Agentic Cloud Governance Center permet de configurer et d'activer centralisées les règles de protection Cloud Config afin d'éviter toute modification involontaire de la structure des ressources et de la configuration de base dans votre environnement multi-comptes.
Initialiser les règles de protection
Connectez-vous à la console Agentic Cloud Governance Center.
Dans le volet de navigation de gauche, choisissez .
-
Sélectionnez un blueprint et cliquez sur Set up.
Cet exemple utilise un blueprint standard.
Sur la page Configure blueprint, dans la zone Added setup items, cliquez sur protection rules.
-
Sélectionnez les règles de protection à activer.
Les règles obligatoires sont sélectionnées par défaut. Vous pouvez également sélectionner des règles recommandées ou facultatives.
Gérer les garde-fous
Après l'initialisation, consultez les détails des règles, vérifiez les constats de conformité, activez ou désactivez les garde-fous et définissez leur périmètre d'application.
Connectez-vous à la console Agentic Cloud Governance Center.
Dans le volet de navigation de gauche, choisissez .
Dans la section Overview, consultez les éléments suivants : At-risk Rules, Enabled Rules, Disabled Rules et Last Modified.
-
Dans l'onglet All, cliquez sur le nom d'un garde-fou pour le gérer.
-
L'onglet Rule Details affiche les détails du garde-fou ainsi que son périmètre (le dossier de ressources auquel il s'applique). Activez ou désactivez les garde-fous recommandés et facultatifs selon vos besoins.
La section Basic Information comprend Rule Name, Description, Guidance, Type, Status et Suggested Action. Les onglets Findings et Scope se trouvent en bas de page.
L'onglet Findings présente les constats de conformité relatifs à vos ressources.
-
-
Cliquez sur Batch enable pour sélectionner un périmètre pour les garde-fous.
Si vous sélectionnez le dossier de ressources Root, les garde-fous s'appliquent à l'ensemble du Resource Directory et concernent tous les comptes membres.
Si vous sélectionnez des dossiers de ressources spécifiques, les garde-fous ne s'appliquent qu'aux comptes membres situés dans ces dossiers, sans affecter les autres comptes membres du Resource Directory.
Dans la boîte de dialogue Bind Scope, sélectionnez un dossier de ressources (par exemple, dev) et cliquez sur OK.
Règles de protection disponibles
Trois catégories de règles sont proposées :
Obligatoires : règles de protection fondamentales qui ne peuvent pas être désactivées.
Recommandées : règles de sécurité et de conformité activables ou désactivables.
Facultatives : règles activables ou désactivables selon vos besoins.
|
Nom de la règle |
Description |
Périmètre |
Recommandation |
|
Garantir que le bucket OSS dédié aux journaux d'audit interdit l'accès public en lecture/écriture |
Un bucket OSS désigné par Agentic Cloud Governance Center pour stocker les journaux d'audit est conforme si sa liste de contrôle d'accès (ACL) interdit tout accès public en lecture ou écriture. |
Compte de journalisation |
Obligatoire |
|
Garantir l'activation du chiffrement côté serveur pour le bucket OSS stockant les journaux d'audit |
Un bucket OSS désigné par Agentic Cloud Governance Center pour stocker les journaux d'audit est conforme lorsque le chiffrement côté serveur avec clés gérées par OSS (SSE-OSS) est activé. |
Compte de journalisation |
Obligatoire |
|
Garantir l'existence du rôle de service désigné pour Agentic Cloud Governance Center |
La configuration est conforme si le rôle de service attribué à Agentic Cloud Governance Center existe. |
Compte de journalisation |
Facultatif |
|
Interdire la suppression du bucket OSS dédié aux journaux d'audit |
Cette règle empêche la suppression du bucket OSS créé par Agentic Cloud Governance Center dans le compte de journalisation pour conserver les journaux d'audit. |
Dossier principal |
Obligatoire |
|
Interdire la modification de la configuration de chiffrement du bucket OSS dédié aux journaux d'audit |
Cette règle bloque toute modification du chiffrement appliqué au bucket OSS créé par Agentic Cloud Governance Center dans le compte de journalisation pour stocker les journaux d'audit. |
Dossier principal |
Obligatoire |
|
Interdire la modification de la configuration du cycle de vie du bucket OSS dédié aux journaux d'audit |
Cette règle empêche toute altération des paramètres de cycle de vie du bucket OSS créé par Agentic Cloud Governance Center dans le compte de journalisation pour archiver les journaux d'audit. |
