黨的二十大以來(lái),北京市持續(xù)加強(qiáng)“兩區(qū)”“三平臺(tái)”(“三平臺(tái)”為中國(guó)國(guó)際服務(wù)貿(mào)易交易會(huì)、中關(guān)村論壇和金融街論壇)建設(shè),金融資產(chǎn)總量超200萬(wàn)億,約占全國(guó)的一半,大量中外資金融機(jī)構(gòu)和國(guó)際金融組織匯集,金融業(yè)改革開(kāi)放邁向新臺(tái)階。
支持北京證券交易所制度創(chuàng)新和高質(zhì)量的擴(kuò)容,加快打造全球一流的資產(chǎn)管理高地,推進(jìn)國(guó)家級(jí)金融科技示范區(qū)建設(shè),基礎(chǔ)設(shè)施的公募REITs試點(diǎn)規(guī)模全國(guó)領(lǐng)先……2023金融街論壇年會(huì)召開(kāi)之際,記者走訪北京金融業(yè)部門(mén)和機(jī)構(gòu),探尋首都建設(shè)金融高地新動(dòng)向。
更好服務(wù)實(shí)體經(jīng)濟(jì)沖在前
運(yùn)營(yíng)無(wú)人車(chē)超200輛、配送單量近400萬(wàn)單……在北京亦莊新石器無(wú)人車(chē)展廳里,大屏幕上的數(shù)字實(shí)時(shí)跳動(dòng),顯示出城市發(fā)展新脈動(dòng)。看著眼前景象,新石器慧通(北京)科技有限公司創(chuàng)始人兼CEO余恩源感慨:“公司初創(chuàng)期需要大量資金,銀行的首次貸款對(duì)企業(yè)意義非凡。”
該公司與北京銀行第一次接觸便獲得150萬(wàn)元貸款。隨著企業(yè)發(fā)展壯大,北京銀行進(jìn)一步加大信貸支持,為企業(yè)增額四次至1000萬(wàn)元。北京銀行黨委書(shū)記、董事長(zhǎng)霍學(xué)文介紹,服務(wù)實(shí)體經(jīng)濟(jì)、支持專精特新企業(yè)發(fā)展已成為北京銀行未來(lái)發(fā)展的重要戰(zhàn)略布局。據(jù)了解,截至10月初,該行“領(lǐng)航e貸”正式授信金額超300億元,未來(lái)兩年將用千億元精準(zhǔn)滴灌專精特新千企萬(wàn)戶。
這是首都金融業(yè)以改革促提升、服務(wù)實(shí)體經(jīng)濟(jì)的縮影。國(guó)家金融監(jiān)督管理總局北京監(jiān)管局相關(guān)負(fù)責(zé)人認(rèn)為,首都作為國(guó)家金融管理中心,扎實(shí)推進(jìn)一系列試驗(yàn)性、原創(chuàng)性改革,形成了一批可推廣、可復(fù)制的“北京經(jīng)驗(yàn)”,在數(shù)字金融、綠色金融、科技金融等重點(diǎn)領(lǐng)域沖在前,真正發(fā)揮“排頭兵”“試驗(yàn)田”作用。
在中關(guān)村,為服務(wù)尖端人才創(chuàng)新創(chuàng)業(yè),北京試點(diǎn)建設(shè)“中關(guān)村科創(chuàng)金融服務(wù)中心”,用金融服務(wù)集成打造科創(chuàng)金融綜合服務(wù)體,以市場(chǎng)方式引導(dǎo)金融機(jī)構(gòu)開(kāi)發(fā)產(chǎn)品,“并購(gòu)貸款”“科技人才貸”“認(rèn)股權(quán)貸款”等市場(chǎng)迫切需求的產(chǎn)品廣受好評(píng)。
“增量、擴(kuò)面、降本”,這是接入北京金融綜合服務(wù)網(wǎng)50多家金融機(jī)構(gòu)的普遍感受。解決信息不對(duì)稱是金融服務(wù)實(shí)體經(jīng)濟(jì)的難點(diǎn),北京建立專網(wǎng),打通政務(wù)數(shù)據(jù)與金融數(shù)據(jù)的“斷點(diǎn)”,服務(wù)小微企業(yè)1088萬(wàn)余家次,服務(wù)個(gè)人金融消費(fèi)者近1600萬(wàn)人次。
截至2023年三季度末,北京市轄內(nèi)科技信貸余額8894億元,存量企業(yè)客戶數(shù)2.3萬(wàn)戶,較年初增長(zhǎng)12.1%,為建設(shè)國(guó)際科技創(chuàng)新中心提供金融助力。
創(chuàng)新監(jiān)管體系建設(shè)的“北京樣本”
從10年前的“動(dòng)批”市場(chǎng)啟動(dòng)疏解,到5年前的金科新區(qū)啟動(dòng)建設(shè),面對(duì)“建設(shè)一個(gè)什么樣的首都,怎樣建設(shè)首都”時(shí)代課題,金科新區(qū)交出了這樣一份答卷:
引進(jìn)網(wǎng)聯(lián)清算、光大云繳費(fèi)、金融網(wǎng)關(guān)信息服務(wù)、建信金服,服務(wù)中國(guó)人民銀行和中國(guó)證監(jiān)會(huì)開(kāi)展金融科技創(chuàng)新監(jiān)管試點(diǎn)、資本市場(chǎng)創(chuàng)新監(jiān)管試點(diǎn)。在首批納入試點(diǎn)的16個(gè)資本市場(chǎng)金融科技創(chuàng)新監(jiān)管試點(diǎn)項(xiàng)目中,6家金融機(jī)構(gòu)項(xiàng)目入選,凸顯了金融街中國(guó)版“監(jiān)管沙箱”的核心承載區(qū)優(yōu)勢(shì)。
6日,在資本市場(chǎng)金融科技創(chuàng)新試點(diǎn)(北京)第二批項(xiàng)目遴選專家評(píng)審會(huì)上,28個(gè)項(xiàng)目完成評(píng)審。北京地方金融監(jiān)督管理局相關(guān)負(fù)責(zé)人介紹,與第一批相比,第二批項(xiàng)目呈現(xiàn)出參與主體進(jìn)一步豐富、應(yīng)用探索更前沿、業(yè)務(wù)場(chǎng)景廣泛多樣等特點(diǎn),展現(xiàn)出首都持續(xù)完善試點(diǎn)監(jiān)督機(jī)制、資本市場(chǎng)蓬勃發(fā)展的態(tài)勢(shì)。
在深入推進(jìn)金融科技創(chuàng)新監(jiān)管試點(diǎn)的同時(shí),北京支持企業(yè)持續(xù)開(kāi)展金融相關(guān)設(shè)施關(guān)鍵技術(shù)創(chuàng)新。
紙幣清分機(jī)用于人民幣紙幣的點(diǎn)鈔、計(jì)數(shù)、識(shí)別,在銀行業(yè)務(wù)中扮演重要角色,長(zhǎng)期以來(lái)我國(guó)各銀行所使用的大型清分機(jī)以進(jìn)口為主。“我們自主研發(fā)了國(guó)內(nèi)首創(chuàng)的C1型大型清分機(jī),打破了進(jìn)口設(shè)備在金融領(lǐng)域長(zhǎng)期以來(lái)的壟斷。”中鈔長(zhǎng)城金融設(shè)備控股有限公司相關(guān)負(fù)責(zé)人說(shuō),這款設(shè)備已在人民銀行多個(gè)鈔票處理中心交付使用。
不斷推進(jìn)金融高水平開(kāi)放
新設(shè)巴基斯坦哈比銀行北京分行、塔吉克斯坦東方銀行北京代表處、獨(dú)資貨幣經(jīng)紀(jì)公司上田八木、匯豐保險(xiǎn)經(jīng)紀(jì)公司、渣打證券(中國(guó))……近年來(lái),北京主動(dòng)對(duì)接、有序引導(dǎo)、高效助推各類優(yōu)質(zhì)金融機(jī)構(gòu)在京加速落地,諸多“首家”的背后正是北京持續(xù)深化金融開(kāi)放合作取得的累累碩果。
作為我國(guó)首家外商獨(dú)資貨幣經(jīng)紀(jì)公司、落地北京城市副中心的首家外商獨(dú)資持牌金融機(jī)構(gòu),上田八木貨幣經(jīng)紀(jì)(中國(guó))有限公司僅用13個(gè)月就走完了以往需要4至5年才能走完的審批流程,開(kāi)業(yè)兩年多來(lái)合作機(jī)構(gòu)超過(guò)2100家。公司執(zhí)行董事、總裁黃洪認(rèn)為,在多項(xiàng)金融開(kāi)放政策疊加支持下,公司發(fā)展前景更加光明。
