您现在的位置是:亿华云 > 系统运维
如何保障云上数据安全?一文详解云原生全链路加密
亿华云2025-10-09 03:50:36【系统运维】9人已围观
简介什么是云原生全链路加密数据安全在云上的要求,可以用信息安全基本三要素 "CIA"来概括,即机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)。机
什么是何保云原生全链路加密
数据安全在云上的要求,可以用信息安全基本三要素 "CIA"来概括,上数生全即机密性(Confidentiality)、据安加密完整性(Integrity)和可用性(Availability)。全文
机密性专指受保护数据只可以被合法的详解(或预期的)用户可访问,其主要实现手段包括数据的云原访问控制、数据防泄露、链路数据加密和密钥管理等手段; 完整性是何保保证只有合法的(或预期的)用户才能修改数据,主要通过访问控制来实现,上数生全同时在数据的据安加密传输和存储中可以通过校验算法来保证用户数据的完整性; 数据的可用性主要体现在云上环境整体的安全能力、容灾能力、全文可靠度,详解以及云上各个相关系统(存储系统、云原网络通路、链路身份验证机制和权限校验机制等等)的何保正常工作保障。在三要素中,第一要素机密性(Confidentiality)最常见也是最常被要求的技术实现手段就是数据加密。具体到云原生维度,服务器租用需要实现的就是云原生的全链路加密能力。
“全链路”指的是数据在传输 (in Transit,也叫 in-motion)、计算 (Runtime,也叫 in-process),存储 (in storage,也叫 at-rest) 的过程,而“全链路加密”指的是端到端的数据加密保护能力,即从云下到云上和云上单元之间的传输过程、到数据在应用运行时的计算过程(使用/交换),和到数据最终被持久化落盘的存储过程中的加密能力。
• 数据传输 (数据通信加密,微服务通信加密,应用证书和密钥的管理);
• 数据处理(运行时安全沙箱 runV, 可信计算安全沙箱 runE);
• 数据存储 (云原生存储的 CMK/BYOK 加密支持、密文/密钥的存储管理、容器镜像的存储加密、香港云服务器容器操作/审计日志安全)。

本文中的技术描述针对的是在云原生全链路加密中已有的和未来需要实现的技术目标。
云安全 > 云数据安全 > 云原生全链路加密

云安全
针对用户群体的不同,对安全链路有不同的层次定义,云安全涵盖了云客户安全和云厂商安全在 IaaS 的软件、硬件以及物理数据中心等的安全。

云原生安全

云原生安全首先需要遵循云数据安全标准,在复用了云基础架构安全能力的前提下,同时在安全运行时,软件供应链上有进一步的安全支持。
云原生存储是通过声明式 API 来描述了云数据的生命周期,并不对用户透出底层 IaaS 的数据加密细节。不同的云原生存储一般作为云数据的载体,复用了云 IaaS 基础安全能力,还需要包括软件供应链中的镜像安全,和容器运行时 root 文件系统安全和容器网络安全。b2b信息网
云原生安全的运行时 = 数据处理过程中的计算安全/内存安全/文件系统安全/网络安全 云原生软件供应链安全 = 可执行文件/用户代码安全 云原生基础架构的安全 = 云数据存储安全云数据安全
云用户数据安全包括以下的三个方面的工作:
数据保护:RAM ACL 控制细粒度的数据的访问权限;敏感数据保护(Sensitive Data Discovery and Protection,简称 SDDP)、数据脱敏、数据分级分类; 数据加密:CMK 加密数据能力、BYOK 加密数据能力; 密钥/密文管理:KMS/HSM 等云服务、三方 Vault 服务。1. 数据安全的生命周期
为了更好的理解数据保护,需要对数据安全的生命周期有一个了解,因为数据保护贯穿于整个的数据生命周期:
数据收集 数据传输 数据处理 数据交换 数据存储 数据销毁
云原生数据生命周期,以 ACK(容器服务 Kubernetes)挂载阿里云云盘为例:
云盘 PV 的申明和创建定义了数据,云盘数据的加密需要在申明定义中就体现,对密钥匙选择、加密算法选择都可以申明式支持,RAM 权限细粒度遵循最小权限; 云盘挂载到虚拟机通过 PVC 在容器组 Pod 引用得以触发和实现; 云盘数据的解密通过用户 CMK/BYOK 在块设备上实现透明加密解密; Pod 生命周期的变化导致 PVC 关联云盘在不同宿主 ECS 上的 Detach/Attach; 对 PV 的 Snapshot 生命触发了云盘 Snapshot 的创建; PV 的删除可以通过 OnDelete 关联到云盘的中止和数据的删除。2. 全链路的数据安全
在狭义上来说是对数据端到端的加密,主要集中在了数据生命周期中的三个阶段:
数据传输 数据处理 数据存储数据传输阶段
安全通信设计,密文/密钥的安全管理和传输,既要满足云环境下的安全传输、云原生引入的容器网络、微服务、区块链场景,又对云原生数据安全传输提出了进一步的要求。
云安全传输在云环境下 VPC/安全组的使用,密文/密钥的安全管理 KMS 南北向流量通过 SSL 证书服务获取可信有效的 CA,对南北流量实现 HTTPS 加密和卸载,以及对 RPC/gRPC 通信使用 SSL 加密, 减小 VPC 的攻击面,通过 VPN/SAG Gateway 来实现安全访问链路。
云原生安全传输云原生场景,单一集群允许多租户的同时共享网络、系统组件权限控制、数据通信加密、证书轮转管理,多租场景下东西流量的网络隔离、网络清洗;云原生微服务场景,应用/微服务间通信加密,和证书管理;云原生场景下密钥、密文的独立管理和三方集成、KMS 与 Vault CA,fabric-ca, istio-certmanager 等的集成。
数据处理阶段
数据处理阶段,对内存级的可信计算,既有云安全虚拟化安全运行的要求,又有容器安全沙箱和可信安全沙箱的需求。


