隔离做在数据行级别:每一条查询天然带租户边界,跨租户读取在架构上不可达,而不是靠应用层「记得加条件」。
数据传输全程 TLS 加密,落盘存储加密——链路上截不走,磁盘上读不出。
备份不是配置项,是演练科目:恢复流程定期实测,RPO 与 RTO 有实测数字支撑、演练报告可查,而不是文档里的承诺。
每条审计记录与前一条哈希链接,改动任何历史记录都会破坏链条、立即可检——日志不仅记录发生了什么,还能证明自己没被动过。
细粒度权限节点叠加品牌作用域,最小授权成为默认;SoD 确保发起者与审批者不是同一人;MFA 加固登录,SSO 统一入口,sudo 高危二次确认。
以渗透测试基线持续校验防线;第三方 API 密钥入保险箱管理:加密存放、按需取用、调用留痕——凭证不进代码,不进聊天记录。
全部有代码背书,可被尽调。
| 领域 | 机制 |
|---|---|
| 隔离 | 多租户行级隔离 · tenant 前导索引 · 接口层强制 |
| 加密 | 传输 TLS + 存储加密 |
| 恢复 | 备份 + 恢复演练常态化 · RPO / RTO 实测数字 |
| 审计 | 哈希链审计日志 · 篡改立即可检 |
| 访问 | 权限节点 × 品牌作用域 · SoD · MFA · SSO · sudo 二次确认 |
| 验证 | 渗透测试基线持续校验 |
| 凭证 | 凭证保险箱:加密存放、按需取用、调用留痕 |