緊抓“兩區(qū)”建設(shè)機(jī)遇,北京正加快打造金融開(kāi)放新高地。2019年,北京推出十項(xiàng)金融業(yè)對(duì)外開(kāi)放舉措,這份“大禮包”包括對(duì)外資金融機(jī)構(gòu)建立服務(wù)管家制度、支持外資金融機(jī)構(gòu)與在京科技創(chuàng)新企業(yè)深化合作對(duì)接,鼓勵(lì)依法合規(guī)有序開(kāi)展金融科技創(chuàng)新等;2022年,《北京市“十四五”時(shí)期金融業(yè)發(fā)展規(guī)劃》明確提出,在金融開(kāi)放方面,北京將重點(diǎn)圍繞“兩區(qū)”建設(shè),在外資市場(chǎng)準(zhǔn)入、人民幣國(guó)際化、跨境金融服務(wù)、國(guó)際金融交流合作等方面積極開(kāi)展探索……
大和證券(中國(guó))CEO耿欣認(rèn)為,北京已成為外資機(jī)構(gòu)落地展業(yè)的熱門(mén)之選,展現(xiàn)出無(wú)可比擬的獨(dú)特優(yōu)勢(shì),“特別是在監(jiān)管、市場(chǎng)、人才及科技創(chuàng)新等方面為金融業(yè)開(kāi)放提供了優(yōu)質(zhì)的環(huán)境與機(jī)遇,有力增強(qiáng)外資機(jī)構(gòu)在華發(fā)展信心”。
數(shù)據(jù)顯示,“兩區(qū)”建設(shè)以來(lái),北京市共審批推動(dòng)銀行業(yè)保險(xiǎn)業(yè)在京新設(shè)分行(公司)級(jí)以上機(jī)構(gòu)52家,其中自貿(mào)區(qū)內(nèi)機(jī)構(gòu)14家;新設(shè)支行(公司)級(jí)以下機(jī)構(gòu)167家,其中自貿(mào)區(qū)內(nèi)機(jī)構(gòu)28家。
工商銀行原首席經(jīng)濟(jì)學(xué)家周月秋說(shuō),當(dāng)前,繼續(xù)推進(jìn)規(guī)則、規(guī)制、管理、標(biāo)準(zhǔn)等制度型開(kāi)放將成為未來(lái)金融業(yè)開(kāi)放的主要特征。“擴(kuò)大制度型開(kāi)放將更加有助于吸引更多外資金融機(jī)構(gòu)和長(zhǎng)期資本來(lái)華展業(yè)興業(yè),最終目標(biāo)是切實(shí)提升我國(guó)金融業(yè)的國(guó)際競(jìng)爭(zhēng)力,進(jìn)而提升其服務(wù)國(guó)內(nèi)實(shí)體經(jīng)濟(jì)的能力。”周月秋說(shuō)。 (記者陳旭 魯暢)
來(lái)源:新華每日電訊
手機(jī)中國(guó) 導(dǎo)購(gòu)】如今智能手機(jī)逐漸成為了人們?nèi)粘I钪械谋匦杵罚嗟娜送ㄟ^(guò)它來(lái)購(gòu)物、交易、聊天,而智能機(jī)在為大家?guī)?lái)便利的同時(shí),也多少埋下了一些安全隱患,隱私泄露、短信詐騙等事件頻發(fā)更是讓很多用戶“談機(jī)色變”,所以安全性也就成了廠商們亟需解決的問(wèn)題。
隨著用戶的呼聲的高漲,近幾年廠商們?yōu)橛鲜袌?chǎng)需求推出了不少主打安全的智能機(jī)。這些手機(jī)依靠一系列的安全解決方案來(lái)避免隱私的丟失、保護(hù)財(cái)產(chǎn)的安全,層次由淺到深。
想必大家都知道,手機(jī)可以預(yù)裝安全軟件來(lái)攔截陌生電話短信,還能通過(guò)設(shè)置密碼和采用生物識(shí)別技術(shù)來(lái)保護(hù)重要信息的安全。不過(guò)這只是應(yīng)用層的安全防護(hù),雖然能起到一定的作用,但能力比較有限。
而再深入挖掘,手機(jī)其實(shí)還可以通過(guò)底層操作系統(tǒng)來(lái)提高自身的安全性能,其防護(hù)效果要比應(yīng)用層好很多。比如黑莓通過(guò)系統(tǒng)閉源來(lái)防止病毒、惡意軟件的入侵;基于Linux開(kāi)發(fā)的獨(dú)立操作系統(tǒng)YunOS,在最底層對(duì)內(nèi)核資源進(jìn)行強(qiáng)制訪問(wèn)控制,實(shí)現(xiàn)入侵檢測(cè)、自動(dòng)防御,極大的提升了安全性。下面筆者就搜集了一些在“安全”方面表現(xiàn)出色的智能機(jī),希望能讓大家在購(gòu)機(jī)時(shí)擁有更多選擇。
奇酷手機(jī)主打安全牌
360跨行做手機(jī),也把其擅長(zhǎng)的安全性帶到了產(chǎn)品中。其首款產(chǎn)品奇酷手機(jī)不僅運(yùn)行360 OS,還內(nèi)置了財(cái)產(chǎn)保險(xiǎn)系統(tǒng),包括安全市場(chǎng)、獨(dú)立系統(tǒng)防止木馬病毒入侵、360安全VPN保證網(wǎng)絡(luò)安全,主要是通過(guò)短信隔離加密,讓交易短信無(wú)法被獲取。
奇酷手機(jī)主打安全牌
另外,奇酷手機(jī)在隱私保護(hù)方面也非常強(qiáng)大。用戶可以把自己的重要信息單獨(dú)加密,這樣一來(lái)在桌面上便不會(huì)出現(xiàn)可以點(diǎn)進(jìn)信息的入口。同時(shí),奇酷手機(jī)還支持雙微信和雙卡雙待,以及提供硬件級(jí)防盜,即使是手機(jī)丟了信息也不會(huì)泄露。
奇酷手機(jī)
而在應(yīng)用層,奇酷手機(jī)還配備360健康衛(wèi)士,能讓手機(jī)在晚上11點(diǎn)開(kāi)啟免打擾模式,切斷一起手機(jī)行為、僅允許重要電話來(lái)電,能幫助用戶建立良好的作息習(xí)慣。奇酷手機(jī)共分為青春版、旗艦版和尊享版三款,其中青春版售價(jià)1199元,旗艦版售價(jià)1999元,尊享版售價(jià)3599元。
商務(wù)旗艦中興AXON天機(jī)
雖然中興AXON天機(jī)“遲到了”,不過(guò)無(wú)論是外觀還是配置,它都是可以稱得上是一款高大上的旗艦機(jī)。該機(jī)主要面向高端商務(wù)人士,并集合指紋、眼紋、聲音三種較為成熟的識(shí)別系統(tǒng),擁有非常不錯(cuò)的隱私安全體驗(yàn)。
中興AXON天機(jī)
中興AXON天機(jī)的眼紋識(shí)別技術(shù)可以用來(lái)解鎖手機(jī),相比密碼解鎖更安全。而該機(jī)的聲紋加密原理與中興星星系列相似,需要借助語(yǔ)音助手完成手機(jī)的操控,可能不如眼紋更直接。
中興AXON天機(jī)
盡管智能機(jī)配備指紋識(shí)別技術(shù)已經(jīng)很常見(jiàn),但中興AXON天機(jī)的指紋識(shí)別卻有獨(dú)到之處。除了可以解鎖之外,其指紋識(shí)別技術(shù)還能給應(yīng)用加鎖,也能用來(lái)進(jìn)行支付。另外,中興AXON天機(jī)預(yù)裝掌心管家應(yīng)用,可以阻止病毒、防竊聽(tīng)、防詐騙等等。
中興AXON天機(jī)有兩種版本,智匯版售價(jià)2699元,至尊版售價(jià)3888元。兩者的區(qū)別在于屏幕以及機(jī)身存儲(chǔ)不同,智匯版采用了1080P分辨率,擁有3GB RAM以及32GB機(jī)身存儲(chǔ)空間;至尊版則是采用了2K分辨率屏幕,4GB RAM以及128GB ROM,不過(guò)它們都支持全網(wǎng)通。
安全經(jīng)驗(yàn)深厚的酷派鉑頓
酷派在手機(jī)安全方面積累的經(jīng)驗(yàn)相當(dāng)深厚,實(shí)際中更是把安全手機(jī)做得精益求精。就拿酷派鉑頓來(lái)說(shuō),這款手機(jī)通過(guò)雙系統(tǒng)安全方案實(shí)現(xiàn)系統(tǒng)隔離,讓安全防護(hù)變得更加有效。
酷派鉑頓
酷派鉑頓的雙系統(tǒng)隔離是依靠底層硬件來(lái)實(shí)現(xiàn)的(類似鴛鴦鍋原理),一個(gè)是常見(jiàn)的Android系統(tǒng),另一個(gè)則是基于Android系統(tǒng)二次開(kāi)發(fā)的封閉式安全系統(tǒng)。在安全系統(tǒng)下,酷派鉑頓智能進(jìn)行一些簡(jiǎn)單又常規(guī)的操作(發(fā)短信、打電話),除此外聯(lián)網(wǎng)、安裝第三方軟件統(tǒng)統(tǒng)不行,而這無(wú)疑是封閉了網(wǎng)絡(luò)病毒的入口,保護(hù)了系統(tǒng)的安全性。
