-
01.混合云架构下的安全风险分析1. 混合云架构下的安全风险分析企业混合云环境,一般包括一个或多个公有云厂商以及自建的私有云平台,从信息安全风险管理角度来看,实施混合云涉及到IT基础架构和应用架构的重大变更,因此需要重新进行风险评估。混合云环境下需要考虑到的安全风险包括:公有云厂商及其安全服务的选择私有云安全防护能力建设混合云环境下的服务器、容器、无服务器应用安全混合云环境下的数据安全统一的混合云安全管理和运营平台统一的混合云运维管理通道混合云环境下的安全合规需求云原生安全产品的选择1.1 公有云厂商及其安全服务的选择1) 公有云厂商是否具备合适的认证资质认证资质体现了公有云服务商自身在信息安全管理、云平台基础架构管理、安全运维和运营、用户个人信息保护、特定行业领域安全保障、灾难恢复和业务连续性管理及法律合规风险等方面的服务能力。如果企业上云业务涉及到用户信用卡支付,则需要提供基础架构服务的公有云厂商具备PCI DSS认证资质;如果企业上云业务需要通过国家等级保护认证,则需要需要提供基础架构服务的公有云厂商具备不低于企业应用系统等保定级级别的网络安全等级保护资质。因此企业需根据自身单位性质,行业要求,业务模式和具体安全需求选择合适的公有云厂商。公有云厂商申请的常见安全资质包括:ISO 20000(IT服务管理体系),ISO 27001认证(信息安全管理体系),ISO 22301(业务连续性管理),ISO 27017(云计算信息安全),ISO 27018(公有云个人身份信息安全防护),CSA STAR金牌认证(BSI+CSA云安全认证),ITSS(工信部云计算服务能力评估)(1级)网络安全等级保护(3级,4级),可信云服务认证资质等。一般来说,公有云厂商拥有的资质种类多少,某种程度上表明其对云平台基础建设和保障、用户服务、信息安全和法律法规遵循性方面的重视,从而能够为云租户提供更好的运维和安全服务。2) 公有云厂商是否能够提供企业需要的安全服务项目不同公有云厂商由于战略目标和业务发展规划不同,在信息安全理念、安全团队、安全技术能力沉淀、安全软硬件产品线等方面也存在差别,因此对外提供的安全产品和安全服务内容也会不一样。如阿里云的IDaaS可以为混合云应用提供统一的身份认证和授权管理,腾讯云防病毒引擎服务可以对用户上传文件进行安全扫描等,但并非所有的公有云厂商均可提供类似的安全服务。因此企业选择公有云厂商之前,应预先通过公有云厂商网站对其能够提供的安全产品和安全服务进行全面了解,并根据自身的业务安全风险、安全需求和安全技术经验,初步规划后续需要使用的安全产品和安全服务,对可能使用到的一些安全产品或安全服务内容存在疑问时,应积极和公有云厂商或其服务代理商进行深入沟通,比如支持的数据库类型,是否提供网络层的流量入侵检测服务,是否提供虚拟化补丁服务,是否提供统一的安全管理平台等,以便后续有需求时能够确保选择的公有云厂商可以提供需要的服务能力。3) 公有云厂商安全服务协议和SLA是否满足自身安全需求上云企业应仔细检查公有云厂商提供的各类安全服务协议和SLA内容,确认是否满足自身的安全基线、安全检查、安全审计、安全合规、事件处理、灾难恢复时的服务要求。1.2 私有云安全防护能力建设1)私有云产品选型国内私有云解决方案包括商业性质的VMware vCloud Suite产品 ,以及基于开源云计算管理平台Openstack进行二次开发的多家私有云厂商产品,如EaskStack,青云等。与此同时,不少公有云厂商也推出了自己的混合云解决方案,包括华为云Stack、阿里云Apsara Stack、腾讯云TCE、AWS Outposts、Azure Stack等,以帮助企业用户解决私有云产品选型,并可通过一致的产品和服务控制台统一管理企业混合云,同时进一步提升自己的公有云市场占比。2)如何构建私有云安全能力企业自建私有云时,应同时考虑私有云平台的自身安全性以及可以提供给云租户的安全服务内容,私有云安全能力和私有云产品的最终选型紧密相关。私有云安全体系建设包括整体网络架构设计、安全硬件设备部署、服务器硬件安全加固(安全引导技术如TPM,UEFI等)、网络设备安全、操作系统安全、通信安全、统一身份认证和授权、应用安全、中间件安全、存储和数据安全、API安全等多方面内容。如使用原生openstack自建私有云,可参考https://docs.openstack.org/security-guide/进行安全检查和安全加固,如使用第三方厂商的私有云解决方案,需要参考厂商提供的私有云平台安全要求进行检查和加固。对于为租户提供的安全服务,使用openstack构建的私有云,可考虑集成一些安全开源软件(如pfsense,VeryNginx等)实现基本的防火墙和WAF安全服务。传统的国内外硬件安全厂商(如绿盟,山石网科等)也开始提供软件化的安全产品和服务,通过软件定义安全SDS架构,可以提供相应的API和openstack等私有云平台进行集成,实现防火墙、负载均衡、入侵检测、入侵防御、WAF等安全功能集中管控的同时,也可为租户提供所需的安全服务。也有一些硬件安全厂商(如深信服,天融信等),通过超融合系统设备,直接在私有云环境中整合自身的各类安全产品,为租户提供一体化安全服务。相对而言更具竞争力的是那些推出混合云解决方案的公有云厂商,基于其自身公有云安全建设和安全服务经验,也许可以为私有云租户提供更加合适、可靠的安全产品和安全服务能力。因此对于混合云环境下的私有云安全能力建设,企业需要在传统安全厂商和公有云厂商的安全产品解决方案中做出艰难抉择。1.3 混合云环境下的服务器、容器、无服务器应用安全混合云环境下,企业业务运行的支撑环境包括服务器、容器或无服务器应用(如AWS上基于事件驱动的Lambda函数),这些业务运行环境的安全是企业需要重点考虑的安全问题。Gartner在 17 年提出了云工作负载安全平台CWPP (Cloud Workload Protection Platforms)的概念,主要就是致力于解决云环境下业务运行环境的安全性问题。根据产品聚焦的不同安全内容,CWPP产品又可细分为以下7类:支持多种类型操作系统功能漏洞扫描,配置和合规性功能基于身份的细分,可见性和控制能力应用程序控制/所需的状态执行功能服务器EDR,工作负载行为监控和威胁检测/响应功能容器和Kubernetes保护功能无服务器保护功能混合云环境下,企业应根据自身业务系统实际运行环境,如操作系统类型,是否使用容器,是否使用k8s,是否使用无服务器应用,是否有合规需求等,选择合适的CWPP产品。此类产品包括青藤云、安全狗、阿里云等多家独立安全厂商或公有云厂商产品。需要特别注意的是,选择的CWPP产品是否支持或如何支持混合云方式部署,以便后续的统一管理和维护。1.4 混合云环境下的数据安全其实不管是混合云环境,还是传统IDC环境,数据安全都是信息安全的重中之重。混合云环境下,企业数据会同时在公有云和私有云中传输和存储,从而增加了数据被监听窃取或被篡改的风险。因此公有云厂商一般都会提供数据加密、密钥管理、敏感数据发现、敏感数据脱敏、数据库审计、数据库防火墙等安全技术和安全服务以保护云租户的数据安全。另一方面,由于公有云厂商自身也会出现如服务器宕机或服务中断事件,从而导致云租户数据丢失的事件也有发生,所以实际操作过程中,大多数企业仍然倾向于划分公有云环境和私有云环境为不同安全等级(或信任级别)的区域,公有云环境更多用于部署业务前端应用并按需扩展,业务敏感数据仍然选择在企业可控的私有云环境进行存储。一些传统数据安全厂商(如美创,昂凯科技等)也已推出自己的混合云数据安全解决方案,涉及数据库运维管理平台,数据库审计系统,数据库脱敏系统,数据库防火墙,数据库加密系统等多种软硬件产品。对于企业信息安全或者是数据安全管理部门而言,混合云场景下的数据安全仍应遵循数据全生命周期安全管理理念,需要对公司各类数据进行梳理和分类分级,从数据生成和采集,数据传输,数据存储,数据处理,数据交换,数据备份和恢复,数据销毁整个生命周期进行风险评估,选择和实施适合混合云场景的数据安全技术、数据安全产品和安全管理措施,从而真正保障企业数据安全的同时,也可以满足企业需要遵循的各类数据安全标准、法律法规和行业合规要求。1.5 统一的混合云安全管理和运营平台混合云架构下的信息安全运维和运营管理涉及到公有云和私有云环境中的多种安全产品和安全实现技术,从信息安全管理部门的运维和运营效率,以及安全管理的一致性体验角度考虑,需要可以通过一个统一的安全管理平台实现集中化管理。如果选择公有云厂商提供的私有云安全解决方案,厂商通常会提供统一的安全管理平台实现对公有云和私有云安全设备和安全服务的集中管理。对于一些安全产品线较为完善的硬件安全厂家(如绿盟,深信服等),也会推出基于自有安全设备的混合云安全解决方案。通过在公有云环境开辟一个单独的安全管理区域,部署自有各类软硬件安全产品来替换公有云厂商提供的防火墙、WAF、DDOS、堡垒机、入侵检测设备、漏洞扫描系统、日志审计等安全服务,同时在私有云环境同样部署一套类似环境,实现对自有安全产品的统一管理。此类解决方案通常实施成本较高,存在重复部署问题,同时安全防护能力依赖于厂商现有的安全软硬件产品体系完善程度,不一定能够真正满足企业的实际安全需求。如果选择原生Openstack或基于openstack二次开发的私有云平台,如需实现统一的混合云安全管理平台,就会涉及公有云厂商安全服务API接入开发,所选硬件安全厂商提供的安全API接入开发,甚至需要硬件安全厂商的二次支持开发,目前来看,开发工作量和实现难度很大。1.6 统一的混合云运维管理通道对运维人员来说,混合云架构意味着需要在一个或多个公有云环境和私有云环境分别进行系统安装、服务部署、应用发布及日常的更新维护工作。针对私有云环境进行运维时,需要登录公司内部堡垒机进行操作,针对公有云环境进行运维时,需要登录公有云厂商提供的管理平台进行操作。同时对于公司安全管理部门来说,也需要在多点部署安全设备或安全工具,实现运维账号和运维权限管理,用户登录和操作日志审计等方面的安全管理工作。