Облачная платформаAdvanced

Усиление безопасности

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

MRS — это платформа для массового управления данными и их анализа и обладает высокой безопасностью. MRS защищает пользовательские данные и работу сервисов со следующих сторон:

  • Изоляция сети

    Вся система развернута в VPC в облаке, чтобы обеспечить изолированную сетевую среду и гарантировать безопасность сервисов и управления кластером. Комбинируя разделение подсетей, управление маршрутами и функции групп безопасности VPC, MRS предоставляет безопасную и надёжную изолированную сетевую среду.

  • Изоляция ресурсов

    MRS поддерживает развертывание ресурсов и изоляцию физических ресурсов в выделенных зонах. Вы можете гибко комбинировать вычислительные и ресурсы хранения, например выделенные вычислительные ресурсы+общие ресурсы хранения, общие вычислительные ресурсы+выделенные ресурсы хранения и выделенные вычислительные ресурсы+выделенные ресурсы хранения.

  • Безопасность хоста

    MRS может быть интегрирован с сервисами безопасности, включая Vulnerability Scan Service (VSS), Host Security Service (HSS), Web Application Firewall (WAF), Cloud Bastion Host (CBH) и Web Tamper Protection (WTP). Предоставляются следующие меры для повышения безопасности ОС и портов:

    • Усиление безопасности ядер ОС
    • Контроль разрешений ОС
    • Управление портами ОС
  • Безопасность приложений

    Для обеспечения нормальной работы сервисов больших данных применяются следующие меры:

    • Идентификация и аутентификация
    • Безопасность веб‑приложений
    • Контроль доступа
    • Аудит безопасности
    • Безопасность паролей
  • Безопасность данных

    Предоставляются следующие меры для обеспечения конфиденциальности, целостности и доступности огромного объёма пользовательских данных:

    • Восстановление после катастроф: MRS поддерживает бэкап данных в OBS и межрегиональную высокую надёжность.
    • Бэкап: MRS поддерживает бэкап DBService, NameNode и метаданных LDAP, а также бэкап данных сервисов HDFS и HBase.
  • Целостность данных

    Данные проверяются, чтобы обеспечить их целостность во время хранения и передачи.

    • CRC32C используется по умолчанию для проверки правильности пользовательских данных, хранящихся в HDFS.
    • DataNodes of HDFS хранят проверенные данные. Если данные, переданные клиентом, аномальны (неполные), DataNodes сообщают об этом клиенту, и клиент переписывает данные.
    • Клиент проверяет целостность данных при чтении их из DataNode. Если данные неполные, клиент считывает их из другого DataNode.
  • Конфиденциальность данных

    Based on Apache Hadoop, the distributed file system of MRS supports encrypted storage of files to prevent sensitive data from being stored in plaintext, improving data security. Applications need only to encrypt specified sensitive data. Services are not affected during the encryption process. Based on file system data encryption, Hive provides table-level encryption and HBase provides column family-level encryption. Sensitive data can be encrypted and stored after you specify an encryption algorithm during table creation.

    Зашифрованное хранение и контроль доступа к данным используются для обеспечения безопасности пользовательских данных.

    • HBase сохраняет данные сервиса в HDFS после сжатия. Пользователи могут настроить алгоритм шифрования AES и SMS4 для шифрования данных.
    • Во всех компонентах можно задавать разрешения доступа для локальных каталогов данных. Неавторизованным пользователям доступ к данным запрещён.
    • Вся информация о пользователях кластера хранится в виде шифротекста.
  • Аутентификация безопасности
    • Использует единый пользовательско- и роле-ориентированный механизм аутентификации, а также модель контроля доступа на основе учётных записей и ролей (RBAC) для централизованного управления разрешениями пользователей и пакетного управления их авторизацией.
    • Использует Lightweight Directory Access Protocol (LDAP) в качестве системы управления учётными записями и выполняет аутентификацию Kerberos для учётных записей.
    • Обеспечивает функцию единого входа (SSO), которая централизованно управляет и аутентифицирует пользователей системы MRS и её компонентов.
    • Проводит аудит пользователей, вошедших в Manager.