酷派鉑頓
另外在安全系統(tǒng)下通話,手機(jī)會(huì)自動(dòng)開(kāi)啟防竊聽(tīng)功能,同時(shí)通話錄音功能被禁用,對(duì)于保護(hù)高機(jī)密內(nèi)容很實(shí)用。值得一提的是,如果用戶想進(jìn)行更多的操作,可以自由切換到標(biāo)準(zhǔn)的Android系統(tǒng),在這個(gè)系統(tǒng)下酷派預(yù)裝了“酷管家”,同樣可以起到安全防護(hù)功能。
配置方面,酷派鉑頓采用5.98英寸2K屏幕,搭載高通801四核處理器內(nèi)置3GB運(yùn)存,后置雙1300萬(wàn)像素,支持雙4G網(wǎng)絡(luò)以及雙模雙待。
以安全知名的黑莓手機(jī)
黑莓手機(jī)一向以安全著稱,它是首款獲得國(guó)防信息系統(tǒng)局ATO認(rèn)證的移動(dòng)終端,并深受美國(guó)政府信賴。黑莓手機(jī)的安全體系是通過(guò)硬件識(shí)別、軟件加密、私有服務(wù)器傳輸、企業(yè)端管理、封閉軟件應(yīng)用來(lái)實(shí)現(xiàn)的。其中私有服務(wù)器傳輸和封閉軟件是體現(xiàn)其安全最主要的兩點(diǎn)。
黑莓Classic
簡(jiǎn)單的說(shuō)就是用戶在傳輸黑莓加密郵件和信息的時(shí)候,只能通過(guò)黑莓服務(wù)器傳送給對(duì)方,在傳輸過(guò)程中即便是黑莓公司的人員也無(wú)法看到加密后的信息內(nèi)容。而且黑莓的服務(wù)器是單向出口,外部入侵很難進(jìn)入,安全性自然而然就增加了。
黑莓Leap
而所謂的封閉軟件,是源于黑莓系統(tǒng)基于C++編程語(yǔ)言,早期黑莓系統(tǒng)中各種應(yīng)用的運(yùn)行被局限于JAVA沙箱里面,對(duì)權(quán)限和來(lái)源有著非常嚴(yán)格的要求限制,這使得黑莓系統(tǒng)的安全性比IOS和Android更高。
不過(guò)盡管封閉應(yīng)用提升了安全體驗(yàn),但也導(dǎo)致黑莓手機(jī)中的應(yīng)用很少,很難吸引到消費(fèi)者。黑莓自己也意識(shí)到了不足,因此它在2013年推出了BlackBerry 10系統(tǒng),該系統(tǒng)能支持來(lái)源復(fù)雜的安卓應(yīng)用,但安全性也經(jīng)歷了很大的考驗(yàn)。
Blackphone 2依舊主打安全
Silent Circle(美國(guó)反竊聽(tīng)手機(jī)和移動(dòng)應(yīng)用開(kāi)發(fā)商)在推出第一款Blackphone后,又于今年發(fā)布了第二代Blackphone 2。后者搭載“PrivatOS 1.1”系統(tǒng),繼續(xù)主打安全。
Blackphone 2
PrivatOS是基于Android系統(tǒng)開(kāi)發(fā)的,它內(nèi)置一套安全應(yīng)用程序,能夠加密用戶的短信和電話信息。另外,Blackphone 2還能允許用戶全面控制第三方應(yīng)用對(duì)通訊錄、地點(diǎn)和相冊(cè)的訪問(wèn)權(quán),并具有WiFi管理功能,能阻止WiFi熱點(diǎn)獲取用戶的定位,避免外界的追蹤。
Blackphone 2
Blackphone 2采用5.5英寸1080p屏幕,搭載升級(jí)的64位八核處理器,內(nèi)置3GB RAM,同時(shí)配備3060毫安時(shí)電池,支持快速充電、microSD卡擴(kuò)展和4G LTE網(wǎng)絡(luò)。它售價(jià)為649美元,約合人民幣4070元。不久前Silent Circle表示該機(jī)將會(huì)在九月正式開(kāi)放購(gòu)買(mǎi),目前消費(fèi)者已經(jīng)可以預(yù)定了。
總結(jié):安全手機(jī)的局限性讓人有放不開(kāi)手腳的感覺(jué),但反向思考為什么安全手機(jī)會(huì)越來(lái)越多的被關(guān)注,當(dāng)然還是因?yàn)樗芨玫谋Wo(hù)財(cái)產(chǎn)和信息安全,畢竟沒(méi)有人會(huì)希望自己的血汗錢(qián)付諸東流。而且我們總說(shuō)科技在進(jìn)步,相信手機(jī)的安全會(huì)在未來(lái)被逐漸的完善。所以,大家不如選擇一款安全手機(jī),拿它的安全技術(shù)作為矛和盾,來(lái)保障自己的權(quán)益。
MaxCompute是一款多功能、低成本、高性能、高可靠、易于使用的數(shù)據(jù)倉(cāng)庫(kù)和支持全部數(shù)據(jù)湖能力的大數(shù)據(jù)平臺(tái),支持超大規(guī)模、serverless和完善的多租戶能力,內(nèi)建企業(yè)級(jí)安全能力和管理功能,支持?jǐn)?shù)據(jù)保護(hù)和安全共享,數(shù)據(jù)/生態(tài)開(kāi)放,可以滿足數(shù)據(jù)倉(cāng)庫(kù)/BI、數(shù)據(jù)湖非結(jié)構(gòu)化數(shù)據(jù)處理和分析、湖倉(cāng)一體聯(lián)邦計(jì)算、機(jī)器學(xué)習(xí)等多業(yè)務(wù)場(chǎng)景需求。
阿里云MaxCompute提供了全托管的服務(wù),用戶開(kāi)箱即用,只需要關(guān)注自己的業(yè)務(wù)和資源使用,真正做到Paas平臺(tái)Saas模式使用。MaxCompute是一個(gè)真正的云原生多租戶平臺(tái),可以做到較低的資源成本,讓用戶獲得更低的TCO。租戶之間可以方便的共享數(shù)據(jù),而不必在多個(gè)Hadoop實(shí)例之間開(kāi)接口。從接入和使用角度看,簡(jiǎn)單易用,支持多引擎, 可上可下。很多使用MC的客戶反饋,不是業(yè)務(wù)不能遷移,只是再也沒(méi)有其他更好用更經(jīng)濟(jì)的選擇了。從數(shù)倉(cāng)管理能力上看,MaxCompute提供統(tǒng)一元數(shù)據(jù)、統(tǒng)一的賬號(hào)和權(quán)限體系,完善的企業(yè)級(jí)安全能力。從資源使用角度上看,自適應(yīng)的按需彈性資源,避免資源浪費(fèi)或不足,節(jié)省成本又滿足需求。業(yè)務(wù)負(fù)載隔離,消除業(yè)務(wù)間資源爭(zhēng)搶。從規(guī)模和數(shù)據(jù)存儲(chǔ)角度看,支持TB到EB級(jí)的大規(guī)模部署應(yīng)用和擴(kuò)展。連接廣泛外部數(shù)據(jù)源,支持結(jié)構(gòu)化和非結(jié)構(gòu)化數(shù)據(jù)存儲(chǔ)和處理,支持聯(lián)邦計(jì)算。
MaxCompute積累了阿里多年雙11自動(dòng)優(yōu)化和穩(wěn)定可靠能力,這一點(diǎn)是任何Hadoop商業(yè)版產(chǎn)品所不具備的, MaxCompute憑借先發(fā)優(yōu)勢(shì)和阿里持續(xù)自身業(yè)務(wù)錘煉,讓產(chǎn)品非常成熟穩(wěn)定。
MaxCompute是基于大數(shù)據(jù)技術(shù)的數(shù)倉(cāng),采用了自研的分布式存儲(chǔ)引擎pangu、分布式資源管理調(diào)度器fuxi,和分布式高性能SQL引擎,與開(kāi)源的HDFS、Yarn、Hive+Spark SQL關(guān)系對(duì)等,但能力全面領(lǐng)先開(kāi)源。MaxCompute的存儲(chǔ)包括數(shù)倉(cāng)schema on write模式所需的庫(kù)表,也包括最近開(kāi)放的volume非結(jié)構(gòu)化存儲(chǔ)。MaxCompute采用了大數(shù)據(jù)存算分離的架構(gòu),可以在大規(guī)模場(chǎng)景下進(jìn)一步的降低成本,降低客戶TCO。MaxCompute提供了沙箱運(yùn)行環(huán)境,讓用戶的UDF和業(yè)務(wù)代碼更安全也更靈活的運(yùn)行在多租環(huán)境中,免去了在數(shù)據(jù)外部由用戶管理私有代碼的麻煩和限制。
