1. 用途和受众
1.1 预期用途
为需要在华为云上实施零信任架构的组织提供参考蓝图。本架构通过集成身份认证、端点安全、网络隔离、数据加密、安全监控和自动化响应等能力,帮助组织从规划阶段快速进入部署阶段。架构支持模块化部署,无需一次性全栈采纳,可根据优先级逐步推进零信任旅程。
1.2 目标受众
- 政府和公共部门安全架构师及首席信息安全官(CISO)
- 企业安全团队和运维团队,需要在云上实施零信任策略的技术人员
- 合规与风险管理团队,需要评估零信任架构是否满足监管要求的审计人员
- 云迁移项目团队,从 源参考 或其他云平台迁移到华为云并保持零信任能力的团队
2. 参考架构概述
2.1 架构描述
零信任参考架构是面向政府和大型企业安全办公场景的综合安全架构,旨在通过集成身份与访问管理、端点安全、网络隔离、数据加密保护、安全监控分析和自动化响应编排七大能力域,加速零信任架构在华为云上的落地采纳
2.2 业务背景
| 项目 |
描述 |
| 业务问题 |
传统边界安全模型无法应对远程办公、云上应用和复杂威胁环境,需要"永不信任、始终验证"的零信任架构来保护政府和企业资源 |
| 期望的结果 |
建立完整的零信任技术栈,实现持续身份验证、最小权限访问、端点合规检查、网络微隔离、数据加密保护和自动化安全响应 |
| 主要用户 |
联邦政府员工、企业办公人员、安全运维团队(SOC/SecOps)、系统管理员 |
| 关键制约因素 |
需符合 CISA/DoD 零信任指导、FedRAMP 合规要求、现有安全投资兼容性、跨组件集成复杂度、预算和部署节奏 |
| 成功指标 |
身份验证覆盖率 100%、端点合规率 >95%、平均威胁检测时间 <5 分钟、自动化响应覆盖率 >80% |
2.3 架构优点
- 持续验证与动态访问控制:通过 IAM 和 OneAccess 实现每次登录的身份验证和会话监控,自动执行访问策略并响应异常行为
- 端点合规联动:HSS 对终端设备进行安全评估并分配 ZTA 评分,评分与身份和网络层联动,实现"不合规不接入"策略
- 网络微隔离:通过 WAF、VPN、Anti-DDoS 和 VPC 实现网络分段和直接连接,防止横向移动攻击
- 全栈可见性:CES、LTS 和 SecMaster 提供集中安全监控和态势感知,统一仪表板实时展示威胁和安全态势
- 自动化响应:FunctionGraph 和 SMN 支持预配置安全剧本的自动执行,缩短威胁响应时间
- 模块化渐进部署:支持按优先级分阶段部署,无需一次性全栈采纳即可逐步获得安全收益
2.4 设计关注点
| 性能与可扩展性 |
合规与治理 |
合规与治理 |
运维与自动化 |
| 持续身份验证与会话监控 |
IAM 策略评估延迟 <100ms |
对标 CISA 身份支柱 L3 目标 |
异常登录自动触发策略 |
| 端点 ZTA 评分联动接入 |
HSS 评估周期 <5 分钟 |
端点合规率 >95% |
不合规设备自动隔离 |
| 网络微隔离与流量检查 |
WAF 规则匹配 <10ms |
网络分段粒度到应用级 |
VPN 连接自动加密 |
| 数据全生命周期加密 |
KMS 密钥轮换自动化 |
加密覆盖静态和传输数据 |
加密策略自动执行 |
| 集中监控与态势感知 |
日志采集延迟 <30s |
审计日志保留 >1 年 |
威胁告警自动 |
| 架构如何实现它 |
架构如何实现它 |
测量 |
| 消除隐式信任 |
IAM 对每次访问进行身份验证和策略评估 |
未认证访问阻断率 100% |
| 减少攻击面 |
WAF + VPC 微隔离限制网络可达性 |
横向移动路径减少 >70% |
| 加速威胁响应 |
SecMaster → FunctionGraph 自动化剧本 |
平均响应时间 <10 分钟 |
| 端点合规保障 |
HSS ZTA 评分联动接入控制 |
不合规设备接入阻断率 100% |
| 数据保护 |
KMS + DEW 全链路加密 |
敏感数据加密覆盖率 100% |
2.5 典型架构
2.6 流程描述
- 用户访问 → IAM:联邦政府用户发起访问请求,IAM 进行身份认证与持续验证。每次登录验证用户身份,监控活跃会话的安全风险,自动执行访问策略,对可疑登录位置或异常行为模式发出响应
- 终端设备 → HSS:终端设备(笔记本、工作站、云计算实例)接入时,HSS 进行安全检查与 ZTA(零信任评估)评分。检测威胁、拦截恶意软件,将安全评分共享给 IAM 和网络安全层,执行"合规方可连接"策略
- 网络流量 → WAF:外部应用流量经过 WAF 安全防护与 Anti-DDoS 流量清洗。源参考方案 对标能力:监控网络流量,基于用户/设备/应用风险评估执行安全策略,创建直接、分段的连接到仅授权资源,防止网络横向移动
- 安全请求 → APIG:通过安全验证的请求到达 API 网关,执行路由分发与访问控制策略。APIG 作为应用层入口,对每个 API 调用进行身份验证和权限检查
- 业务请求 → CCE:APIG 将请求分发至 CCE 云容器引擎执行业务逻辑。ECS 提供弹性计算能力,FunctionGraph 处理事件驱动的无服务器计算任务。源参考 原生安全服务对标为华为云安全组、网络 ACL 等防护
