清理祖传 AK 不怕炸锅:基于 UModel 的云监控 2.0 身份凭证观测实践

作者:羿莉

你真的了解你的 AccessKey 吗?

在云时代,AccessKey(AK)、Role(角色)是企业在云上进行身份认证和资源操作的“数字钥匙”。它们被广泛用于各种自动化工具、应用程序和 CI/CD 流程中。然而,随着业务的快速发展,AK、Role 的数量可能迅速膨胀,其使用情况也变得越来越复杂。

image

从一个常见的任务说起:清理“祖传”身份凭证

一个普普通通的下午,你的团队接到了一个任务:出于安全合规或成本优化的考虑,需要梳理并清理掉一批可能不再使用的 AccessKey(AK)和 RAM 角色。

你看着列表里一长串的AK和ARN,眉头一紧,脑子里立刻冒出好几个问题:

  • 这个 AK 是哪个应用或脚本在用?文档里没写...
  • 这个 RAM 角色最近被谁扮演过?它用临时权限都干了什么?
  • 它们上次活动是什么时候?一个月前?还是一年前?
  • 我现在直接禁用它,线上的业务会“炸”吗?

这些问题,如果只能靠“猜”和“回忆”,那每一次身份凭证管理都像是一场赌博。我们需要的不是猜测,而是基于数据的确凿证据。而 传统的 AK 管理方式往往是割裂的、被动的,缺乏全局的可观测性,这在日益复杂的云环境中无疑是一个巨大的安全隐患。这篇文章,就想分享一个行之有效的方法,通过云监控 2.0 的日志审计 [ 1] 应用,实现对 AK 和 RAM 角色清晰观测和主动管理。

从日志解析到实体关联:如何做到清晰可观测?

过去,我们依赖日志查询,就像在成堆的流水账里找线索。虽然有效,但始终缺乏一个更高维度的视角。现在,云监控 2.0 引入了 Umodel [ 2] (统一实体模型) 的概念,从根本上改变了观测的方式。

Umodel 的核心思想是,不再将日志视为孤立的文本行,而是将其解析为相互关联的“实体(Entity)”。

  • 一个 AccessKey 是一个实体,一个 RAM 角色是一个实体。
  • 一个 ECS 实例、一个OSS 存储桶也都是实体。
  • 同时云产品的 API 也是一个实体。

一次 AccessKey 通过调用 云产品的 API 实现对云上资源的访问或修改,就是连接这些实体之间的“关系”。

image

通过接入云监控 2.0 日志审计应用,会自动从管控日志、数据面日志的海量数据中,为你构建出这张“云上身份与资源关系图谱”。基于这张图谱,我们可以轻松地进行各种维度的分析,实现真正的深度可观测。比如,你可以直接观测:“这个 AccessKey,在过去一周内,访问了哪些 ECS 实例,并且执行了哪些 API 操作?” 2.0 日志审计应用会通过 Umodel 为你呈现清晰的答案,而不是一堆人为在海量日志中翻查搜索。

管控面+数据面:全方位构建观测的基础

身份凭证观测的精准性,来源于对两类关键日志数据的深度整合。

管控面日志:来自操作审计 (ActionTrail)

我们可以通过云监控 2.0 日志审计接入操作审计日志,接入后会自动创建跟踪并记录整个阿里云账号下的活动(包含控制台、OpenAPI、开发者工具等对云上产品和服务的访问及使用行为)到当前工作空间下。

image

数据面日志:来自 OSS、SLS 等服务自身

我们可以通过云监控 2.0 日志审计接入 OSS 访问日志和 SLS 审计日志,它回答的是:“这个身份(AK 或角色)是怎样访问、处理云服务里的数据的?” 比如文件上传下载、日志读写等。

image

我们将从这两类数据源中提取身份凭证相关的 AccessKey 实体和 Ram 角色实体,通过 Umodel 进行分析,结合云产品 API 实体以及云上各类资源实体,确保了云上身份访问图谱的完整性和可观测性。

实体列表

下图是接入以上数据后,自动提取的相关实体列表示例。

image

关联建模+洞察穿透:可观测的双轮驱动

关联建模

实体之间关联

实体关联的核心优势在于通过 Node(节点)和 Link(边)的方式揭示云上身份图谱的逻辑结构,显性化地揭示身份凭证和云上资源的关系。下图是一个例子,我们可以看到 AccessKey 和各种身份角色通过 sls 的 PostLogStoreLogs 接口,对日志服务 SLS 的 Project 进行写入操作。

image

实体和可观测数据集的关联

通过云监控 2.0 日志审计接入数据后,会自动创建身份认证实体与其可观测数据集的关联关系,例如点击身份认证-AccessKey 实体,点击日志探索,会自动完成基础的日志字段映射,可以在可观测对应的日志集中进行深入分析和调查。