MaxCompute通過(guò)tunnel服務(wù),收斂了數(shù)據(jù)入倉(cāng)的通道,對(duì)外只暴漏tunnel endpoint,讓數(shù)據(jù)出入倉(cāng)更安全,同時(shí)檢查文件格式、收集元數(shù)據(jù),用于后續(xù)讀寫(xiě)優(yōu)化,以極小的代價(jià)獲得相比Hive 近一個(gè)數(shù)量級(jí)的性能領(lǐng)先差異,這正是數(shù)倉(cāng)模式的優(yōu)勢(shì)所在。MaxCompute還提供了web控制臺(tái)、IDE studio、CMD、SDK等多種連接方式, MMA遷移工具幫助用戶快速遷移到MaxCompute,Lemming提供邊緣端的采集、計(jì)算和云邊協(xié)同計(jì)算。
MaxCompute對(duì)接OSS數(shù)據(jù)湖對(duì)象存儲(chǔ),通過(guò)DLF獲取湖上元數(shù)據(jù),可以做到湖倉(cāng)一體聯(lián)邦,這時(shí)MaxCompute是倉(cāng),OSS是湖。對(duì)接客戶的Hadoop系統(tǒng),通過(guò)自動(dòng)獲取hms中元數(shù)據(jù),自動(dòng)映射hive database為MaxCompute 項(xiàng)目的external project,免去建外表即可直接將倉(cāng)內(nèi)數(shù)據(jù)與hive、HDFS數(shù)據(jù)關(guān)聯(lián)計(jì)算,這時(shí)MaxCompute是倉(cāng),Hadoo是湖。
MaxCompute周邊的二方生態(tài)和三方生態(tài)也構(gòu)成了完整的數(shù)據(jù)鏈路和大數(shù)據(jù)解決方案。MaxCompute可以通過(guò)Dataworks數(shù)據(jù)集成獲取批加載的數(shù)據(jù),還可以直接對(duì)接Flink、Kafka、Datahub等消息隊(duì)列或流式數(shù)據(jù),實(shí)時(shí)入倉(cāng)。Hologres可與MaxCompute無(wú)縫集成,權(quán)限互認(rèn)、pangu直讀,基于數(shù)倉(cāng)模型直接獲得交互式分析的高并發(fā)、低延時(shí)能力。MaxCompute的黃金搭檔DataWorks是一套與MaxCompute一起發(fā)展起來(lái)的開(kāi)發(fā)治理工具,有了DataWorks可以更好的發(fā)揮MC的能力和優(yōu)勢(shì)。
MaxCompute還支持PAI、ES、OS以及ADB、SLS等二方引擎,實(shí)現(xiàn)機(jī)器學(xué)習(xí)、檢索、數(shù)據(jù)集市分析、日志處理等能力。并支持QuickBI、DataV等報(bào)表、dashboard、大屏應(yīng)用。數(shù)據(jù)中臺(tái)治理工具Dataphin、DataQ都將基于MaxCompute的多年阿里最佳實(shí)踐,產(chǎn)品化賦能客戶。更有Tableau、帆軟等三方生態(tài)工具已經(jīng)與MaxCompute互認(rèn),給用戶更多選擇。
可以從四個(gè)方面預(yù)設(shè)數(shù)據(jù)安全問(wèn)題,下面對(duì)MaxCompute數(shù)據(jù)安全能力的解讀會(huì)對(duì)應(yīng)到這些問(wèn)題上,解決企業(yè)數(shù)據(jù)安全的問(wèn)題,保障數(shù)據(jù)安全。
what | where | who | whether |
有什么數(shù)據(jù)? | 數(shù)據(jù)在哪里? | 誰(shuí)能用數(shù)據(jù)? | 是否被濫用? |
有什么用戶? | 從哪里可以訪問(wèn)數(shù)據(jù)? | 誰(shuí)用了數(shù)據(jù)? | 是否有泄露風(fēng)險(xiǎn)? |
有什么權(quán)限? | 數(shù)據(jù)能下載到哪里? | 是否有丟失風(fēng)險(xiǎn)? |
按照防數(shù)據(jù)濫用、防數(shù)據(jù)泄露、防數(shù)據(jù)丟失這個(gè)三個(gè)點(diǎn),看下MaxCompute的安全體系核心功能。先從MaxCompute的數(shù)據(jù)安全核心能力開(kāi)始。
防數(shù)據(jù)濫用包含:細(xì)粒度的權(quán)限管理(ACL/Policy/Role)、Label Security分級(jí)管理
防數(shù)據(jù)泄露包含:認(rèn)證、租戶隔離、項(xiàng)目空間保護(hù)、網(wǎng)絡(luò)隔離
MaxCompute和DataWorks關(guān)系,以及MaxCompute隔離機(jī)制
在當(dāng)前云上體系中,用戶需在阿里云注冊(cè)一個(gè)主賬號(hào),才可以申請(qǐng)開(kāi)通MaxCompute,創(chuàng)建項(xiàng)目空間。
MaxCompute的付費(fèi)模式有兩種,按量付費(fèi)(后付費(fèi)共享資源)和包年包月(預(yù)付費(fèi)獨(dú)享資源),當(dāng)開(kāi)通MaxCompute項(xiàng)目時(shí),需要開(kāi)通DataWorks工作空間,DataWorks可以理解為一站式開(kāi)發(fā)治理工具,包含數(shù)據(jù)采集、腳本開(kāi)發(fā)、調(diào)度、數(shù)據(jù)服務(wù)等。MaxCompute包含表、字段、UDF、resource、元數(shù)據(jù)等。DataWorks一個(gè)工作空間可以幫忙兩個(gè)項(xiàng)目,也就是兩個(gè)MaxCompute project,一個(gè)開(kāi)發(fā)環(huán)境一個(gè)生產(chǎn)環(huán)境,這兩個(gè)project是隔離的,防止生產(chǎn)環(huán)境中關(guān)鍵敏感數(shù)據(jù)的泄露。
MaxCompute訪問(wèn)與控制
當(dāng)前MaxCompute訪問(wèn)認(rèn)證鑒權(quán)經(jīng)過(guò)以下步驟,身份認(rèn)證用于身份識(shí)別;請(qǐng)求源檢查(ip白名單)用戶檢查是否設(shè)置網(wǎng)絡(luò)隔離;項(xiàng)目空間狀態(tài)檢查,檢查項(xiàng)目空間是否開(kāi)啟項(xiàng)目保護(hù)等安全設(shè)置;檢查MaxCompute項(xiàng)目的labelsecurity|rle|policy|acl等權(quán)限管理規(guī)則。接下來(lái)就按照這個(gè)順序講一下MaxCompute的安全機(jī)制,到權(quán)限管理部分再詳細(xì)展開(kāi)講一下權(quán)限體系。
認(rèn)證流程
當(dāng)用戶真正發(fā)生請(qǐng)求時(shí),會(huì)把(Accessld、請(qǐng)求時(shí)間、請(qǐng)求參數(shù))+簽名以固定的格式發(fā)送到MaxCompute前端,MaxCompute前端包含HttpServer和tunnel(數(shù)據(jù)上傳下載通道)。這個(gè)過(guò)程需要檢查用戶請(qǐng)求是否過(guò)期。當(dāng)MaxCompute拿到用戶請(qǐng)求的AK信息,跟AK服務(wù)上的AK信息做對(duì)比,如果AK信息一致,則代表用戶請(qǐng)求有效。MaxCompute的數(shù)據(jù)資源及計(jì)算資源的訪問(wèn)入口都需經(jīng)過(guò)身份驗(yàn)證。用戶認(rèn)證 檢查請(qǐng)求 Request 發(fā)送者的真實(shí)身份:正確驗(yàn)證消息發(fā)送方的真實(shí)身份,正確驗(yàn)證接收到的消息在途中是否被篡改。云賬號(hào)認(rèn)證使用消息簽名機(jī)制,可以保證消息在傳輸過(guò)程中的完整性 Integrity 和真實(shí)性 Authenticity。
