通過使用阿里云數據安全中心DSC(Data Security Center)多賬號統一管理功能,企業能夠將其管理的多個阿里云賬號中的數據資產、數據對象和審計日志進行集中管理。便于企業有效地執行數據安全管理任務,如自動發現敏感數據、數據分類分級、以及對潛在安全威脅的監測和報警。本文介紹如何使用多賬號統一管理功能。
基本概念
使用數據安全中心對企業中多賬號與資源的集中管理前,您需要了解一下概念。
概念 | 說明 | 歸屬產品 |
管理賬號 | 管理賬號(Management Account,簡稱MA)是一個經過企業實名認證的阿里云賬號。您可以使用管理賬號開通資源目錄,開通后,管理賬號就是資源目錄的超級管理員,對資源目錄、資源夾和成員擁有完全控制權限。每個資源目錄有且只有一個管理賬號。 為了確保管理賬號的安全,建議您:
說明 管理賬號位于資源目錄外部,不歸屬于資源目錄,所以不受資源目錄的任何管控策略影響。 | 資源管理 |
Root資源夾 | Root資源夾位于資源目錄的頂層,沒有父資源夾。資源關系依據Root資源夾向下分布。 | |
資源夾 | 資源夾是資源目錄內的組織單元,通常用于指代企業的分公司、業務線或產品項目。每個資源夾下可以放置成員,并允許嵌套子資源夾,最終形成樹形的資源組織關系。 | |
成員 | 成員是通過資源目錄創建出來的資源賬號,該資源賬號用于承載您在阿里云上的某個項目或應用。如果您已經注冊了阿里云賬號,您也可以通過邀請的方式將該阿里云賬號加入到資源目錄,即成為云賬號類型的成員。 | |
委派管理員 | 資源目錄的管理賬號可以將資源目錄中的成員設置為可信服務(例如,數據安全中心)的委派管理員賬號。設置成功后,委派管理員賬號將獲得管理賬號的授權,可以在對應可信服務中訪問資源目錄組織和成員信息,并在該組織范圍內進行業務管理。 | |
成員賬號 | 委派管理員將資源管理中成員設置為數據安全中心的成員賬號。設置成功后,委派管理員可以在數據安全中心服務中訪問成員賬號下的云資源數據。 | 數據安全中心 |
功能限制
目前僅數據安全中心的付費版實例支持使用多賬號統一管理功能。
統一管理多賬號資產示例
您可以參考以下流程構建多賬號體系,通過委派管理員使用數據安全中心管理多個阿里云賬號下資產的數據安全。
場景說明:阿里云賬號A、B、C、D、E歸屬于同一個資源目錄。阿里云賬號A為資源目錄的管理賬號,阿里云賬號B、C、D、E為資源目錄的成員。阿里云賬號A將阿里云賬號B設置為數據安全中心委派管理員。阿里云賬號B可統一管理阿里云賬號B、C、D、E下資產,使用DSC的敏感數據保護、基線檢查、數據審計以及數據脫敏等服務。同時,可通過阿里云賬號B的某個RAM用戶,僅管理已授權的阿里云賬號D和E下資產使用DSC服務。
使用須知
注意事項 | 說明 |
多賬號認證 | 使用多賬號統一管理功能的阿里云賬號和被管理的阿里云賬號必須同屬于一個資源目錄,且必須為同一個企業實名認證主體。 |
購買DSC實例 |
|
分級管理成員賬號 | 委派管理員的阿里云賬號可統一管理所有成員賬號,也支持通過創建RAM用戶進行更精細的權限配置。委派管理員能通過RAM用戶依據資源目錄中的資源夾RDPath,分級管理指定的成員賬號。 具體操作,請參見本文的授權RAM用戶管理指定的成員賬號。 |
功能使用限制 |
|
成員賬號費用 | 為成員賬號下的資產開啟數據識別和安全審計功能時,部分數據庫產品讀取數據和存儲審計日志的費用,需要成員賬號承擔。費用詳情,請參見接入DSC的云產品附加費用說明。 |
前提條件
已開通資源目錄。具體操作,請參見開通資源目錄。
已在資源目錄中創建新的成員賬號或邀請已有的阿里云賬號。具體操作,請參見創建成員、邀請阿里云賬號加入資源目錄。
如果需要使用RAM用戶按照資源夾分級管理成員賬號,需要先創建資源夾,然后在資源夾內創建或邀請對應阿里云賬號。具體操作,請參見創建資源夾。
作為委派管理員的阿里云賬號已購買數據安全中心付費版實例。具體操作,請參見購買數據安全中心。
步驟一:設置數據安全中心委派管理員
資源目錄的管理賬號可以將資源目錄中的成員設置為可信服務的委派管理員賬號。設置成功后,委派管理員賬號將獲得管理賬號的授權,可以在對應可信服務中訪問資源目錄組織和成員信息,并在該組織范圍內進行業務管理。
使用企業管理賬號登錄資源管理控制臺。
- 在左側導航欄,選擇 。
在可信服務頁面,找到數據安全中心,在操作列單擊管理。
- 在委派管理員賬號區域,單擊添加。
在添加委派管理員賬號面板,將已購買DSC的阿里云賬號設置為委派管理員,單擊確定。
添加成功后,使用該委派管理員賬號訪問數據安全中心的多賬號統一管理功能,即可進行資源目錄組織范圍內的管理操作。
步驟二:在數據安全中心添加成員賬號
授權RAM用戶管理指定的成員賬號
如果使用委派管理員的阿里云賬號在數據安全中心添加成員賬號,可跳過此操作步驟。
創建自定義權限策略,授權目標RAM用戶管理指定的成員賬號。