- 数据访问 → KMS:业务服务访问数据时,KMS 提供密钥管理,DEW 进行数据加密保护。对标 源参考+XQ 的组合能力:监控数据访问、执行加密策略、评估访问风险等级,保护静态数据和传输中数据
- 全量日志 → CTS:云审计服务 CTS 和云日志服务 LTS 采集全量操作日志,记录所有访问行为。对标 源参考+源参考方案 的集中安全监控能力:通过统一仪表板提供实时威胁可见性、安全态势和运营性能
- 威胁情报 → SecMaster:安全云脑 SecMaster 汇聚所有安全日志进行态势感知。对标 源参考+源参考方案 的自动化编排能力:通过 AOM 执行预配置的自动化安全工作流,处理常规威胁检测、安全告警和初始响应动作
2.7 云服务产品清单
| 分类 |
服务或产品 |
推荐配置 |
| 身份与访问管理层 |
IAM, OneAccess |
IAM: 标准版,开启 MFA 和联邦认证; OneAccess: 专业版,开启 SSO 和动态访问策略 |
| 端点安全层 |
HSS, CGS |
HSS: 企业版,全量主机防护,ZTA 评分间隔 5 分钟; CGS: 开启容器镜像扫描和运行时防护 |
| 网络安全层 |
WAF, VPN, Anti-DDoS, ELB |
WAF: 专业版,开启 Web 攻击防护和 CC 防护; VPN: IPsec VPN,IKEv2 协议; Anti-DDoS: 按流量包年付费; ELB: 独享型,L7 负载均衡 |
| 应用与工作负载层 |
APIG, CCE, ECS, VPC |
APIG: 专享版,开启访问控制和限流; CCE: 集群版,节点 8核16G,开启网络隔离; ECS: 通用计算型 4核8G; VPC: 开启安全组和网络 ACL |
| 数据保护层 |
KMS, DEW, OBS |
KMS: 标准密钥库,轮换周期 90 天; DEW: 专属加密实例,HSM 保护; OBS: 标准存储桶,开启服务端加密和版本管理 |
| 可见性与分析层 |
CES, LTS |
CES: 开启全资源监控和告警通知; LTS: 标准版,日志保留 365 天,开启全文索引 |
| 自动化与编排层 |
FunctionGraph, SMN |
FunctionGraph: 512MB 内存,超时 60s,开启异步调用; SMN: 标准版,开启邮件和短信通知 |
| 公共服务 |
SecMaster, AOM |
SecMaster: 标准版,开启态势感知和威胁检测; AOM: 开启全栈运维监控和告警 |
3. 参考链接
4. 使用限制
- 参考架构非生产就绪:本文档为参考架构,提供设计蓝图和最佳实践指导,不包含可直接部署的自动化脚本或完整配置。实际部署需根据组织具体需求进行定制化适配
- 云平台版本要求:部分服务(如 SecMaster、OneAccess)可能需企业版账号或特定版本才能开通使用,建议在部署前确认所需服务的可用性
- 服务白名单:部分高级安全服务(如 DEW 专属加密、CGS 容器安全)可能需提前申请白名单开通
- 跨区域部署限制:跨区域部署时需考虑数据同步延迟和合规要求(如数据本地化),部分安全服务可能不支持跨区域联动
- 推荐部署规模:本架构适用于中大型政府机构和企业组织(500+ 用户),小型组织可能无需全栈部署,可选择核心模块渐进实施
- 组件替换风险:架构设计支持组件替换和新增(如用第三方 IdP 替换 OneAccess),但替换已验证的组件可能引入集成兼容性问题,需额外测试验证
- 合规认证依赖:架构对标 CISA/DoD 零信任标准和 FedRAMP 合规要求,但实际合规认证需组织自行完成认证流程,本架构不替代正式合规审计
- 持续运维要求:架构需要持续的安全策略调优、ZTA 评分规则更新、威胁检测规则维护和版本升级,非一次性部署即可永久生效
附录 A. 术语和缩略语
| 术语 |
定义 |
| IAM |
统一身份认证服务 |
| WAF |
Web应用防火墙 |
| Anti-DDoS |
DDoS防护服务 |
| VPN |
虚拟专用网络 |
| ELB |
弹性负载均衡 |
| HSS |
企业主机安全 |
| DBSS |
数据库安全服务 |
| APIG |
API网关 |
| CCE |
云容器引擎 |
| ECS |
弹性云服务器 |
| FunctionGraph |
函数工作流 |
| KMS |
密钥管理服务 |
| DEW |
数据加密服务 |
| OBS |
对象存储服务 |
| GaussDB |
云数据库 GaussDB |
| DCS |
分布式缓存服务 |
| SecMaster |
安全云脑 |
| CES |
云监控服务 |
| CTS |
云审计服务 |
| AOM |
应用运维管理 |
| LTS |
云日志服务 |
| VPC |
虚拟私有云 |
| EIP |
弹性公网IP |
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱:
cloudbbs@huaweicloud.com
评论(0)