Облачная платформаAdvanced

Critical Operation Protection

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Только администратор может настраивать защиту критических операций, а пользователи IAM могут только просматривать конфигурации. Если пользователю IAM необходимо изменить конфигурации, он может запросить у администратора выполнение изменения или предоставить необходимые разрешения.

Note

Пользователи федерации не обязаны подтверждать свою личность при выполнении критических операций.

Virtual MFA Device

Устройство MFA генерирует 6‑значные коды подтверждения в соответствии с алгоритмом Time-based One-time Password Algorithm (TOTP). Устройства MFA могут быть аппаратными или программными. В настоящее время поддерживаются только программные виртуальные устройства MFA. Это программные приложения, работающие на умных устройствах, таких как мобильные телефоны.

В этом разделе описывается, как привязать виртуальное устройство MFA. Если вы установили другое приложение MFA, добавьте пользователя, следуя подсказкам на экране. Для получения подробной информации о привязке или удалении виртуального устройства MFA см. Configuring a Virtual MFA Device.

Note

Перед привязкой виртуального устройства MFA убедитесь, что на мобильном устройстве установлено приложение MFA.

  1. Go to the Security Settings page.
  2. Click the Critical Operations tab, and click Bind in the Virtual MFA Device row.

    Рисунок 1 Virtual MFA Device


  3. Настройте приложение MFA, отсканировав QR‑код или вручную введя секретный ключ.

    Рисунок 2 Привязка виртуального устройства MFA


    Вы можете привязать виртуальное устройство MFA к своей учётной записи, отсканировав QR‑код или введя секретный ключ.

    • Сканирование QR‑кода

      Open the MFA application on your mobile phone, and use the application to scan the QR code displayed on the Bind Virtual MFA Device page. Your account or IAM user is then added to the application.

    • Ввод секретного ключа вручную

      Откройте приложение MFA на своем мобильном телефоне и введите секретный ключ.

      Note

      Пользователь может быть добавлен вручную только с использованием одноразовых паролей, основанных на времени (TOTP). Рекомендуется включить автоматическую настройку времени на вашем мобильном устройстве.

  4. Просмотрите коды подтверждения в приложении MFA. Код автоматически обновляется каждые 30 секунд.
  5. На странице Bind Virtual MFA Device введите два последовательных кода подтверждения и нажмите OK.

Login Protection

После включения login protection вы и IAM‑пользователи, созданные с помощью вашей учётной записи, должны будут вводить код подтверждения в дополнение к имени пользователя и паролю при входе. Включите эту функцию для обеспечения безопасности учётной записи.

Для учётной записи только администратор учётной записи может включить login protection. Для IAM‑пользователей эту функцию могут включать как администратор учётной записи, так и другие администраторы.

  • (Administrator) Включение login protection для IAM‑пользователя

    Чтобы включить login protection для IAM‑пользователя, перейдите на страницу Users и выберите Security Settings в строке, содержащей IAM‑пользователя. В области Login Protection на отображаемой вкладке Security Settings нажмите рядом с Verification Method и выберите метод подтверждения: SMS, электронная почта, виртуальное MFA‑устройство или ключ безопасности. При выборе Virtual MFA device вы можете включать или отключать API login protection по необходимости. Параметр отключён по умолчанию. API login protection требует как пароль, так и виртуальное MFA‑устройство для получения токена IAM‑пользователя. Без API login protection токен можно получить, указав только пароль. Для получения токена IAM‑пользователя см. .

  • Включение login protection для вашей учётной записи

    Чтобы включить login protection, нажмите вкладку Critical Operations на странице Security Settings, нажмите Enable рядом с Login Protection, выберите метод подтверждения, введите код подтверждения и нажмите OK.

    Рисунок 3 Включение login protection


Operation Protection

  • Включение operation protection

    После включения operation protection вам и пользователям IAM, созданным с помощью вашей учётной записи, необходимо вводить код подтверждения при выполнении критической операции, например при удалении ECS. Эта функция включена по умолчанию. Чтобы обеспечить безопасность ресурсов, оставьте её включённой.

    Код подтверждения действителен в течение 15 минут, и вам не требуется повторно проходить проверку при выполнении критических операций в течение срока действия.

  1. Перейдите на страницу Security Settings.
  2. On the Critical Operations tab, locate the Operation Protection row and click Enable.
  3. Select Enable.

    Figure 4 Настройка operation protection


  4. Click OK.
  • Отключение operation protection

Если operation protection отключён, вам и пользователям IAM, созданным с помощью вашей учётной записи, не требуется вводить код подтверждения при выполнении критической операции.