RAM子賬號(hào)
一個(gè)主賬號(hào)可以把當(dāng)前主賬號(hào)下的RAM賬號(hào)加入MaxCompute project,也可以把其他主賬號(hào)加入MaxCompute project,但不可以把其他主賬號(hào)下的RAM賬號(hào)加入MaxCompute project。
RAM Role
角色
角色類別 | 角色名稱 | 角色說(shuō)明 |
賬戶級(jí)別(tenant) | Super_Administrator | MaxCompute內(nèi)置的管理角色。除了不能創(chuàng)建項(xiàng)目、刪除項(xiàng)目、開(kāi)通服務(wù),其他在MaxCompute上的操作權(quán)限等同于阿里云賬號(hào)。 |
Admin | MaxCompute內(nèi)置的管理角色。用于管理所有對(duì)象及網(wǎng)絡(luò)連接(Networklink)的權(quán)限。 | |
項(xiàng)目級(jí)別(Project) | Project Owner | 項(xiàng)目所有者。用戶創(chuàng)建MaxCompute項(xiàng)目后,該用戶為此項(xiàng)目的所有者,擁有項(xiàng)目的所有權(quán)限。除項(xiàng)目所有者之外,任何人都無(wú)權(quán)訪問(wèn)此項(xiàng)目?jī)?nèi)的對(duì)象,除非有項(xiàng)目所有者的授權(quán)許可。 |
Super_Administrator | MaxCompute內(nèi)置的管理角色。擁有操作項(xiàng)目?jī)?nèi)所有資源的權(quán)限和管理類權(quán)限。權(quán)限詳細(xì)信息,請(qǐng)參見(jiàn)項(xiàng)目級(jí)別管理角色權(quán)限說(shuō)明。項(xiàng)目所有者或具備Super_Administrator角色的用戶可以將Super_Administrator角色賦予其他用戶。 | |
Admin | MaxCompute內(nèi)置的管理角色。擁有操作項(xiàng)目?jī)?nèi)所有資源的權(quán)限和部分基礎(chǔ)管理類權(quán)限。權(quán)限詳細(xì)信息,請(qǐng)參見(jiàn)項(xiàng)目級(jí)別管理角色權(quán)限說(shuō)明。項(xiàng)目所有者可以將Admin角色賦予其他用戶。Admin角色不能將Admin權(quán)限賦予其他用戶、不能設(shè)定項(xiàng)目的安全配置、不能修改項(xiàng)目的鑒權(quán)模型、所對(duì)應(yīng)的權(quán)限不能被修改。 | |
自定義角色 | 非MaxCompute內(nèi)置的角色,需要用戶自定義。 |
租戶
項(xiàng)目空間用戶管理
Alice 創(chuàng)建一個(gè) 名為 WonderLand的項(xiàng)目,自動(dòng)成為 Owner
沒(méi)有 Alice 的授權(quán),其他任何人都無(wú)法訪問(wèn) WonderLand
Alice 要授權(quán) Bob 允許他訪問(wèn) WonderLand中的一些對(duì)象:
首先,Bob 要有一個(gè)合法的云賬號(hào)或者是Alice的RAM子賬號(hào)
然后,Alice 要 把 Bob 的賬號(hào)加到項(xiàng)目中來(lái)
最后,賦一些對(duì)象的權(quán)限給 Bob
Alice 要禁止 Bob 訪問(wèn)項(xiàng)目,則直接將他的賬號(hào)從項(xiàng)目中移除即可
Bob 雖然被移除出了項(xiàng)目,但他之前被授予的權(quán)限仍然保留在項(xiàng)目中。
下次一旦他被 Alice 加入同一個(gè)項(xiàng)目,原有的權(quán)限將會(huì)被自動(dòng)激活。 除非徹底清除Bob的權(quán)限。
控制訪問(wèn)
IP白名單
當(dāng)用戶請(qǐng)求提供的IP是否跟MaxCompute元數(shù)據(jù)存儲(chǔ)的白名單匹配,做一個(gè)項(xiàng)目級(jí)別的檢查,如果IP匹配允許訪問(wèn)。白名單格式允許固定IP、掩碼或者IP段的方式。可以查看下面的例子
作用范圍:項(xiàng)目空間
白名單格式:101.132.236.134、100.116.0.0/16、101.132.236.134-101.132.236.144
設(shè)置白名單:adminConsole;setprojectodps.security.ip.whitelist=101.132.236.134,100.116.0.0/16
關(guān)閉白名單:清空白名單*
VPC訪問(wèn)MaxCompute
MaxCompute作為阿里云開(kāi)發(fā)的海量數(shù)據(jù)處理平臺(tái),在安全性方面需要滿足安全隔離規(guī)范的要求。因此,MaxCompute團(tuán)隊(duì)增加了MaxCompute對(duì)專有網(wǎng)絡(luò)(VPC)的支持,為MaxCompute配置使用限制,即MaxCompute VPC的限制。目前MaxCompute支持VPC的具體情況如下所示:
下圖為具體示例
下圖綠色部分為經(jīng)典網(wǎng)絡(luò)部分,藍(lán)色為用戶本身的VPC網(wǎng)絡(luò),紅色為公共云訪問(wèn)。
公共云MaxCompute訪問(wèn)外部網(wǎng)絡(luò)
服務(wù)映射方案(外網(wǎng))
適用于通過(guò)UDF或外部表訪問(wèn)處于外網(wǎng)中的目標(biāo)IP或域名的場(chǎng)景。需要提工單申請(qǐng),如果目標(biāo)IP或域名不存在安全限制,審核通過(guò)后即可訪問(wèn)目標(biāo)IP或域名。
服務(wù)映射方案(VPC)
適用于MaxCompute與VPC間的網(wǎng)絡(luò)已連接,需要通過(guò)UDF或外部表訪問(wèn)處于VPC網(wǎng)絡(luò)中的單個(gè)IP或域名的場(chǎng)景。只需要將MaxCompute項(xiàng)目所屬地域的IP網(wǎng)段添加至VPC的安全組,并將目標(biāo)IP或域名所屬VPC實(shí)例添加至MaxCompute項(xiàng)目,完成雙向授權(quán)后,即可訪問(wèn)目標(biāo)IP或域名。
專有網(wǎng)絡(luò)連接方案
適用于通過(guò)外部表、UDF或基于湖倉(cāng)一體架構(gòu)訪問(wèn)處于VPC網(wǎng)絡(luò)下的RDS、HBase集群、Hadoop集群場(chǎng)景。您需要通過(guò)VPC網(wǎng)絡(luò)管理控制臺(tái)進(jìn)行授權(quán)以及配置安全組,在MaxCompute控制臺(tái)創(chuàng)建MaxCompute與VPC網(wǎng)絡(luò)之間的連接,配置RDS、HBase集群、Hadoop集群等目標(biāo)服務(wù)安全組,以此來(lái)建立MaxCompute與目標(biāo)服務(wù)間的網(wǎng)絡(luò)通路。
直接連通方案
適用于通過(guò)UDF或外部表訪問(wèn)阿里云OSS、OTS(Tablestore)服務(wù)的場(chǎng)景。OSS、OTS服務(wù)與MaxCompute連通無(wú)需申請(qǐng)開(kāi)通專有網(wǎng)絡(luò)。
項(xiàng)目空間保護(hù)
當(dāng)有project:WonderLand、SecretGarden,可能有以下風(fēng)險(xiǎn)導(dǎo)致數(shù)據(jù)流出。
1、SQL:create table SecretGarden.Gotit as select * from WonderLand.customers;
2、MR:通過(guò)MR將表讀出,然后寫(xiě)入SecretGarden中去
3、導(dǎo)出:通過(guò)數(shù)據(jù)導(dǎo)出工具,將該表數(shù)據(jù)導(dǎo)出
4、PAI:將數(shù)據(jù)間接導(dǎo)出
5、其他.....
