高效构建安全合规的企业新账号

方案介绍
高效构建安全合规的企业新账号

在本架构中,通过资源目录能够创建同实名认证主体新账号,在资源管理账号中给执行的RAM用户授予AssumeRole及资源目录权限。执行RAM用户就可以通过角色扮演到新账号里面内完成相关账号基线创建,包括创建IDP,创建账号内默认角色并完成授权,创建网络资源,也可以根据企业的需求扩展更多自定义配置。

解决问题:新账号上线周期长

控制台上面创建一个新账号完成实名认证周期较长,影响业务上线。通过资源目录可以做到秒级创建新账号。

解决问题:账号基线不统一

不同账号内的配置都是通过控制台完成,容易出现配置不一致,导致不同账号基线差异较大。通过将配置固化成脚本,利用自动化方式能够统一不同账号基线。

方案优势
高效创建账号
利用资源目录的能力,可以做到秒级创建实名认证的企业账号,提升业务部署效率。
统一基线
账号工厂通过同一份代码生产账号,确保新账号包含了统一基线,根据基线内容保障新账号符合企业安全合规要求。
灵活可扩展
代码本身是具备可扩展性,用户可根据其个性化需求来拓展,提供更多的基线配置。
应用场景
上云阶段创建新账号
对于新上云客户,推荐采用多账号来部署业务,规范云上资源管理。对于新账号的创建可以采用这个方案,通过自动化手段来快速创建具备安全合规基线的新账号。
存量账号基线治理
对于已经上云的企业,现存账号内安全合规基线配置不统一。为了避免出现账号安全合规事件,统一各账号基线,推荐采用这个方案将统一安全合规基线应用到存量账号,确保账号内的基线保持一致。
方案部署
01部署准备
准备一个已完成实名认证的企业账号。
02规划网络
根据新账号部署的网络要求,提前规划好新账号内的VPC网段。
03 规划账号身份权限
根据企业员工登录账号要求,提前规划好新账号内的RAM用户及权限。
04一键部署
给新创建的账号配置安全合规基线。
05完成及清理
将创建出来的账号释放掉。通过ROS控制台,直接删除资源栈。
云防火墙企业多账号统一管理
为了解决多账号资源安全管控和降低安全运维成本,云防火墙结合资源目录服务,为用户提供了多账号统一管理方案。只需开启多账号统一管理,用户即可在云防火墙控制台集中保护多个账号的资源安全,大幅提升安全运维效率和降低采购成本。云防火墙不仅提供了跨账号统一安全策略配置的功能,用户可以在一个统一的控制台上配置和管理安全策略,无需逐个账号进行配置,而且还支持跨账号集中管控VPC的流量安全。通过一个统一的入口,用户可以监控和管理各个账号下VPC的流量,实现全面保护多重网络边界安全。
限制企业仅使用已批准的云服务
客户使用资源目录集中管理云上账号,通过管控策略创建“只能使用批准的云服务”对应的Policy,将Policy绑定到资源目录的Root资源夹,则此策略对Root资源夹下的所有子资源夹及成员生效,即对资源目录内所有成员生效。通过此能力,可以实现企业在云上只能使用批准的云服务,从而规范企业内部用户订购和使用云产品的行为。