混合云环境下,运维或安全管理部门,可选择一款多云管理平台(如新钛云服提供的TiOps多云管理平台等),运维人员可以通过统一的平台入口,实现多云资源(包括公有云、私有云、物理机和容器)管理、自动化运维、k8s管理、公有云成本管理、CMDB、监控告警等运维工作,同时实现用户角色和权限管理、用户登录和操作审计及回放等安全功能。1.7 混合云环境下的安全合规需求不同类型的信息安全法律法规条款或安全合规认证内容,都是基于其关心的安全目标和定义的安全检查对象,通过具有不同安全侧重点和不同安全要求的多个检查项,对信息系统及其支撑、运行环境进行安全检查、测试和审计,以确认信息系统及其支撑运行环境中,采取的各类安全措施是否符合需要的安全要求。混合云环境的合规检查对象,一般都会涉及公有云厂商基础架构、公有云业务、私有云平台和私有云业务。比如混合云环境下的等保2.0合规认证,需要分别考虑公有云环境和私有云环境下的等保合规问题。对于公有云业务,首先要求作为提供基础设施服务(云计算平台)的公有云厂商,必须具备不低于应用系统等保定级级别的网络安全等级保护资质,然后再对企业的公有云业务(云租户信息系统)进行等保测评工作。对于自建私有云业务,也是首先需要对云计算平台进行定级和测评,然后再对私有云用户业务系统(云租户信息系统)进行定级测评,同样需要私有云平台的安全保护等级不低于其所支撑的业务系统的最高等级。类似地,混合云环境下的应用系统如果计划申请PIC-DSS认证、需要满足欧盟GDPR数据保护条例等合规或法律要求时,也是需要提供基础架构服务的公有云厂商具备相应的PCI-DSS认证资质、符合GDRP合规要求,同时对私有云基础架构(云计算平台)和用户业务系统(包括公有云和私有云上的云租户信息系统)进行对应的合规性检测。因此混合云环境下,企业需要根据自身合规需要,选择具有对应资质的公有云厂商,同时根据不同合规检查项,对自建私有云平台进行安全自查、安全加固或安全整改,以确保私有云平台和运行的用户业务系统符合合规要求。1.8 云安全产品的选择混合云环境下,许多传统的安全理念、安全产品和安全解决方案已经不再适合,或者说是不能有效解决混合云环境下产生的各类安全风险问题。与此同时,业界对云安全的研究,也促进了不少新的,更加适合云环境的安全理念、安全模型、云原生安全产品和针对性的混合云安全解决方案,比如gartner推荐的多种安全技术,包括多云管理平台,云工作保护平台(CWPP),云访问安全代理(CASB),云安全配置管理(CSPM),零信任安全解决方案(SDP)等等。对于计划或已经采用混合云架构的企业安全管理、安全技术人员,特别是安全架构师而言,需要不断跟进最前沿的云安全技术,熟悉不同的云安全产品功能和特性,以及水平参差不齐的混合云安全解决方案,同时结合企业自身的业务特性、安全目标和实际风险情况,进行测试并谨慎选择合适的云安全服务、云安全产品或混合云安全解决方案,这同样是一件具有很大挑战性和很高风险的任务。
-
1、不同云环境之间没有共同点在不同环境之间的工作负载的迁移有很多用例,可能需要简单地从本地迁移到Azure,或允许使用公有云进行测试和分段以实现灵活性。然而,从不同环境的组件的构成来看,首先他们需要知道在不同的云环境如何运行以及实现应用程序编程接口(API)的调用。其中一个主要问题是企业和技术解决方案提供商正在寻求一个共同的标准来提供统一的用户体验,但是由于提供云服务的平台的差异,这种做法似乎永远不会实现。2、缺乏专业知识根据RightScale发布的最新一项调查显示,32%的全球云计算用户都缺乏资源和专业知识,这逐渐成为采用云计算面临的主要挑战。从单一的基础设施转移到云端,IT团队面临着各种各样的挑战,尤其是他们需要更多的技能。亚马逊和OpenStack等在几年内快速演进,云计算环境变化如此之快,使得他们无休止的发展数据中心,同时还需要学习和采用不同的云环境。实施混合环境意味着试图将这些环境整合成一个单一、自动化且运行良好的环境。此外,知识是昂贵的。如果需要解决知识和技能的差距就意味着需要聘请专业人士或云计算管理服务提供商(MSP),并且对现有的团队进行培训和教育。把握新服务投向市场的时间至关重要,因为市场的竞争不会给你机会慢慢发展。3、互操作性的安全上文中也有提到,企业有将关键任务的工作负载和数据保留在本地的诉求。但是,当企业从本地环境向公有云多租户环境中迁移时,可能会面临更多的攻击。这可能并不是公有云不够安全,而是在你利用另一个环境时,会存在更多的安全漏洞。因此,在整个环境中实施最佳的安全实践,例如基于角色的访问控制(RBAC),以及在辅助站点上保护数据非常重要。此外,运行高度分布的环境非常重要。安全领域的新举措正在引入更多的功能,以实现用户自动化环境(如单个应用程序层、甚至特定容器)内各个组件的安全性,最终实现更细粒度的安全、更好的弥补漏洞和应对攻击。4、网络因素显然,网络是处理混合或多云环境的基本要素。应用程序开发人员倾向于假设应用程序的所有组件都非常接近,例如他们可能会认为数据库与中间层服务器非常接近。然而,每个管理员都知道两个不同环境之间的链接经常会带来很大的问题。必须在考虑到内部和外部资源之间的安全性和不同层之间的潜在延迟的情况下规划网络拓扑,成熟的云计算提供商(如亚马逊和微软)已经意识到连接的重要性,并且开发了自己的混合云网络解决方案:DirectConnect和ExpressRoute。5、运行应用程序一般而言,从本地向云环境的迁移不是单个服务器,而是整个应用程序堆栈的迁移。旨在支持混合环境复杂性的很多工具往往从操作角度来实现混合管理,将其解决方案集中在底层基础设施上。————————————————版权声明:本文为CSDN博主「duozhishidai」的原创文章,遵循CC 4.0 BY-SA版权协议,转载请附上原文出处链接及本声明。原文链接:https://blog.csdn.net/duozhishidai/article/details/89561364
-
或许,你只是把它当成最终进入公有云世界之前的一站;或许,你已经将全部应用和数据都交托给了它。不管是出于什么考虑,你现在的的确确需要它!它就是混合云。Gartner预测,到2020年,90%的组织将利用混合云管理基础设施。在混合云已经成为IT架构进化必由之路的情况下,剩下的问题就是:企业以什么样的方式和路径落地混合云;作为云计算服务商,又能为企业的云化转型提供什么样的解决方案和帮助呢?现在有一个答案:超级混合云!1怎么混?这样混!超级混合云,并不是一个混合云的名字,而是说用户需要的是一个真正可以满足其多样化需求的、灵活的,能够解决其业务问题的混合云。只有这样的混合云才是最棒的,才称得上Super!云计算发展初期,企业的上云需求被简单地“二分化”:大多数的中小企业直接上公有云,因为公有云的应用简单、扩展灵活、性价比高,正好弥补中小企业技术和资金上的“短板”;大型企业因为考虑到业务的稳定、数据的安全及合规,所以选择了私有云。现实生活中,很多时候并不是非黑即白这样绝对。中小企业也会慢慢长大,有一天当企业的规模达到一定程度,公有云也许不再是最经济的选择;大型企业会频繁地因为业务波峰波谷的出现,需要IT资源临时性地扩张或收缩,私有云这时就显得捉襟见肘。说到底,企业对混合云的诉求主要来自于业务压力和财务驱动:从业务的角度看,大多数企业需要兼顾稳态与敏捷业务,在合规和敏捷性之间找到一个平衡点,更要满足新业务的弹性伸缩需求;从财务的角度看,企业长期追求的目标是降低整体拥有成本。用更低的成本更好地完成业务支撑和运行要求,这是用户的需求,也是混合云大行其道的根本原因。混合云中的这个“混合”,一开始人们最直接的理解就是“公有云+私有云”。实际上,大多数用户最初也是这样“混”的。随着各式各样的企业加速上云,以及相关技术和实践的逐渐丰富,“混”的内涵和外延也在不断扩大。可以混合的不仅是公有云和私有云,还可以是云与传统IT混合,或者云与虚拟化混合。广义的混合云其实可以理解为“混合IT”。解决方案与架构副总裁沈鸥描述了一个典型的混合云场景:传统的业务系统可以继续运行在物理基础设施上,新业务系统包括互联网业务,全部放在私有云和公有云上。在这个混合云的场景中,整个系统的建设周期、建设运维成本与传统相比实现了大幅优化。今天的混合云市场可以说是百舸争流。美国的三大公有云厂商,包括AWS、微软和谷歌都推出了自己的混合云解决方案,其中人们耳熟能详的有AWS Outposts、微软Azure Stack等。无论是公有云服务商,还是私有云解决方案提供商,合作、协同、融合的情况越来越普遍。我们必须承认,没有单一的形态可以满足企业复杂多样的需求,多云、混合云将成为必然的选择。“企业上云会有一个从不信任到逐渐信任,再到完全信任的过程。企业在把其IT系统向云平台迁移的过程中,随着规模不断扩大,最终将突破那些小型的、单纯做私有云的厂商的能力范畴,亟需解决的问题也会越来多。从公有云切入的云计算厂商,天然就能支持很大规模的云,而且经过多年的历练,对企业云平台的支撑游刃有余。”沈鸥表示,只有从公有云发展过来的云计算提供商,才能满足现在乃至将来企业云计算的要求。以前,用户谈论最多的是IaaS如何建,最近几年风向则转变为PaaS怎么做,中台战略成了时髦词。单纯的私有云厂商通常很难拥有PaaS服务能力。而公有云厂商则不同,以为例,它通过在公有云上大量的客户迭代、实践,根据客户反馈的需求不断完善其产品,将应用能力、服务能力等抽象后,以一种标准的方式交付出去,PaaS服务能力就是其中之一。“在公有云的世界里,我们不断快速迭代、升级自己的能力,再将这种能力交付给私有云客户。”沈鸥表示,“在诸如银行、保险、能源等行业客户那里落地时,基本不用担心满足不了客户的要求。这是因为我们的私有云与公有云架构一致。当你的测试环境中只有100台服务器时,你永远不会知道有200台服务器时会是什么样子。如果没有应对大规模公有云的经验,这种从量变到质变的情况,对客户来讲可能就是一种灾难。