首页 多云安全架构对比 — AWS / 阿里云 / 腾讯云 / 华为云
文章
取消

多云安全架构对比 — AWS / 阿里云 / 腾讯云 / 华为云

一、架构总览

多云架构下,各云的安全服务虽然名称不同,但抽象层是相似的。统一安全治理层负责身份联邦、策略一致性和合规基线,向下对接各云的原生安全能力。

设计原则

  • 统一身份源:各云 IAM 通过 SAML/OIDC 联邦到企业 IdP
  • 一致安全基线:跨云强制执行相同的最小策略集(MFA、密码策略、区域限制)
  • 集中日志审计:各云日志统一汇聚到中心 SIEM
  • IaC 统一编排:Terraform + 各云 Provider 统一管理基础设施

二、身份与访问管理(IAM)

安全域AWS阿里云腾讯云华为云
身份管理IAM + Identity Center (SSO)RAM + IDaaSCAM + 身份管理中心IAM + 统一身份认证
组织架构Organizations + OU资源目录 + 账号组组织 + 子账号组织 + 域
权限策略IAM Policy + SCPRAM Policy + 策略关联CAM Policy + 策略关联IAM Policy + 策略组
权限边界Permission BoundaryRAM 边界策略CAM 策略边界IAM 权限边界
跨账号访问AssumeRole + 外部信任STS + RAM 角色扮演STS + 联合身份STS + 跨账号角色
密钥管理KMS CMK + Secrets ManagerKMS + KMS密钥管理KMS + CloudHSMKMS + DEW
MFAIAM MFA(虚拟/硬件)RAM MFACAM MFAIAM MFA
访问分析Access Analyzer访问分析(RAM分析)访问管理分析权限分析

关键落地措施

  1. Root/主账号仅用于初始化,日常操作走 SSO + 最小权限角色
  2. 所有账号强制 MFA,禁止持久 AccessKey(优先用 STS 临时凭证)
  3. 跨云统一用 sts:AssumeRole / GetCallerIdentity 等效 API,避免静态密钥散布
  4. 每季度执行权限清理:吊销未使用的密钥、收窄过宽策略

组织与账号治理服务对比(Landing Zone / Control Tower)

能力AWS阿里云腾讯云华为云
基础组织服务Organizations资源目录 (Resource Directory)组织组织 (Organizations)
Landing Zone 服务Control Tower云治理中心 (CGC)控制中心 (Control Center)资源治理中心 (RGC)
Landing Zone 自动化✅ 自动部署✅ 基于 IaC 蓝图部署✅ 分步骤流程✅ 自动部署
账户工厂✅ Account Factory通过资源目录管理部分(邀请/创建)✅ 账户注册流程
防护栏杆(预防性)CT Guardrails (SCP)RAM 控制策略CAM 策略管理预定义治理策略
防护栏杆(检测性)AWS Config 规则配置审计编排审计日志投递检测性治理策略
集中日志✅ CT 自动创建✅ 审计日志投递✅ 操作审计日志投递✅ 专用日志归档账号
OU 层级深度嵌套资源文件夹(多层目录树)管理部门结构最多 5 层嵌套
SCP 策略SCPRAM 控制策略访问管理策略服务控制策略
SSO 集成IAM Identity CenterCloudSSO 联邦CAM(SAML/OIDC)统一身份认证
财务集成Budgets + 整合账单未明确企业财务(深度集成)未明确

关键差异:AWS Control Tower 尚未在中国区域正式推出,这推动了中国云厂商各自大力投入治理层产品。华为云 RGC 功能对标最完整,明确区分预防性/检测性防护栏杆;腾讯云 Control Center 特色在于企业财务深度集成;阿里云 CGC 采用五支柱框架做治理成熟度评估。


三、网络安全

安全域AWS阿里云腾讯云华为云
网络隔离VPC + 子网 + 安全组VPC + 交换机 + 安全组VPC + 子网 + 安全组VPC + 子网 + 安全组
子网防火墙NACL网络ACL网络ACL网络ACL
WAFAWS WAF + Shield阿里云 WAF腾讯云 WAF华为云 WAF
DDoS 防护Shield (Standard/Advanced)DDoS 高防 / DDoS 原生防护DDoS 防护 / 大禹DDoS 高防 / Anti-DDoS
云防火墙— (依赖 Security Group)云防火墙(网络ACL增强)云防火墙(东西南北)云防火墙 CFW
私有连接VPC Endpoint / PrivateLink终端节点 / PrivateLinkVPC 端点 / 私有连接VPC 端点 / 对等连接
VPN / 专线Site-to-Site VPN / Direct ConnectIPsec VPN / 专线接入IPsec VPN / 专线接入IPsec VPN / 专线接入
零信任接入Verified AccessSASE / 零信任零信任安全网关零信任 ZTNA

纵深防御模型

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
互联网
  │
  ▼
DDoS 防护层(各云原生 DDoS 服务)
  │
  ▼
WAF 层(Web 攻击拦截)
  │
  ▼
云防火墙 / NACL(网络层 ACL 过滤)
  │
  ▼
安全组(实例级白名单)
  │
  ▼
应用层鉴权(JWT / mTLS)

