SlideShare a Scribd company logo
1 of 35
基于云平台的
Docker多租户安全
汤志敏
 1.Docker使用现状
 2.云端Docker应用的安全挑战
 3.从安全的角度如何设计容器化应用
 4.阿里云容器服务案例介绍
目录
1.Docker使用现状
中国容器调查报告 2016.10 ©阿里云,包含1400+有效问卷反馈
• 容器技术爆发式增长, 中国市场开始起步,容器技术前景广阔: 超过 87%用户有意愿使用容器技术
• 70% 将容器用于公共云, 45% 考虑容器用于混合云(来自于中国容器调研报告 2016.10 ©阿里云)
未来6个月是否会采用容器技术
部署速度快,开发、测试更敏捷
提高系统利用率、降低资源成本
跨环境可移植性
更好的支持微服务
应用运维标准化,支持不同语言应用
支持混合云场景
避免云厂商锁定
其他
非常可能
18%
有可能
55%
不会
13%
正在使用
14%
容器技术对企业的价值
 26%的客户对实施Docker的安全性有顾虑
1.Docker使用现状
0 200 400 600
考虑Docker容器的相关资源限制设置和最小化Capability
考虑Docker Engine相关的安全配置、证书,及定期更新
考虑Docker Hub镜像可能存在安全缺陷,如何对镜像进…
考虑对组织的不同成员授予Docker集群的不同操作权限
考虑如何修复镜像中操作系统和应用的安全缺陷
考虑如何对运行期的Docker容器进行扫描
其他
在评估或使用容器技术,有哪些安全考虑
中国容器调查报告 2016.10 ©阿里云,包含1400+有效问卷反馈
26%
74%
是否对Docker安全性有顾虑
是
2.云端Docker应用的安全挑战
2016年2月
Ghost
glibc 漏洞需要Docker镜像升级
2016年5月
2375端口?
公网暴露Daemon 2375端口
2015年5月
官方镜像漏洞
30%的官方镜像有高危漏洞
 一些安全事件回顾
2.云端Docker应用的安全挑战
应用数
爆炸
应用更
动态,
跨云迁
移
镜像来
源多
应用生
命周期
更短
3.从安全的角度如何设计容器化应用
镜像安全
运行时安全
安全合规
云平台安全
安全防护 监控检测 响应恢复审计分析
数据安全
应用安全
网络安全
主机安全
物理安全
安全管理平台(SOC)
DevOPS
安全
流水线
容器运
行期安
全扫描
网络监控管理平台
自
动
响
应
机
制
安
全
加
固
运
维
系
统
双
因
素
认
证
用
户
身
份
生
命
周
期
管
理
安全域划分
网络边界访
问控制
主机入
侵防御
网络入侵防御
物理隔离、电力保障、访问控制、视频监控
Web应用防火墙
数据备
份恢复
运
维
操
作
审
计
云平台安全
渗
透
测
试
DDoS检测和分析 DDoS防护
主机安
全镜像
多
租
户
隔
离
虚机
漂移
安全组防火墙/VPC
防IP/MAC/ARP欺骗
恶
意
主
机
检
测
快照、备份
切片分布存
储
VPN
端
口
扫
描
镜像全
扫描
可选加密传
输
可选加密存
储
异地容灾
数据安全清
除
SDL
Web
虚拟
补丁云
监
控
DDoS抓包取证
入
侵
检
测
多副本存储
3.从安全的角度如何设计容器化应用
 物理托管方式
3.1 云平台安全
公共云
公共云
VPC 云厂商
专有云 三方机房
私有云
自建机房
专有云
专线接入
VPN
金融云
Calico
Weave
Overlay
 安全认证
3.1 云平台安全
CSA STAR
ISO27001
可信云
等级保护
国内 国际
通用标准
云标准
3.2 镜像安全
Dockerfile Docker Image Docker Registry
build
push
pull
镜像配置安全 镜像内容安全 镜像仓库安全
 镜像层次分析
3.2.1 镜像内容安全
Host layer
Middleware
layer
App layer
Container
config
 分层应对
3.2.1 镜像内容安全
Host layer
Middleware
layer
App layer
Container
config
镜像CVE漏洞
检查
代码安全
扫描
镜像配置
扫描
 扫描服务
• Docker Security Scanning(Nautilus)
• CoreOS Clair
• Twistlock Trust
3.2.1 镜像内容安全
 扫描效果评估(CIS Docker 1.10 benchmark)
3.2.1 镜像内容安全
扫描效
果
漏洞
通知
机制
扫描
效率
并
发
度
为了无法计算的价值
CVE
库完
整性
同
步
机
制
特定操
作系统
快速
定位
layer
包名
文件
路径
 链路安全:TLS+token
3.2.2 镜像仓库安全
 数字签名:
• Notary(The Update Framework)
