身份与访问控制安全 访问控制安全 基于 “最小权限原则” 与 “职责分离原则”,通过 IAM 用户组、策略配置等功能,实现权限的精细化管控与团队间隔离。 授予最小权限:使用IAM提供的系统权限,或者自己创建自定义策略,给帐号中的用户仅授予刚好能完成工作所需的权限,通过最小权限原则,可以帮助您安全地控制用户对天翼云云资源的访问。 人员授权:用户可以为不同的用户分配不同的角色和权限。例如,管理员可以拥有对所有资源的完全访问权限,而普通用户可能只能访问特定的云服务器或存储资源。通过合理分配权限,用户可以确保每个用户只能访问他们需要的资源,从而降低安全风险。 资源组细粒度资源管理:天翼云支持资源组功能,用户可以将资源分组管理,并为每个资源组设置不同的访问策略。这样,用户可以更方便地管理资源,并确保只有授权用户才能访问特定资源组中的资源。 动态维护权限与凭证 定期修改身份凭证:定期进行密码或密钥修改可以将不小心泄露信息的风险降至最低。定期更改账号密码可以通过账号中心密码修改进行。轮换访问密钥可以通过创建两个访问密钥进行,将两个访问密钥作为一主一备,一开始先使用主访问密钥一,一段时间后,使用备访问密钥二,然后在控制台删除主访问密钥一,并重新生成一个访问密钥,在您的应用程序中定期轮换使用。 定期审计权限配置:定期核查用户组策略与用户权限,清理冗余策略(如已停用服务的权限)、回收离职人员账号,确保权限与当前业务匹配。 及时删除不需要的身份凭证:对于仅需登录控制台的 IAM 用户,不创建访问密钥,以降低安全风险。若已创建访问密钥,应及时删除,避免不必要的安全隐患。此外,定期查看 IAM 用户的“最近一次登录时间”,判断其凭证是否仍有必要保留。对于长期未登录的用户,应采取措施,及时修改其身份凭证,包括更新密码和删除访问密钥,以确保账户安全。