SKILL.md
只读
名称
security
描述
使用 PlantUML 语法以及身份认证、加密、防火墙和合规组件图标绘制安全架构图。非常适合用于 IAM 鉴权流程、零信任模型、数据加密流水线和威胁检测架构等场景。
安全架构图生成器
快速上手: 划定信任边界 → 摆放身份/加密/防火墙图标 → 连接访问流 → 按安全区域分组 → 用 ```plantuml 代码块包裹。
⚠️ 重要提示: 请务必使用
```plantuml或```puml代码块。切勿使用```text,否则图表无法正常渲染。
关键规则
- 所有图表必须以
@startuml开头、以@enduml结尾 - 访问流建议采用从左到右方向
left to right direction(用户 → 身份认证 AuthN → 鉴权授权 AuthZ → 资源) - 安全服务图标请使用
mxgraph.aws4.*模板语法 - 系统会自动应用默认色彩 — 无需手动指定
fillColor或strokeColor - 划分安全区域请使用
rectangle "信任边界" { ... } - 有向访问流使用实线箭头
-->,审计/异步流使用虚线箭头..>
完整图标参考: 查阅 stencils/README.md 获取 9500+ 个可用图标。
Mxgraph 图标语法
mxgraph.aws4.<icon> "标签" as <别名>
身份与访问控制图标 (Identity & Access)
| 类别 | 图标模板 | 用途 |
|---|---|---|
| IAM | identity_and_access_management, identity_access_management_iam_roles_anywhere |
身份策略与角色配置 |
| 单点登录/目录服务 | cognito, ad_connector, directory_service, cloud_directory |
用户认证与身份联邦 |
| STS | sts, sts_alternate |
临时安全凭证管理 |
| 组织管理 | organizations, organizations_account, organizations_organizational_unit |
多账号统一治理 |
加密与密钥管理图标 (Encryption & Secrets)
| 类别 | 图标模板 | 用途 |
|---|---|---|
| KMS | key_management_service, key_management_service_external_key_store |
密钥管理与数据加密 |
| 密钥管理 | secrets_manager |
敏感凭据轮换与存储 |
| 证书服务 | certificate_manager, private_certificate_authority |
TLS 证书全生命周期管理 |
| HSM | cloudhsm |
硬件安全模块 |
| 加密数据 | encrypted_data |
静态加密数据存储 |
网络安全图标 (Network Security)
| 类别 | 图标模板 | 用途 |
|---|---|---|
| 防火墙 | network_firewall, network_firewall_endpoints, firewall_manager |
网络流量过滤与管控 |
| WAF | generic_firewall |
Web 应用防火墙 |
| Shield | shield, shield_shield_advanced, shield2 |
DDoS 防护 |
| 安全组 | security_group, group_security_group |
实例级访问控制防火墙 |
威胁检测与合规图标 (Threat Detection & Compliance)
| 类别 | 图标模板 | 用途 |
|---|---|---|
| 威胁检测 | guardduty, detective, inspector |
威胁检测、调查与评估 |
| 数据保护 | macie |
敏感数据识别与分类 |
| 合规管理 | security_hub, security_hub_finding, audit_manager, config |
合规态势感知与安全审计 |
| 日志审计 | cloudtrail, cloudtrail_cloudtrail_lake, security_lake |
审计追踪与日志集中汇聚 |
| 安全治理 | control_tower, organizations |
跨账号多租户安全治理 |
| 应急响应 | security_incident_response |
安全事件处理与响应 |
连线类型
| 语法 | 含义 | 适用场景 |
|---|---|---|
A --> B |
实线箭头 | 认证鉴权流 / 资源访问请求 |
A ..> B |
虚线箭头 | 审计日志事件 / 异步威胁检测 |
A -- B |
实线 | 信任关系绑定 |
A --> B : "标签" |
带说明的连线 | 标注传输协议或认证凭据 |
快速示例
@startuml
left to right direction
mxgraph.aws4.users "Users" as users
mxgraph.aws4.cognito "Cognito" as auth
mxgraph.aws4.identity_and_access_management "IAM" as iam
rectangle "Protected Resources" {
mxgraph.aws4.s3 "Data (S3)" as s3
mxgraph.aws4.encrypted_data "Encrypted" as enc
}
users --> auth : "login"
auth --> iam : "token"
iam --> s3
s3 --> enc
@enduml
常见安全架构类型
| 类型 | 用途 | 核心图标模板 | 示例 |
|---|---|---|---|
| IAM 与认证鉴权 | 身份标识与认证授权 | cognito, identity_and_access_management, sts |
iam-authn.md |
| 数据加密流水线 | 静态/传输中数据加密 | key_management_service, certificate_manager, secrets_manager |
encryption-pipeline.md |
| 网络安全防御 | 边界防御与防火墙设置 | network_firewall, shield, security_group |
network-security.md |
| 威胁检测与响应 | 自动化威胁防护与响应 | guardduty, detective, security_hub |
threat-detection.md |
| 合规与审计 | 统一治理与审计追踪 | config, audit_manager, cloudtrail, security_lake |
compliance-audit.md |
| 零信任架构 | 零信任安全访问模型 | cognito, identity_and_access_management, network_firewall |
zero-trust.md |
| 敏感数据保护 | 敏感数据识别与分类防泄漏 | macie, encrypted_data, key_management_service |
data-protection.md |
| 多账号安全治理 | 集团/组织级全局安全管控 | organizations, control_tower, security_hub |
multi-account-governance.md |