image

洞察穿透

日志审计提供内置的洞察报表,帮助用户进行直观的 AK/角色的使用及下钻分析。

操作审计

例如通过操作审计内置大盘可以筛选用户 AK、RAM 角色,看到当前这个 AK 对每个云服务的最近访问时间、有没有疑似高危操作、是否有未授权的 API 访问等等。

image

访问详情

通过 OSS 访问审计大盘,可以看到角色 xx 执行的查询、更新、删除操作及具体的频次信息。

image

告警规则+溯源调查:云上安全风险闭环

告警规则

无需您成为安全运营专家,我们已经将一些最佳实践固化为内置告警模板,你只需要简单配置即可开启告警巡检,主动狩猎潜在的云上安全风险。您也可以根据自身运营详情,创建自己的专属告警规则。

image

溯源调查

Root AK 使用检测示例

Root AccessKey 是云服务商提供的主账号的最高权限的访问凭证,具备访问和管理资源的全量权限,一旦泄露,攻击者可永久控制账户,且其操作记录无法关联到具体的个人,因此在云上环境极其不推荐直接使用 Root AK。下面是一个检测到 Root AK 使用的告警,可以看到使用的具体是哪个 Root AK, 当前的 RootAK 通过云产品接口对哪些资源进行了访问或操作。

image

OSS 访问权限变更调查示例

OSS 的 ACL 权限变更可能存在安全与合规风险,例如将敏感数据设为公共读导致用户隐私被任意访问泄露等,下面是一个告警检测到 OSS Bucket 的 ACL 权限变更的溯源调查流程。可以看到当前的 OSS Bucket xx 因为修改了 ACL 权限,目前处于一种风险状态。

image

点击 PutBucketAcl 可以进一步溯源找到具体是哪一个身份凭证进行 BucketAcl 变更的操作

image

OSS 数据读写来源异常示例

根据有关数据安全规定条例,存储数据的 Bucket 不应该被跨境访问,下面是一个根据数据面 OSS 访问日志检测到 OSS Becket 被跨境访问的溯源调查流程例子,可以看到当前 OSS Bucket 检测到异常的写入行为(PutObject),通过调查溯源可以发现其写入凭证是某个具体 AccessKey LTAxxx,其写入客户端来源是境外 IP 地址。

image

点击 PutObject,进一步溯源执行日志写入的凭证 LTAxxx。

image

点击凭证 LTAxxx,即可发现其通过 client_ip( 8.216.xx.xx) 进行跨境访问河源地域的 OSS Bucket,从而完成调查闭环。

image

总结一下

管理云上的 AK 和 RAM 角色,不必再摸黑前行。我们的解决方案通过:

  1. 覆盖全面:同时支持对 AccessKey 和 RAM 角色的活动进行深度观测。

  2. 技术领先:引入 Umodel 实体建模,将日志观测提升为关系关联洞察,提供前所未有的观测力。

  3. 开箱即用:提供内置的仪表盘和告警模板,让你跳过复杂的搭建过程,直接享受成果。

这套方案能够极大地提升你云账号的安全性和可管理性。现在,就去云监控 2.0 日志审计开启接入吧,让每一对身份凭证都变得清晰、可控。

相关链接:

[1] 日志审计

https://help.aliyun.com/zh/cms/cloudmonitor-2-0/user-guide/log-audit/

[2] Umodel

https://help.aliyun.com/zh/cms/cloudmonitor-2-0/user-guide/umodel/

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/951617.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Ubuntu笔记本盖上不休眠

nano /etc/systemd/logind.conf HandleLidSwitch=ignoreHandleLidSwitchDocked=ignore systemctl restart systemd-logind

背包问题千千结:遍历顺序、内外循环,我们该如何思考?

背包问题千千结:遍历顺序、内外循环,我们该如何思考?背包问题中“遍历方向”与“内外循环”对结果的影响总结 核心映射关系表(简洁版)问题类型 内外循环顺序 背包容量遍历方向 结果特征(核心影响) 典型题目01背…

2025年GEO搜索企业权威推荐榜单:GEO广告/GEO排名/大模型GEO源头企业精选

随着生成式AI搜索生态的快速发展,GEO(生成式引擎优化)行业已成为企业抢占下一代流量入口的核心战场。据第三方数据显示,2025年国内GEO服务市场规模已突破42亿元,年增长率高达38%,但仅15% 的企业具备跨平台优化能…

2025年10月遗产继承律师推荐榜:五强对比与专业评测

“父亲刚走,兄弟姐妹就房产份额争执不下”“母亲留下代书遗嘱,却被质疑无效”“外籍子女如何继承国内股权”——遗产继承纠纷往往同时触发法律、税务、情感三重高压线。2024年《婚姻家事法律服务行业白皮书》显示,全…

2025年河北关键词排名查询机构权威推荐榜单:seo关键词排名优化/关键词seo排名 /关键词优化排名源头机构精选

在流量竞争白热化的2025年,河北企业正通过专业关键词优化抢占市场先机。 在数字化营销浪潮的推动下,关键词排名优化已成为企业获取在线流量、提升品牌曝光的核心手段。据行业数据显示,2025年河北地区关键词优化服务…