  1. Перейдите на страницу Security Settings.
  2. On the Critical Operations tab, locate the Operation Protection row and click Change.

    Figure 5 Отключение operation protection


  3. Select Disable and click OK.

    Figure 6 Отключение operation protection


  4. Введите код подтверждения.

    • Self-verification: Администратор, желающий отключить защиту операций, выполняет проверку. Поддерживаются проверка по электронной почте и виртуальное MFA.
    • Verification by another person: Указанный человек выполняет проверку. Поддерживается только проверка по электронной почте. Устройства виртуального MFA не поддерживаются.

  5. Нажмите OK.
Note
  • Каждый облачный сервис определяет свои собственные критические операции.
  • Когда IAM‑пользователи, созданные с помощью вашей учётной записи, выполняют критическую операцию, им будет предложено выбрать метод проверки: электронная почта или виртуальное MFA‑устройство.
    • Если пользователь связан только с адресом электронной почты, доступна только проверка по электронной почте.
    • Если пользователь не связан ни с адресом электронной почты, ни с виртуальным MFA‑устройством, ему необходимо связать хотя бы один из них, прежде чем он сможет выполнять какие-либо критические операции.
  • Из‑за ошибок связи вы можете не получать коды проверки по электронной почте. В этом случае рекомендуется использовать виртуальное MFA‑устройство для проверки.
  • Если защита операций включена, IAM‑пользователи должны вводить коды проверки при выполнении критической операции. Коды проверки отправляются на адрес электронной почты, привязанный к IAM‑пользователям.

Управление ключами доступа

  • Включение управления ключами доступа

    После включения управления ключами доступа только администратор может создавать, включать, отключать или удалять ключи доступа IAM‑пользователей. Эта функция отключена по умолчанию. Чтобы обеспечить безопасность ресурсов, включите эту функцию.

    Чтобы включить управление ключами доступа, нажмите вкладку Critical Operations на странице Security Settings и нажмите в строке Access Key Management.

  • Отключение управления ключами доступа

    После отключения управления ключами доступа все IAM‑пользователи могут создавать, включать, отключать или удалять свои собственные ключи доступа.

    Чтобы отключить управление ключами доступа, нажмите вкладку Critical Operations на странице Security Settings и нажмите в строке Access Key Management.

Information Self-Management

  • Enabling information self-management

    По умолчанию самоуправление информацией включено, что означает, что все IAM пользователи могут управлять своей basic information (пароль для входа, номер мобильного телефона и адрес электронной почты). Определите, разрешать ли IAM пользователям управлять своей информацией и какую информацию они могут изменять.

    Чтобы включить самоуправление информацией, нажмите вкладку Critical Operations на странице Security Settings и нажмите Enable в строке Information Self-Management. Выберите Enable, укажите типы информации, которые IAM пользователи могут изменять, и нажмите OK.

  • Disabling information self-management

    После отключения самоуправления информацией только администраторы могут управлять своей basic information. Если вы IAM пользователь и хотите изменить пароль для входа, номер мобильного телефона или адрес электронной почты, обратитесь к администратору. Администратор может изменить информацию, обратившись к Managing IAM User Information.

    Чтобы отключить самоуправление информацией, нажмите вкладку Critical Operations на странице Security Settings и нажмите Change в строке Information Self-Management. В отображаемой панели выберите Disable и нажмите OK.

Critical Operations

В следующих таблицах перечислены критические операции, определённые для каждого облачного сервиса.

Table 1 Критические операции, определённые облачными сервисами

Service Category

Service

Critical Operation

Compute

Elastic Cloud Server (ECS)

  • Остановка, перезапуск или удаление ECS
  • Сброс пароля для входа в ECS
  • Отсоединение диска
  • Отвязка EIP
  • Изменение характеристик без остановки ECS
  • Изменение ОС без остановки ECS
  • Переустановка ОС без остановки ECS

Compute

Bare Metal Server (BMS)

  • Остановка или перезапуск BMS
  • Сброс пароля BMS
  • Отсоединение диска
  • Отвязка EIP

Compute

Auto Scaling

Удаление группы Auto Scaling

Хранилище

Object Storage Service (OBS)

  • Удаление бакета
  • Создание, редактирование или удаление политики бакета
  • Настройка политики объекта
  • Создание, редактирование или удаление ACL бакета
  • Настройка логирования доступа
  • Настройка проверки URL
  • Создание или редактирование инвентаря бакета

Хранилище

Elastic Volume Service (EVS)

  • Удаление диска EVS
  • Удаление снапшота

Хранилище

Cloud Backup and Recovery (CBR)