“作为国内最早同时布局公有云和私有云的云服务商,早在2014年底就开始探索混合云解决方案,得益于公有云、私有云和托管云一致的底层架构优势,混合云解决方案可以无缝打通公有云和私有云,交付完全一致的功能和使用体验,将公有云的便捷性、经济性与私有云的安全性集于一身。2真正的混合云Super,即厉害,有过人之处!在混合云方面。从技术的角度看,混合云应该是这个样子的:首先要实现“快速互联”,快速构建业务节点的数据互联通道,无论是多个私有节点还是公有云VPC,在保证业务访问顺畅、管理方便性的同时,为客户带来更快的组网和更低的使用成本;其次要实现“统一管理”,混合云通过一致的架构和一致的使用体验,最大程度确保业务支撑能力的连续性和一致性,更容易地实现统一的运维管理;最后要保证“按需安置”,即提供一致的应用生命周期管理和交付管理,实现应用跨多云的混合部署。第一,混合云基于SD-WAN打通公、私网络;实现云网一体,深度协同;拥有多种数据同步服务工具。无缝互联、数据流动,没问题。第二,公有云平台可以实现无限扩展,私有云平台能够轻量规模交付;公有云与私有云采用统一架构,提供一致使用体验;公有云与私有云提供相同的API和功能;可以通过iFCLOUD提供统一多云管理。统一架构、一致体验,没问题。第三,混合云可实现应用编排和快速迁移,拥有OpenPitrix应用管理平台,可跨基础设施实现全生命周期应用管理。业务负载、按需安置,没问题。混合云的最高境界是什么?浑然天成,“混”然天成。混合云用一套架构提供完全一致的体验。云平台基础架构既可以无限扩展,又能以最小规模私有化交付,通过完全一致的功能与API交付公、私、混、托一致的体验,实现业务负载按需安置,并通过智能广域网服务实现公、私之间无缝互联和数据流动。这才是混合云的未来
-
混合云架构,如何实现混合云落地?(上) 云计算在2016年有了极大的增长。一方面,AWS、阿里云等大型公有云厂商的云计算收入呈爆发式增长且绝对值数据可观;另一方面,通过持续市场培育,云计算的价值逐步被各国政府所认可。很多大型企业也纷纷发力云计算,传统IDC采购出现增长拐点。各种声音不断提醒人们,云计算不再是雷声大雨点小的噱头,而是成为大中小企业不可或缺的基础设施。2017年,云计算真正落地的话题逐渐成为业界讨论的热门话题。当前,私有云和公有云相争的热潮渐弱,融合两者优势的混合云开始逐渐释放巨大的市场潜力。混合云的背后不再是厂商,而是一种混合IT架构,是公有云与私有云的集成。因此,如何构建基于云计算的混合IT架构,成为CIO和CTO避不过的问题。本文作为(上)篇,我们首先回顾公有云与私有云的优缺点,之后聊聊到底什么是混合云、使用场景与产品有哪些。公有云与私有云优缺点笔者曾经在公有云厂商和私有云厂商都有过研发经历,对公有云和私有云各自能带来的优势和局限都有比较深入的体会。对于市场来说,公有云和私有云都有它们无法被取代的优势,最好的选择就是根据自身业务结合二者,这一点也已经得到了市场的普遍认同。混合云的定义与使用场景混合云的定义对于混合云的定义,中国信息通信研究院曾经提出过观点,是必须要同时有公有云和私有云,这也是大多数厂商和用户的认知。笔者认为,这样的定义只是物理上的堆彻,两者之间如果不能发生化学反应,并不是真正的混合云,也无法催生出创新型应用,无法真正帮助用户提高业务价值。混合云不是简单的对公有云和私有云进行1+1=2的运算,而一定要让它们产生大于2的价值。虚拟化与云计算的区别为了更好的理解这点,让我们来回顾一下虚拟化与云计算的区别。虚拟化是一种技术,而云计算则是基于虚拟化技术之上的升华,它让用户能够管理一个数据中心及其增值服务,将IT资源以服务的形式交付给用户,从而让用户能够专注于业务而不是IT资源。虚拟化帮助用户提高硬件的资源利用率,而云计算则帮助用户提高整个数据中心的整体资源利用率,这中间也包括软件、网络、存储甚至于人力的资源利用率。那么,混合云作为云计算的一种形态,它要给用户带来的价值,并不是简单的把公有云和私有云堆彻在一起,而是让两者产生碰撞,从而提高用户跨云的资源利用率,催生出新的业务。混合云应该是帮助用户接管跨云、跨地域的IT基础设施,把用户花在底层实现上的精力解放出来,甚至可以反复尝试业务在公有云与私有云之间的组合模式而不用关心底层实现细节,从而极大提高用户的生产力和降低业务的试错成本。故我们可以看到,混合云不是简单的一张皮,也不是完成连通的其中一个细节,它是包含了公有云各资源和产品以及私有云各资源和产品的一个有机整体系统。因此,同时存在公有云与私有云只是混合云的必要条件,而非充要条件。那么还需要有什么呢?混合云在数据中心的价值我们先来看看用户想要什么。在同时存在私有云和公有云的情况下,用户自然会想到如下场景:l将私密数据放在本地,公开访问入口放在公有云。l高峰期能利用公有云的资源进行无限拓展。l本地业务能加密备份在公有云。l多数据中心通过公有云实现星形连通。l开发测试在本地快速迭代,生产业务放在公有云。l内部业务放在本地数据中心,对外开放业务放在公有云,完全摒弃掉公有云控制台,在本地闭环完成所有操作。事实上由于现在真正实施混合云的用户非常之少,还有大量未知的创新等待着聪明的用户去发掘。那么如何来实现这些场景呢?在单一的私有云或者公有云场景下,用户不需要关心底层是如何实现的,他们使用镜像创建虚拟机,使用快照备份磁盘,搭建多个二层或三层网络并在平台上自定义路由和安全组来进行通信,使用Autoscaling或其他编排系统来进行资源自动编排,并在一个多租户场景下工作。那么在混合云的场景下,我们则抽象出如下实现手段:l创建和管理(包括运维)虚拟机而不关心镜像在哪里或虚拟机在哪里。l创建或备份磁盘而不关心磁盘在哪里或备份在哪里。l搭建网络并定义它的通信目标,无论是在本地数据中心或者公有云。l自由编排资源,无论是在本地数据中心或者公有云。l统一而不是割裂的帐户管理体系。混合云产品主要基于灾备、网络互联和多云管理市场对混合云的声音日益庞大,但目前混合云并没有真正的标准,也没有准确的定义。目前的混合云产品主要基于以下三类:基于灾备产品厂商通过用户自定义的策略将用户的数据备份到公有云,并可以恢复到本地。这主要是一些存储厂商提供的产品,如英方云、数腾云、XSKY等。基于网络互连产品厂商主要做网络服务,帮助用户快速完成本地数据中心与公有云的对接服务,达到互联互通的目的。这主要是一些网络厂商提供的产品,如网银互联、游驰、犀思云等。多云管理产品厂商主要做多云管理产品,致力于帮助用户在一套管理平台上对多个公有云或私有云产品进行管理层面服务,增强用户的一致性体验,帮助用户更好管理自己的云计算资源,并提供部分运维及PaaS服务。这主要是一些CMP厂商提供的产品,如Fit2Cloud、RightCloud、行云管家等。我们可以看到,以上几类产品分别能够帮助用户实现基于私有云和公有云的一种或多种场景。混合云架构核心思路:连接一切IT,无缝混合体验了解混合云的定义、使用场景和产品之后,我们来看看具体实现过程。作为云计算厂商或开发者,应该对功能矩阵非常熟悉。云计算厂商之间的比拼一个重要的层面就是功能矩阵的较量。正是IaaS层提供了成百上千的功能点,才让用户得以轻松地进行各项业务开发。在今天私有云和公有云都各自有了相似的巨大功能矩阵,我们仔细思考可以得出结论,大量的功能都是不需要跨云的,例如GPU直通,只需要分别在私有云端和公有云端实现,作为混合云服务商,只要把这个功能展现出来即可。但仍然有许多跨资源的关键业务,是需要混合云厂商提供帮助的。例如公有云上的路由,这条路由可以指向公有云VPC,也应该可以指向本地数据中心的VPC。类似这样的业务,是混合云功能的重点。ZStack作为开源的国产自研IaaS软件,进行混合云的研发己经有一段时间。根据经验来看,最重要的核心思路就是保证混合云产品拥有连接一切的能力和无缝结合的能力。连接一切IT连接一切IT的本质是实现数据层面的打通,这是实现混合云一切场景的前提条件。数据层面打通在今天主要是三个打通:帐户打通、网络打通、存储打通。帐户打通:使用一套帐户管理公有云和私有云,即以私有云自身的帐户体系和多租户权限管理为主体,公有云的AK权限只是辅助。将公有云AK绑定到私有云的相应帐户上,巧妙结合私有云和公有云各自的权限体系,可以实现无比灵活的多租户场景,建立起满足企业要求的帐号管理体系。网络打通:网络打通即指能够将本地私有云的网络和公有云的网络在二层或者三层上连通起来,实现各种自定义的网络结构,如跨数据中心连通用户的两个子业务部门等。由于网络配置非常复杂,中间涉及到多种设备,因此网络能力往往是云计算厂商综合能力的体现。存储打通:私有云和公有云之间通常很难直接将存储系统连接或扩展。所以我们指的存储打通,是在快照和镜像层面的打通。即虚拟机或容器的快照和镜像,能够在私有云和公有云之间自由迁移,这种应该是代价极小的,如完全的增量迁移,或实时迁移等。从而可以使本地制作镜像模板直接在公有云上创建云主机,或反之。在实现以上三个打通后,用户就可以基于混合云实现很多自定义网络,比如连接多个本地数据中心和多个公有云VPC,自由组合成星形、环形、网形等业务所需要的网络,并让镜像快照在各地之间共享。这一切的配置都可以在分钟级完成,大大加速了业务创新,彻底取缔了信息孤岛,实现全国一张网,一个系统。无缝混合体验无缝结合更多是从控制面的设计来讲,达到用户所有的云资源,不论是在公有云还是私有云,能得到一视同仁的处理。事实上由于公有云和私有云平台天生模型的不一致(Azure stack这样的平台例外),很难强行把它们用相同的界面和逻辑来进行操作,而类似region,availability zone这样的概念,更是无法对用户屏蔽但私有云很难存在的概念。所以在实现上,好的无缝体验,应该是让公有云和私有云的资源在同一个平台上操作,它们的操作内在逻辑是完全一致,而非相互割裂。此处以创建云主机和创建专线连接为例。创建云主机当我们创建私有云主机时,需要选择网络、主存储、镜像、资源规格、可能还有物理机、集群等。而创建公有云主机时,需要选择镜像、安全组、网络、计算规格、可能还有可用区等。相比之下,公有云不可能看到物理机,而私有云不可能看到可用区,两者的计算规格和网络的模型也可能完全不同。我们可以将它们放在同一个页面,但一个页面还是两个页面,对用户的操作路径来说都是一步,所以意义不大。真正有意义的是让用户在操作过程中感受到完全的无缝。即创建的过程是完全相同的,所有资源都不需要到公有云控制台去进行额外的查找,本地就能闭环地完成所有操作。创建专线连接这是典型的跨云资源操作。连接时需要选择本地网络与公有云网络,这些选择都应该是在平台上直接进行选择或创建(例如创建一个边界路由器等),然后点击连接,混合云平台自动完成剩下的连接工作。不需要用户登录到各个云平台查看类似id、网关、cidr等属性。从体验上来说,用户的直观感受就是选择了两个网络,就创建了连接。而这背后,则是混合云平台进行了大量的建模和数据同步工作。通过以上两个示例可以看到,因为公有云和私有云之间的模型天生是有部分差异,因此无感知的混合云并不是要强制用户使用相同的模型去套用不同的云平台,而是在建立好对应的模型后,在后台使用完全相同的逻辑去处理它们。而从API设计上来讲,私有云和公有云资源的操作分属不同的API,但它们的语义、参数都是非常相近的。
