2.3. 公共云 Operator 的特殊注意事项
公共云服务提供商会暴露在传统虚拟化用户之外的一系列安全风险。由于恶意客户机威胁以及整个虚拟化基础架构中对客户数据保密性和完整性的要求,虚拟客户机隔离在主机和客户机之间以及客户机之间至关重要。
除了之前列出的 Red Hat Enterprise Linux 虚拟化推荐做法外,公共云操作员还应考虑以下项目:
- 不允许从客户机直接访问硬件。PCI、USB、FireWire、Thunderbolt、eSATA 和其他设备直通机制使得管理困难,通常依赖于底层硬件来强制区分客户机。
- 将云操作员的私有管理网络与客户虚拟客户机网络和客户网络相互隔离,以便:
- 虚拟机无法通过网络访问主机系统。
- 个客户无法直接通过云提供商的内部网络访问其他客户的客户机系统。