四、数据安全

安全域AWS阿里云腾讯云华为云
存储加密S3 SSE / EBS 加密 / KMSOSS 服务端加密 / 磁盘加密COS 服务端加密 / CBS 加密OBS 服务端加密 / 磁盘加密
传输加密TLS 1.2+ / ACM 证书TLS / SSL 证书TLS / SSL 证书TLS / SCM 证书
密钥托管KMS CMK + CloudHSMKMS + 专属加密机KMS + CloudHSMKMS + DEW
数据分类Macie(S3 敏感数据发现)数据安全中心 DSC敏感数据安全解决方案数据安全中心 DSC
数据脱敏— (应用层)数据脱敏服务数据脱敏数据脱敏
防泄漏— (Network Firewall)数据防泄漏 DLP数据防泄漏数据防泄漏
备份恢复AWS Backup混合云备份 HBR云备份 CBR云备份 CBR

数据安全分级参考

级别说明落地要求
L4 - 极敏感支付密钥、私钥、根凭证HSM 托管、双人控制、审计全记录
L3 - 敏感用户 PII、交易记录、合同加密存储、脱敏展示、访问审计
L2 - 内部业务配置、内部文档加密存储、内部访问控制
L1 - 公开官网、公开文档完整性校验

五、安全监控与日志审计

安全域AWS阿里云腾讯云华为云
威胁检测GuardDuty安骑士 / 云安全中心主机安全 / 云安全中心HSS / SecMaster
合规审计Security Hub + Config合规中心 / 配置审计安全治理合规中心
操作审计CloudTrailActionTrail操作审计CTS 云审计
漏洞扫描Inspector安骑士漏洞扫描漏洞管理漏洞管理服务
SIEM/SOCSecurity Hub → EventBridge云安全中心 SIEM安全运营中心SecMaster
日志分析CloudWatch / OpenSearch日志服务 SLS日志服务 CLS云日志服务 LTS
网络流量分析VPC Flow Logs + GuardDutyVPC 流日志 + NTAVPC 流日志VPC 流日志
API 审计CloudTrailActionTrail操作审计CTS

跨云统一监控架构

1
2
3
4
5
6
7
8
9
10
各云操作审计日志(CloudTrail / ActionTrail / CTS)
        │
        ▼
各云日志服务(CloudWatch / SLS / CLS / LTS)
        │
    ┌───┼───┐
    │   │   │
    ▼   ▼   ▼
  告警  SIEM  长期归档
  (飞书/钉钉/企微)  (中心化分析)  (OSS/S3/COS/OBS)

六、DevSecOps 与基础设施即代码

安全域AWS阿里云腾讯云华为云
IaC 工具Terraform (AWS Provider)Terraform (ALICloud Provider)Terraform (TencentCloud Provider)Terraform (HuaweiCloud Provider)
CI/CD 安全GitHub Actions OIDC + CodePipeline云效 + ACR 镜像扫描CODING + TCR 镜像扫描DevCloud + SWR 镜像扫描
密钥集成OIDC(零静态凭证)RAM Role + STSCAM Role + STSIAM + STS
策略即代码Sentinel / OPA事件总线规则操作审批策略编排
镜像安全ECR 扫描 + InspectorACR 镜像扫描TCR 镜像扫描SWR 镜像扫描
运行时防护GuardDuty Runtime容器安全容器安全CCE 安全

CI/CD 安全卡点

1
2
3
代码提交 → SAST 静态扫描 → 依赖漏洞扫描(SCA)→ 镜像扫描
    → IaC Plan 预检(Sentinel/OPA 策略校验)→ 人工审批 → Apply
    → 运行时防护 + RASP

七、事件响应与应急处置

阶段通用流程各云关键能力
检测统一告警聚合GuardDuty / 阿里安全中心 / 腾讯云安全中心 / HSS
研判告警分级(P0-P3)各云 SIEM + 威胁情报关联
遏制隔离受影响资产安全组封堵 / VPC 隔离 / 实例停止
根除清除恶意程序、修补漏洞云原生扫描 + 补丁推送
恢复从备份/快照恢复AWS Backup / 阿里 HBR / 腾讯 CBR / 华为 CBR
复盘事后分析、改进措施操作审计回溯 + 时间线重建

隔离响应对照

操作AWS阿里云腾讯云华为云
实例隔离替换 SG 为隔离 SG替换安全组替换安全组替换安全组
快照取证EBS Snapshot云盘快照云硬盘快照云硬盘快照
网络隔离NACL Deny All网络ACL阻断网络ACL阻断网络ACL阻断
磁盘挂载分析跨账号挂载分析实例跨账号挂载跨账号挂载跨账号挂载

