色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

MaxCompute大數據安全方案介紹

電子設計 ? 2018-10-29 09:51 ? 次閱讀

MaxCompute 是一個支持多租戶的統一大數據處理平臺,不同的用戶對數據安全需求不盡相同。為了滿足不同租戶對數據安全的靈活需求,MaxCompute 支持項目空間級別的安全配置,ProjectOwner 可以定制適合自己的外部賬號支持和鑒權模型并且在某種程度上保障Project的數據安全。

通常情況下,常見的開發模式為__MaxCompute+DataWorks__方式,針對這種場景下數據安全方案如下:

一、禁止數據下載到本地

禁止數據流出或下載本地

方式①:

數據保護機制也被稱之為開啟項目空間數據保護,可以通過MaxCompute console 開啟服務端禁止數據流出:

方式②:

那么更多開發者通過DataWorks進行數據分析,通常會屏顯在IDE上并且可以下載結果,這種可以通過項目管理 》 項目配置中打開“在本項目中能下載select結果”,具體如下:

那么這種情況下,在DataWorks查詢結果頁面就不可以通過“下載”按鈕進行下載數據到本地。

開啟數據保護機制后的數據流出方法

在您的Project被設置了ProjectProtection之后,您可能很快就會遇到這樣的需求:user1向您提出申請,她的確需要將某張表的數據導出您的項目空間。

而且經過您的審查之后,那張表也的確沒有泄漏您關心的敏感數據。為了不影響user1的正常業務需要,MaxCompute為您提供了在ProjectProtection被設置之后的兩種數據導出途徑。

方式①:

ProjectOwner設置ExceptionPolicy,針對已經開啟項目數據保護的進行開例外。具體方式如下(需要通過MaxCompute console操作):

SET ProjectProtection=true WITH EXCEPTION 《policyFile》

這種policy不同于Policy授權(盡管它與Policy授權語法完全一樣),它只是對項目空間保護機制的例外情況的一種描述,即所有符合policy中所描述的訪問情形都可以打破ProjectProtection規則。》》》policy詳細文檔

ProjectProtection是一種數據流向的控制,而不是訪問控制。只有在用戶能訪問數據的前提下,控制數據流向才是有意義的。

*** 另外,可以通過show grants [for 《username》] [on type 《objectType》] 查看某用戶權限,查看是否加例外成功。

方法②:

設置TrustedProject,若當前項目空間處于受保護狀態,如果將數據流出的目標空間設置為當前空間的TrustedProject,那么向目標項目空間的數據流向將不會被視為觸犯ProjectProtection規則。可以通過如下命令方式進行設置(需通過MaxCompute console進行):

二、IP白名單控制

MaxCompute支持Project級別的IP白名單。

設置IP白名單后,只有白名單列表中的IP(console或者SDK所在的出口IP)能夠訪問這個Project。

設置IP白名單后,您需要等待五分鐘后才會生效。

切記在設置白名單的時候,加上自己當前機器IP,以免把自己屏蔽。

setproject odps.security.ip.whitelist=101.132.236.134,100.116.0.0/16,101.132.236.134-101.132.236.144;

白名單中IP列表的表示格式有三種。

單純IP:例如101.132.236.134。

子網掩碼:100.116.0.0/16。

網段:101.132.236.134-101.132.236.144。

具體詳細教程可以參考,》》》》IP白名單控制。

更精細化的管理

當然MaxCompute Policy機制也可以實現控制某個用戶/或者角色的用戶從具體IP地址來訪問具體資源(表、UDF、資源)等。

Policy樣例:

授權用戶alice@aliyun.com只能在“2013-11-11T23:59:59Z”這個時間點之前、只能從“10.32.180.0/23”這個IP段提交請求, 只允許在項目空間prj1中執行CreateInstance, CreateTable和 List操作,禁止刪除prj1下的任何table。具體可以參考Policy文檔。

三、數據保護傘(數據脫敏)

數據保護傘為DataWorks的一個數據安全模塊,具體可以通過點擊進入進行了解,其包括數據脫敏、安全審計等。https://help.aliyun.com/document_detail/86320.html

可以針對敏感數據在DataWorks屏顯進行加**顯示,如下圖所示:

注意:數據保護傘是DataWorks的一個模塊,如果使用了數據保護傘且進行了數據脫敏,但是通過console進行tunnel download還是未脫敏狀態。

四、細粒度的權限管控

1、列級別LabelSecurity訪問控制

項目空間中的LabelSecurity安全機制默認是關閉的,ProjectOwner可以自行開啟。

【應用場景】

場景說明:user_profile是某項目空間中的一張含有敏感數據的表,它包含有100列,其中有5列包含敏感數據:id_card, credit_card, mobile, user_addr, birthday. 當前的DAC機制中已經授權了所有用戶對該表的Select操作。ProjectOwner希望除了Admin之外,所有用戶都不允許訪問那5列敏感數據。