2025年防爆正压柜厂家权威推荐榜单:防爆控制柜/粉尘防爆柜/防爆正压型小屋源头厂家精选

在石油、化工等高风险工业领域,防爆正压柜作为保障安全生产的关键设备,其市场需求与技术要求持续提升。该类设备通过维持柜内高于外部环境的气压,有效防止易燃易爆气体、粉尘进入,从而避免电火花引发爆炸事故。行业…

CANape的CASL工具箱

在汽车电子 ECU(电子控制单元)开发与测试领域,CANape 是核心的测量、校准与诊断工具,而其专属的 CASL(Calculation and Scripting Language)语言,凭借接近 C 语言的语法及内置功能库,成为实现流程自动化、交互…

2025年10月25+抗老精华产品口碑榜:五款高回购单品对比评测

25岁像一条悄悄拉开的分水岭:熬夜后的暗沉、毛孔的隐约扩张、底妆不再服帖,都在提醒“初老”已来。小红书与《2024中国护肤消费白皮书》交叉数据显示,25至34岁人群把“抗老”列为精华购买首因,占比高达68%,其中“…

基础算法(四)堆排序

基础算法(四)堆排序一 堆排序 堆排序是一种非常高效且独特的排序算法,它巧妙地将数据结构中的“堆”应用于排序过程。 1.1 特性介绍 堆排序特性总结特性 说明核心思想 利用堆这种数据结构进行选择排序。将待排序列构…

第6章:工作流 (Workflow):编排复杂的业务逻辑 - 教程

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

2025年皮带称厂家权威推荐榜单:装载机秤/螺旋秤/定量给料机源头厂家精选

在工业自动化与智能化飞速发展的今天,皮带秤作为散状物料连续计量、过程控制和贸易结算的核心设备,其精度与稳定性直接关系到企业的生产效率与成本控制。根据行业调研数据,2024年中国工业自动计量设备市场规模已突破…

2025年led全彩显示屏制造商权威推荐榜单:led数字显示屏/工业显示屏/led异形显示屏源头厂家精选

在数字经济发展和超高清视频需求增长的推动下,2025年全球LED显示屏市场规模预计达到79.71亿美元,年复合增长率保持在7% 左右。中国作为全球最大的LED显示屏生产和消费市场,正推动行业从“硬件显示”向“智慧交互”加…

全新升级!山海鲸4.6.3版本正式亮相

产品更新概览 功能修复: 修复组件右键菜单中部分选项无效问题; 修复数据源拖动调整顺序表现异常问题; 修复发布链接所带项目参数未应用问题; 修复鲸孪生第一人称、第三人称相机已知问题; 修复部分二维图标的已知问…

2025年中国玻璃钢管道厂家排名:高性价比玻璃钢管道厂家深度测评

TOP1推荐:北京润峰玻璃钢有限公司 评价指数:★★★★★ 口碑评分:98分 行业表现:A++++级 介绍:北京润峰玻璃钢有限公司电话号码:13701379372,以环保为己任,以客户需求为主导。专注生产废气收集处理设备,像脱硫…

刚刚 Cursor2.0炸裂发布!这3大亮点必学

从 1.0 到 2.0 其实只有几个月的时间,Cursor 的进化速度真的很快。大家好,我是程序员鱼皮。刚刚 Cursor 2.0 终于来了,绝对炸裂! 下面我带大家实操 Cursor 2.0 更新的几大核心功能,看看怎么用它大幅提高开发效率。…

2025年10月中型挖掘机品牌推荐:五强综合榜对比排行

如果你正负责一条市政道路扩建项目,工期紧、油价高、环保考核严,选一台“吃得少、干得快、毛病少”的中型挖掘机就成了工地盈亏的分水岭。2025年国内20-29吨级挖掘机销量已占挖机总量38%,但用户调研显示,油耗成本仍…

AT_arc195_d [ARC195D] Swap and Erase

有一个很关键的结论是:每个数最多交换一次,不会存在连锁交换。 有了这个结论,我们可以设 \(f_{i, 0/1}\) 表示到了 \(i\) 到底最后交没交换,转移显然是简单的,答案就是颜色段个数。 好,然后我们来说明这个结论的…

ubuntu24.04本地部署stable-diffusion-v1.5

周末尝试在我的电脑上本地部署stable-diffusion-v1.5这里做个记录 我的ubuntu版本是24.04, 为了在本地用上AI如文生图等尝试在本地部署stable-diffusion 先部署 Stable Diffusion WebU, 它是AI绘画的环境和框架, 包括…

线段树题解

P6025 线段树 ZKY解题思路 这题十分在考场上十分坑,调了1个多小时后结果是题目出锅了,现在说一下我的做法。 10pts 暴力,在这里不展开了。 40pts 对于一珂线段树,我们只要走最大的那条路,并得到最终节点坐标即可。具体…

单目相机Matlab参数标定

1.首先打开Matlab2025b软件依次点击 App -> Camera Calibrator 2. 进入 Camera Calibrator3. 导入图片 参数根据你的真实的标定板修改为正确的参数 4. 修改标定参数 5.开始标定 6 .导出参数 7.读取参数cameraPar…