八、合规要求与落地

国内核心法规

法规生效时间核心要求云上落地要点
网络安全法2017.6等保、日志留存、应急报告等保三级 + 日志 6 个月留存 + 安全事件上报
数据安全法2021.9数据分级分类、重要数据保护、数据出境评估数据分类标签 + 加密 + 出境审批流程
个人信息保护法2021.11最小必要、同意原则、跨境传输数据脱敏 + 隐私协议 + 出境安全评估
关键信息基础设施保护2021.9安全保护义务、安全检测评估安全运营中心 + 年度评估 + 安全加固
等保 2.02019.12五级分类、技术+管理双要求金融系统一般要求等保三级

等保三级核心要求(云上落地对照)

等保要求AWS 落地阿里云落地腾讯云落地华为云落地
身份鉴别:多因素认证IAM MFA + SSORAM MFA + IDaaSCAM MFA + 身份中心IAM MFA + 统一认证
访问控制:最小权限IAM Policy + SCPRAM Policy + 策略关联CAM Policy + 边界IAM Policy + 策略组
安全审计:日志 6 个月CloudTrail + S3 90 天ActionTrail + OSS 生命周期操作审计 + COS 生命周期CTS + OBS 生命周期
入侵防范:威胁检测GuardDuty + Security Hub安骑士 + 合规中心云安全中心HSS + SecMaster
恶意代码防范Inspector + Lambda 防护安骑士主机防护云安全中心主机防护HSS 恶意代码检测
数据保密性:存储加密KMS + S3/EBS 加密KMS + OSS/EBS 加密KMS + COS/CBS 加密KMS + OBS/EVS 加密
数据完整性:传输校验TLS 1.2+ / S3 校验和TLS / OSS 校验和TLS / COS 校验和TLS / OBS 校验和
数据备份:定期备份AWS Backup混合云备份 HBR云备份 CBR云备份 CBR
网络架构:边界防护WAF + Shield + SGWAF + DDoS + 安全组WAF + 大禹 + 安全组WAF + Anti-DDoS + 安全组
安全管理中心:集中管控Security Hub 聚合安全中心统一视图安全运营中心SecMaster

合规落地优先级

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
第一优先级(必须)
├── 等保三级备案 + 年度测评
├── 网络安全法:日志留存 6 个月 + 应急预案 + 安全事件上报
├── Root/MFA 强制 + 操作审计全覆盖
└── 存储加密 + 传输加密

第二优先级(重要)
├── 数据分级分类 + 标签管理
├── 个人信息保护(最小必要 + 脱敏 + 同意)
├── 安全运营中心(SIEM 统一聚合)
└── 漏洞管理 + 定期渗透测试

第三优先级(增强)
├── 数据出境评估(如有跨境业务)
├── 代码安全审计(SAST/DAST/SCA)
├── 红蓝对抗 + 应急演练
└── ISO 27001 / SOC 2 / PCI DSS 认证

九、多云安全管理框架

组织职责

角色职责
CISO / 安全负责人安全战略、风险决策、合规统筹、向管理层汇报
安全架构师架构设计、安全评审、技术选型、标准制定
安全运营日常监控、事件响应、漏洞管理、合规检查
DevSecOpsCI/CD 安全、IaC 审计、镜像安全、运行时防护
合规专员等保测评、审计配合、制度文档、整改跟踪

多云治理原则

原则说明
统一身份源各云 IAM 联邦到企业 IdP,避免身份碎片化
最小权限默认拒绝,按角色/项目/环境精确授权
纵深防御网络层 + 主机层 + 应用层 + 数据层分层防护
日志全留存所有云审计日志 ≥ 6 个月,安全日志 ≥ 1 年
基础设施即代码所有云资源配置通过 Terraform 管理,禁止手动变更
安全左移在 CI/CD 阶段拦截安全问题,而非生产环境补救
持续监控7×24 威胁检测 + 自动响应 + 定期演练
零信任不信任网络位置,持续验证身份和设备状态

附:各云产品名称速查

能力AWS阿里云腾讯云华为云
身份管理IAM / Identity CenterRAM / IDaaSCAM / 身份中心IAM / 统一身份认证
组织管理Organizations资源目录组织组织
Landing ZoneControl Tower云治理中心 CGC控制中心资源治理中心 RGC
威胁检测GuardDuty安骑士/云安全中心云安全中心HSS
合规审计Security Hub / Config合规中心/配置审计安全治理合规中心
操作审计CloudTrailActionTrail操作审计CTS
WAFAWS WAF阿里云 WAF腾讯云 WAF华为云 WAF
DDoSShieldDDoS 高防大禹Anti-DDoS
密钥管理KMS / CloudHSMKMS / 专属加密机KMS / CloudHSMKMS / DEW
数据安全Macie数据安全中心 DSC敏感数据安全数据安全中心 DSC
日志分析CloudWatch / OpenSearch日志服务 SLS日志服务 CLS云日志服务 LTS
备份AWS Backup混合云备份 HBR云备份 CBR云备份 CBR
容器安全ECR + GuardDutyACR + 安骑士TCR + 云安全中心SWR + HSS
本文由作者按照 CC BY 4.0 进行授权

多云联邦 — AWS 登录腾讯云

-