-
纵览互联网全球的进步,咱们见到,在云计算的开发推动下,互联网表现了丰富多彩的运用可能,以太坊世界计算机的构想也是这般丰富多彩的,只不过传统云计算的中心化并不满足加密货币和区块链行业的构想,假如云计算进行去中心化,或将是“全球计算机”和区块链行业的总体目标。了解云计算云计算是互联网发展到现在,承载互联网的基座,云计算平台创建了让全世界几十亿用户平时应用的互联网基础建设,产生了科技创新、社会发展。每日在云计算资源上的指令使用已经没法计算,而且互联网大佬的商业帝国基本上全部都创建在云计算资源上面。以亚马逊的云服务举例。其可给予来自于全世界数据中心的两百多种功能服务。在全世界有着上百万活跃客户和上万个合作者,基本上任何行业都会在AWS上运作使用例子。而如此的云服务必须 先构建充分强大的资源池,进而让用户按照对应的服务平台、开发平台付费连接AWS运用计算资源。比如AWS云现阶段已经在二十五个地理区域内经营着八十个可用区。构建资源和通信网络后,以便让使用用户运用更方便,必须 给予开发工具和向各个行业、各个运用阶段独立制定的开发框架。比如AWS的具体行业解决方法大约分成了十六个类型,包括比如金融行业、教育、汽车。而按照运用阶段,也区别为内容传输、存储、数据和分析、区块链等方面。只有对资源和平台做出充足完善的提升,云计算平台才可以快速地被开发人员运用。相比看来,去中心化云计算尽管与传统云计算有不一样的构造,但完成环节也是如此,从构建资源、构建网络,再到某些特点的制定和完成开发人员的顺利研发。但是云计算已开发多年,而去中心化的云计算开发时间简短,区块链技术自身仍出现结构天花板,因此 去中心化云计算还远无法完成取代效果,但在云计算业务里,能够拿出来相比的业务是具有的,现在的区块链网络能够对标的云计算业务,有云服务中的数据库和HPC高性能计算、云存储等。云计算是个非常庞大的工程,用去中心化的结构实现云计算,又是1个难度系数更高的项目 。区块链行业的探索,已经把传统云计算资源的富集流程用经济激励迅速实现。在激励的连续帮助下,网络也会不断运作。
-
云原生技术日渐成熟,已经成为新时代云计算的技术标准。随着5G的商用化普及及企业数字化转型催生了边缘计算,成为云计算的新边界。云原生与边缘计算相遇会碰撞出怎样的火花?KubeEdge 作为CNCF首个孵化的云原生边缘计算项目,如何将云原生与边缘计算完美融合?企业如何进行云边协同方案的选型与落地阶段的问题解决?10位技术大咖深度分享,干货满满云原生边缘计算发展历程与未来展望KubeEdge:云原生边缘计算平台基于云原生构建边缘计算平台 (优势和挑战)KubeEdge项目概况、架构、核心能力KubeEdge应用场景KubeEdge社区介绍、未来展望及后续计划KubeEdge落地案例Kubernetes+KubeEdge: 管理中国高速公路上的10万边缘节点中国移动: 基于KubeEdge实现中国移动10086客服云边协同平台谐云科技:助力边缘云生态共建,加速云原生落地创新基于KubeEdge 和Kuiper 的边缘流式数据处理实践打造开源开放社区,共建云原生边缘计算生态KubeEdge SIG MECKubeEdge SIG IoT/DeviceKubeEdge SIG AI持续更新中……材料下载方式扫码关注公众号容器魔方回复“KubeEdge 资料”即可下载添加小助手,发送“KubeEdge” 加群社区专家入驻,技术问题随时答疑
-
KubeEdge即Kube+Edge,顾名思义就是依托K8s的容器编排能力和调度能力,实现云边协同、计算下沉、海量设备的平滑接入。本篇文章将从KubeEdge架构设计理念、KubeEdge代码目录概览、KubeEdge集群部署三方面带大家认识KubeEdge。 KubeEdge架构设计理念 1、Kubernetes的架构这里是一个经典的K8s架构,K8s相信大家已经了解比较多了,它主要是分为控制面和数据面,而现在K8s的生态已经非常火爆了,关于应用管理和容器管理已经形成了一套标准,这里列举了它的一些优势:只有API server可以访问etcd组件通过 API Server 访问集群状态API采用声明式设计API对象彼此互补、可组合优先使用事件监听而不是轮询… 2、基于Kubernetes构建边缘计算的优势与痛点 核心优势主要有4方面: 容器化应用封装现在已经成为应用交付的一个趋势,我可以把我的应用打包到容器里,我只打包一次,可以跑在各种地方,这种如果应用到我们IOT领域,我们传统有很多IOT嵌入式设备,它其实很多硬件和软件强相关的,如果换一个硬件,可能软件就要更改,如果说我这个容器化封装以后,设备可支持容器runtime,我可以将容器跑在任何IOT设备上。通用应用抽象定义:K8s的API,包括development、pod现在其实在业内已经形成一套标准,大家都比较了解和认可,其实我们基于这些应用做这个平台,大家也更能容易接受。 松耦合架构:它的可扩展性比较好,比如我们基于K8s之上可以通过CRD来定义一些API,像我们通过设备管理CRD来定义一些IOT里device的一些API,到时候我们可以直接通过K8s的一些方式来管理这些设备;还有一些可扩展,比如它的CIA可以对接各种runtime,我们有些边缘节点它的资源非常有限,我们就可以对接一些轻量化的runtime。 其关键痛点有:1)资源有限网关设备,128MB内存K8s集群需要至少1G内存 2)网络不畅边缘位于私有网络,无公网IP云边跨越公网,带宽有限,延迟高K8s的List-watch需要数据中心网络 3)边缘如何离线自治网络不稳,随时可能离线边缘业务离线可工作边缘离线可故障恢复 4)设备接入和管理缺少边缘设备抽象缺少边缘设备接入协议支持 3、KubeEdge 架构与核心理念我们这个架构主要是分了云、边、端三部分,云上边就是我们的控制面,边就是我们的边缘节点,端就是跑了我们的一些端侧设备,云上左边是一个K8s的master,是没有做过改动的原生的K8s控制面,后边我们加了我们的一个组件叫CloudCore,它云上的组件主要是会拿一些K8s控制面上的东西,通过EdgeController和DeviceController做一些处理,然后通过下边的Cloud Hub,Cloud Hub主要是跟边端通信的,边端有个EdgeHub和Cloud Hub通信,然后把数据拿下来。边端是主要做了一个应用管理和设备管理的能力,应用管理左边会有一个Edged,右边有DeviceTwin、EventBus,分别是应用管理和设备管理,左边有个DataStore,就是我们说的本地自治的能力,比如说我们这应用或者设备的元素从云上分发下来,我们是先把它存到一个数据库里,然后再到它的Edged或者设备里边,这样就能保证云边网络断开或者边缘节点重启了以后我应用的Edged它可以从数据库里把应用源数据拿出来,这样就能保证在故障的情况下业务可以正常恢复。 核心理念:1)云边可靠协同双向多路复用消息通道,支持边缘节点位于私有网络Websocket + 消息封装,大幅减少通信压力,高时延下仍可正常工作云边消息校验,网络不稳定时不丢数据 2)边缘离线自治 节点元数据持久化,实现节点级离线自治节点故障恢复无需List-watch,降低网络压力,快速ready 3)边缘极致轻量重组Kubelet功能模块,极致轻量化(~70mb内存占用)支持CRI集成Containerd、CRI-O,优化runtime资源消耗 4)边缘设备管理云端通过Kubernetes API管理边缘Device 4、KubeEdge 社区生态KubeEdge致力于将Kubernetes的能力拓展到边缘业界首个边缘容器平台项目Apache 2.0协议2019年3月捐给CNCF基金会2020年9月晋级为孵化级托管项目K8s IoT Edge WG参考架构基于Kubernetes构建,100%兼容K8s API11个特性版本,最新版本为v1.6.0(截止2021年3月)3600+ Star,900+ Fork,550+贡献者目前成立3个社区SIG: SIG Device IoT、SIG MEC、SIG AI参与社区贡献的企业包括:中国联通,ARM,中国移动,谐云,中国电信,时速云,JD.com,浙大SEL实验室,EMQ,InfoBlox,Inovex,Midokura等 KubeEdge代码目录概览 ADOPTERS就是我们社区的一些采纳者,比如说你用了KubeEdge,并且想成为参与者,建议者,你可以提一个PR,把你们写到这个ADOPTER里面去,下面的这些就是代码目录,主要就是cloud(云端)、edge(边缘端)、mappers(接入设备的mapper端),还有OWNERS是我们项目的一些matiner,主要负责核代码,比如你对我们社区贡献比较多,我们可以把你加到OWNERS,帮我们核代码和检视代码。 KubeEdge集群部署1、KubeEdge 集群部署工具—— keadm这个是借鉴了K8s的Kubeadm,可以一键部署KubeEdge集群,在部署KubeEdge集群时,要先装一个K8s的master,这个master用任何符合K8s的标准都可以,这个 keadm是基于K8s之上部署KubeEdge系统。 子命令参数:init:部署云端组件join:部署边缘端组件gettoken:从云端获取边缘端启动凭据reset:重置KubeEdge集群的云端和边缘端 2、KubeEdge 部署 —— 云端在已经装好的master上装我们的云端,用 init即可:重要参数:--kube-config:连接K8s Master的凭据--advertise-address:签发到边缘证书里的IP地址 3、KubeEdge 部署 —— 边缘端边缘端主要用我们的join命令:重要参数:--token:边缘端启动时访问云端的凭据--cloudcore-ipport:边缘端访问的云端IP地址