• Docker Content Trust(Docker 1.8)
3.2.2 镜像仓库安全
 数据库连接串、证书尽量不要保存在镜像或环境变量
3.2.3 镜像配置安全
X
 推荐玩法:
• Docker volume (docker-volume-keywhiz), K8s secret
• 独立服务(Hashcorp vault、AWS KMS、阿里云秘钥管理)
3.2.3 镜像配置安全
3.3 运行时安全
 集群级别
 容器级别
 微服务级别
3.3 运行时安全
 集群级别
• 云+管+端
• 纵深防御
DDOS防御
独占集群
安全组
Shared kernel
resource
ioslation
resource
throttle
resource
ACL
kernel security patch
chroot
namespace
(MNTUTSIPC
PIDNETUSER)
cgroup
quota
tc(net_cls)
ulimit
UGO(DAC)
capabiliy
selinux/apparmor(MAC)
GRESEC
哪些没有隔离的?
unikernel
hyper
3.3 运行时安全
容器级别
 DevOpsSec
3.4 安全合规
开发 测试
操作 安全
DevOpsSec
 不可变架构+CI/CD 流水线
• 通过构建而不是commit创建镜像
• 尽量不用latest tag
• 通过digest id 指定镜像版本(Docker1.6)
• 移除无用镜像
3.4 安全合规
 权限管理
• 合理划分namepace
• 根据使用者区分镜像的AdminReadWrite权限
 权限体系
• Docker hub的Organization &team
• 云平台的主子账号和平行账号
• LDAP&AD
3.4 安全合规
4. 阿里云容器服务案例介绍
 阿里云容器产品介绍
 场景一:基于GPU安全隔离的深度学习方案
 场景二:基于网络拓扑发现的运行时安全
4.1 阿里云容器产品介绍
 阿里云容器产品
• 容器镜像服务
• 容器服务
• 云市场-容器生态
• 支持公有云+金融云+专有云+混合云
4.1 阿里云容器服务
Docker
Registry
Docker
Machine
Docker
Swarm
Docker
Engine
Docker
Compose
构建 交付 执行
ECS Driver
OSS 存储
资源管理
云基础设施
Docker 引擎 容器存储 容器网络
任务调度
服务治理
互联网、移动、函数计算、深度学习…
• 全兼容开源标准
• 无缝集成云服务
• DevOps赋能
4.1 阿里云容器服务
SLB
API 网关
Tensorflow
应用
Caffe
应用
Docker Engine
数据卷
HPC节点
容器集群
容器服务
GPU资源调度
DevOps 支持 云监控日志文件存储
共享模型 日志分析 GPU监控
Tensorflow
应用
Caffe
应用
Docker Engine
数据卷
HPC节点
Tensorflow
应用
Caffe
应用
Docker Engine
数据卷
HPC节点
弹性伸缩
阿里云服务
version: '2'
services:
inception:
image: acs_sample/inception:demo
volumes:
- inception_model/inception_model
mem_limit: 512m
labels:
- aliyun.gpu=1
- aliyun.log_store_inception=stdout
- aliyun.lb.port_9000=tcp://inception:9000
ports:
- "9000:9000”
environment:
- 'availability:az=m=2'
volumes:
inception_model:
driver: nas
4.2 基于GPU安全隔离的深度学习方案
Step1:通过Docker Compose描述应用架构
源代码
管理 CI Server
阿里云镜像服
务
CD Server
1.提交代码
开发者
如果失败反馈开发者
预发环境
测试环境
生产环境
下载代码构建
2.Webhook 通知
阿里云容器服务
阿里持续交付平台
拉取镜像
代码扫描服务
镜像扫描
服务
配置
管理
反馈镜像漏洞
3.push
4.trigger
Step2:通过DevOpsSec流水线持续迭代
4.2 基于GPU安全隔离的深度学习方案
 云市场-容器生态
 支持一键部署到阿里云容器服务
4.3 基于网络拓扑发现的运行时安全
4.3 基于网络拓扑发现的运行时安全
运行时安全扫描
4.3 基于网络拓扑发现的运行时安全
智能网络发现和阻断
阿里云容器团队博客
https://yq.aliyun.com/teams/11
阿里云容器服务Docker支持
钉钉群

