2022软件定义边界在IaaS中的应用.docx
《2022软件定义边界在IaaS中的应用.docx》由会员分享,可在线阅读,更多相关《2022软件定义边界在IaaS中的应用.docx(44页珍藏版)》请在优知文库上搜索。
1、软件定义边界在IaaS中的应用目录序言7目标8方法和范围9执行摘要10软件定义边界和云安全联盟提出的十二大安全威胁11IaaS安全概述13技术原理14IaaS参考架构14为什么IaaS安全性不同?15位置是另外一个属性15唯一不变的是变化15TP地址难题15安全要求和传统安全工具16跳板机:三思而后行19为什么是SDP而不是VPN20虚拟桌面基础设施(VDI)21SDP怎么解决这个问题?21什么是软件定义边界(SDP)?22基于用户而不仅仅是TP地址的策略23SDP的优势23运维效率23简化的合规性工作23降低成本23SDP作为变革的催化剂24SDP身份及访问管理24IaaS使用场景26用例:
2、开发人员安全访问IaaS环境26不使用SDP的访问26使用SDP的访问27总结29用例:保障业务人员访问内部企业应用系统的安全30不使用SDP的访问30使用SDP的访问31总结36使用场景:安全的管理面向公众的服务36使用场景:当新服务实例创建时更新用户访问权限38使用SDP接入39总结41使用场景:对于服务提供商的硬件管理平台访问42总结:45使用场景:通过多企业账号控制访问45总结:45增强SDP规范的建议46混合云以及多云的环境47替代计算模型和SDP48容器和SDP49结论与下一步计划50目标软件定义边界(SDP)的应用正在迅速普及,I其有效性在许多企业和案例中得到了广泛的验证。如今,
3、随着越来越多的企业战略性地拥抱云计算IaaS平台,并且迫切需要云上资源的安全访问。我们相信,致力于保护云上资源的安全架构SDP的时机已经到来。本报告旨在探索和解释软件定义边界(SDP)部署于IaaS时,对提高安全性、合规性和运维效率的相关优势。通过本报告,读者能够清楚认识到企业IaaS所面临的安全挑战(基于共享责任模型),原有的IaaS访问控制与传统网络安全工具结合产生的安全问题,以及软件定义边界在各种场景中的解决之道。方法和范围 本报告内容主要是基于公有云的IaaS产品,例如AmazonWebServices、MicrosoftAzureGoogleComputeEngine和RaCkSPa
4、CePublicCloud0其相关用例和方法同样适用于私有化部署的IaaS,如基于VMWare或OPenStaCk的私有云。 不管是按照SDP规范实现商业化的厂商,还是没有严格按照Vl标准进行产品开发的厂商,在构建产品的过程中,都有各自不同的架构、方法和能力。在本报告中,我们对产商保持中立,并且避免头轮产商相关的能力。如果有因为产商能力产生的差异化案例,我们会使用“也许、典型的、通常”等词汇来解释这些差异,以不牺牲报告的可读性。 由于大多数公有云IaaS提供商目前只支持IPv4,因此我们所讨论的内容在一定程度上有所束缚。不过,随着IPv6的应用在未来普及,在下一版本的报告中,我们将进一步完善相
5、关内容。 与核心SDP规范相一致,我们专注用户到服务(USeLtO-SerViCe)的访问控制(南北方向)。服务器到服务器SerVeLto-Server(也称为东西方向)通信不在本报告的范围之内(为响应市场发展趋势,在核心SDP规范和本报告的未来修订中,我们将会解决这一问题2)。服务器到服务器是核心规范Vl中所提到的一个支持模型,但目前,该模型还未像用户到服务模型那样被高度采用。 高可用性和负载均衡不在本报告讨论范围之内。 SDP策略模型不在本报告讨论范围之内。报告中讨论的SDP用例和方法也可以适用于平台即服务的系统PaaS,这取决于它们如何支持和管理网络访问控制3o在撰写这份文件时,我们努力
6、做到内容聚焦。我们考虑了很多值得探讨的话题,但这些话题要么更适合包含在整个V2规范中,要么我们认为与本报告无关。请参阅“增强SDP规范的建议”部分,这些建议提及到V2规范的相关重点,比IaaS有更广泛的适用性,其非常重要。虽然我们避开了这些话题,但该报告的内容仍超过了目标页数,不过我们相信,在平衡内容长度和范围方面我们做出了正确的选择。该报告也将为我们下一次内容的修订提供了良好的基础。执行摘要如今,IT和安全管理者已深刻认识到,企业和云提供商有共同的责任共同面对IaaS安全挑战。IaaS与传统的内网相比,有着不同的(并且在某些方面更具挑战)用户访问需求和安全需求,然而,这些需求并不能完全由传统
7、安全工具或者IaaS供应商提供的安全架构来满足。例如,企业往往需要对用户访问网络资源进行一定程度的限制,但传统的网络访问控制(NAC)和虚拟局域网(VLAN)解决方案在IaaS环境中并不适用,因为它是多租户、虚拟化的网络基础设施。另一个例子:在IaaS环境中,所有用户都需要对云资源进行“远程访问”,最成熟的手段无它,只有VPN0但是,随着当今移动办公、跨公司协作或动态云环境等场景广泛存在企业当中,VPN通过管理IP地址和端口的访问控制并不适用。企业越来越需要以用户为中心建立安全和访问模型。使用软件定义边界(SDP)架构,企业用户可以安全地访问他们的TaaS资源,且不妨碍业务用户或IT生产力。事
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022 软件 定义 边界 IaaS 中的 应用