Dossier principal |
Obligatoire |
|
Interdire la modification du rôle de service désigné pour Agentic Cloud Governance Center |
Cette règle interdit toute modification du rôle de service utilisé par Agentic Cloud Governance Center. |
Dossier principal |
Obligatoire |
|
Interdire la désactivation de Cloud Config |
Cette règle veille à ce que Cloud Config reste activé pour l'audit des ressources et de la conformité. |
Dossier principal |
Obligatoire |
|
Garantir l'absence d'AccessKey pour tout compte Alibaba Cloud du Resource Directory |
Un compte Alibaba Cloud est conforme s'il ne possède aucune AccessKey, quel que soit son état. |
Global pour le Resource Directory |
Recommandé |
|
Garantir l'activation de l'authentification multifacteur (MFA) pour tous les comptes Alibaba Cloud du Resource Directory |
Un compte Alibaba Cloud est conforme lorsque l'authentification multifacteur (MFA) y est activée. |
Global pour le Resource Directory |
Recommandé |
|
Garantir l'activation du chiffrement pour tous les disques de données ECS |
Un disque de données ECS est conforme si le chiffrement est activé. |
Global pour le Resource Directory |
Recommandé |
|
Garantir que les groupes de sécurité n'exposent pas de ports à haut risque à tous les réseaux |
Un groupe de sécurité est conforme s'il ne contient aucune règle entrante autorisant le trafic depuis le bloc CIDR |
Global pour le Resource Directory |
Recommandé |
|
Garantir la validité des règles entrantes des groupes de sécurité |
Un groupe de sécurité est conforme si aucune règle entrante avec l'action |
Global pour le Resource Directory |
Recommandé |
|
Garantir la désactivation de l'accès public en lecture/écriture pour tous les buckets OSS |
Un bucket OSS est conforme lorsque sa politique ACL interdit l'accès public en lecture et écriture. |
Global pour le Resource Directory |
Recommandé |
|
Garantir l'activation de TDE pour les instances RDS |
Une instance RDS est conforme si le chiffrement transparent des données (TDE) est activé dans ses paramètres de sécurité des données. |
Global pour le Resource Directory |
Recommandé |
|
Garantir l'utilisation de Virtual Private Cloud (VPC) par les instances RDS |
Une instance RDS est conforme si son type de réseau est Virtual Private Cloud (VPC). Si un paramètre est spécifié, l'instance n'est conforme que si son ID VPC figure dans la liste fournie séparée par des virgules. |
Global pour le Resource Directory |
Recommandé |
|
Garantir que la liste d'autorisation IP des instances RDS n'est pas ouverte à tous les réseaux |
Une instance RDS est conforme si sa liste d'autorisation IP n'est pas définie sur |
Global pour le Resource Directory |
Recommandé |
|
Garantir l'activation de la journalisation des accès pour les buckets OSS |
Un bucket OSS est conforme si la journalisation est activée dans ses paramètres de gestion des journaux. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la conformité de la politique de mot de passe des utilisateurs RAM aux exigences requises |
Une politique de mot de passe est conforme si ses paramètres respectent les exigences définies dans Access Control (RAM). |
Global pour le Resource Directory |
Recommandé |
|
Garantir l'absence d'AccessKeys inactives pour les utilisateurs RAM |
L'AccessKey d'un utilisateur RAM est conforme si sa dernière utilisation remonte à moins de la période spécifiée. Valeur par défaut : 90 jours. |
Global pour le Resource Directory |
Recommandé |
|
Garantir l'activation de la protection contre la libération pour les instances ECS |
Une instance ECS est conforme lorsque la protection contre la libération est activée. |
Global pour le Resource Directory |
Recommandé |
|
Garantir l'activation de la protection contre la libération pour les instances SLB |
Une instance SLB est conforme lorsque la protection contre la libération est activée. |
Global pour le Resource Directory |
Recommandé |
|
Garantir l'activation du chiffrement côté serveur pour tous les buckets OSS |
Un bucket OSS est conforme si le chiffrement côté serveur avec clés gérées par OSS (SSE-OSS) est activé. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation de l'authentification multifacteur (MFA) pour les utilisateurs RAM |
Un utilisateur RAM est conforme lorsque l'authentification multifacteur (MFA) est activée. |
Global pour le Resource Directory |