More Related Content

What's hot

大型製造業實踐DevOps 團隊之路
大型製造業實踐DevOps 團隊之路大型製造業實踐DevOps 團隊之路
大型製造業實踐DevOps 團隊之路Edward Kuo
 
三拾众筹技术实践分享:持续交付开发流程支撑创新业务 | ci/cd practices for cloud native applications
三拾众筹技术实践分享:持续交付开发流程支撑创新业务 | ci/cd practices for cloud native applications三拾众筹技术实践分享:持续交付开发流程支撑创新业务 | ci/cd practices for cloud native applications
三拾众筹技术实践分享:持续交付开发流程支撑创新业务 | ci/cd practices for cloud native applicationsXiaohui Chen
 
我們與Azure DevOps的距離
我們與Azure DevOps的距離我們與Azure DevOps的距離
我們與Azure DevOps的距離Edward Kuo
 
[2018 .NET Conf].NET Core與Azure DevOps應用於企業開發
[2018 .NET Conf].NET Core與Azure DevOps應用於企業開發[2018 .NET Conf].NET Core與Azure DevOps應用於企業開發
[2018 .NET Conf].NET Core與Azure DevOps應用於企業開發Edward Kuo
 
Microsoft Tech Summit 2017 - 制造业运用微软研发云实现云到端的 DevOps 架构
Microsoft Tech Summit  2017 - 制造业运用微软研发云实现云到端的 DevOps 架构Microsoft Tech Summit  2017 - 制造业运用微软研发云实现云到端的 DevOps 架构
Microsoft Tech Summit 2017 - 制造业运用微软研发云实现云到端的 DevOps 架构Edward Kuo
 
03 azure devops pipeline - release
03 azure devops pipeline - release03 azure devops pipeline - release
03 azure devops pipeline - releaseAlan Tsai
 
Bd paa s - big-data platform as a service
Bd paa s - big-data platform as a serviceBd paa s - big-data platform as a service
Bd paa s - big-data platform as a serviceinwin stack
 
01 DevOps and Azure DevOps overview
01 DevOps and Azure DevOps overview01 DevOps and Azure DevOps overview
01 DevOps and Azure DevOps overviewAlan Tsai
 
02 azure devops pipeline - build
02 azure devops pipeline - build02 azure devops pipeline - build
02 azure devops pipeline - buildAlan Tsai
 
DevOps的神鬼奇航
DevOps的神鬼奇航DevOps的神鬼奇航
DevOps的神鬼奇航Edward Kuo
 
十二項架構設計原則
十二項架構設計原則十二項架構設計原則
十二項架構設計原則Philip Zheng
 
FIT2CLOUD:云管理及DevOps协作平台
FIT2CLOUD:云管理及DevOps协作平台FIT2CLOUD:云管理及DevOps协作平台
FIT2CLOUD:云管理及DevOps协作平台Fit2Cloud
 
[ Study4TW Visual Studio Everywhere ] Vsts + microsoft teams 建構企業的Devops
[ Study4TW Visual Studio Everywhere ] Vsts + microsoft teams 建構企業的Devops[ Study4TW Visual Studio Everywhere ] Vsts + microsoft teams 建構企業的Devops
[ Study4TW Visual Studio Everywhere ] Vsts + microsoft teams 建構企業的DevopsEdward Kuo
 