當(dāng)啟動(dòng)項(xiàng)目保護(hù)模式,也就是設(shè)置ProjectProtection規(guī)則:數(shù)據(jù)只能流入,不能流出
set ProjectProtection=true
設(shè)置后,上述的4種操作將統(tǒng)統(tǒng)失效,因?yàn)樗鼈兌加|犯了ProjectProtection規(guī)則。
當(dāng)啟動(dòng)項(xiàng)目保護(hù)但依舊需要對(duì)某些表可以允許流出時(shí),有兩種方案
方案1:在設(shè)置項(xiàng)目保護(hù)(ProjectProtection)的同時(shí),附加一個(gè)例外策略(exception):
set ProjectProtection=true with exception ;
方案2:將兩個(gè)相關(guān)的項(xiàng)目空間設(shè)置為互信(TrustedProject),則數(shù)據(jù)的流向?qū)⒉粫?huì)被視為違規(guī):
add trustedproject=SecretGarden;
應(yīng)用場(chǎng)景
安全特性:
受保護(hù)的MC項(xiàng)目,允許數(shù)據(jù)流入,禁止未顯式授權(quán)的數(shù)據(jù)輸出
應(yīng)用場(chǎng)景:
避免將高敏感的數(shù)據(jù)(例如企業(yè)員工工資信息)被隨意導(dǎo)出到不受保護(hù)的項(xiàng)目中
實(shí)現(xiàn)邏輯:將高敏感的數(shù)據(jù)所在的MaxCompute項(xiàng)目設(shè)置為強(qiáng)保護(hù)模式,這樣該數(shù)據(jù)只能在當(dāng)前受保護(hù)的項(xiàng)目中被訪問(wèn)到,用戶即便已獲得數(shù)據(jù)訪問(wèn)權(quán)限也無(wú)法在項(xiàng)目之外讀取這份數(shù)據(jù)或者將數(shù)據(jù)導(dǎo)出項(xiàng)目。經(jīng)過(guò)加工或脫敏后產(chǎn)生的新數(shù)據(jù),經(jīng)過(guò)顯示授權(quán)之后,可以流出受保護(hù)的項(xiàng)目。
安全特性:
受保護(hù)的MaxCompute項(xiàng)目,對(duì)數(shù)據(jù)訪問(wèn)行為進(jìn)行多因素校驗(yàn),包括數(shù)據(jù)流出目的地(IP地址、目標(biāo)項(xiàng)目名稱)、限制數(shù)據(jù)訪問(wèn)時(shí)間區(qū)間等20多個(gè)維度。即便用戶賬號(hào)密碼被盜取,也不能隨意拿走數(shù)據(jù)。
應(yīng)用場(chǎng)景:
擔(dān)保模式的數(shù)據(jù)交換
場(chǎng)景說(shuō)明:兩個(gè)單位要使用對(duì)方的敏感數(shù)據(jù),但是又不愿意、不允許把數(shù)據(jù)直接給到對(duì)方,怎么做?
實(shí)現(xiàn)邏輯:雙方將數(shù)據(jù)導(dǎo)入到受保護(hù)的項(xiàng)目中(黑盒子),在受保護(hù)的項(xiàng)目中完成兩邊數(shù)據(jù)的整合加工,產(chǎn)生一個(gè)不敏感的結(jié)果數(shù)據(jù),經(jīng)過(guò)顯示授權(quán)之后,可以流出受保護(hù)的項(xiàng)目,返回給雙方。這樣雙方都使用到了對(duì)方的數(shù)據(jù),卻拿不走。
數(shù)據(jù)訪問(wèn)控制機(jī)制
權(quán)限檢查順序
MaxCompute的權(quán)限檢查順序如下:LabelSecurity Label檢查--> plicy(DENY直接返回)policy檢查--> ACL(綁定role)ACL檢查,role和用戶權(quán)限疊加-->package 跨project的權(quán)限檢查。我們也按照這個(gè)順序講一下MaxCompute的權(quán)限相關(guān)的功能。
授權(quán)方式
授權(quán)需要三部分內(nèi)容,主體(被授權(quán)人),客體(MaxCompute項(xiàng)目中的對(duì)象或行為),操作(與客體類型有關(guān))。授權(quán)時(shí),需要把用戶加入項(xiàng)目?jī)?nèi),再分配一個(gè)或多個(gè)角色,這樣就會(huì)繼承角色內(nèi)所有的權(quán)限。
授權(quán)的內(nèi)容包括:表(可以按字段授權(quán))、函數(shù)、資源
有3種訪問(wèn)控制方式:ACL(Access Control List)、Policy、Label
授權(quán)對(duì)象:?jiǎn)蝹€(gè)用戶、角色
應(yīng)用場(chǎng)景描述:
當(dāng)租戶Owner決定對(duì)另一個(gè)用戶B授權(quán)時(shí),首先將該用戶B添加到自己的租戶中來(lái)。只有添加到租戶中的用戶才能夠被授權(quán)。用戶B加入租戶之后,可以被分配到一個(gè)或多個(gè)角色(也可以不分配任何角色),那么該用戶B將自動(dòng)繼承所有這些角色所擁有的各種權(quán)限。當(dāng)一個(gè)用戶離開(kāi)此項(xiàng)目團(tuán)隊(duì)時(shí),租戶Owner需要將該用戶從租戶中移除。用戶一旦從租戶中被移除,該用戶將不再擁有任何訪問(wèn)此租戶資源的權(quán)限。
ACL(Access Control Lists)授權(quán)
ACL權(quán)限控制為白名單授權(quán)機(jī)制,即允許用戶或角色對(duì)指定對(duì)象執(zhí)行指定操作。ACL權(quán)限控制方式簡(jiǎn)單明了,可實(shí)現(xiàn)精準(zhǔn)授權(quán)。
因此向項(xiàng)目中添加用戶并授權(quán)可以有以下兩種方式,通過(guò)添加用戶并授權(quán),或者創(chuàng)建角色,對(duì)角色授權(quán),添加用戶,再對(duì)用戶授予角色。
示例
grant CreateTable, CreateInstance, List on project myprj to user Alice;
增加用戶權(quán)限
grant worker to aliyun$abc@aliyun.com;
加用戶進(jìn)角色
revoke CreateTable on project myprj from user Alice;
刪除用戶權(quán)限
權(quán)限說(shuō)明
客體(Object) | 操作(Action) | 說(shuō)明 | 支持的授權(quán)人 |
Project | Read | 查看項(xiàng)目自身(不包括項(xiàng)目中的任何對(duì)象)的信息。 | 項(xiàng)目所有者(Project Owner) |
Write | 更新項(xiàng)目自身(不包括項(xiàng)目中的任何對(duì)象)的信息。 | ||
List | 查看項(xiàng)目所有類型的對(duì)象列表。例如show tables;、show functions;等。 | 項(xiàng)目所有者(Project Owner) 具備Super_Administrator或Admin角色的用戶 | |
CreateTable | 在項(xiàng)目中創(chuàng)建表(Table)。例如create table <table_name>...;。 | ||
CreateInstance | 在項(xiàng)目中創(chuàng)建實(shí)例(Instance),即運(yùn)行作業(yè)。 | ||
CreateFunction | 在項(xiàng)目中創(chuàng)建自定義函數(shù)(Function)。例如create function <function_name> ...;。 | ||
CreateResource | 在項(xiàng)目中添加資源(Resource)。例如add file|archive|py|jar <local_file>... ;、add table <table_name> ...;。 | ||
All | 具備上述Project的所有權(quán)限。 | ||
Table | Describe | 讀取表的元數(shù)據(jù)信息,包含表結(jié)構(gòu)、創(chuàng)建時(shí)間、修改時(shí)間、表數(shù)據(jù)大小等。例如desc <table_name>;。 | 表所有者 項(xiàng)目所有者(PO) 具備Super_Administrator角色的用戶 具備Admin角色的用戶(不支持修改表所有人) |