-
华为认证最近更新了新的云认证内容,你还不知道吗?华为官方说,之前的Cloud Computing和Cloud Service两个认证方向融合成一个Cloud认证(即“华为云认证”)。Cloud认证依然属于云服务与平台类别(华为认证包含ICT技术架构与应用、云服务与平台两大类认证),这个不变。Cloud认证具有如下几个特点:覆盖全栈云技术:Cloud认证既覆盖了计算、存储、网络等虚拟化技术,同时融合了容器、云原生等关键技术,构建从云下到云上全栈云技术体系,满足数字化转型背景下对综合型云技术人才的需求。更符合行业能力模型:Cloud认证更加贴近行业应用和能力考核,根据云从业者能力诉求的差异性,分方向进行学习和考核,同时增加场景化和综合试题的比例,更符合行业能力模型诉求。更有华为特色:Cloud认证在构建全栈云技术能力的同时,融合了华为云解决方案在行业应用中安全性、可靠性、高性能、低成本、软硬结合的最佳实践。国际研究机构Gartner发布最新研究报告,2020年华为云全球IaaS市场排名上升至中国前二、全球前五,成为全球五朵云之一,在主流厂商中增速最快。云(cloud)到底是个什么东西?为啥这两年的热度都经久不衰?现在从事云计算相关岗位还吃香吗?老杨今天科普一下,保证小白都看得懂的那种1、怎么通俗易懂的解释“云”?很多人都举例,水电厂这个故事就可以解释“云”相关的所有东西,比如“你在家打开水龙头就能有水,这就是云计算”的这种说法,我觉得并不准确,也不能让小白理解到位。故事是这样的,老杨稍微复述下:小杨的爷爷在年轻时要喝水,得去河边或者井里一趟趟的挑水喝,而且还要在自家储备一桶水,才能喝的舒坦点。但是现在有自来水厂这个基础设施的存在了,小杨只要打开水龙头就可以喝上水,小杨想要喝一杯还是一桶,都很方便,这就是“云计算”的魅力。我觉得这个说法并不准确,严格来说,自来水厂要供水给小杨,是因为小杨家里都铺设好了“水管”,打开水龙头就是“获取服务”的一个步骤,喝上水,就是“享受服务”的一个结果。所以,“水管”就是咱们的网络基础,而自来水厂的水源才叫做“云”,而“云计算”则是水厂的水经过一系列的加工(比如消毒净化等步骤)之后,通过水管到达水龙头之前的这个过程。水龙头才是“电子设备”,是我们的电脑、手机等等。这样的话,这个故事才是完整的、可以被简单理解的。故事讲完,科普要开始了。2、到底什么是云、云端、云计算、云服务?(1)什么是云?我们用的各种云来表示的,其实是一个很常用的词——“网络”。在过去,人们用云来表示电信网,再后来,就用云来表示互联网和底层基础设施。你原来把数据存在U盘的空间里,现在你把数据存在云里,所以:云=U盘的空间,这么理解没问题吧?这里还可以在延伸一下,好多人问的公有云、私有云和混合云的概念。公有云,顾名思义,面向公众,所有用户均可使用,现在国内的互联网巨头均已部署公有云,典型的腾讯云,阿里云,京东云等。使用公有云可实现快速上线web站点,数据库,文件存储等IT系统。私有云,则是面向某大型企业或政府单位的专用云,用到的技术和公有云类似,但是为了数据安全,不希望这些数据和互联网相连,只在企业内网使用,那么这些企业或政府单位就会自建私有云,然后给自己的各级部门来使用。混合云,同时使用公有云和私有云,把不敏感的数据比如官方网站、产品论坛等放在公有云,把涉及核心机密的研发数据放在私有云,兼顾信息安全和成本。按照老杨上面的逻辑,其实云就是U盘的空间,那么:公有云就是谁都可以用的存储空间;私有云就是只能你一个人用的存储空间;混合云其实就是公有+私有的集合,你可以把自己的空间分出来一点,供其他人一起用。这下你懂了吗?(2)什么是云端?官方解释:云端是采用应用程序虚拟化技术(Application Virtualization)的软件平台,集软件搜索、下载、使用、管理、备份等多种功能为一体。说白了,云端就是网上服务器,只不过不是具体的某一个服务器,可能是很多个不固定的服务器一起在运作,数量可能非常庞大。把数据存储在云端,就可以消除因丢失存储介质而泄密的可能性——也就是说,你要是丢了u盘也别怕,打开一台新的电脑,登录账号,啥都还在呢。云端和云的区别是啥?还是那个U盘的例子,咱们继续看:云是空间,云端是一堆服务器。服务器就像是人脑,是拿来给咱们解决问题的,对吧?所以,云就是储存那堆云服务器的容器,云端就是云服务器的集合。就像人要先有躯壳,才能装下五脏六腑和我们堪比爱因斯坦的大脑是一个道理。(3)什么是云计算?官方解释:云计算就是指数据中心资源的虚拟化和中心管理。它的关键优势是敏捷性,根据工作负载的需求,使用抽象计算、存储和网络等资源,且具备大量的预构建服务。云计算进行超级计算的基础是互联网,通过数据的远程中心,以数以万计的服务器及电脑组成电脑云,这是计算机网格发展、处理以及分布式处理的结果,换句话说,这是计算机实现其科学概念商业和的结果。云计算按照最开始老杨讲的那个故事,就小杨想要喝水,打开水龙头前,自来水厂通过水管向你家输送自来水的过程。如果云端是一堆“大脑”,云计算就是“云大脑”启动发挥功能的过程。小杨最近需要搞一个项目,需要申请很多服务器,公司走流程,要走好久,好不容易走完了,还要安装一下,这时间耗费就比较长。于是小杨就想啊,最近这“云”很香,我能不能搞一些云服务器,也不用安装也不用申请,租用一下,借助公有云,咱们弄一批来用,借助云服务器的云计算功能帮自己把事儿给办好。这个把“处理数据”的计算功能挪到云上,就变成了“云计算”,把整个线下的过程挪到线上去处理,依靠的也是云计算。云计算在很大程度上提升了工作和生活效率。(4)什么是云服务?官方解释:云计算是指IT基础设施的交付和使用模式,云服务指通过网络以按需、易扩展的方式获得所需的服务。这种服务可以是和软件、互联网相关的,也可以是任意其他的服务,它具有超大规模、虚拟化、可靠安全等独特功效。你要仔细想想,现在的生活里,你能用得到的,享受到的,不是云和云端,也不是云计算,而是在它们的基础之上提供给你的“服务”,这就叫“云”服务。这真的无法反驳。你使用的百度、阿里云盘储存资料和文件和你爱看的视频,你用腾讯和石墨文档来在线编辑,所有的数据都储存在网络里,不再需要u盘的拷贝,就可以实现随时随地查看文件和资料的状态,这就是你最常接触的“云服务”。身为吃货,你需要知道一道芝士焗龙虾到底是怎么做的这么好吃的吗?你不用。你只需要付钱,然后等着西餐厅的厨师做好、服务员配好餐具并端上来送到你的面前,你拿起叉子吃上就行。所以,你平时会直接接触到云计算吗?你不会。你接触到的大部分,都是坐在那里翘着二郎腿就能享受到的云服务。云服务一般分为了几种类型,这边也稍微做一个科普:云计算能提供的服务很多,阿里云,腾讯云、华为云都可提供至少上百个的细分产品,但是整体可以分为三类,Iaas、PaaS 和 SaaS。IaaS是“基础设施即服务”,也就是云端提供全新的云服务器,全新的云数据库,全新的云存储,这些都是基础设施,用这些基础设施实现什么功能,可以由用户自由的开发和使用。当然这些基础设施,相对于传统的物理设备,是可以迅速上线、高可靠性、和低成本的。PaaS是“平台即服务”,面向的用户群体是软件开发人员。我们知道,在写代码的时候,需要部署专门的开发环境,编译环境,测试环境,特别是做大型app的时候,相关的环境部署也是需要很大的成本、精力与时间,而PaaS则可以提供各种需要的环境,而软件工程师只需要关注最主要的代码即可,明显的提高工作效率。SaaS是“软件即服务”,可以提供无需安装便可以直接使用的软件。典型的有在线office,我们打开网页就可以像使用本地office一样来编辑文档,无需先购买和安装软件,而且协同办公更加方便和高效。3、想要成为云计算工程师,你要怎么做?云计算属于IT技术的范畴,需要用到网络的知识、存储的知识、服务器的知识、虚拟化的知识。只需要对这四个方向中的任何一个方向,有一定了解,你都能够学习云计算。随着技术发展,云服务器正在全球范围内逐步取代传统服务器,其应用逐步从互联网行业向制造、金融、交通、医疗健康、教育等传统行业渗透和融合,促进了传统行业的转型升级,所以, 云从业人才紧缺,未来前景很是可观。你可以成为云计算工程师、云计算运维工程师、云计算售前工程师、云计算架构师、云计算研发工程师等等岗位,岗位的方向还是很多的。一线城市的薪资范围是10K-20K不等,二三线城市的薪资范围在8K-15K不等。随着云计算技术的发展,工程师项目经验的不断积累,可继续往专家级工程师或管理层发展。一线城市的薪资范围是25K-50K不等,二三线城市的薪资范围在18K-30K不等。作为新手的你所接触到的云计算的相关工作,最开始肯定偏向交付。云计算一般氛围交付、规划、设计、包括通过底层KVM和OpenStack搭建私有云,这样就不需要依赖厂商,这些工作就属于云计算的架构设计。想要系统的学习云计算,其实厂商认证就是最好的选择。毕竟云计算的重点还是给用户提供云服务,而目前市面上的阿里云、腾讯云、华为云都是IT平台服务商,需要大量岗位的企业。了解产品才能提升自己的竞争力,从而实现跨行跳槽等目标。看完这篇文章,你云心动了云计算了吗?