在RAM控制臺的左側導航欄,選擇 。
在權限策略頁面,單擊創建權限策略。在創建權限策略頁面,單擊腳本編輯頁簽。
輸入權限策略內容,然后單擊繼續編輯基本信息。
復制以下策略內容,修改
Condition
設置權限策略:支持授權方在數據安全中心控制臺的多賬號統一管理頁面添加(yundun-sddp:AddMultiAccountMembers
)和刪除(yundun-sddp:DeleteMultiAccountMembers
)指定的成員賬號。關于權限策略語法結構的詳情,請參見權限策略語法和結構。
授權管理單個成員賬號
設置
Condition
中StringNotEquals
的acs:RDManageScope
值為資源目錄下目標資源夾的RDPath加目標成員的UID。{ "Version": "1", "Statement": [ { "Effect": "Deny", "Action": [ "yundun-sddp:AddMultiAccountMembers", "yundun-sddp:DeleteMultiAccountMembers" ], "Resource": "*", "Condition": { "StringNotEquals": { "acs:RDManageScope": [ "rd-BXXXXs/r-cXXXX6/163XXXXXX1494597" ] } } } ] }
授權管理資源夾下成員賬號
設置
Condition
中StringNotLike
的acs:RDManageScope
值為資源目錄下目標資源夾的RDPath加/*
。{ "Version": "1", "Statement": [ { "Effect": "Deny", "Action": [ "yundun-sddp:AddMultiAccountMembers", "yundun-sddp:DeleteMultiAccountMembers" ], "Resource": "*", "Condition": { "StringNotLike": { "acs:RDManageScope": [ "rd-BXXXXs/r-cXXXX6/fd-BrXXXXXXM4/*" ] } } } ] }
輸入權限策略名稱和備注。
單擊確定。
單擊新增授權。
在新增授權頁面,搜索并選中目標RAM用戶,為該RAM用戶選中剛創建的自定義權限策略,單擊確認新增授權,然后單擊關閉。
委派管理員添加成員賬號
使用委派管理員的阿里云賬號或RAM用戶登錄數據安全中心控制臺。
在左側導航欄,單擊多賬號統一管理。
如果您是首次使用多賬號統一管理功能,請單擊開通多賬號統一管理。
該操作會將可信服務數據安全中心的狀態更新為已啟用。
單擊添加成員賬號。
在添加成員賬號對話框,選擇需管理的成員賬號,并單擊確定。
如果使用委派管理員的RAM用戶添加的成員賬號,不在該RAM用戶的權限策略范圍內,系統會提示沒有權限。
步驟三:管理成員賬號資產
委派管理員的阿里云賬號或RAM用戶在DSC控制臺添加成員賬號后,可以管理當前賬號和成員賬號的數據資產。下文以資產授權頁面為例介紹管理成員賬號資產的操作步驟。
部分頁面不支持按照UID篩選數據,例如總覽頁面,具體支持情況請以控制臺頁面顯示為準。
登錄數據安全中心控制臺。
在左側導航欄,選擇資產中心。
在授權管理頁簽下,可以通過篩選UID,管理對應阿里云賬號下的資產。
刪除數據安全中心成員賬號
不需要管理某個成員賬號的所有資產時,可以刪除該成員賬號。刪除成員賬號后,數據安全中心控制臺中該賬號相關的所有數據會被自動移除。
登錄數據安全中心控制臺。
在左側導航欄,選擇資產中心。
取消需刪除的成員賬號下所有資產的授權。具體操作,請參見取消授權。
在左側導航欄,選擇
。在多賬號統一管理頁面,單擊目標賬號操作列的刪除。
如果使用委派管理員的RAM用戶刪除不具備管理權限的成員賬號,系統會提示沒有權限。
在提示對話框中,單擊刪除。
常見問題
企業內多個賬號已購買DSC,如何使用一個賬號完成統一管理?
已購買DSC實例的成員賬號不支持通過其他賬號統一管理。該類賬號下的資源需要被其他賬號管理時,您需要為該賬號退訂已購買的DSC實例,再使用管理賬號或委派管理員賬號將該類賬號添加為數據安全中心的成員賬號。
退訂詳情,請參見退款說明。
提示當前賬號無法開啟數據安全中心怎么辦?
您訪問數據安全中心控制臺提示當前賬號無法開啟數據安全中心,表示當前阿里云賬號已被資源目錄管理賬號或委派管理員賬號加入數據安全中心成員賬號,當前賬號不支持使用數據安全中心功能。您可以通過以下方式使用數據安全中心相應功能:
方式一:使用資源目錄的管理賬號或委派管理員賬號登錄,通過多賬號統一管理功能來實現當前賬號下的資源使用數據安全中心能力。
方式二:聯系資源目錄的管理賬號或委派管理員賬號,在數據安全中心控制臺多賬號統一管理頁面,刪除當前賬號。然后,使用當前賬號購買并使用DSC。