解读如何安全快速建立IT治理环境

简介:云计算经过十多年的发展,从基础的IAAS,大数据,到各种的PaaS有丰富的产品和生态,非常有效地助力了业务增长和技术创新,并提高了业务的效率。最直观的感受是过去需要几天到一个月的资源交付,现在只需要秒级就可以实现。

视频解读:企业IT治理_资源成本优化_合规审计_企业统一身份权限管理-阿里云

背景

image.png

云计算经过十多年的发展,从基础的IAAS,大数据,到各种的PaaS有丰富的产品和生态,非常有效地助力了业务增长和技术创新,并提高了业务的效率。最直观的感受是过去需要几天到一个月的资源交付,现在只需要秒级就可以实现。

但在获得云的高效的同时,我们也会发现很多企业因为缺少统一的管理治理规划会遇到以下这些问题:

  • 第一类是身份风险。例如出现风险操作没有办法追溯到责任人,或把AK写在代码里面,不小心泄露出去,导致IT资产被黑客控制,又或是员工离职后不能及时收回权限,员工进行恶意操作等这些都是身份领域可能会遇到的风险。
  • 第二类是成本失控。常见的问题是企业上云之初没有管控,多员工进行云资源无限制的购买,造成成本失控。或企业资源从属于多个账号,因检测困难造成资源闲置、无法复用的问题。
  • 第三类是管理挑战。例如没有好的规划,运维人员因为业务的需要随意申请一些网络,导致出现网段的冲突。又例如没有标准化的规范,导致只能够人肉运维,无法自动化,稳定性受到挑战,整体运维效率低。
  • 第四类是合规上的风险。由于国家的监管要求会越来越严格,做等保合规的时候,很多企业才发现其实自己有很多漏洞。那这些漏洞其实是上云之初没有做好合理的规划,没有设置安全基线导致的。

那企业如何尽量避免这些风险,从而高效快速的进行云落地呢?

image.png

上述这些问题表面上看起来分散,但是在实践过程中,是否统一规划治理会对企业上云效率带来较大的影响。阿里云在服务众多企业客户过程中,总结发现企业客户上云存在以下两种类型:

  • 一类是治理优先型企业,例如较成熟的跨国企业,由于IT 管理方面已有较成熟的经验和体系。所以在上云之前,就会向阿里云提出非常准确的 IT 管理需求,把网络合规安全、财务和运维等基础的治理框架在业务上云前搭建好,之后在上云的过程中就可避免上述这些IT治理的问题,可快速的交付资源,更快的享受云的高效便捷,实现云价值的最大化。
  • 另外一类是业务优先型企业,例如互联网企业,由于处于业务增长期,更加看重业务的敏捷性。如果在上云的初期没有做统一的治理规划,在业务上云的过程中,问题就会逐渐暴露出来,比如身份泄露,网络地址冲突等,这时就需要投入大量的人力物力不断的修补这些问题,影响业务云上交付的效率。另外,在修补的过程中,如果没有长远的考量,只是临时制定方案去解决问题,可能会为未来留下更大的隐患,整体的上云曲线会更加漫长。

从以上两类客户的分析可以发现,无论客户是业务优先还是治理优先的方式上云,都需要从上云初期有统一的治理管理规划,才能够让企业在云上的IT管理更加顺畅。

那这个治理管理的规划是否有方法,如何在企业中落地?云治理中心就是我们实施落地的重要产品。

云治理中心定位

image.png

云治理中心是为企业提供统一的云资源管理治理的平台。一方面云治理中心提供友好的向导,可以降低学习门槛,一站式快速搭建LandingZone上云框架。

另外一方面云治理中心提供了对治理情况的持续观测跟踪,当企业的业务、合规要求发生变化的时候,便于维护和更新,保障云上环境始终能够符合企业的需求。

云治理中心的核心功能

image.png

具体来说,云治理中心具备以下这些核心能力:

