第 4 章 云组织管理指南 云组织管理指南
本作品已使用人工智能进行翻译。欢迎您提供反馈和意见:translation-feedback@oreilly.com
良好的秩序是万事万物的基础。
埃德蒙-伯克
多份报告指出,2024 年,"平均 "有 300 多家公司在使用 SaaS 应用程序。然而,这些数字可能具有误导性。因此,让我们保守一点,把这个数字减半。这样,我们就有 150 多个不同的应用程序存储数据,还有大量应用程序需要安全保护和管理。
现在考虑 IaaS 和 PaaS 的使用。企业在这些服务模式中运行多少应用程序和系统?组织是否使用多个云,其中可能在多个 IaaS 提供商中拥有工作负载?这种为了满足业务需求、通过并购或缺乏管理而有目的地采用多个 SaaS、PaaS 和 IaaS 服务的情况,通常被称为云蔓延。
保护和管理所有这些不同的环境就是本章的主题。让我们从使用组织管理方法管理较大型 IaaS 实施的角度切入。本章后续章节将讨论 SaaS、混合云安全和多云环境的常见安全控制。
组织层次模型
在深入了解本节的核心材料之前,我要提供一些关键定义。所有 CSP 都提供类似的功能。这就是CSA 所称的功能均等。供应商可能会对同一概念使用不同的名称。它们的实现方式几乎肯定会大相径庭。组织层次就是一个例子。
考试注意事项
尽管我们将按名称介绍不同的 CSP 和产品,但不会向你提出任何有关单个 CSP 及其术语或项目如何实施和配置的问题。请记住,CCSK 考试与供应商无关!
定义
以下是 CSA 在其材料中使用的关键术语:
组织是CSP 中最高级别的结构。
组代表部署的集合。
部署指的是,是 CSP 中的一个孤立环境。
所有主要的 IaaS 提供商都提供了一种创建组织层次结构的方法 。表 4-1是一个实际示例。
| CSP | 组织 | 集团 | 部署 |
|---|---|---|---|
| AWS | 组织 | 组织单位 (OU) | 账户 |
| 微软 Azure | 租户 | 管理组 | 订阅 |
| 谷歌云 | 组织机构 | 文件夹 | 项目 |
区分账户
有 AWS 账户,就有用户账户 。它们不是一回事。这就是为什么我在本章中一直使用AWS 账户或部署账户的原因。你可以把 AWS 账户看作是最初注册 AWS 时创建的账户。然后,你会为员工创建与 AWS 管理控制台配合使用的个人用户账户。在本节中,我将主要使用 AWS 使用的术语。
组织结构
利用多个部署是 CSA 和所有主要 IaaS 提供商推荐的一种战略方法,可减少不利事件或漏洞的影响,遵守 CSP 规定的服务限制,并促进不同技术堆栈的逻辑分离。我知道这说来话长,所以让我们把它细分一下。请记住,部署是一个孤立的环境。使用多个部署意味着你正在实施一个坚硬的安全边界。在采用这种方法架构企业云的众多好处中,我们在 CCSK 考试中主要关注的是它可以创建隔离的环境。这种隔离限制了漏洞的范围,因为其影响仅限于单一部署。反过来,这也最大限度地减少了事件响应工作,因为受影响的系统较少。
这种策略通常被称为限制爆炸半径。让我们设想这样一种场景:攻击者获得了一个管理用户账户的访问权限,并完全控制了一个 AWS 账户。如果所有应用程序都在这一个 AWS 账户中,那么一切都会面临风险。但是,如果您为每个应用程序创建一个单独的 AWS 账户,那么爆炸半径将仅限于这一个应用程序处于风险之中。这种通过使用硬安全边界(如多个 AWS 账户)来创建的分离通常被 CSP 使用并强烈推荐。例如,我曾在拥有 70 多个不同 AWS 账户的环境中工作过,其中每个应用程序都在单独的 ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access