從雲端到邊緣 Azure IoT Edge 幫工廠設備長智慧
從雲端到邊緣 Azure IoT Edge 幫工廠設備長智慧從雲端到邊緣 Azure IoT Edge 幫工廠設備長智慧
從雲端到邊緣 Azure IoT Edge 幫工廠設備長智慧Poy Chang
 
20200425 GlobalAzure-Azure API Management-協助邁向Open API及Micro Service架構的好用服務
20200425 GlobalAzure-Azure API Management-協助邁向Open API及Micro Service架構的好用服務20200425 GlobalAzure-Azure API Management-協助邁向Open API及Micro Service架構的好用服務
20200425 GlobalAzure-Azure API Management-協助邁向Open API及Micro Service架構的好用服務Alan Tsai
 
移动测试中心Bmtc
移动测试中心Bmtc移动测试中心Bmtc
移动测试中心Bmtcdrewz lin
 
使用 Dependency Injection 撰寫簡潔 C# 程式碼原來這麼簡單 (.NET Conf 2018)
使用 Dependency Injection 撰寫簡潔 C# 程式碼原來這麼簡單 (.NET Conf 2018)使用 Dependency Injection 撰寫簡潔 C# 程式碼原來這麼簡單 (.NET Conf 2018)
使用 Dependency Injection 撰寫簡潔 C# 程式碼原來這麼簡單 (.NET Conf 2018)Poy Chang
 
FIT2CLOUD - 打造自己的持续交付平台
FIT2CLOUD - 打造自己的持续交付平台FIT2CLOUD - 打造自己的持续交付平台
FIT2CLOUD - 打造自己的持续交付平台Fit2Cloud
 
微軟 Hololens 混合現實平台開發
微軟 Hololens 混合現實平台開發微軟 Hololens 混合現實平台開發
微軟 Hololens 混合現實平台開發Edward Kuo
 
[MonkeyFest 2018 ] App 開發與 DevOps 上的實踐
[MonkeyFest 2018 ] App 開發與 DevOps 上的實踐[MonkeyFest 2018 ] App 開發與 DevOps 上的實踐
[MonkeyFest 2018 ] App 開發與 DevOps 上的實踐Edward Kuo
 

What's hot (20)

大型製造業實踐DevOps 團隊之路
大型製造業實踐DevOps 團隊之路大型製造業實踐DevOps 團隊之路
大型製造業實踐DevOps 團隊之路
 
三拾众筹技术实践分享:持续交付开发流程支撑创新业务 | ci/cd practices for cloud native applications
三拾众筹技术实践分享:持续交付开发流程支撑创新业务 | ci/cd practices for cloud native applications三拾众筹技术实践分享:持续交付开发流程支撑创新业务 | ci/cd practices for cloud native applications
三拾众筹技术实践分享:持续交付开发流程支撑创新业务 | ci/cd practices for cloud native applications
 
我們與Azure DevOps的距離
我們與Azure DevOps的距離我們與Azure DevOps的距離
我們與Azure DevOps的距離
 
[2018 .NET Conf].NET Core與Azure DevOps應用於企業開發
[2018 .NET Conf].NET Core與Azure DevOps應用於企業開發[2018 .NET Conf].NET Core與Azure DevOps應用於企業開發
[2018 .NET Conf].NET Core與Azure DevOps應用於企業開發
 
Microsoft Tech Summit 2017 - 制造业运用微软研发云实现云到端的 DevOps 架构
Microsoft Tech Summit  2017 - 制造业运用微软研发云实现云到端的 DevOps 架构Microsoft Tech Summit  2017 - 制造业运用微软研发云实现云到端的 DevOps 架构
Microsoft Tech Summit 2017 - 制造业运用微软研发云实现云到端的 DevOps 架构
 
03 azure devops pipeline - release
03 azure devops pipeline - release03 azure devops pipeline - release
03 azure devops pipeline - release
 
Bd paa s - big-data platform as a service
Bd paa s - big-data platform as a serviceBd paa s - big-data platform as a service
Bd paa s - big-data platform as a service
 