-
当前,整个社会加速数字化转型步伐。我国的数字化转型处于怎样的阶段?哪些数字化技术值得关注?怎样的企业能够在数字化转型中胜出?带着业界关注的热点问题,记者日前采访了中国信息通信研究院云计算与大数据研究所所长何宝宏。“这个时代,技术的发展速度远超于思想和理论,数字化转型不仅是技术问题,更多是文化转型和思想理论的创新。”何宝宏表示,数字化转型是当下最热的词汇之一,此前业界更多关注的是5G、云计算、大数据、区块链等技术,今天业界更多谈论的是新型基础设施、数据生产要素、隐私保护等。这意味着整个社会的数字化转型已经从以数字技术的创新、数字产业的培育为核心,转变为以数字技术应用、数字产业治理为核心。何宝宏认为,当前的产业发展,已经不是以技术为核心,而是以技术为先导,目前全球数字化转型还处于“摸索中前行”的探索阶段,有很多不同的思路。不过需要看到的是,业界在新型基础设施和数据生产要素上正达成重要共识。新型基础设施是数字化转型的基石,云计算在其中更是扮演着核心角色。“云计算是先进生产力,是新型基础设施的核心。原来,我们是在云上,现在则是在云中;原来,上云代表着先进,现在还没有上云代表着落后。”何宝宏用这样一句话来说明云计算的重要性。他强调,未来云计算的重要性还将进一步凸显,云原生将和各类技术融合,驱动IT架构重构。什么样的企业在数字化转型中更容易把握机会?何宝宏认为,首先需要明确数字化转型中企业的角色,大致可以分为两类:一类是希望通过“数字化健身”强壮自身的转型者,是需求方,市场上俗称为甲方,多为传统行业的企业;另一类是准备帮助前者进行“数字化健身”和转型的赋能者,是能力的输出方,市场上俗称为乙方。赋能者的来源,又可以大致分为两类,一类是有技术背景的互联网、软件或电信企业等,基本特点是“出发早”“技术力量强”,但行业知识可能相对较弱;另外一类则是来自传统行业的科技型企业,基本特点是技术能力相对较弱,但行业知识深厚。“赋能者必须同时具备两种能力,即数字技术和行业知识。不过,目前同时具备这两种能力的组织还是相对较少。”何宝宏说。“面对数字化转型,数字行业需要学习传统行业的知识,而传统行业需要学习数字行业的知识。”何宝宏强调,同样都是学习,但是两者的学习曲线不同,难度不同。数字技术大多是公开、公共和具有技术性的,而行业知识经常是潜在、碎片和具有社会性的。这使得数字技术的扩散速度会明显快于行业知识的扩散速度,传统行业里的专业人员掌握数字技术的速度,会明显快于数字行业里的专业人员掌握行业知识的速度。另外,来自数字技术领域的人员,要面对几乎所有的行业,因此很容易被不同行业的机会分散了注意力,被不同行业的知识所“淹没”。而来自传统行业的人员,只有学习数字技术这一条路可走,会更加专注和聚焦。何宝宏以互联网和云计算企业为例。“互联网或云计算企业具有数字化先发优势,并拥有大量的数字人才,短期看占据明显优势。但从中长期看,从传统企业信息部门独立出来的科技公司,有可能成长为数字化转型中最重要的力量,因为这些公司拥有的行业知识是科技企业很难掌握的,同时也更了解和贴近市场。”“对于大多数的企业而言,数字化转型都是巨大的挑战。”何宝宏介绍,市场研究机构麦肯锡预测显示,企业数字化转型的失败率高达80%,这意味着绝大多数的企业会倒在数字化转型的道路上。他表示:“数字化转型的关键不仅是技术,而且是数字文化和数字思想的转型,希望业界在数字理论上实现颠覆性突破。”
-
随着云计算技术在各行各业的发展与突破,以及产、学、研生态链各环节持续不懈的“化云为雨”的努力,云计算的应用与价值挖掘已全面渗透到企业数字化转型变革的方方面面。各行业和企业依据自身业务现状、竞争形势与信息化变革程度的不同,不断持续深化企业IT云化的程度,并从一个里程碑走向下一个里程碑。 过去一年,人们看到越来越多企业加速数字化转型的案例。全球知名咨询机构McKinsey表示,如今企业已经到了一个需要调整业务运营的临界点。使用基于微服务、容器和Kubernetes的多云环境和云原生架构将是数字化转型的核心。虽然这些方法无疑有助于DevOps团队推动数字敏捷性和更快的交付,但它们也为应用程序带来了新的安全挑战。云计算自动化需求凸显 DevOps将在未来十年成为主流云计算服务让企业按需访问资源变得更容易,但却没有对其进行更好地管理。想象一下,企业必须自己配置虚拟机、创建虚拟机集群、设置虚拟网络以及管理可用性和性能。而采用自动化技术将会轻松完成所有这些任务。 云计算自动化是一组流程和工具,可以减少企业的IT团队在配置和管理云计算工作负载和服务上花费的精力和时间,并且可以将云计算自动化应用于私有云、公共云或混合云。此外,人工进行云部署可能会产生一些安全漏洞,从而使企业的业务面临风险。而采用云计算自动化有助于降低基础设施和技术堆栈的可变性和复杂性。 根据IDC对DevOps的最新市场研究显示,到2022年,DevOps市场规模预计将从29亿美元增至80亿美元,这将为开发者和用户带来更多好处,从而在未来十年里成为主流技术。依靠自动化服务器的开发和创建以及操作系统的加载,云计算自动化通过使用代码管理基础设施,可以使企业更快提高自身的扩展能力。将基础设施即代码与部署自动化结合在一起,企业可以在独立基础设施上快速地启动不同版本的应用程序。同时,使用云计算自动化,企业可以利用预定义的身份访问模板、脚本和管道来减少管理开销并提高效率。此外,使用管道和脚本,应用程序部署自动化为企业提供了通过按下按钮构建、测试和部署应用程序的能力。此外,使用云计算自动化与监视、警报和修复相结合,企业可以定义一旦达到特定事件或阈值时触发的自动化工作流。 当云计算自动化有助于简化上述流程时,IT运营人员可以自由地专注于配置和其他高价值的任务,并且开发人员可以立即精简和部署软件。这消除了开发人员和运营人员之间的紧张关系,也消除了企业在培训员工方面投入大量资金的需求。自助服务和控制的新水平使这两个团队能够快速有效地协作以部署新解决方案。传统工具存在安全盲区DevSecOps为云计算自动化保驾护航随着微服务、容器、Kubernetes、多云环境等多种技术以及DevOps的发展,如何保障业务安全成了安全部门最大的难题。由于传统云计算技术是为不同的时代而设计的,特点是静态基础设施和单体应用程序,其已经无法跟上云计算迅猛的发展步伐,在安全方面更是捉襟见肘。 针对云计算自动化领域的安全治理问题,Gartner提出了DevSecOps概念。简言之,DevSecOps是一种旨在将安全性嵌入DevOps链条中的每个部分新方法,它有助于在开发过程早期而不是产品发布后识别安全问题,目标是让每个人对信息安全负责,而不仅仅是安全部门。DevSecOps的出现,将安全作为管理对象的一种属性,从软件供应链开发早期开始进行全生命周期的安全管理,标志着软件供应链的安全保障进入到一个全新的时代。据权威调查显示,超过六成的开发者和运营专家认为把安全融入DevOps已成为重中之重。RSA 2020发布趋势表明,DevSecOps再次成为业内外关注的焦点之一。很多企业的首席信息安全官(CISO)表示,希望DevOps和应用程序团队对漏洞管理承担更直接的责任。事实上,许多人认为DevSecOps和安全性“左移”是降低风险的最佳和最具成本效益的方法。然而,现有的工具和流程会让这些团队失望,因为并没有时间进行人工扫描,通常缺乏承担安全责任所需的技能,并且没有足够快地检测关键漏洞的能力。一些DevOps团队甚至完全绕过安全控制,而另一些团队则拒绝与安全团队合作,因为担心采取这些步骤会减缓交付时间。 为了克服这些挑战并消除团队成员的负担,企业需要能够自动识别应用程序中的漏洞。如果他们能够在运行时自动化测试,就不用额外增加DevOps团队的工作。通过将漏洞数据与运行时环境的知识(例如相关代码是否暴露在互联网上)相结合,DevSecOps团队可以获得他们需要的所有场景,以实时了解问题的原因、性质和影响,从而使团队可以有效降低风险并加速业务发展和创新。 企业要想使安全能力跟上现代云原生应用程序环境,唯一的方法就是用这种更加自动化的方法取代人工部署、配置和管理。这不仅有助于企业免受云原生面临的威胁,而且还使他们能够在后疫情时代推动更可持续的业务增长。
-
城市无人驾驶落地,“毛细血管”类交通仍有很多亟待优化的地方。目前最适合无人驾驶的场景既不是传统公交,也不是出租车,而是处于爆发期的微循环公交。巨头青睐追加1亿美元融资日前,轻舟智航宣布完成1亿美元A+轮融资,由云锋基金和元生资本领投,美团龙珠、国际知名养老基金、老股东IDG资本跟投。这是轻舟智航2020年4月获得IDG资本、元璟资本、Tide Capital联合进行数千万美元种子轮投资及2021年年初完成A轮融资之后,轻舟智航再次完成了由云锋基金和元生资本领投、美团龙珠和国际知名养老基金共同投资的1亿美元A+轮融资,老股东IDG资本持续跟投。轻舟智航于2019年成立于硅谷,致力于打造适应城市复杂交通环境的L4级别自动驾驶技术,将无人驾驶带进现实。基于大规模智能仿真系统和可自主学习决策规划框架,轻舟智航专注于为合作伙伴提供可量产的无人驾驶解决方案。作为世界前沿的无人驾驶技术提供商之一,轻舟智航正与国内外众多合作伙伴一同推进无人驾驶的商业化落地。轻舟智航的核心团队成员均来自Waymo、特斯拉、Uber ATG、福特、英伟达、Facebook等世界顶级自动驾驶公司和科技公司。团队成员实现了无人驾驶关键技术模块的全栈覆盖,在感知、仿真、运动规划、传感器与车载系统等领域都有深厚技术积累和丰富行业经验。且得益于独特的技术路径,团队始终保持着轻、快、高效的特点。目前,轻舟智航已完成“超级工厂”雏形搭建的三步走:第一步,以仿真为核心,借助前沿技术研发为突破,构建自动化闭环,实现海量数据的高效利用;第二步,凭借团队的全栈技术能力,推出专注城市复杂交通场景的无人驾驶方案“Driven-by-QCraft”,适应于覆盖不同城市场景和不同车型;第三步,以“无人驾驶小巴”为突破口,在近10座城市快速实现商业化落地,服务于智慧城市和新基建需求,为数万居民提供公开道路出行服务。