数据存储阶段
既有云安全对云存储加密、云数据服务加密需求,又有对容器镜像存储加密,审计日志、应用日志加密和三方集成的需求,以及对密文密码的不落盘存储支持。
云存储加密方式:
数据 + 加密算法 + 用户密钥或主密钥; 客户端加密/服务端加密。
云存储数据,以服务端加密为主;安全的密钥管理 KMS/HSM;安全的加密算法,全面支持国产算法以及部分国际通用密码算法,满足用户各种加密算法需求:
对称密码算法:支持 SM1、SM4、DES、3DES、AES; 非对称密码算法:支持 SM2、RSA(1024-2048); 摘要算法:支持 SM3、SHA1、SHA256、SHA384。阿里云只能管理设备硬件,主要包括监控设备可用性指标、开通、停止服务等。密钥完全由客户管理,阿里云没有任何方法可以获取客户密钥。
云存储加密支持:
块存储 EBS 云盘:支持虚拟机内部使用的块存储设备(即云盘)的数据落盘加密,确保块存储的数据在分布式系统中加密存放,并支持使用服务密钥和用户自选密钥作为主密钥进行数据加密; 对象存储 OSS:支持服务端和客户端的存储加密能力。在服务端的加密中,支持使用服务密钥和用户自选密钥作为主密钥进行数据加密;在客户端的加密中,支持使用用户自管理密钥进行加密,也支持使用用户 KMS 内的主密钥进行客户端的加密; RDS 数据库的数据加密:RDS 数据库的多个版本通过透明加密(Transparent Data Encryption,简称 TDE)或云盘实例加密机制,支持使用服务密钥和用户自选密钥作为主密钥进行数据加密; 表格存储 OTS:支持使用服务密钥和用户自选密钥作为主密钥进行数据加密; 文件存储 NAS:支持使用服务密钥作为主密钥进行数据加密; MaxCompute 大数据计算:支持使用服务密钥作为主密钥进行数据加密; 操作日志,审计日志的安全存储,以及三方日志系统集成。云原生存储加密:目前阿里云容器服务 ACK 可以托管的主要以块存储、文件存储和对象存储为主,其他类型的 RDS、OTS 等数据服务是通过 Service Broker 等方式支持:
用户容器镜像/代码 (企业容器镜像服务,OSS CMK/BYOK 加密); 云原生存储卷 PV(申明式支持云存储的 CMK/BYOK 以及数据服务层的加密支持); 操作日志和审计日志 (ActionTrail OpenAPI/Kubernetes AuditLog: SLS 日志加密); 密文密码 (KMS/Vault 对密文的三方加密支持和内存存储,非 etcd 持久化)。
结论
云原生全链路的数据安全、云安全体系下的全链路加密已经成为了基础配置,新的容器化基础架构和应用架构的变化,结合云原生技术体系的特征,在数据传输、数据处理、数据存储阶段都需要增加相应云原生环境对网络、运行时、存储的全链路加密需求。
既要满足云环境下的安全传输、云原生引入的容器网络、微服务、区块链场景,又对云原生数据安全传输提出了进一步的要求; 既有云安全虚拟化安全运行的要求,又有容器安全沙箱,可信安全沙箱的需求; 既有云安全对云存储加密、云数据服务加密需求,又有对容器镜像存储加密、审计日志、应用日志加密和三方集成的需求,以及对密文密码的不落盘存储的支持。很赞哦!(163)
相关文章
- 用户邮箱的静态密码可能已被钓鱼和同一密码泄露。在没有收到安全警报的情况下,用户在适当的时间内不能更改密码。在此期间,攻击者可以随意输入帐户。启用辅助身份验证后,如果攻击者无法获取移动电话动态密码,他将无法进行身份验证。这样,除非用户的电子邮件密码和手机同时被盗,否则攻击者很难破解用户的邮箱。
- 我用Python提前“算”出了2018世界杯夺冠球队(第二弹......)
- 我爬取豆瓣影评,告诉你《复仇者联盟3》在讲什么?(内附源码)
- 一位 IT 男的 多年工作经验总结!!
- 在众多公司中,如果我们必须选择一家可信的公司,那当然是信得过的。
- 今天给大家分享一篇Python的内存管理,有兴趣的可以进来看一下
- 为Spring Cloud Config插上管理的翅膀
- 推荐一个小而美的Python代码格式化工具
- 6、提示添加成功,点击确认进行最后的确定操作。一般10分钟就解析生效,可以用域名进行访问了。
- 假笨说-来一道PerfMa面试必考的GC题(肯定涨姿势)
热门文章
站长推荐
为了避免将来给我们的个人站长带来的麻烦,在选择域名后缀时,我们的站长最好省略不稳定的后缀域名,比如n,因为我们不知道策略什么时候会改变,更不用说我们将来是否还能控制这个域名了。因此,如果站长不是企业,或者有选择的话,如果不能选择域名的cn类,最好不要选择它。
使用 Node.js 开发简单的脚手架工具
使用VS Code进行Python编程
2018最流行的编程语言Top 3(附薪资情况)
在众多公司中,如果我们必须选择一家可信的公司,那当然是信得过的。
2018年最具就业“钱”景的编程语言,想转行IT者了解一下?
520表白姿势,程序猿都是这样操作的......
重新认识JavaScript面向对象:从ES5到ES6