更高效地利用Serverless架构进行AI应用开发。
|
21天前
|
人工智能 编解码 安全
全球AI新浪潮:智能媒体服务的技术创新与AIGC加速出海
本文介绍了智能媒体服务的国际化产品技术创新及AIGC驱动的内容出海技术实践。首先,探讨了媒体服务在视频应用中的升级引擎作用,分析了国际市场的差异与挑战,并提出模块化产品方案以满足不同需求。其次,重点介绍了AIGC技术如何推动媒体服务2.0智能化进化,涵盖多模态内容理解、智能生产制作、音视频处理等方面。最后,发布了阿里云智能媒体服务的国际产品矩阵,包括媒体打包、转码、实时处理和传输服务,支持多种广告规格和效果追踪分析,助力全球企业进行视频化创新。

热门文章

最新文章