轻舟智航从小巴形态入手,同时持续探索广泛适用于共享出行的全新车辆形态。在轻舟智航看来,当汽车逐步从智能化、网联化走向共享化,无人出租车将走向新的业态,以更宽敞的空间、更绿色共享的方式为人们提供出行服务。云锋基金合伙人朱艺恺表示:“轻舟智航核心团队均为Waymo技术骨干,在L4无人驾驶领域经验丰富,成立2年间已实现L4 Robobus规模化落地并在中国多个城市实现常态化运营。基于其打造自动驾驶超级工厂的战略,轻舟智航有实力以Robobus的捷径走向L4 Robotaxi市场,并推动L4+自动驾驶车型量产与规模化商业应用。“区别于传统技术路径,轻舟智航正在以独特的路径实现完全无人驾驶。借助大规模智能仿真系统和可自主学习决策规划框架,可大幅降低测试成本,提升开发效率,保证了解决方案的可拓展性。亚马逊云科技打造自动驾驶数据工厂今年6月,苏州继去年10月开通第一条自动驾驶公交车线路之后,第二条自动驾驶公交车线路全面开放,该线路采用由轻舟智航部署的龙舟ONE无人小巴。云计算技术在自动驾驶公交车的技术开发和运营中发挥着非常关键的作用。国内头部自动驾驶公司轻舟智航采用亚马逊云科技,打造自动驾驶数据工厂,提供完整数据收集及处理能力。其自动驾驶方案在自动驾驶公交车领域快速落地,已在苏州、深圳等多个城市向市民提供服务,解决出行难题。据轻舟智航合伙人、商务副总裁郝景山介绍,一台具备L4级别自动驾驶功能的车辆日常产出的数据量可达TB数量级,收集到众多珍贵的Corner Case。是否能在合法合规的前提下对这些数据进行收集和使用,对于自动驾驶技术的高效迭代来说至关重要。轻舟智航打造的自动驾驶数据工厂,可自动化地完成数据收集、数据清洗标注、仿真评估以及大规模仿真场景生成等流程,让合作伙伴拥有完整的数据收集及处理能力。其中大规模智能仿真系统让测试成本大大减少,达到路测成本的1/100,还可以拓展1000倍于实际路测里程、模拟各种极端情况,同时准确衡量各个自动驾驶软件版本的水平。据介绍,自动驾驶数据工厂只是轻舟智航自动驾驶超级工厂中的一环,但也是关键的一环。凭借全栈技术平台能力,轻舟智航可基于多种车型实现L4级别自动驾驶功能,应对各类城市复杂交通场景。轻舟智航在存储海量数据方面使用了亚马逊云科技的Amazon Simple Storage Service(Amazon S3),这是一个业内卓越领先的存储服务。轻舟智航将数据存放在光环新网运营的亚马逊云科技中国(北京)区域和西云数据运营的亚马逊云科技中国(宁夏)区域。全球数百万家企业使用AmazonS3,其中很多企业将PB级的数据放在上面,对其安全性、可靠性、容量可扩展性、以及丰富的开发者功能信赖有加。对于大规模智能仿真系统,轻舟智航则主要使用了亚马逊云科技的Amazon Elastic Compute Cloud(Amazon EC2) Spot实例。Amazon EC2 Spot实例是亚马逊云科技创造的一种计价模式。通过AmazonEC2 Spot实例,轻舟智航可以低成本地调用超算级别的算力进行大规模智能仿真。郝景山表示,“通过跟亚马逊云科技结缘,在多个方面加速了轻舟智航的发展。由于轻舟智航采用的是集中研发、多地测试的方式,使用亚马逊云科技让我们可以方便地进行异地协作。在产品研发过程中我们也深刻感受到,亚马逊云科技的云基础设施成熟稳定,云服务种类丰富、功能完善,用起来省心。”郝景山介绍,龙舟ONE无人小巴只是轻舟智航自动驾驶方案落地的第一个场景,后续还将推出更多车型。在技术研发及迭代过程中,轻舟智航借助亚马逊云科技在业界有口皆碑的存储、计算、网络、数据分析和机器学习等云计算服务能力为其保驾护航,让市民可以放心地体验自动驾驶的乐趣。轻舟智航联合创始人、CEO于骞表示:“无人驾驶是长期大赛道,要想成功跑到最后,在技术上不能光有海量数据,还要依靠‘超级工厂’实现高度的自动化;在商业上则需要实现成本可控的规模化以及以战养战的商业化,逐步实现在无人公交、无人出租等场景的落地。”结 语对于自动驾驶而言,最近一直笼罩在阴霾之下。在特斯拉事故没有定性结果的情况下,美一好品牌管理公司创始人林文钦于2021年8月12日下午2时驾驶蔚来ES8汽车启用自动驾驶功能(NOP领航状态)后,在沈海高速涵江段发生交通事故,不幸逝世。公开资料显示,ES8是蔚来的第一款量产销售车型,采用纯电动驱动,其中,NIO Pilot自动辅助驾驶系统为选装配置,为蔚来自主研发系统,有精选包和全配包两种。据介绍,此次事故由ES8追尾公路养护车导致。事故发生时,车辆并因未能识别本车道内前方的高速公路养护车,与其发生了碰撞导致了严重事故。轻舟智航此时再获巨额融资,对于自动驾驶而言,无疑具有典型的正向意义。“安全性对于自动驾驶是天条,是一道红线。自动驾驶被提出主要就是为了解决安全问题,而非成本、效率和其它的问题。在自动驾驶的安全问题上,最担心的是由于人觉得系统是安全的,导致驾驶员丧失了警惕。”于骞说。
-
当前,我国云计算市场呈现爆发式增长。据中国信息通信研究院发布的《云计算白皮书(2021年)》显示,2020年中国云计算整体规模达到2091亿元,增速高达56.6%。作为国内领先的网络安全、大数据与云服务提供商,天融信科技集团在云计算领域持续深耕,投入不断加大,并已取得显著成果。据2021年半年报显示,天融信上半年整体营业收入达7.05亿元,网络安全业务营业总收入同比增加73.07%。其中,云计算业务营收同比增长177.44%。随着云计算的不断成熟与应用场景逐渐扩大,云计算已成为数字经济时代的信息基础设施、企业数字化转型的重要基石。天融信2019年发布了下一代超融合产品,进军云计算基础设施领域,2020 年正式推出“天融信太行企业云”,为客户中心云、分支云、灾备云建设提供多场景私有云解决方案和安全桌面云解决方案,为各行业客户业务上云、数字化转型、敏捷交付奠定基础,现已在政府、医疗、教育、企业、运营商等多个行业形成规模化应用。目前,天融信拥有26件云计算领域专利,参与9项国家标准、行业标准、白皮书编制,牵头或参与多项国家项目攻关,并作为核心成员单位参与了《面向云计算的超融合系统技术要求》等4项云计算相关标准制定。天融信超融合管理系统产品也首批通过基于《面向云计算的超融合系统技术要求》的可信云超融合解决方案认证评估。基于在云计算领域的持续深耕,天融信结合自身在网络安全领域的深厚积累,致力于解决企业数字化转型中系统平台建设、生态建设及业务安全等问题,持续开拓创新,突破技术壁垒,提升信息化变革时代下新型IT基础架构的安全性、易用性和稳定性,建立完善的云上生态体系。此外,作为中国云安全与新兴技术安全创新联盟理事单位,天融信积极参与各类云计算相关会议与活动,与业界同仁深入交流、分享技术研究成果及应用实践经验,共同推进产业发展。随着云计算技术的飞速发展,新的需求和挑战层出不穷,天融信将持续深耕云计算领域,以开放、合作、共赢的发展理念,不断升级和完善产品,全面满足客户云计算服务需求,进一步夯实国内网络安全的基座,致力于成为民族安全产业的领导者、领先安全技术的创造者、数字时代安全的赋能者。
-
正观新闻见习记者 袁芳阿里集团在内部管理上的漏洞或将是一大隐患8月23日,阿里巴巴集团再度陷入舆论漩涡,有媒体爆出7月5日浙江省通信管理局发出的一封回复函,函件中显示阿里云计算有限公司被投诉擅自将用户信息泄漏给第三方公司,并被责令改正。目前,这一消息已经被浙江省通信管理局核实,函件属实。对于此事,正观新闻记者致电阿里云公关部,阿里云给出回应:“根据自查,该投诉事件应为2019年双11前后,阿里云一名电销员工违反公司纪律,利用工作便利私下获取客户联系方式,并透露给分销商员工,从而引发一名客户投诉。”阿里云表示:“公司严禁员工向第三方泄露用户注册信息,已根据公司制度对该事件进行严肃处理,并遵照浙江省通信管理局要求积极整改,对人员管理层面上的不足进行强化改进。感谢大家的监督批评。”据了解,阿里巴巴集团在刚刚公布的2022 财年第一季度财报中,阿里云已实现第3个季度的盈利,阿里云季度营收 160.51 亿元,同比增长 29%。经调整 EBITA 利润达 3.4 亿元。财报表示,云计算业务增长主要来自互联网、金融服务、零售行业客户收入的强劲增长所推动。阿里云计算板块是阿里巴巴四大业务板块中除商业分部以外第二个实现经调整EBITA盈利的板块。据历史数据,阿里云自2020年三季度首次利润转正,过去三个季度经调整EBITA分别为2400万、3.08亿元和3.4亿元。已经盈利的阿里云计算是否将用户信息泄漏给第三方公司,以达到获利的目的不得而知,但当前,在国内的公有云市场,阿里云市场份额在40%左右,占比第一,第二的腾讯云在11%左右。这意味着,阿里云掌握着国内最庞大的用户数据量。8月20日,十三届全国人大常委会第三十次会议表决通过《中华人民共和国个人信息保护法》,保护法中特别提及了不得大数据杀熟、不得过度收集个人信息、严格保护个人敏感信息、赋予大型网络平台个人信息保护特别义务、规范个人信息跨境流动等明文规定,尤其是明确了大型网络平台对个人信息保护有特别义务。尽管法律已经在大数据安全、个人信息保护上提供了有力的保障,但类似阿里云用户泄漏的事件依然难以规避,阿里云已经接二连三被业界质疑。据悉,此前阿里云因抄袭事件被诉讼,阿里集团在内部管理上的漏洞将是一大隐患。来源https://www.163.com/dy/article/GI4H9V3905371ZV3.html
-
