前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >腾讯云账号安全管理方案

腾讯云账号安全管理方案

原创
作者头像
高敬
修改于 2022-07-12 07:21:14
修改于 2022-07-12 07:21:14
14K0
举报

随着云时代的到来,目前越来越多的企业选择上云,然而企业上云往往面临各种各样的安全威胁,密码泄露、账号共享、数据丢失、系统漏洞、外部攻击等等。

一旦出现这类安全威胁,可能会导致数据丢失,严重情况甚至导致企业高额损失或者破产。

账号安全主要面临的威胁

1.AK/密码/敏感数据泄露

2.身份、凭证、访问和密钥管理不足

3.不安全的接口和 API

4.恶意的内部人员

5.账户劫持

6.数据丢失

近来一些大型的安全事故,譬如:

2020年2月23日微盟由于程序员删库导致300万家商户生意基本停摆;

2017年11月美国防部100GB顶级机密数据在某知名云服务商上曝光;

2010年1月百度域名服务器(DNS)被篡改出现11小时访问故障;

2009年由于DNS遭遇黑客攻击,暴风影音曾引发出大规模的断网事件等,数不胜数。

如何才能从根本上降级或者避免因为账号密码泄露及账号权限较大等导致的信息安全风险,腾讯云为企业提供了账号安全管理方案,详细了解如下:

1. 账号概念介绍

1.1 什么是主账号?

腾讯云官网入口注册成功,生成的账号为主账号。

1.2 什么是访问管理CAM?

访问管理(Cloud Access Management,CAM)是腾讯云提供的一套 Web 服务,用于帮助客户安全地管理腾讯云账户的访问权限,资源管理和使用权限。通过 CAM,您可以创建、管理和销毁用户(组),并通过身份管理和策略管理控制哪些账号可以使用哪些腾讯云资源。

支持“CAM”的产品列表:访问管理-支持 CAM 的产品-文档中心-腾讯云

1.3 什么是子用户?

由主账号创建,完全归属于创建该子用户的主账号。

创建指引:访问管理-子用户创建-文档中心-腾讯云

2. 账号安全管理最佳实践

2.1 主账号安全管理最佳实践

2.1.1 主账号安全保管

主账号拥有账号下所有云资源的管理权限,请尽量不要使用主账号的身份凭证访问腾讯云,更不要将身份凭证共享给他人,同时为了避免因访问密钥泄露带来的安全风险,不建议您为主账号创建访问密钥并使用该访问密钥进行日常工作。

2.1.2 账号配置强密码策略

账号密码是保证您账号安全性最重要的凭证,请您妥善保管,并在条件允许的情况下定期更换,建议设置密码策略,例如:密码长度、密码中必须包含元素等。

主账号密码设置请参考:账号密码

2.13 开启 MFA 设备

为增强账号安全性,建议您为账号绑定 MFA,对于支持邮箱登录或者微信登录的强烈推荐进行 MFA 二次验证。

绑定虚拟 MFA 设备的详细操作步骤可以参考如下链接:账号相关 绑定虚拟 MFA 设备 - 操作指南 - 文档中心 - 腾讯云

2.14 开启账号安全保护

为确保账号的安全,确保账号下数据安全建议开启登录保护、操作保护。

开启账号保护后,登录或者敏感操作时需要进行二次身份校验(验证方式:开启微信扫码验证;启用MFA设备;开启手机验证码校验)。

控制台操作截图:

账号设置操作路径:控制台-账号中心-安全设置-账号保护/操作保护,如下图:

image.png
image.png

开启后页面显示如图:

image.png
image.png

2.1.5 开启异地登录保护

异地登录是指账号登录的 IP 地址为非常用登录城市。开启异地登录保护后,系统会根据登录的 IP 地址是否所属常用登录城市进行判断。若账号在非常用城市登录,则需进行身份校验。

异地登录保护设置参考:异地登录保护

控制台操作截图:

账号设置操作路径:控制台-账号中心-安全设置-异地登录保护,如下图:

2.1.6 监控账号的操作记录

您可以使用腾讯云云审计的日志记录功能来确定账户中进行了哪些操作,以及使用了哪些资源。日志文件会显示操作的时间和日期、操作的源 IP、哪些操作因权限不足而失败等。相关信息请参考:查看操作记录

更多信息

您可以通过下载用户凭证报告获取腾讯云所有子账号及其用户凭证状态,包含控制台登录密码、访问密钥和账号安全设置。您可以使用该报告进行合规性审计。

相关信息请参考:下载安全分析报告

2.2 子账号安全管理最佳实践

2.2.1 使用不同的子账号管理用户、权限和资源

建议同一个子账号不同时管理用户、权限和资源。应该让部分子账户管理用户,部分子账号管理权限,部分子账号管理其他云资源。

相关设置请参考:用户类型

2.2.2 使用组给子账号分配权限

按照工作职责定义好组,并给组分配相应的管理权限。然后把用户分配到对应的组里。这样,当您修改组的权限时,组里相关用户的权限随即发生变更。另外,当组织架构发生调整时,只需要更新用户和组的关系即可。