ProjectOwner操作步驟如下:

Alice是項目空間中的一員,由于業務需要,她要申請訪問user_profile的mobile列的數據,需要訪問1周時間。項目空間管理員操作步驟如下:

GRANT LABEL 2 ON TABLE user_profile TO USER alice WITH EXP 7;

更多關于列級別安全控制文檔:https://help.aliyun.com/document_detail/34604.html

2、Role Policy管理自定義Role

很多用戶會因為DataWorks內置的數據開發、運維、管理員等角色不能滿足其個性化需求,會基于ACL創建符合自己業務邏輯的角色如數據分析師、ETL開發等,基于這些role如何進行復雜的授權,如批量授予ods_開頭的表權限,但限制條件的,以及Deny類型的角色,這個時候就需要結合Role policy來精細化管理。

一次操作對一組對象進行授權,如所有的函數、所有以”taobao”開頭的表。

帶限制條件的授權,如授權只會在指定的時段內才會生效、當請求者從指定的IP地址發起請求時授權才會生效、或者只允許用戶使用SQL(而不允許其它類型的Task)來訪問某張表。

方式①:

Policy操作代碼如下所示:

更多關于Policy的介紹以及操作詳見文檔:http://www.aiwanba.net/plugin/odps-doc/prddoc/odps_security/odps_sec_authorization_dac.html

方式②:

通過DataWorks-項目管理-MaxCompute配置-自定義用戶角色中進行。

創建步驟:

【新增角色】點擊新建角色,填寫角色名稱,勾選需要加入該角色的賬號(子賬號用戶)。

【角色授權】包括兩種一個是表一個是項目。以表為例:

選擇需要授權的表,并賦予相應的操作權限,如下所示針對具體表賦予具體權限。

說明:上述兩種方式最大的區別就是,role policy可以進行批量表授權,如以taobao_開頭的。但是DataWorks大的方式需要逐個表來進行篩選并配置權限。

四、JDBC 2.4(數據安全加固)

MaxCompute JDBC 2.4針對數據安全加固做了一定的挑戰,具體JDBC地址:https://github.com/aliyun/aliyun-odps-jdbc/releases

在JDBC中使用數據安全加固方案具體步驟:

下載JDBC 2.4(建議)

配置jdbc url,通常如下制定Tunnel endpoint地址,如 jdbc:odps:http://service.cn.maxcompute.aliyun-inc.com/api?tunnelEndpoint=http://dt.cn-shanghai.maxcompute.aliyun-inc.com。

具體region對應的MaxCompute Endpoint和Tunnel Endpoint可以參考文檔:https://help.aliyun.com/document_detail/34951.html

開啟項目保護SET ProjectProtection=true,不需要加exception例外,具體可以想見項目保護機制章節。

打開控制返回數據條數:setproject READ_TABLE_MAX_ROW=1000;

基于JDBC的工具進行查詢,數據返回條數會控制在1000條以內。

說明:如果使用的版本小于JDBC 2.4,并且開啟了項目保護那么通過JDBC方式會直接報錯(無權限)。

作者:云棲社區 祎休

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 數據庫
    +關注

    關注

    7

    文章

    3826

    瀏覽量

    64507
  • 大數據
    +關注

    關注

    64

    文章

    8897

    瀏覽量

    137523
收藏 人收藏

    評論

    相關推薦

    使用MaxCompute阿里大數據計算方法詳解

    基于MaxCompute搭建社交好友推薦系統,使用MaxCompute阿里的大數據計算的方法可以做哪些事情,如果說是以社交好友的推薦,來給大家去演示一下。
    的頭像 發表于 03-19 09:53 ?9845次閱讀
    使用<b class='flag-5'>MaxCompute</b>阿里<b class='flag-5'>大數據</b>計算方法詳解

    阿里云MaxCompute,用計算力讓數據發聲

    、規劃和決策,使客戶自身的價值獲得新的爆發,真正把MaxCompute卓越的計算力轉化為巨大的社會效益和市場價值。作為提供快速、完全托管的PB級數據倉庫解決方案大數據計算服務,
    發表于 01-22 17:45

    阿里云MaxCompute印度開服,加速大數據產業升級

    開服的阿里云大數據計算服務MaxCompute可向用戶提供快速、完全托管的PB級數據倉庫解決方案,支持多源異構的數據導入以及多種經典的分布式
    發表于 01-22 17:55

    阿里云MaxCompute大數據)公開數據集---帶你玩轉人工智能

    /40813/目前阿里云MaxCompute大數據產品已經免費向全部用戶開放了多種公用數據集。在此之前,獲取,分析,下載自定義的大型分析數據集需要數小時乃至數天才能完成。而現在阿里云的
    發表于 01-23 17:16

