详解数仓的3A安全能力

💡 原文中文,约6300字,阅读约需15分钟。
📝

内容提要

本文介绍了GaussDB(DWS) 3A安全能力,包括认证、授权和审计。

🔎

延伸解读

pg_hba.conf顺序:认证配置的隐形陷阱

pg_hba.conf文件按顺序匹配认证规则,一旦顺序变动可能引发连接故障。文中案例显示,升级过程中ldap配置行被排到sha256之后,导致ldap用户错误匹配sha256而连接失败。后续修改方案虽让ldap连接成功,但内部节点间trust认证因无密码而失败。这提醒管理员:调整认证配置时需谨慎评估顺序影响,避免升级或维护操作打乱原有逻辑。

三权分立:降低系统管理员集中风险

GaussDB(DWS)默认系统管理员拥有SYSADMIN最高权限,权限过度集中可能带来安全风险。通过三权分立,可将CREATEROLE和AUDITADMIN属性分别授予安全管理员和审计管理员,实现权限分离。这种设计符合最小权限原则,有助于在业务管理中平衡效率与安全,尤其适合对合规性要求较高的场景。

审计配置:总开关与细项开关需协同

审计功能需同时开启总开关audit_enabled和具体审计项开关audit_operation_exec,二者均支持动态加载,修改后立即生效。若需审计DDL操作,还需配置audit_system_object指定对象;事务内部操作是否审计则取决于具体配置项。管理员应根据实际需求精细控制审计范围,避免遗漏关键操作或产生过多日志。

预置角色:简化权限管理的利器

GaussDB(DWS)提供以gs_role_开头的预置角色,如gs_role_signal_backend可终止其他会话,gs_role_read_all_stats可读取系统状态视图。这些角色封装了固定权限,管理员只需将其授予用户即可完成授权,无需逐项配置。但需注意部分角色有版本限制,如gs_redaction_policy需9.1.0及以上集群,使用前应确认版本兼容性。

❓

Q&A

GaussDB(DWS)的3A安全能力包括哪些方面?

GaussDB(DWS)的3A安全能力包括认证、授权和审计。

如何配置GaussDB(DWS)的认证方式?

认证方式通过配置pg_hba.conf文件来实现,记录的顺序非常关键。

GaussDB(DWS)中的系统权限有哪些?

系统权限包括SYSADMIN、CREATEDB、CREATEROLE、AUDITADMIN和LOGIN。

如何在GaussDB(DWS)中进行审计?

审计需要开启总开关和具体审计项开关,支持动态加载,审计日志可通过pgxc_query_audit命令查询。

GaussDB(DWS)的用户权限如何授权?

用户权限可以通过GRANT语句授予其他用户,支持预置角色。

在GaussDB(DWS)中,如何处理非法操作的审计?

审计记录用户的登录和操作行为,帮助识别非法操作,审计日志提供详细信息。

🏷️

标签

➡️

继续阅读