01 DevOps and Azure DevOps overview
01 DevOps and Azure DevOps overview01 DevOps and Azure DevOps overview
01 DevOps and Azure DevOps overview
 
02 azure devops pipeline - build
02 azure devops pipeline - build02 azure devops pipeline - build
02 azure devops pipeline - build
 
DevOps的神鬼奇航
DevOps的神鬼奇航DevOps的神鬼奇航
DevOps的神鬼奇航
 
十二項架構設計原則
十二項架構設計原則十二項架構設計原則
十二項架構設計原則
 
FIT2CLOUD:云管理及DevOps协作平台
FIT2CLOUD:云管理及DevOps协作平台FIT2CLOUD:云管理及DevOps协作平台
FIT2CLOUD:云管理及DevOps协作平台
 
[ Study4TW Visual Studio Everywhere ] Vsts + microsoft teams 建構企業的Devops
[ Study4TW Visual Studio Everywhere ] Vsts + microsoft teams 建構企業的Devops[ Study4TW Visual Studio Everywhere ] Vsts + microsoft teams 建構企業的Devops
[ Study4TW Visual Studio Everywhere ] Vsts + microsoft teams 建構企業的Devops
 
從雲端到邊緣 Azure IoT Edge 幫工廠設備長智慧
從雲端到邊緣 Azure IoT Edge 幫工廠設備長智慧從雲端到邊緣 Azure IoT Edge 幫工廠設備長智慧
從雲端到邊緣 Azure IoT Edge 幫工廠設備長智慧
 
20200425 GlobalAzure-Azure API Management-協助邁向Open API及Micro Service架構的好用服務
20200425 GlobalAzure-Azure API Management-協助邁向Open API及Micro Service架構的好用服務20200425 GlobalAzure-Azure API Management-協助邁向Open API及Micro Service架構的好用服務
20200425 GlobalAzure-Azure API Management-協助邁向Open API及Micro Service架構的好用服務
 
移动测试中心Bmtc
移动测试中心Bmtc移动测试中心Bmtc
移动测试中心Bmtc
 
使用 Dependency Injection 撰寫簡潔 C# 程式碼原來這麼簡單 (.NET Conf 2018)
使用 Dependency Injection 撰寫簡潔 C# 程式碼原來這麼簡單 (.NET Conf 2018)使用 Dependency Injection 撰寫簡潔 C# 程式碼原來這麼簡單 (.NET Conf 2018)
使用 Dependency Injection 撰寫簡潔 C# 程式碼原來這麼簡單 (.NET Conf 2018)
 
FIT2CLOUD - 打造自己的持续交付平台
FIT2CLOUD - 打造自己的持续交付平台FIT2CLOUD - 打造自己的持续交付平台
FIT2CLOUD - 打造自己的持续交付平台
 
微軟 Hololens 混合現實平台開發
微軟 Hololens 混合現實平台開發微軟 Hololens 混合現實平台開發
微軟 Hololens 混合現實平台開發
 
[MonkeyFest 2018 ] App 開發與 DevOps 上的實踐
[MonkeyFest 2018 ] App 開發與 DevOps 上的實踐[MonkeyFest 2018 ] App 開發與 DevOps 上的實踐
[MonkeyFest 2018 ] App 開發與 DevOps 上的實踐
 

Similar to [QCon 2016] 基于云平台的docker多租户安全

2010中国云计算调查报告
2010中国云计算调查报告2010中国云计算调查报告
2010中国云计算调查报告ITband
 
2016上半年中国互联网行业Docker和容器服务使用调查报告
2016上半年中国互联网行业Docker和容器服务使用调查报告2016上半年中国互联网行业Docker和容器服务使用调查报告
2016上半年中国互联网行业Docker和容器服务使用调查报告Limeng (Victor) Yu
 
A10 networks產品與核心價值介紹 2014-03-04
A10 networks產品與核心價值介紹 2014-03-04A10 networks產品與核心價值介紹 2014-03-04
A10 networks產品與核心價值介紹 2014-03-04Michael Lin
 