    阿里云大數據利器Maxcompute學習之-假如你使用過hive

    的功能以及用法和上述hive功能基本一致。先看下Maxcompute的組件: MaxCompute 主要服務于批量結構化數據的存儲和計算,可以提供海量數據倉庫的解決
    發表于 01-23 17:44

    阿里云大數據MaxCompute計算資源分布以及LogView分析優化

    摘要: MaxCompute(原ODPS)的概念 海量數據處理平臺,服務于批量結構化數據的存儲和計算,提供海量數據倉庫的解決方案以及針對
    發表于 01-31 16:27

    MaxCompute印尼開服,成為阿里云第十二個大數據服務節點

    數據的存儲和計算,可以提供海量數據倉庫的解決方案以及針對大數據的分析建模服務。阿里巴巴的離線數據業務全部都運行在
    發表于 02-07 11:15

    基于阿里云數加MaxCompute的企業大數據倉庫架構建設思路

    摘要:數加大數據直播系列課程主要以基于阿里云數加MaxCompute的企業大數據倉庫架構建設思路為主題分享阿里巴巴的大數據是怎么演變以及怎樣利用大數
    發表于 03-15 12:43

    全新一代人工智能計算引擎MaxCompute杭州開服,強化阿里云大數據能力,比肩谷歌微軟

    摘要: 3月22日,阿里云將正式開服售賣華東1(杭州)節點的大數據計算服務MaxCompute,以進一步提升對華東區域客戶服務的響應速度,推動杭州大數據、人工智能產業的加速發展。日前,全球權威調研
    發表于 03-28 14:33

    MaxCompute理解數據、運算和用戶的大腦:基于代價的優化器

    》的分享,為大家分享阿里巴巴大數據計算服務的大腦——基于代價的優化器的設計和架構。MaxCompute簡介大數據計算服務(MaxCompute)是一種快速、完全托管的PB/EB級
    發表于 03-30 10:22

    MaxCompute訪問TableStore(OTS) 數據

    摘要: MaxCompute作為阿里云大數據平臺的核心計算組件,承擔了集團內外大部分的分布式計算需求。免費開通大數據服務:https://www.aliyun.com/product/odps前言
    發表于 04-02 11:10

    MaxCompute_2_MaxCompute數據遷移文檔

    DataIDE上兩個云賬號之間數據遷移、還有網絡不通的兩個MaxCompute項目數據遷移等等下面我們逐個場景介紹。免費開通大數據服務:ht
    發表于 04-13 15:28

    阿里云大數據MaxCompute計算資源分布以及LogView分析優化

    摘要: 海量數據處理平臺,服務于批量結構化數據的存儲和計算,提供海量數據倉庫的解決方案以及針對大數據的分析建模服務.(官方文檔有這里就不多做
    發表于 04-26 14:53

    ofo在MaxCompute大數據開發之路

    應用,分享ofo 在MaxCompute大數據開發之路。演講嘉賓簡介:龍利民,ofo大數據大數據副總監。PPT材料下載地址:http://click.aliyun.com/m/10
    發表于 06-21 17:03

    大數據計算服務MaxCompute的使用教程

    阿里云大數據計算服務MaxCompute使用教程
    發表于 04-30 07:57
    主站蜘蛛池模板: 亚洲欧美日韩一级特黄在线| 欧美香蕉大胸在线视频观看| 伦理片在线线249| 十九禁啊啪射视频在线观看| 92午夜免费福利757| 久久久久久久99精品免费观看| 亚洲 欧美 国产 视频二区| 郭德纲于谦2012最新相声| 漂亮妈妈中文字幕版| caoporen超碰在线视频| 男人都懂www深夜免费网站| 69夫妻交友网| 年轻的女教师2017韩国在线看 | 亚洲 自拍 偷拍 另类综合图区| 边做边爱免费视频| 色婷婷国产麻豆AV| 高清视频在线观看SEYEYE| 日日干夜夜啪蕉视频| 疯狂第一次国语| 息与子在线交尾中文字幕| 国产剧情在线精品视频不卡| 性xxxx18公交车| 精品一二三区久久AAA片| 怡春院院日本一区二区久久| 老师在讲桌下边h边讲课| 99精品AV无码一区二区| 欧美最猛12teevideos欧美| 成人在无码AV在线观看一| 色女仆影院| 国产亚洲精品视频亚洲香蕉视| 亚洲免费福利在线视频| 开心片色99xxxx| qvod电影网| 学生小泬无遮挡女HD| 精品亚洲大全| 99精品视频在线观看免费| 人妻无码AV中文系统久久免费| 国产精人妻无码一区麻豆 | 操他射他影院| 无人视频在线观看免费播放影院| 国内国外精品影片无人区|