相关设置请参考:用户组

2.2.3 最小权限原则

最小权限原则是一项标准的安全原则。即仅授予执行任务所需的最小权限,不要授予更多无关权限。例如,一个用户仅是 CDN 服务的使用者,那么不需要将其他服务的资源访问权限(如 COS 读写权限)授予给该用户。

2.2.4 开启子账号安全保护

为增强账号安全性,建议您为所有账号绑定 MFA,为主账号及子账号都开启登录保护和敏感操作保护。对于支持邮箱登录或者微信登录的强烈推荐进行 MFA 二次验证。开启 MFA 后,账号登录及敏感操作需进行二次校验。

相关设置请参考:为协作者设置安全保护为子用户设置安全保护

控制台截图:

子用户设置操作路径:控制台-账号中心-访问管理-用户-用户列表(点击对应的用户名称)-安全-MFA设置

image.png
image.png

2.2.5 开启子账号登录限制

您可以为子账号开启异常限制登录(异地登录、30天未登录)或 IP 限制登录(指定 IP 允许登录或者不允许登录)约束子账号在安全环境下登录腾讯云控制台

控制台截图:

子用户设置操作路径:控制台-账号中心-访问管理-用户-用户设置-登录限制

2.2.6 定期轮换身份凭证

建议您或 CAM 用户要定期轮换登录密码或云 API 密钥。这样可以让身份凭证泄漏情况下的影响时间受限。

子用户密码设置请参考:子用户重置密码

备注:请根据您使用账号类型进行选择对应的安全方案。

子用户权限设置:

访问管理-子用户权限设置-操作指南-文档中心-腾讯云

创建自定义策略:

访问管理-创建自定义策略-操作指南-文档中心-腾讯云

使用策略条件来增强安全性:

访问管理-元素参考-操作指南-文档中心-腾讯云

子用户订阅消息:

访问管理-子用户订阅消息-操作指南-文档中心-腾讯云

设置登录保护:

账号相关 登录保护 - 操作指南 - 文档中心 - 腾讯云

设置操作保护:

