帮你快速理解、总结文档立即下载

云上凭证管理

最近更新时间:2026-07-31 18:06:00

我的收藏

腾讯云凭证介绍

凭证是身份的证明,一旦泄露,将可能导致数据资产泄露、云资源非法操控等后果。凭证从使用场景上,可以分为应用程序凭证和人员凭证两类:
应用程序凭证:包含长期有效的访问密钥 AccessKey 和短期有效的临时凭证 STS Token,应用程序可以使用该凭证请求云 API 访问云上资源。
人员凭证:包含用户名密码、微信扫描、SSO 登录等多种功能形式,企业内员工通过该凭证访问腾讯云控制台、小程序。


凭证泄露是如何发生的

根据相关调研,2024年企业在云上最主要的安全问题中:被盗凭证在 Web 应用程序的攻击中占比达到了77%,数据泄露事件中凭证被盗的占比达到38%。
在云环境管理中,不少客户为了追求效率,放松了安全要求,导致云环境风险逐渐累积,最终引起凭证泄露,造成严重后果。


凭证管理的设计原则

凭证管理原则:缩短凭证暴露时长、缩小凭证暴露面积。
缩短凭证暴露时长:在凭证管理中使用临时凭证 STS Token 替代长期密钥 AccessKey,STS Token 有效期短且过期自动失效。
缩小凭证暴露面积:安全管理云上凭证,避免凭证混用,例如启用 SSO、及时清理闲置用户和闲置 AccessKey、管控主账号使用等。


凭证管理实践教程

在凭证的管理实践中,可以遵循以下实践指导,防止凭证泄露:
启用 SSO
开启 MFA
减少使用主账号
加强密码策略
设置登录 IP 限制
清理闲置 CAM 用户
使用临时凭证
避免明文硬编码 AccessKey
不使用主账号 AccessKey
清理闲置 AccessKey

使用临时凭证 STS Token

在应用程序中,推荐使用 STS Token 替代固定 AccessKey,有效期短且到期自动失效,更加安全。在 CVM、TKE 中部署的应用,腾讯云支持通过实例角色的方式便捷获取 STS Token。