适用场景
上云不等于安全:安全组默认宽、对象存储公开可读、密钥硬编码在代码里,是云上最常见的三类事故。
配置步骤(华为云资源与安全)
# 1) VPC + 子网 + 安全组(默认拒绝,白名单放通)
# 2) IAM 用户与委托,最小权限
# 3) 云备份 CBR 策略:按需 + 定期
# 4) 企业主机安全(HSS)覆盖全部 ECS
# 5) CTS 云审计开启并投递到 OBS
关键参数与建议
- 网络:VPC 划分 + 子网分层(公网/私网)+ 安全组最小化,优先私网访问
- 身份:用 RAM 子账号与角色,禁止主账号 AccessKey 直接用于应用
- 存储:对象存储默认私有,按需生成临时签名 URL;开启日志与加密
- 监控与告警:云监控接入成本、异常登录、配置变更告警
- 费用:按标签分账,定期清理闲置资源(未挂载磁盘、未绑定 EIP)
容易踩的坑
- ECS 绑定弹性公网 IP 却不需要外网,暴露面扩大
- 未安装主机安全 Agent,入侵没有告警
- 审计未开启,操作无法追溯
验证与巡检
# 验证:ECS 安全组规则、HSS 覆盖率、CTS 日志可查
- 巡检:无必要公网暴露、主机安全覆盖 100%、审计留存
小结
云上运维的核心是"配置即安全":安全组、权限、存储策略都是配置项,做一次基线检查就能消除大部分风险。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。