账号相关 操作保护 - 操作指南 - 文档中心 - 腾讯云

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
腾讯云-基础安全加固
经常会收到一些客户的反馈,上云后依然会被安全问题困扰,的确,从公有云安全责任划分看,就算企业上云,安全运维依然不可少。
Chris Fei
2021/05/13
8.1K0
腾讯云-基础安全加固
【最佳实践】巡检项:访问管理(CAM)是否开启账号保护功能
登录保护指在进行登录操作时,腾讯云给您增加的一层保护。通常情况下,该保护措施是在正常登录的前提下,还需要额外输入一种能证明身份的凭证。
姚伟莉
2022/03/15
1.1K0
【最佳实践】巡检项:访问管理(CAM)是否开启账号保护功能
腾讯云安全白皮书
腾讯云安全团队&腾讯研究院安全研究中心 2019年6月 【版权声明】©2019-2021 腾讯云 版权所有
用户2620028
2021/08/04
3.8K0
腾讯云访问管理服务(CAM)介绍
访问管理(Cloud Access Management,CAM)是一套建立于腾讯云账号体系和开放云API基础之上的云服务,用于帮助客户安全地管理腾讯云账户的访问权限,资源管理和使用权限。通过 CAM,用户可以创建、管理和销毁用户(组),并通过身份管理和策略管理控制哪些人可以使用哪些腾讯云资源。
byronzhong
2018/07/13
8K0
腾讯云访问管理服务(CAM)介绍
【最佳实践】巡检项:访问管理(CAM)账号是否绑定 MFA 设备
Multi-Factor Authentication (MFA),即多因子认证,是一种简单有效的最佳安全实践方法,它能够在用户名和密码之外再额外增加一层安全保护。腾讯云的虚拟 MFA 设备由腾讯云助手小程序承载。
姚伟莉
2022/03/15
2.1K0
【最佳实践】巡检项:访问管理(CAM)账号是否绑定 MFA 设备
【转】使用 acme.sh 为在腾讯云(DNSPod)解析的域名自动申请证书
原文地址: https://r2wind.cn/articles/20230914.html
保持热爱奔赴山海
2024/05/19
9540
账号管理实践 - 通过CAM限制子账号权限
腾讯云提供了访问管理(CAM)来帮助客户实现权限管理,借助CAM可实现权限的精细化控制和高效管理,
本地专用集群CDC
2022/11/16
5K0
企业数据安全怎么做?专家给你5条建议
引言:数据安全对企业生存发展有着举足轻重的影响,数据资产的外泄、破坏都会导致企业无可挽回的经济损失和核心竞争力缺失,而往往绝大多数中小企业侧重的是业务的快速发展,忽略了数据安全重要性。近年来,企业由于自身的安全防护机制不严谨,引发的数据安全事件频发。抛开事件本身的人为因素不谈,如何从技术角度避免类似的事件发生,才是我们需要认真总结的。
技术美学
2020/02/28
3.1K0
企业数据安全怎么做?专家给你5条建议
腾讯云-轻量应用服务器配置(一)——购买+配置(图文详细教程)
本文选择的实例配置是 轻量应用服务器1核2G,镜像是 宝塔Linux面板 7.6.0 腾讯云专享版
2022/08/01
6.7K0
腾讯云网络安全体系:构建数字时代的全方位防护屏障
在数字化浪潮席卷全球的今天,网络安全已成为国家战略与企业发展的核心议题。作为中国领先的云计算服务提供商,腾讯云通过技术创新与生态构建,形成了一套覆盖数据全生命周期、网络全场景的安全防护体系。本文将从技术架构、核心功能及用户实践三个维度,深度解析腾讯云如何为企业与个人打造安全可靠的云上环境。
十年砍柴
2025/02/28
3320
腾讯云对象存储COS安全方案介绍
​相信所有企业和个人开发者在选用云存储产品时都把数据安全作为重要考量标准。 本文介绍了用户如何使用腾讯云对象存储COS的事前防护、事中监控、事后追溯三个手段来保证自己的数据安全。
云存储
2020/03/03
7.5K0
原生加密:腾讯云数据安全中台解决方案
随着企业上云和数字化转型升级的深化,数据正在成为企业的核心资产之一,在生产过程中发挥的价值越来越大。
腾讯云开发者
2020/08/05
14.6K2
基于腾讯云 SSM 的配置管理实践
服务配置参数的托管一直是开发和运维过程中比较重要的一环,对配置数据进行统一托管、安全存储、安全分发对于业务的安全稳定运行有极大的帮助。
密码学人CipherHUB
2023/07/05
1.6K10
基于腾讯云 SSM 的配置管理实践
安排!国内首个对象存储攻防矩阵,护航数据安全
前言 对象存储是云厂商提供的一种用来存储海量文件的分布式存储服务,可用于大规模存储非结构化数据。因为其具有高扩展性、低成本、可靠安全等优点,所以成为许多IT产业向云原生的开发和部署模式转变过程中不可或缺的一部分。 随着云上业务的蓬勃发展,作为云原生的一项重要能力,对象存储服务面临着一系列的安全挑战。纵观近些年来的云安全漏洞,与对象存储服务相关的数据泄露事件比比皆是,以2017美国国防部承包商数据泄露为例: “Booz Allen Hamilton公司(提供情报与防御顾问服务)在使用亚马逊S3服务器存储政
云存储
2021/11/10
2.3K0
Snova添加子用户及策略操作指南1
在用户列表中,选择需要授权的子用户。关联snova相关读写权限。策略关联成功后,子用户即获取相关资源权限。
Snova官方账号
2018/08/15
6950
腾讯云账号安全及异地登录紧急处理
进入【安全设置】界面(https://console.cloud.tencent.com/developer/security),可以通过以下方式加强安全性。
参谋带个长
2024/05/29
1.4K0
一文读懂 TKE 及 Kubernetes 访问权限控制
作者漆猛龙,腾讯云后台开发工程师, 腾讯云TKE的权限与安全模块、集群生命周期管理模块负责人。 你有了解过Kubernetes的认证授权链路吗?是否对TKE的权限控制CAM策略、服务角色傻傻分不清楚?本文将会向你介绍腾讯云TKE平台侧的访问控制、Kubernetes访问控制链路,以及演示如何将平台侧账号对接到Kubernetes内。 当你在使用腾讯云容器服务TKE(Tencent Kubernetes Engine)的时候,如果多人共用一个账号的情况下,是否有遇到以下问题呢? 密钥由多人共享,泄密风险高。
腾讯云原生
2021/01/21
1.9K0
snova子账号操作指南1
在用户列表中,选择需要授权的子用户。关联snova相关读写权限。策略关联成功后,子用户即获取相关资源权限。
腾讯云数据工坊TDF
2018/08/15
1.5K0
腾讯云 COS 访问方法
签名即输入 SecretId、SecretKey、有效时间时间戳,原始请求,得到以下签名内容的过程:
dandelion1990
2024/01/02
2K0
腾讯云 COS 访问方法
浅谈云上攻防系列——云IAM原理&风险以及最佳实践
云上身份和访问管理功能简介 身份和访问管理是什么?关于这个问题,Gartner Information Technology Glossary中给出了关于IAM的定义:“Identity and access management (IAM) is the discipline that enables the right individuals to access the right resources at the right times for the right reasons”。与之类似,云上身份
云鼎实验室
2022/08/29
3K0
浅谈云上攻防系列——云IAM原理&风险以及最佳实践
推荐阅读
相关推荐
腾讯云-基础安全加固
更多 >
LV.1
这个人很懒,什么都没有留下~
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档