1 docker风起云ppt v1
1 docker风起云ppt v11 docker风起云ppt v1
1 docker风起云ppt v1Jiang Shang
 
云计算可信评估方法研究
云计算可信评估方法研究云计算可信评估方法研究
云计算可信评估方法研究iamafan
 
云计算可信评估方法研究
云计算可信评估方法研究云计算可信评估方法研究
云计算可信评估方法研究iamafan
 
Iaa s管理平台的规划与研发 社区
Iaa s管理平台的规划与研发 社区Iaa s管理平台的规划与研发 社区
Iaa s管理平台的规划与研发 社区benbenhappy
 
为什么你需要了解应用云
为什么你需要了解应用云为什么你需要了解应用云
为什么你需要了解应用云easychen
 
Big Data Technology - Cloud Computing
Big Data Technology - Cloud ComputingBig Data Technology - Cloud Computing
Big Data Technology - Cloud ComputingRen-Hao (PAN) Pan
 
Kubernetes project update and how to contribute
Kubernetes project update and how to contributeKubernetes project update and how to contribute
Kubernetes project update and how to contributeinwin stack
 
美国云计算发展现状及趋势-2010
美国云计算发展现状及趋势-2010美国云计算发展现状及趋势-2010
美国云计算发展现状及趋势-2010Jiang Zhu
 
构建企业私有云、开启服务新里程——基于Dcos的PAAS实践
构建企业私有云、开启服务新里程——基于Dcos的PAAS实践构建企业私有云、开启服务新里程——基于Dcos的PAAS实践
构建企业私有云、开启服务新里程——基于Dcos的PAAS实践Hardway Hou
 
雲端環境的快取策略-Global Azure Bootcamp 2015 臺北場
雲端環境的快取策略-Global Azure Bootcamp 2015 臺北場雲端環境的快取策略-Global Azure Bootcamp 2015 臺北場
雲端環境的快取策略-Global Azure Bootcamp 2015 臺北場twMVC
 
2021 二月 Kasten K10 介紹與概觀
2021 二月 Kasten K10 介紹與概觀2021 二月 Kasten K10 介紹與概觀
2021 二月 Kasten K10 介紹與概觀Wales Chen
 
容器式基礎架構介紹
容器式基礎架構介紹容器式基礎架構介紹
容器式基礎架構介紹Philip Zheng
 
Train.IO 【第六期-OpenStack 二三事】
Train.IO 【第六期-OpenStack 二三事】Train.IO 【第六期-OpenStack 二三事】
Train.IO 【第六期-OpenStack 二三事】inwin stack
 
Hadoop development in China Mobile Research Institute
Hadoop development in China Mobile Research InstituteHadoop development in China Mobile Research Institute
Hadoop development in China Mobile Research InstituteXu Wang
 
51 cto下载 51cto信息图:openshift vs cloudfoundry
51 cto下载 51cto信息图:openshift vs cloudfoundry51 cto下载 51cto信息图:openshift vs cloudfoundry
51 cto下载 51cto信息图:openshift vs cloudfoundryHong Cai
 

Similar to [QCon 2016] 基于云平台的docker多租户安全 (20)

2010中国云计算调查报告
2010中国云计算调查报告2010中国云计算调查报告
2010中国云计算调查报告
 
2016上半年中国互联网行业Docker和容器服务使用调查报告
2016上半年中国互联网行业Docker和容器服务使用调查报告2016上半年中国互联网行业Docker和容器服务使用调查报告
2016上半年中国互联网行业Docker和容器服务使用调查报告
 
A10 networks產品與核心價值介紹 2014-03-04
A10 networks產品與核心價值介紹 2014-03-04A10 networks產品與核心價值介紹 2014-03-04
A10 networks產品與核心價值介紹 2014-03-04
 