Facultatif |
|
Garantir que les ressources possèdent au moins l'un des tags spécifiés |
Plusieurs valeurs peuvent être spécifiées pour un même tag. Une ressource est conforme si elle porte un tag correspondant à au moins l'une des valeurs indiquées. |
Global pour le Resource Directory |
Facultatif |
|
Garantir que les ressources possèdent tous les tags spécifiés |
Jusqu'à six tags peuvent être définis. Une ressource est conforme uniquement si elle comporte l'ensemble des tags requis. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la connexion récente des utilisateurs RAM dans un délai spécifié |
Un utilisateur RAM est conforme s'il s'est connecté au cours des 90 derniers jours. Si la date de dernière connexion est inconnue, l'utilisateur reste conforme tant que la dernière mise à jour de son compte date de moins de 90 jours. Cette règle ne s'applique pas aux utilisateurs sans accès à la console. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation des écouteurs HTTPS pour les instances SLB |
Une instance SLB est conforme si un écouteur HTTPS est configuré sur le port 80 ou 8080. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la localisation des ressources dans des régions spécifiées |
Une ressource est conforme si elle se trouve dans l'une des régions définies dans les paramètres de la règle. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation de la collecte des journaux pour les instances WAF |
La configuration est conforme lorsque la collecte des journaux est activée pour tous les domaines protégés par WAF. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation de Flow Log pour les VPC |
Un VPC est conforme si la fonctionnalité Flow Log est activée. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la protection par WAF des domaines associés aux groupes API Gateway |
Un groupe d'API dans API Gateway est conforme s'il est associé à un domaine personnalisé protégé par WAF. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation de fonctionnalités de protection spécifiques pour les domaines protégés par WAF |
Un domaine protégé par WAF est conforme lorsque les modules de protection spécifiés sont activés. |
Global pour le Resource Directory |
Facultatif |
|
Garantir que les groupes de sécurité n'exposent pas de ports à haut risque d'un protocole spécifié à tous les réseaux |
Un groupe de sécurité est conforme si ses règles entrantes pour le bloc CIDR |
Global pour le Resource Directory |
Facultatif |
|
Garantir la validité des règles entrantes pour les ports non autorisés dans les groupes de sécurité |
Un groupe de sécurité est conforme si, pour tous les ports absents de la liste d'autorisation spécifiée, aucune règle entrante ne combine l'action |
Global pour le Resource Directory |
Facultatif |
|
Garantir que les buckets OSS publics disposent d'une politique de permissions refusant l'accès anonyme |
Un bucket OSS doté de permissions publiques en lecture/écriture est conforme s'il applique une politique de bucket n'accordant aucun droit de lecture ou d'écriture aux utilisateurs anonymes. Cette règle ne concerne pas les buckets privés. |
Global pour le Resource Directory |
Facultatif |
|
Interdire l'association d'adresses IP publiques aux instances ECS |
Une instance ECS est conforme si elle n'est associée directement ni à une adresse IPv4 publique ni à une Elastic IP Address (EIP). |
Global pour le Resource Directory |
Facultatif |
|
Garantir que les instances RDS accessibles publiquement n'ont pas de liste d'autorisation IP ouverte à tous les réseaux |
Une instance RDS accessible publiquement est conforme uniquement si sa liste d'autorisation IP n'est pas définie sur |
Global pour le Resource Directory |
Facultatif |
|
Garantir que les clusters PolarDB accessibles publiquement n'ont pas de liste d'autorisation IP ouverte à tous les réseaux |
Un cluster PolarDB accessible publiquement est conforme uniquement si sa liste d'autorisation IP n'est pas définie sur |
Global pour le Resource Directory |
Facultatif |
|
Garantir la protection de toutes les ressources par Cloud Firewall |
La conformité exige que toutes les ressources soient protégées par Cloud Firewall. Cette règle s'applique uniquement aux éditions payantes ; les comptes utilisant l'édition gratuite ou sans abonnement sont conformes par défaut. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la protection par Security Center des instances ECS en cours d'exécution |
