MaxCompute多租戶資料安全體系

tianxiaoxu發表於2018-08-21

很多使用者對MaxCompute多租戶資料安全體系感興趣,我們將對其進行系統介紹,主要包括如下內容:

  • 使用者認證。

  • 專案空間內的訪問控制和許可權管理。

  • 跨專案空間的訪問控制和許可權管理。

  • 常見錯誤解析。

基本術語

  • project:專案空間,MaxCompute提供給使用者自助管理的基本單元。

  • 訪問控制:檢查一個請求是否可信併合法。

  • ACL:訪問控制列表,一種授權的表達方式。

  • Policy:基於規則的一種授權表達方式。

  • Role:許可權的集合,用於實現基於角色的許可權管理方式。

  • LabelSecurity:基於標籤的訪問控制,用於實現列級別的許可權管理。

  • ProjectProtection:專案空間保護,用於開啟資料流向訪問控制。

  • TruestedProject:信任的專案空間,用於專案空間資料流向訪問控制授權。

  • ExceptionPolicy:專案空間保護機制的例外情況的一種描述,專案空間資料流向訪問控制授權。

  • Package:專案空間之間資源分享的媒介。

MaxCompute訪問控制整體架構

  • 身份認證:訪問MaxCompute首先需要進行身份認證。

  • 請求源檢查(IP白名單):檢查提交訪問請求的IP,確保該IP在IP白名單內,方可訪問MaxCompute。

  • 專案空間狀態檢查:常用於運營或運維,假設MaxCompute欠費導致專案凍結,此時任何請求都不能傳遞至MaxCompute。

  • LabelSecurity檢查:列級別敏感資料的訪問控制。

  • Role/Policy/ACL:最後進行對角色的許可權檢查,以及Policy和ACL許可權檢查。

DataWorks許可權管理與MaxCompute許可權管理

來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/31137683/viewspace-2212423/,如需轉載,請註明出處,否則將追究法律責任。

相關文章