Select | 查看表的數(shù)據(jù)。例如select * from <table_name>;。 | ||
Alter | 修改表的元數(shù)據(jù)信息,包含修改表所有人、修改表名稱、修改列名、添加或刪除分區(qū)等。例如alter table <table_name> add if not exists partition ...;。 | ||
Update | 更新表數(shù)據(jù)。例如insert into|overwrite table <table_name> ...;、update set ...;、delete from …;。 | ||
Drop | 刪除表。例如drop table <table_name>;。 | ||
ShowHistory | 查看表的備份數(shù)據(jù)信息。例如show history for table <table_name>;。 | ||
All | 具備上述Table的所有權(quán)限。 | ||
Function | Read | 讀取自定義函數(shù)(MaxCompute UDF)的程序文件。 | 函數(shù)所有者 項(xiàng)目所有者(PO) 具備Super_Administrator或Admin角色的用戶 |
Write | 更新自定義函數(shù)。 | ||
Delete | 刪除自定義函數(shù)。例如drop function <function_name>;。 | ||
Execute | 調(diào)用自定義函數(shù)。例如select <function_name> from ...;。 | ||
All | 具備上述Function的所有權(quán)限。 | ||
Resource | Read | 讀取資源。 | 資源所有者 項(xiàng)目所有者(PO) 具備Super_Administrator或Admin角色的用戶 |
Write | 更新資源。 | ||
Delete | 刪除資源。例如drop resource <resource_name>;。 | ||
All | 具備上述Resource的所有權(quán)限。 | ||
Instance | Read | 讀取實(shí)例。 | 項(xiàng)目所有者(PO) 具備Super_Administrator或Admin角色的用戶 |
Write | 更新實(shí)例。 | ||
All | 具備上述Instance的所有權(quán)限。 | ||
Download | 對(duì)角色或用戶使用Tunnel下載表、資源、函數(shù)、實(shí)例的行為進(jìn)行管控 | ||
Label | 為表或列數(shù)據(jù)設(shè)置敏感等級(jí)標(biāo)簽 |
Policy授權(quán)
Policy結(jié)構(gòu)和示例
當(dāng)用戶已經(jīng)被賦予內(nèi)置角色時(shí),如果需要對(duì)用戶的操作權(quán)限進(jìn)行更精細(xì)化的管理,無(wú)法通過(guò)ACL權(quán)限控制方案解決此類授權(quán)問(wèn)題。此時(shí),可以通過(guò)Policy權(quán)限控制方案,新增角色,允許或禁止角色操作項(xiàng)目中的對(duì)象,并將角色綁定至用戶后,即可實(shí)現(xiàn)精細(xì)化管控用戶權(quán)限。
Policy支持的語(yǔ)法結(jié)構(gòu)如下,可以對(duì)主體、行為、客體、條件、是否效果進(jìn)行規(guī)則定義,例如對(duì)訪問(wèn)時(shí)間、訪問(wèn)ip進(jìn)行限制。
ACL和Policy差異
LabelSecurity
前面兩種權(quán)限控制方式(ACL和Policy)都屬于DAC(即自主訪問(wèn)控制Discretionary Access Control)
基于標(biāo)簽的安全(LabelSecurity)是項(xiàng)目空間級(jí)別的一種強(qiáng)制訪問(wèn)控制策略(Mandatory Access Control, MAC),它的引入是為了讓項(xiàng)目空間管理員能更加靈活地控制用戶對(duì)列級(jí)別敏感數(shù)據(jù)的訪問(wèn)。
DAC vs MAC
------------------------
強(qiáng)制訪問(wèn)控制機(jī)制(MAC)獨(dú)立于自主訪問(wèn)控制機(jī)制(DAC)。為了便于理解,MAC與DAC的關(guān)系可以用下面的例子來(lái)做個(gè)類比。
對(duì)于一個(gè)國(guó)家來(lái)說(shuō)(類比一個(gè)項(xiàng)目),這個(gè)國(guó)家公民要想開(kāi)車(chē)(類比讀數(shù)據(jù)操作),必須先申請(qǐng)獲得駕照(類比申請(qǐng)SELECT權(quán)限)。這些就屬于DAC考慮的范疇。
但由于這個(gè)國(guó)家交通事故率一直居高不下,于是該國(guó)新增了一條法律:禁止酒駕。此后,所有想開(kāi)車(chē)的人除了持有駕照之外,還必須不能喝酒。這個(gè)禁止酒駕就相當(dāng)于禁止讀取敏感度高的數(shù)據(jù)。這就屬于MAC考慮的范疇。
LabelSecurity安全等級(jí)
比如下方用戶A的Label是3級(jí),用戶有這張表的select權(quán)限,應(yīng)該是可以查到這張表所有的數(shù)據(jù),但開(kāi)啟 LabelSecurity之后,安全等級(jí)為4級(jí)的數(shù)據(jù)是訪問(wèn)不到的。
LabelSecurity應(yīng)用場(chǎng)景
安全特性:
應(yīng)用場(chǎng)景:
實(shí)現(xiàn)邏輯:把Admin用戶設(shè)置為最高等級(jí),非Admin用戶用戶設(shè)置為某個(gè)普通等級(jí)(例如Label=2),那么除了Admin用戶之外,其他所有人都訪問(wèn)不了 Label>2 的數(shù)據(jù)。
安全特性:
應(yīng)用場(chǎng)景:
場(chǎng)景說(shuō)明:張三由于業(yè)務(wù)需要而獲得了等級(jí)為3的敏感數(shù)據(jù)的訪問(wèn)權(quán)限。但管理員仍然擔(dān)心張三可能會(huì)將敏感等級(jí)為3的那些數(shù)據(jù)寫(xiě)入到敏感等級(jí)為2的列中,從而導(dǎo)致敏感等級(jí)為2的李四也能訪問(wèn)這份數(shù)據(jù)。
實(shí)現(xiàn)邏輯:將安全策略設(shè)置為 No-WriteDown,從而禁止張三將數(shù)據(jù)寫(xiě)入低于他自身等級(jí)的數(shù)據(jù)列
Package授權(quán)(跨項(xiàng)目的數(shù)據(jù)分享)
Package是一種跨項(xiàng)目空間共享數(shù)據(jù)及資源的機(jī)制,主要用于解決跨項(xiàng)目空間的用戶授權(quán)問(wèn)題。
管理package 安裝package
管理package里面的資源 授權(quán)package的資源到本地用戶角色
管理package的授權(quán)項(xiàng)目
數(shù)據(jù)提供者可以在創(chuàng)建、添加資源、授權(quán)可安裝package項(xiàng)目的環(huán)節(jié)控制共享數(shù)據(jù),數(shù)據(jù)消費(fèi)方可以在安裝package、首選package資源到本地用戶角色環(huán)節(jié),管理數(shù)據(jù)使用和權(quán)限。
再來(lái)看一下MaxCompute為了保證數(shù)據(jù)安全的其他平臺(tái)級(jí)支撐能力。
防數(shù)據(jù)濫用包含:定期審計(jì)
防數(shù)據(jù)泄露包含:沙箱隔離、存儲(chǔ)/傳輸加密
防數(shù)據(jù)丟失包含:備份恢復(fù)、容災(zāi)
系統(tǒng)安全--基于沙箱的縱深防御體系
MaxCompute中所有計(jì)算是在受限的沙箱中運(yùn)行的,多層次的應(yīng)用沙箱,從KVM級(jí)到Kernel級(jí)。系統(tǒng)沙箱配合鑒權(quán)管理機(jī)制,用來(lái)保證數(shù)據(jù)的安全,以避免出現(xiàn)內(nèi)部人員惡意或粗心造成服務(wù)器故障。用戶的業(yè)務(wù)進(jìn)程是托管在MaxCompute引擎?zhèn)葓?zhí)行,所以權(quán)限會(huì)有隔離。但用戶提交的UDF/MR程序可能會(huì):