  • 第一个是帮助企业分析当前的治理现状,一般操作系统都有一个root或者admin管理员账号。但在阿里云上,我们建议客户使用多账号的管理结构,需要创建一个最高权限云账号,称为master账号,它可以管理整个企业的云资源。这个账号的安全要求非常高,因此如何决策非常关键。对于初次上云的企业,云治理中心可以把当前的空白账号设定为管理员账号。对于已经在云上开展业务的企业,云治理中心可以分析当前的账号情况,帮助客户决策是否需要优化,或者要创建一个新的管理账号。
  • 第二个能力是自动化配置多账号环境,多账号是landingzone上云框架的基础,云治理中心可以帮助客户规划当前的多账号结构,包括商业关系,资源目录,和必要的职能账号,如日志、共享服务账号等。
  • 第三个能力是设置合规基线,很多客户有合规的需要,但是不知道应该如何设定,哪些是必要的合规规则。云治理中心会给企业推荐可用的合规规则,主要利用阿里云的配置审计的能力和管控策略的能力,这些规则策略会自动应用到企业下的所有账号,不需要客户对每个账号都进行配置,能够保障企业中所有的云账号都受到监管,从而降低业务风险。
  • 第四个能力是正在开发的账号创建能力,称为账号工厂。在最佳实践中,我们建议每个独立的业务单元都创建一个账号进行管理,方便结算、资源和权限的隔离。但是一个新的账号要受到企业的监管并且需要预先设定企业的合规配置,比如安全组、标签、用户角色等,是比较复杂的过程。通过云治理中心的账号工厂,可以很便捷的创建一致的合规云账号,快速交付给业务团队使用。对于业务团队而言,他们拿到这样的账号,不需要过多关心安全、网络和资源的合规权限,只需要专注业务的需求创建云资源 ,把业务迁移上云即可。
  • 第五个功能是可持续治理,通过云治理中心监控企业中所有账号资源是否合规,包括企业资源目录是否被改动,是否有私自创建的权限,是否有哪个账号不符合基线要求出现了风险,哪个账号有欠费等。另外在云治理中心可以提升资源跨账号的可观测性,管理员能够观测到企业所有资源的分布情况和变化趋势。

云治理中心的场景

image.png

从场景上看,当企业遇到以下问题的时候,可以通过云治理中心进行统一的治理。

第一个是有大量的账号缺少统一管理。由于各个云账号分属各个业务线管理,企业无法获知到底有多少账号,这些账号管理不善可能导致企业数据的泄露。

第二个是企业的员工账号管理混乱。企业部分账号存在过大授权,离职员工账号没有统一回收,导致可能存在被恶意操作的风险。

第三个是企业需要符合内外部监管的要求,对日志进行统一归集,设定统一的合规规则。

开通

以上介绍了如何使用云治理中心搭建统一的IT治理环境,大家若感兴趣可以通过在阿里云官网搜索“云治理中心”开通试用。

原文链接
本文为阿里云原创内容,未经允许不得转载。 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/511951.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

com+ system application 启动_dubbo启动引导过程(基于2.7.9)

前言再百度或google上一搜索dubbo服务暴露过程 相关的文章已经有很多了,但是文章基本都是基于老版本的dubbo,当你对着文章去看下载下来的代码时,会发现很多东西对不上;出于此目的,我便有了自己根据新版本(就…

函数计算 GB 镜像秒级启动:下一代软硬件架构协同优化

简介:本文将介绍借助函数计算下一代 IaaS 底座神龙裸金属和安全容器,进一步降低绝对延迟且能够大幅降低冷启动频率。 作者:修踪 背景 函数计算在 2020 年 8 月创新地提供了容器镜像的函数部署方式。AWS Lambda 在 2020 年 12 月 Re-Invent…

为什么服务端程序都需要先 listen 一下?

作者 | 张彦飞allen来源 | 开发内功修炼大家都知道,在创建一个服务器程序的时候,需要先 listen 一下,然后才能接收客户端的请求。例如下面的这段代码我们再熟悉不过了。int main(int argc, char const *argv[]) {int fd socket(AF_INET, SOC…

10个Bug环环相扣,你能解开几个?

简介:由阿里云云效主办的2021年第3届83行代码挑战赛已经收官。超2万人围观,近4000人参赛,85个团队组团来战。大赛采用游戏闯关玩儿法,融合元宇宙科幻和剧本杀元素,让一众开发者玩得不亦乐乎。 今天请来决赛赛题设计者…

小小智慧树机器人_国网营业厅“AI新势力”,科沃斯商用机器人解锁智慧服务新模式!...

智慧营业厅新格局,AI机器人成标配?AI加持,万物互联、万物智能。2019年,应用人工智能的门槛下降,大量人工智能催生的新产品、服务和最佳实践轮番出现。人工智能正在重塑各行各业,传统营业厅网点该如何搭上AI…

AIoT时代存储如何升级?长江存储发布高速闪存芯片UFS 3.1

2022年4月19日,长江存储科技有限责任公司(简称“长江存储”)宣布推出UFS 3.1通用闪存——UC023。这是长江存储为5G时代精心打造的一款高速闪存芯片,可广泛适用于高端旗舰智能手机、平板电脑、AR/VR等智能终端领域,以满…

零信任策略下云上安全信息与事件管理实践

简介:随着企业数字化转型的深入推进,网络安全越来越被企业所重视。为了构建完备的安全防御体系,企业通常会引入了防火墙(Firewall)、防病毒系统(Anti-Virus System,AVS)、入侵防御系统(Intrusion Prevention System,IP…

kl散度度量分布_数据挖掘比赛技巧——确定数据同分布

在数据挖掘比赛中,很重要的一个技巧就是要确定训练集与测试集特征是否同分布,这也是机器学习的一个很重要的假设[1]。但很多时候我们知道这个道理,却很难有方法来保证数据同分布,这篇文章就分享一下我所了解的同分布检验方法。封面…

Inclavare Containers:云原生机密计算的未来

简介:本文为你详细的梳理一次 Inclavare Containers 项目的发展脉络,解读它的核心思想和创新技术。 作为业界首个面向机密计算场景的开源容器运行时,Inclavare Containers 项目于 2020 年 5 月开源,短短一年多时间内发展势头非常迅…

没有操作系统程序可以运行起来吗?