Une instance ECS est conforme si l'agent Security Center y est installé. Cette règle ne s'applique pas aux instances arrêtées. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'utilisation de Security Center Enterprise Edition ou version supérieure |
Un compte est conforme s'il utilise Security Center Enterprise Edition ou une édition supérieure. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'absence de vulnérabilités en attente sur les instances ECS en cours d'exécution |
Une instance ECS est conforme si elle ne présente aucune vulnérabilité en attente du type et du niveau de gravité spécifiés dans Security Center. Cette règle ne s'applique pas aux instances qui ne sont pas en cours d'exécution. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation de l'audit SQL pour les instances RDS |
Une instance RDS est conforme lorsque l'audit SQL est activé. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation de la journalisation globale des événements dans ActionTrail |
La configuration est conforme s'il existe dans ActionTrail un trail actif enregistrant tous les types d'événements dans toutes les régions. Un compte membre d'un Resource Directory est également conforme si le compte de gestion a créé un trail applicable à l'ensemble des comptes membres. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la conformité de la durée de rétention des journaux d'audit SQL pour les instances RDS |
Une instance RDS for MySQL est conforme si l'audit SQL est activé et si la durée de rétention des journaux est supérieure ou égale à la valeur spécifiée. Valeur par défaut : 180 jours. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la conformité de la durée de rétention des snapshots automatiques ECS |
Une politique de snapshot automatique ECS est conforme si la durée de rétention des snapshots dépasse le nombre de jours spécifié. Valeur par défaut : 7 jours. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la conformité de la durée de rétention des sauvegardes de niveau 1 pour les clusters PolarDB |
Un cluster PolarDB est conforme si la durée de rétention de ses sauvegardes de niveau 1 est supérieure ou égale au nombre de jours spécifié. Valeur par défaut : 7 jours. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation de TDE pour les clusters PolarDB |
Un cluster PolarDB est conforme lorsque TDE est activé. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la configuration de la rotation automatique des identifiants dans KMS |
Un identifiant stocké dans Key Management Service (KMS) est conforme si la rotation automatique est configurée. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la configuration de la rotation automatique des clés maîtres client (CMK) dans KMS |
Une clé maître client (CMK) dans KMS est conforme si la rotation automatique est configurée. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation de la protection contre la suppression pour les CMK KMS |
Une clé maître client (CMK) KMS est conforme lorsque la protection contre la suppression est activée. |
Global pour le Resource Directory |
Facultatif |
|
Garantir le chiffrement des buckets OSS avec des clés KMS gérées par le client |
Un bucket OSS est conforme s'il est chiffré à l'aide d'une clé gérée par le client provenant de KMS. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'utilisation de clés gérées par le client pour TDE sur les instances RDS |
Une instance RDS est conforme si elle utilise une clé gérée par le client pour activer TDE. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'utilisation de clés gérées par le client pour TDE sur les instances ApsaraDB for Redis |
Une instance ApsaraDB for Redis est conforme si elle utilise une clé gérée par le client pour activer TDE. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation de HTTPS pour les domaines CDN |
Un domaine CDN est conforme lorsque le protocole HTTPS est activé. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'utilisation de HTTPS pour les API publiques dans API Gateway |
Une API publique dans API Gateway est conforme si son protocole de requête est défini sur HTTPS. Cette règle ne s'applique pas aux API restreintes à un accès interne uniquement. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'utilisation du protocole HTTPS par les instances Alibaba Cloud Elasticsearch |