科技云报道原创。随着云计算技术在各行各业的发展与突破,以及产、学、研生态链各环节持续不懈的“化云为雨”的努力,云计算的应用与价值挖掘已全面渗透到企业数字化转型变革的方方面面。各行业和企业依据自身业务现状、竞争形势与信息化变革程度的不同,不断持续深化企业IT云化的程度,并从一个里程碑走向下一个里程碑。过去一年,人们看到越来越多企业加速数字化转型的案例。全球知名咨询机构McKinsey表示,如今企业已经到了一个需要调整业务运营的临界点。使用基于微服务、容器和Kubernetes的多云环境和云原生架构将是数字化转型的核心。虽然这些方法无疑有助于DevOps团队推动数字敏捷性和更快的交付,但它们也为应用程序带来了新的安全挑战。云计算自动化需求凸显 ,DevOps将在未来十年成为主流云计算服务让企业按需访问资源变得更容易,但却没有对其进行更好地管理。想象一下,企业必须自己配置虚拟机、创建虚拟机集群、设置虚拟网络以及管理可用性和性能。而采用自动化技术将会轻松完成所有这些任务。云计算自动化是一组流程和工具,可以减少企业的IT团队在配置和管理云计算工作负载和服务上花费的精力和时间,并且可以将云计算自动化应用于私有云、公共云或混合云。此外,人工进行云部署可能会产生一些安全漏洞,从而使企业的业务面临风险。而采用云计算自动化有助于降低基础设施和技术堆栈的可变性和复杂性。根据IDC对DevOps的最新市场研究显示,到2022年,DevOps市场规模预计将从29亿美元增至80亿美元,这将为开发者和用户带来更多好处,从而在未来十年里成为主流技术。依靠自动化服务器的开发和创建以及操作系统的加载,云计算自动化通过使用代码管理基础设施,可以使企业更快提高自身的扩展能力。将基础设施即代码与部署自动化结合在一起,企业可以在独立基础设施上快速地启动不同版本的应用程序。同时,使用云计算自动化,企业可以利用预定义的身份访问模板、脚本和管道来减少管理开销并提高效率。此外,使用管道和脚本,应用程序部署自动化为企业提供了通过按下按钮构建、测试和部署应用程序的能力。此外,使用云计算自动化与监视、警报和修复相结合,企业可以定义一旦达到特定事件或阈值时触发的自动化工作流。当云计算自动化有助于简化上述流程时,IT运营人员可以自由地专注于配置和其他高价值的任务,并且开发人员可以立即精简和部署软件。这消除了开发人员和运营人员之间的紧张关系,也消除了企业在培训员工方面投入大量资金的需求。自助服务和控制的新水平使这两个团队能够快速有效地协作以部署新解决方案。传统工具存在安全盲区,DevSecOps为云计算自动化保驾护航随着微服务、容器、Kubernetes、多云环境等多种技术以及DevOps的发展,如何保障业务安全成了安全部门最大的难题。由于传统云计算技术是为不同的时代而设计的,特点是静态基础设施和单体应用程序,其已经无法跟上云计算迅猛的发展步伐,在安全方面更是捉襟见肘。针对云计算自动化领域的安全治理问题,Gartner提出了DevSecOps概念。简言之,DevSecOps是一种旨在将安全性嵌入DevOps链条中的每个部分新方法,它有助于在开发过程早期而不是产品发布后识别安全问题,目标是让每个人对信息安全负责,而不仅仅是安全部门。DevSecOps的出现,将安全作为管理对象的一种属性,从软件供应链开发早期开始进行全生命周期的安全管理,标志着软件供应链的安全保障进入到一个全新的时代。据权威调查显示,超过六成的开发者和运营专家认为把安全融入DevOps已成为重中之重。RSA 2020发布趋势表明,DevSecOps再次成为业内外关注的焦点之一。很多企业的首席信息安全官(CISO)表示,希望DevOps和应用程序团队对漏洞管理承担更直接的责任。事实上,许多人认为DevSecOps和安全性“左移”是降低风险的最佳和最具成本效益的方法。然而,现有的工具和流程会让这些团队失望,因为并没有时间进行人工扫描,通常缺乏承担安全责任所需的技能,并且没有足够快地检测关键漏洞的能力。一些DevOps团队甚至完全绕过安全控制,而另一些团队则拒绝与安全团队合作,因为担心采取这些步骤会减缓交付时间。为了克服这些挑战并消除团队成员的负担,企业需要能够自动识别应用程序中的漏洞。如果他们能够在运行时自动化测试,就不用额外增加DevOps团队的工作。通过将漏洞数据与运行时环境的知识(例如相关代码是否暴露在互联网上)相结合,DevSecOps团队可以获得他们需要的所有场景,以实时了解问题的原因、性质和影响,从而使团队可以有效降低风险并加速业务发展和创新。企业要想使安全能力跟上现代云原生应用程序环境,唯一的方法就是用这种更加自动化的方法取代人工部署、配置和管理。这不仅有助于企业免受云原生面临的威胁,而且还使他们能够在后疫情时代推动更可持续的业务增长。(免责声明:此文内容为第三方自媒体作者发布的观察或评论性文章,所有文字和图片版权归作者所有,且仅代表作者个人观点,与极客网无关。文章仅供读者参考,并请自行核实相关内容。投诉邮箱:editor@fromgeek.com)来源:科技云报道 https://www.fromgeek.com/itcloudbd/429623.html
-
组织出于各种原因采用多个云平台,例如提高效率和分配计算资源。根据《2021年Flexera云现状报告》,92%的企业采用了多云战略,80%的企业采用了混合云战略。但这些企业也经常经历管理复杂性的增加,这会影响安全性并增加风险。在多个部署点(包括分散的数据中心、混合和多云)上分发大量应用程序,扩大了攻击面,同时,这些分布式环境的可见性继续缩小。其中一个原因是,各种云平台附带的内置安全工具各不相同,这意味着它们不容易与其他平台上运行的类似解决方案进行互操作,从而加剧了在多云世界中跨所有云一致管理风险的挑战。不同安全部署之间缺乏内聚性通常导致对关键服务配置、活动、网络流量、安全事件和数据卫生缺乏集中的可见性。随着企业采用更多的公共云平台,这一挑战只会进一步加剧。缺乏一致的可见性和分散的控制使得安全操作耗时且效率低下。随着威胁环境的扩大,组织不仅需要保护自己免受配置和管理应用程序元素本身的风险,还需要保护自己免受来自云应用程序编程接口(api)和用户界面(ui)的风险。因此,现在就开始建立云工作负载的一致可见性是非常重要的,特别是那些跨多个云环境的工作负载。灵活性带来的可见性降低虽然多云环境比以往任何时候都提供了更大的灵活性和业务灵活性,但这种灵活性带来的可见性却越来越低:它被使用得越多,扩展得越远,数字攻击面就越大、越复杂。因此,在多云环境中,最高的安全优先级必须是将各种安全实例集成到统一的安全体系结构中,以实现集中的可见性和控制。而且这个过程不仅需要全面和高度适应性,还需要高度自动化,因为由于公共云的差异,工作流在云环境之间移动时,策略和协议的即时翻译无法手动完成。通过设计用于动态互连不同云本机安全解决方案的集成架构,企业可以以主动、整体的方式应对挑战,以提高运营效率,同时降低风险。现实情况是,数字攻击面越大,监控网络流量就越困难,这就增加了网络攻击的风险。这些挑战是由于:可见性有限:传统的安全监视工具不适用于云资源、服务或整个基础设施部署。大多数安全团队根本没有足够的工具来维护云中的完整可见性,更不用说多云了。这可能会在保持所需或符合要求的安全态势方面留下缺口,使工作负载、组织和最终客户暴露在错误配置或漏洞等引起的风险中。难以检查流量:即使使用精确的库存管理,如果没有用于查看、关联和分析来自不同平台的流量的工具,也不可能监视云内和云间的流量并检测该流量中的可疑活动。复杂性减缓调查:不同的安全解决方案不允许安全团队深入数据,以识别和评估特定的可疑事件,或关联跨多个环境收集的威胁情报。这会减慢检测时间以及对攻击和漏洞的响应时间,从而增加风险。向正确的方向移动改善多云安全态势的第一步是实现跨区域和云的资产和资源的集中、实时视图。第二步是检查所有云上的所有流量,使用全局威胁情报源来识别可疑活动,从而评估合法流量与恶意流量。有了这样的工具,安全团队可以缩短检测时间,因为他们能够深入到完整的上下文细节中显示的威胁数据。这些功能由云工作负载保护(CWP)解决方案提供。CWP就是它听起来的样子:它是用来保护跨不同云环境移动的工作负载的过程。使用私有云和公共云或其任意组合的组织需要在工作负载级别保护事务和数据,而不仅仅是在端点。云工作负载保护解决方案还旨在帮助客户确保法规遵从性,并减轻与基于基础设施即服务(IaaS)的应用程序相关的风险。CWP使企业能够获得或重新获得对其动态多云基础架构的可见性和控制,以及:通过查看任何云供应商(公共)和组织(私有)的配置设置,支持任何云部署的共享责任模型。通过高容量基于云的数据丢失预防(DLP)和恶意内容检查,解决无治理云数据的挑战。通过将活动和配置与标准(包括PCI、HIPAA、SOX、GDPR、ISO27001和NIST)要求的策略进行比较,帮助组织确保符合行业特定的安全标准。现在是开始的时候了多云战略将继续存在;随着它们成为数字业务战略中越来越重要的组成部分,它们将继续扩张。同时,网络对手希望利用这样一个事实,即大多数组织对在不同云环境之间移动的工作负载几乎没有可见性。他们正在积极构建复杂的多向量攻击,旨在利用这一漏洞。组织需要在其多云环境中建立广泛的可见性、细粒度控制以及自动化的检测和响应。像CWP这样的工具是一个很好的起点,但目标应该是构建一个完整的安全结构,能够随着多云战略的发展而扩展。但他们现在就必须这样做,在他们的环境进一步扩张之前,或者在网络犯罪分子决定利用这些系统达到他们自己的目的之前。来源:https://cloud.51cto.com/art/202108/677614.htm
上滑加载中
推荐直播
-
华为云码道Agent集成与鸿蒙实战2026/08/11 周二 19:00-21:00
王一男-华为云码道产品规划专家;李炎-华为云码道产品专家;彭江敏-华为云鸿蒙端云一体化开发专家
本次直播带你解读华为云码道7月份产品新特性、新功能。更有专家演示码道Agent Space × 钉钉机器集成实战,从0到1打通消息通道;码道鸿蒙端云一体化实战,快速搭建员工签到系统。
回顾中 -
华为云开发者AI素养直播课·第三期2026/08/21 周五 16:00-18:00
林华鼎-华为云AI开发者运营负责人;念擎-华为云AI开发者运营案例开发专家
本期直播内容:AI六层能力首次详细解读 + 新一代华为云开发者空间亮相 + 校园案例直播带练
回顾中
热门标签