日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 运维知识 > 数据库 >内容正文

数据库

从事前到事后,云数据库 Redis MongoDB 安全体系全揭秘!

發布時間:2024/8/23 数据库 34 豆豆
生活随笔 收集整理的這篇文章主要介紹了 从事前到事后,云数据库 Redis MongoDB 安全体系全揭秘! 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

作者:陳金元(今遠),阿里云管控技術專家

一、整體說明

上圖是云數據庫Redis&MongoDB的安全體系圖,橫向是實例控制鏈路,縱向是實例數據鏈路,對于控制鏈路,事前為了避免惡意操作或者誤操作的發生,云數據庫Redis&MongoDB提供了多個維度的授權機制,并通過風控系統進行釋放保護,在極端場景下安全風險事件發生時,通過云監控可以第一時間發現問題,通過控制臺以及審計日志可以快速的定位問題,當風險發生后,通過系統提供的各項恢復能力可以快速恢復業務,針對實例刪除,可以使用回收站,針對數據刪除(比如執行flushall),可以通過控制臺數據恢復,shake工具,PITR,DBS等方式快速恢復數據。

Redis&Mongo實例數據鏈路的安全能力,分為接入層,網絡層,代理層(proxy),引擎層,存儲層?共5個維度。

接入層,也是訪問實例的入口,提供云盾,堡壘機,DMS等產品,云盾和堡壘機是阿里云團隊提供的安全解決方案,DMS作為數據庫生態工具,提供了完善、成熟的數據安全訪問解決方案,從訪問和變更兩個方面進行安全管控。

網絡層,通過VPC進行網絡隔離,通過白名單和安全組攔截未經授權的訪問,通過SSL加密保證數據傳輸的安全性。

代理層,通過proxy審計日志,在安全風險發生時可以快速定位到clientip,及時進行阻斷。

引擎層,通過Redis賬號ACL,高危命令攔截,MongoDB TDE透明數據加密等方式進一步進行安全加固。

存儲層,MongoDB在支持原生TDE加密模式的基礎上,進一步增加自定義密鑰材料的能力,實現從鏈路到存儲的全鏈路加密支持。

二、事前

自建Redis和MongoDB存在的問題:從控制面,權限未做隔離,從數據面,開源Redis 當前的5.0以及之前的版本均未提供ACL的能力。

在云上,針對OPENAPI和控制臺,支持RAM(Resource Access Management)的授權方式,可以使用RAM在主賬號的權限范圍內創建子賬號,給不同的子賬號分配不同的權限來允許或拒絕他們對云資源的訪問,從而達到授權管理的目的。

與此同時,云數據庫Redis&MongoDB也支持使用資源組來進行更細粒度的資源控制需求,通過資源組來支持用戶在資源組級別的授權,每個資源組都可以維護不同的實例列表,如果授予子用戶a作為資源組rg1的管理員,那么子用戶a能夠操作資源組rg1下的所有資源,而不能操作其他資源組的資源。

針對數據鏈路,云上Redis支持賬戶ACL,可以獨立管理賬戶權限,通過白名單控制訪問,并在此基礎上通過安全組來優化維護體驗,將ecs實例通過安全組進行統一管理,并與redis或者mongodb實例進行關聯,每個redis實例最高支持關聯10個安全組。

如果惡意用戶突破了層層授權的限制,或者正常用戶誤觸發了刪除實例,我們還會通過二次提醒,以及風控系統提供的釋放保護能力,對實例進行更多的保護,有效杜絕誤操作或者惡意釋放的可能,同時對于大批量的實例釋放,則會自動觸發熔斷機制,對風險做緊急剎車。
針對數據鏈路的誤操作,比如Redis 通過執行flushall等危險命令進行數據清理,或者執行keys可以阻塞正常的業務訪問等等,云數據庫Redis提供no_loose_disabled-commands參數來攔截高危命令,支持攔截FLUSHALL、FLUSHDB、KEYS、HGETALL、EVAL、EVALSHA、SCRIPT等風險命令。

三、事中

通過權限和風控系統提供的系統保護,已經可以規避絕大部分的惡意操作或者誤操作,在極端情況下安全風險真的發生的時候,對比自建,云數據庫Redis&MongoDB可以更快速的定位原因和影響,及時響應,快速恢復業務,通過云監控,可以及時收到告警,快速介入處理,對于控制面的實例釋放,通過控制臺的界面可以一目了然的看到影響的實例列表和影響業務范圍,對于數據鏈路(比如執行了flushall),通過產品提供的審計日志的能力可以快速鎖定來源IP,快速進行阻斷,控制風險的進一步蔓延,如下面的圖片,通過審計日志的關鍵詞搜索,快速的找到了問題IP。