  • Удаление хранилища
  • Удаление бэкапа
  • Восстановление бэкапа
  • Удаление политики
  • Отсоединение ресурса
  • Принятие бэкапа

Хранилище

Scalable File Service (SFS)

Удаление файловой системы SFS Turbo

Контейнеры

Application Orchestration Service (AOS)

  • Удаление стека

Сеть

Virtual Private Cloud (VPC)

  • Освобождение или отвязывание EIP
  • Удаление совместно используемой пропускной способности
  • Пакетное освобождение или отвязывание EIPs

Сеть

Elastic Load Balance (ELB)

  • Общие балансировщики нагрузки
    • Удаление балансировщика нагрузки
    • Удаление listener
    • Удаление сертификата
    • Удаление backend server
    • Отвязывание EIP
    • Отвязывание публичного или частного IPv4-адреса
  • Выделенные балансировщики нагрузки
    • Удаление балансировщика нагрузки
    • Удаление listener
    • Удаление сертификата
    • Удаление backend server
    • Отвязка EIP
    • Отвязка публичного или частного IPv4-адреса
    • Отвязка IPv6-адреса
    • Удаление из совместной пропускной способности IPv6

Сеть

Elastic IP (EIP)

  • Удаление совместной пропускной способности
  • Освобождение или отвязка EIP
  • Пакетное освобождение или отвязка EIP

Сеть

NAT Gateway (NAT)

  • Private NAT gateways
    • Удаление правила SNAT
    • Удаление правила DNAT
    • Освобождение транзитного IP-адреса
  • Публичные NAT‑шлюзы
    • Удаление правила SNAT
    • Удаление правила DNAT

Management & Deployment

Identity and Access Management (IAM)

  • Отключение защиты операции
  • Отключение защиты входа
  • Изменение мобильного номера
  • Изменение адреса электронной почты
  • Изменение пароля входа
  • Изменение метода аутентификации входа
  • Удаление пользователя IAM
  • Disabling an IAM user
  • Deleting an agency
  • Deleting a user group
  • Deleting a policy
  • Deleting permissions
  • Creating an access key
  • Deleting an access key
  • Disabling an access key
  • Deleting a project
  • Modifying the status of access key management

Management & Deployment

Simple Message Notification (SMN)

  • Deleting a topic
  • Deleting a subscription
  • Deleting a message template
  • Удаление подписчика

Промежуточное ПО

Distributed Cache Service (DCS)

  • Сброс пароля
  • Удаление DCS instance
  • Очистка данных DCS instance

Промежуточное ПО

Distributed Message Service (DMS) for Kafka

Удаление instance

Приложение

Distributed Message Service (DMS) for RabbitMQ

Удаление instance

Приложение

Distributed Message Service (DMS) for RocketMQ

Удаление instance

База данных

RDS for MySQL

  • Сброс пароля администратора
  • Удаление DB instance
  • Удаление бэкапа базы данных
  • Переключение между primary и standby DB instances
  • Изменение порта базы данных
  • Удаление учетной записи базы данных
  • Удаление базы данных
  • Отвязка EIP
  • Загрузка полного бэкапа
  • Загрузка Binlog бэкапа
  • Изменение имени частного домена
  • Изменение имени публичного домена
  • Изменение IP‑адреса хоста
  • Остановка instance
  • Запуск instance
  • Перезапуск instance
  • Сброс пароля для учетной записи базы данных

Database

RDS for SQL Server

  • Сброс пароля администратора
  • Удаление DB instance
  • Удаление бэкапа базы данных
  • Переключение между основным и резервным узлами
  • Изменение порта базы данных
  • Удаление базы данных
  • Изменение плавающего IP-адреса
  • Изменение приватного доменного имени
  • Изменение публичного доменного имени
  • Отвязка EIP
  • Остановка instance
  • Запуск instance
  • Перезапуск instance
  • Загрузка полного бэкапа
  • Изменение частного доменного имени
  • Загрузка файла инкрементального бэкапа
  • Восстановление DB instance из файла бэкапа
  • Восстановление DB instance до определённого момента времени

База данных

Document Database Service (DDS)

  • Сброс пароля
  • Перезапуск или удаление DB instance
  • Перезапуск узла
  • Переключение первичных и вторичных узлов репликационного набора
  • Удаление правила группы безопасности
  • Включение IP-адресов узлов shard и config
  • Восстановление текущего DB instance из бэкапа
  • Восстановление существующего DB instance из бэкапа
  • Восстановление бэкапов уровня instance и table
  • Запрос частного доменного имени
  • Обновление минорной версии
  • Изменение AZ
  • Удаление бэкапа
  • Загрузка бэкапов
  • Удаление Read-реплики