1 docker风起云ppt v1
1 docker风起云ppt v11 docker风起云ppt v1
1 docker风起云ppt v1
 
云计算可信评估方法研究
云计算可信评估方法研究云计算可信评估方法研究
云计算可信评估方法研究
 
云计算可信评估方法研究
云计算可信评估方法研究云计算可信评估方法研究
云计算可信评估方法研究
 
Iaa s管理平台的规划与研发 社区
Iaa s管理平台的规划与研发 社区Iaa s管理平台的规划与研发 社区
Iaa s管理平台的规划与研发 社区
 
为什么你需要了解应用云
为什么你需要了解应用云为什么你需要了解应用云
为什么你需要了解应用云
 
Big Data Technology - Cloud Computing
Big Data Technology - Cloud ComputingBig Data Technology - Cloud Computing
Big Data Technology - Cloud Computing
 
Kubernetes project update and how to contribute
Kubernetes project update and how to contributeKubernetes project update and how to contribute
Kubernetes project update and how to contribute
 
美国云计算发展现状及趋势-2010
美国云计算发展现状及趋势-2010美国云计算发展现状及趋势-2010
美国云计算发展现状及趋势-2010
 
构建企业私有云、开启服务新里程——基于Dcos的PAAS实践
构建企业私有云、开启服务新里程——基于Dcos的PAAS实践构建企业私有云、开启服务新里程——基于Dcos的PAAS实践
构建企业私有云、开启服务新里程——基于Dcos的PAAS实践
 
雲端環境的快取策略-Global Azure Bootcamp 2015 臺北場
雲端環境的快取策略-Global Azure Bootcamp 2015 臺北場雲端環境的快取策略-Global Azure Bootcamp 2015 臺北場
雲端環境的快取策略-Global Azure Bootcamp 2015 臺北場
 
雲端技術的新趨勢
雲端技術的新趨勢雲端技術的新趨勢
雲端技術的新趨勢
 
2021 二月 Kasten K10 介紹與概觀
2021 二月 Kasten K10 介紹與概觀2021 二月 Kasten K10 介紹與概觀
2021 二月 Kasten K10 介紹與概觀
 
容器式基礎架構介紹
容器式基礎架構介紹容器式基礎架構介紹
容器式基礎架構介紹
 
sun 云计算
sun 云计算sun 云计算
sun 云计算
 
Train.IO 【第六期-OpenStack 二三事】
Train.IO 【第六期-OpenStack 二三事】Train.IO 【第六期-OpenStack 二三事】
Train.IO 【第六期-OpenStack 二三事】
 
Hadoop development in China Mobile Research Institute
Hadoop development in China Mobile Research InstituteHadoop development in China Mobile Research Institute
Hadoop development in China Mobile Research Institute
 
51 cto下载 51cto信息图:openshift vs cloudfoundry
51 cto下载 51cto信息图:openshift vs cloudfoundry51 cto下载 51cto信息图:openshift vs cloudfoundry
51 cto下载 51cto信息图:openshift vs cloudfoundry
 

[QCon 2016] 基于云平台的docker多租户安全

Editor's Notes

  1. Classification of a vulnerability into High, Medium, and Low buckets is subjective and could be reclassified by companies based on their specific setup. “GHOST is a buffer overflow bug affecting the gethostbyname() and gethostbyname2() function calls in the glibc library. This vulnerability allows a remote attacker that is able to make an application call to either of these functions to execute arbitrary code.”
  2.        CSA STAR认证可以为客户提供比业界要求更高的云厂商服务能力透明度,帮助客户在购买和使用服务时作出更为明智的决策。其价值还体现在让更多的用户信任并敢于尝试云计算服务,从而让其借助云的力量实现快速发展与业务创新。        根据国家等级保护工作的要求,客户在阿里云上部署的信息系统安全责任主体仍为客户自身,因此客户需要根据等级保护工作要求对所部署的系统开展等级、备案和等级测评的工作。阿里云可以配合客户开展等级测评工作,提供等级保护测评设计到阿里云相关的测评证据。        ISO 27001 认证充分证明了阿里云对于客户所作出的将保证每个级别的信息安全的承诺。阿里云的安全管理程序符合国际公认的标准,并通过了独立第三方审计的验证,这证实了它非常全面而且遵循了当前处于领先地位的操作流程。
  3.  最小化容器镜像:CoreOS, alpine Linux, Project Atomic or RancherOS
  4. 补图
  5. 补资源参数和调度策略 补一张slb+其他的图