四、事后

通過監控告警和日志審計我們已經快速定位到問題,對風險IP也進行了及時阻斷,下一步當然是快速恢復數據,云數據庫Redis和MongoDB支持了非常多樣化的恢復能力,對于誤操作或者惡意操作釋放實例,通過我們提供的回收站能力,可以快速進行重建恢復,數據會回到釋放前的狀態,同時保持相同的訪問地址。

針對非實例級別的數據被誤操作或者破壞的場景,使用各種數據恢復能力也可以快速恢復數據,比如備份集數據恢復和備份集克隆實例,前者使用備份集的數據替換當前實例的數據,備份集克隆實例則會重新生成一個新的實例,具有獨立的鏈接地址,用于進行數據恢復,對當前實例的數據無影響。

對于誤釋放的實例,備份集默認只會保留8天,也就是說,在這種場景下,8天之后已經無法使用回收站或者備份集直接恢復數據,這種情況下如果本地有下載過備份文件,則可以使用RedisSHAKE或者MongoSHAKE進行數據恢復,在控制臺中的備份均支持下載,釋放也會提示進行備份,登錄可以鏈接Redis或者MongoDB實例的ecs服務器,然后下載并解壓對應的shake工具,修改配置文件后,啟動shake即可使用備份文件快速恢復數據。

除此之外,也可以使用云上的數據庫DBS服務進行定期的備份,也可以非常方便的進行事后恢復。

原文鏈接

本文為云棲社區原創內容,未經允許不得轉載。

總結

以上是生活随笔為你收集整理的从事前到事后,云数据库 Redis MongoDB 安全体系全揭秘!的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 色爽 | 都市激情一区 | 久久久999国产 | 找av导航| 91精品国产一区二区三区蜜臀 | 九九视频这里只有精品 | 女人被灌满精子 | 黄色一级黄色片 | 2021狠狠干 | 亚洲天堂无吗 | 国产又粗又长又黄的视频 | 国产欧美在线精品日韩 | 国产成人在线视频网站 | 青青伊人国产 | 国产精品第一页在线观看 | 欧美日韩激情在线观看 | 亚洲图片综合区 | 日韩精品视频免费在线观看 | 日本一区二区在线不卡 | 国产一区二三区 | 少妇精品无码一区二区三区 | 日本在线免费看 | 亚洲春色www | 国产精品亚洲精品 | 亚洲成肉网 | 97视频一区二区三区 | 亚洲黄色一区 | www.九九热 | 自拍视频网址 | 欧美日韩国产精品一区 | 国产一区视频在线 | 久操av| 日本亚洲色大成网站www久久 | 91视频综合网 | 99日韩精品 | 久久夜色精品国产噜噜亚洲av | 婷婷综合一区 | 每日更新在线观看av | av成人在线电影 | 欧美视频第一页 | 亚洲精品在线网站 | 国产无人区码熟妇毛片多 | 视频免费观看在线 | 日本www黄| 国产一区二区三区免费看 | 极品美女开粉嫩精品 | 亚洲性xx | 伊人春色网| 亚洲最大激情网 | 两性av| 国产精品一区二区黑人巨大 | 欧美挤奶吃奶水xxxxx | yy6080久久 | 欧美日韩视频无码一区二区三 | 性欧美在线 | 日韩精品一区二区三区中文在线 | a∨色狠狠一区二区三区 | 天天射综合 | 国产一级在线观看视频 | xxx老太太| 成年人的天堂 | 日韩精品一区二区三区不卡 | 9色视频 | 久久久96人妻无码精品 | 欧美另类老妇 | 日日干夜夜艹 | 日本不卡一区二区在线观看 | 波多野结衣一二三区 | 国产在线第一页 | 少妇人妻好深好紧精品无码 | 天堂在线国产 | 五月婷婷丁香久久 | 91福利视频在线观看 | 欧美性生活一区二区三区 | 高清福利视频 | 性欧美激情 | 羞羞漫画在线播放 | 日本精品免费一区二区三区 | 成人区人妻精品一熟女 | 久久久久国产精品人妻 | 成年人免费av | 成人国产免费视频 | 人人爱超碰 | 91免费视频网站 | 一级片大全| 午夜99| 国产精品探花视频 | 小少妇哺乳喂奶播放 | 成年人黄色片网站 | 色爽交| 精品国产一级片 | 黑人高潮一区二区三区在线看 | 熟女人妻aⅴ一区二区三区60路 | 亚洲色图插插插 | 亚洲成成品网站 | 色狠狠久久av大岛优香 | 三年中文在线观看免费观看 | 天天躁日日躁狠狠躁av | 精品无码久久久久久久久 |