作者 | 陆小风来源 | 码农的荒岛求生现在的程序员对操作系统已经习以为常了,但是你有没有想过,如果没有操作系统的话我们可以让程序运行起来吗?先说答案,当然是可以的,而且必须是可以的。你可以从这个角度来思考&#…

sysAK(青囊)系统运维工具集:如何实现高效自动化运维?| 龙蜥技术

简介:What is sysAK、典型工具介绍、开源 3 方面介绍了 sysAK 系统,目前 sysAK 工具集已经在龙蜥社区开源,并且在系统运维 SIG、跟踪诊断 SIG 一起共建,希望大家后期加入 SIG 一起讨论共建。 编者按:本文整理自「云栖…

quill鼠标悬浮 出现提示_CHERRY MC8.1鼠标评测:超前设计延续军火箱信仰

CHERRY作为机械键盘品牌拥有非常高的知名度,许多朋友的第一把机械键盘就是CHERRY品牌。在CHERRY产品线中,最具信仰的一定是军火箱MX8.0键盘。键盘本身手感颜值俱佳,独特的军火箱包装更是收获了大批粉丝。至于最配这把键盘的鼠标却一直让网友们…

高并发IO的底层原理

作者 | 阿辉来源 | Andy阿辉思考:作为程序员的我们,在编写软件进行文件读取,网络收发数据时,是不关心其具体的内部数据传输的。只关心把数据传输到缓冲区或及时从缓冲区读取数据。那么内部究竟是如何实现的呢,今天这篇…

新能源汽车太猛了,这些卡脖子技术你了解吗?

简介:从汽车行业的变化,我们即可初步看出芯片的重要性,那么,芯片对汽车行业的发展具体有哪些重要影响呢? 根据全球汽车咨询机构Auto Forecast Solutions统计的数据,截至10月10日,由于芯片短缺&…

龙蜥社区成立系统运维SIG,开源sysAK系统运维工具集

简介:系统运维SIG致力于打造一个集主机管理、配置部署、监控报警、异常诊断、安全审计等一系列功能的自动化运维平台。 OpenAnolis 龙蜥社区(以下简称“龙蜥社区”)正式成立系统运维(System Operation&Maintenance, sysOM&…

奔跑吧兄弟变成机器人是哪一期_奔跑吧预告,郑恺郭麒麟回归,而我却被女嘉宾的颜值吸引了...

哈喽小伙伴们,近期大家都看了《奔跑吧黄河篇》吗?现在已经播到第二期了,相信大家依旧是对跑男系列节目非常感兴趣的,播放量非常高,稳稳占据TX和AQY两大视频平台的综艺播放第一名的位置,可见网友们真的是非常…

院士专家热议如何拥抱“东数西算”,第二届中国IDC行业Discovery大会顺利召开

4月21日,一场别开生面的主题为“聚光奔赴”的数据中心行业大会圆满落下帷幕。由中国通信工业协会数据中心委员会指导,中国IDC圈与世纪互联共同主办的“2022年第二届中国IDC行业Discovery大会”在线上召开,会议聚焦国家“双碳”目标、“东数西…

一文理解 K8s 容器网络虚拟化

简介:本文需要读者熟悉 Ethernet(以太网)的基本原理和 Linux 系统的基本网络命令,以及 TCP/IP 协议族并了解传统的网络模型和协议包的流转原理。文中涉及到 Linux 内核的具体实现时,均以内核 v4.19.215 版本为准。 作者…

应对 Job 场景,Serverless 如何帮助企业便捷上云

简介:函数计算作为事件驱动的全托管计算服务,其执行模式天生就与这类 Job 场景非常契合,对上述痛点进行了全方面的支持,助力“任务”的无服务器上云。 作者:冯一博 任务(Jobs),是互…

Gartner发布新兴技术研究:深入洞悉元宇宙

供稿 | Gartner 出品 | CSDN云计算 根据Gartner预测,2026年全球30%的企业机构将拥有元宇宙产品和服务。 元宇宙是一个由独立但相互连接的网络所组成的持久、沉浸式数字环境,但目前尚未确定这些网络将使用的通信协议。元宇宙能够实现持久、去中心化、可…