MaxCompute不同于其他多租系統(tǒng),會(huì)把用戶代碼放在外部環(huán)境中實(shí)現(xiàn),然后通過(guò)接口對(duì)接。用戶需要在其他環(huán)境中實(shí)現(xiàn)、調(diào)試、對(duì)接,自己保證并發(fā)、安全等。MaxCompute全托管模式可以讓用戶的私有代碼通過(guò)沙箱環(huán)境,跑在MaxCompute的環(huán)境中,由MaxCompute實(shí)現(xiàn)并發(fā)和安全隔離,簡(jiǎn)單易用且完全自由的實(shí)現(xiàn)用戶自定義的邏輯。
安全審計(jì)
MaxCompute 還提供精準(zhǔn)的、細(xì)粒度的數(shù)據(jù)訪問(wèn)操作記錄,并會(huì)長(zhǎng)期保存。 MaxCompute平臺(tái)體系所依賴的功能服務(wù)模塊非常之多,我們可以把它稱之為底層服務(wù)棧。對(duì)于數(shù)據(jù)操作記錄來(lái)說(shuō), MaxCompute 會(huì)收集服務(wù)棧上的所有操作記錄,從上層table/column級(jí)別的數(shù)據(jù)訪問(wèn)日志,一直到底層分布式文件系統(tǒng)上的數(shù)據(jù)操作日志。最底層分布式文件系統(tǒng)上處理的每一次數(shù)據(jù)訪問(wèn)請(qǐng)求,也都能追溯到MaxCompute哪個(gè)項(xiàng)目空間中的哪個(gè)用戶的哪個(gè)作業(yè)發(fā)起的數(shù)據(jù)訪問(wèn)。日志包括task、tunnel、endpoint訪問(wèn)等操作,以及授權(quán)、label、package 等信息,詳見(jiàn)元倉(cāng)或information_schema。
公共云實(shí)時(shí)審計(jì)日志,事中預(yù)警、事后分析
完整記錄用戶在MaxCompute項(xiàng)目?jī)?nèi)的操作行為。
接入阿里云Action Trail服務(wù): 查看檢索+投遞(日志/OSS)。
滿足客戶實(shí)時(shí)審計(jì)、問(wèn)題回溯分析等需求。
存儲(chǔ)加密和傳輸加密
傳輸加密 MaxCompute采用Restfull的接口,服務(wù)器接入采用https,其任務(wù)調(diào)用及數(shù)據(jù)傳輸安全性由https保證
存儲(chǔ)加密 ,MaxCompute支持TDE透明加密,防拷貝。存儲(chǔ)加密支持MC托管密鑰,也支持基于KMS的BYOK(用戶自定義密鑰), 支持AES256等主流加密算法,專有云還支持國(guó)密算法SM4 。
備份恢復(fù)
MaxCompute持續(xù)備份功能,無(wú)需手工操作備份,自動(dòng)記錄備份每一次的DDL或DML操作產(chǎn)生的數(shù)據(jù)變化歷史,可在需要時(shí)對(duì)數(shù)據(jù)恢復(fù)到特定歷史版本。系統(tǒng)會(huì)自動(dòng)備份數(shù)據(jù)的歷史版本(例如被刪除或修改前的數(shù)據(jù))并保留一定時(shí)間,可以對(duì)保留周期內(nèi)的數(shù)據(jù)進(jìn)行快速恢復(fù),避免因誤操作丟失數(shù)據(jù)。該功能不依賴外部存儲(chǔ),系統(tǒng)默認(rèn)為所有MaxCompute項(xiàng)目開(kāi)放的數(shù)據(jù)保留周期為24小時(shí),備份和存儲(chǔ)免費(fèi),當(dāng)項(xiàng)目管理員修改備份保留周期超過(guò)1天時(shí),MaxCompute會(huì)對(duì)超過(guò)1天的備份數(shù)據(jù)按量計(jì)費(fèi)。
容災(zāi)
公有云異地容災(zāi)
專有云容災(zāi)
最后從應(yīng)用安全的層次看一下DataWorks和MaxCompute結(jié)合帶來(lái)的數(shù)據(jù)安全的能力。
防數(shù)據(jù)濫用包含:安全中心、授權(quán)審批
防數(shù)據(jù)泄露包含:數(shù)據(jù)脫敏
大數(shù)據(jù)平臺(tái)全流程數(shù)據(jù)安全保障
大數(shù)據(jù)平臺(tái)安全架構(gòu)包含基礎(chǔ)安全平臺(tái)可信、MaxCompute大數(shù)據(jù)平臺(tái)安全、應(yīng)用安全。
本次分享主要是MaxCompute大數(shù)據(jù)平臺(tái)安全能力,包括元數(shù)據(jù)管理、審計(jì)日志以及從采集、傳輸、存儲(chǔ)、處理、交換、銷(xiāo)毀這幾方面來(lái)描述MaxCompute應(yīng)用了哪些能來(lái)保障用戶安全。
在引擎安全能力之上要有應(yīng)用來(lái)配合才能在業(yè)務(wù)側(cè)實(shí)現(xiàn)安全能力,包括權(quán)限的申請(qǐng)、敏感數(shù)據(jù)識(shí)別、訪問(wèn)統(tǒng)計(jì)等。
數(shù)據(jù)地圖
數(shù)據(jù)地圖是在元數(shù)據(jù)基礎(chǔ)上提供的企業(yè)數(shù)據(jù)目錄管理模塊,涵蓋全局?jǐn)?shù)據(jù)檢索、元數(shù)據(jù)詳情查看、數(shù)據(jù)預(yù)覽、數(shù)據(jù)血緣和數(shù)據(jù)類目管理等功能。數(shù)據(jù)地圖可以更好地查找、理解和使用數(shù)據(jù)。
安全中心
DataWorks的安全中心,能夠快速構(gòu)建平臺(tái)的數(shù)據(jù)內(nèi)容、個(gè)人隱私等相關(guān)的安全能力,滿足企業(yè)面向高風(fēng)險(xiǎn)場(chǎng)景的各類安全要求(例如,審計(jì)),無(wú)需額外配置即可直接使用該功能。
數(shù)據(jù)權(quán)限管理
安全中心提供精細(xì)化的數(shù)據(jù)權(quán)限申請(qǐng)、權(quán)限審批、權(quán)限審計(jì)等功能,實(shí)現(xiàn)了權(quán)限最小化管控,同時(shí),方便查看權(quán)限審批流程各環(huán)節(jié)的進(jìn)展,及時(shí)跟進(jìn)處理流程。
數(shù)據(jù)內(nèi)容安全管理
安全中心提供的數(shù)據(jù)分級(jí)分類、敏感數(shù)據(jù)識(shí)別、數(shù)據(jù)訪問(wèn)審計(jì)、數(shù)據(jù)源可追溯等功能,在處理業(yè)務(wù)流程的過(guò)程中,能夠快速及時(shí)識(shí)別存在安全隱患的數(shù)據(jù),保障了數(shù)據(jù)內(nèi)容的安全可靠。
安全診斷的最佳實(shí)踐
安全中心提供的平臺(tái)安全診斷、數(shù)據(jù)使用診斷等功能,在符合安全規(guī)范要求的前提下,提供了診斷各類安全問(wèn)題的最佳實(shí)踐。保障業(yè)務(wù)在最佳的安全環(huán)境,更有效的執(zhí)行。
數(shù)據(jù)保護(hù)傘
數(shù)據(jù)保護(hù)傘是一款數(shù)據(jù)安全管理產(chǎn)品,提供數(shù)據(jù)發(fā)現(xiàn)、數(shù)據(jù)脫敏、數(shù)據(jù)水印、訪問(wèn)控制、風(fēng)險(xiǎn)識(shí)別、數(shù)據(jù)審計(jì)、數(shù)據(jù)溯源等功能。
根據(jù)上文的分享,可以回答出之前四個(gè)方面的問(wèn)題。
what
有什么數(shù)據(jù)? -- > 了解數(shù)據(jù) 及時(shí)清理
有什么用戶? -- > 認(rèn)證、租戶隔離、項(xiàng)目空間保護(hù)
有什么權(quán)限? -- > 細(xì)粒度的權(quán)限管理、ACL/Policy/Role
where
數(shù)據(jù)在哪里? -- > 認(rèn)證、租戶隔離、項(xiàng)目空間保護(hù)
從哪里可以訪問(wèn)數(shù)據(jù)? -- > 沙箱隔離
數(shù)據(jù)能下載到哪里? -- > 網(wǎng)絡(luò)隔離
who
誰(shuí)能用數(shù)據(jù)? -- > 安全中心、授權(quán)審批
誰(shuí)用了數(shù)據(jù)? -- > 定期審計(jì)、元數(shù)據(jù)/日志
whether
是否被濫用? -- > Label Security 分級(jí)管理
是否有泄露風(fēng)險(xiǎn)? -- > 數(shù)據(jù)脫敏
是否有丟失風(fēng)險(xiǎn)? -- > 備份恢復(fù)、容災(zāi)、存儲(chǔ)/傳輸加密
原文鏈接:https://click.aliyun.com/m/1000351847/
本文為阿里云原創(chuàng)內(nèi)容,未經(jīng)允許不得轉(zhuǎn)載。