Une instance Alibaba Cloud Elasticsearch est conforme si elle utilise le protocole de transport HTTPS. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'application d'un transport sécurisé par les politiques de bucket OSS |
Un bucket OSS est conforme si sa politique impose HTTPS pour les opérations de lecture/écriture ou refuse explicitement l'accès via HTTP. Cette règle ne s'applique pas aux buckets dépourvus de politique de bucket. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'utilisation d'une politique TLS spécifiée par les écouteurs HTTPS des instances SLB |
Une instance SLB est conforme si tous ses écouteurs HTTPS utilisent la version de politique TLS indiquée dans les paramètres. Cette règle ne s'applique pas aux instances sans écouteur HTTPS. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'association des fonctions Function Compute à un domaine personnalisé avec une version TLS spécifiée |
Une fonction Function Compute est conforme si elle est associée à un domaine personnalisé et si la version TLS spécifiée est activée. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'installation de l'agent Security Center sur toutes les instances ECS d'un compte |
Un compte Alibaba Cloud est conforme si l'agent Security Center est installé sur l'ensemble de ses instances ECS. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la configuration de l'analyse des vulnérabilités pour un niveau de risque spécifié dans Security Center |
La configuration est conforme lorsque l'analyse des vulnérabilités correspondant au niveau de risque spécifié est activée dans Security Center. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la définition de méthodes de notification pour tous les éléments d'alerte dans Security Center |
La configuration est conforme si des méthodes de notification sont configurées pour chaque élément d'alerte dans Security Center. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la définition d'une fenêtre de maintenance appropriée pour les instances RDS |
Une instance RDS est conforme si sa fenêtre de maintenance correspond à l'un des créneaux horaires spécifiés dans les paramètres. Le chevauchement entre la fenêtre de maintenance et les heures de pointe métier peut impacter vos services. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la définition d'une fenêtre de maintenance appropriée pour les clusters PolarDB |
Un cluster PolarDB est conforme si sa fenêtre de maintenance correspond à l'un des créneaux horaires spécifiés dans les paramètres. Le chevauchement entre la fenêtre de maintenance et les heures de pointe métier peut impacter vos services. |
Global pour le Resource Directory |
Facultatif |
|
Garantir que les utilisateurs RAM et leurs groupes ne sont pas associés à des politiques de permissions remplissant des conditions spécifiées |
Un utilisateur RAM est conforme si ni lui-même ni ses groupes d'utilisateurs ne sont associés à une politique de permissions répondant aux conditions spécifiées. Par défaut, cette règle signale les privilèges d'administrateur comme non conformes. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'absence de super-administrateur |
La configuration est conforme si aucun utilisateur RAM, groupe d'utilisateurs RAM ou rôle RAM ne possède de politique accordant des privilèges de super-administrateur (Resource: |
Global pour le Resource Directory |
Facultatif |
|
Garantir la rotation des AccessKeys des utilisateurs RAM dans un délai spécifié |
L'AccessKey d'un utilisateur RAM est conforme si elle a été créée au cours du nombre de jours spécifié. Valeur par défaut : 90 jours. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'appartenance de tous les utilisateurs RAM à un groupe d'utilisateurs |
La configuration est conforme si chaque utilisateur RAM appartient à au moins un groupe d'utilisateurs RAM. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la séparation des accès humains et programmatiques pour les utilisateurs RAM |
Un utilisateur RAM est conforme s'il n'active pas simultanément la connexion par mot de passe console et l'accès programmatique (AccessKey). |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation de SSO pour les utilisateurs RAM |
Un utilisateur RAM est conforme lorsque SSO est activé. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'absence de politiques de permissions RAM non attachées |
Une politique de permissions RAM est conforme si elle est attachée à au moins un utilisateur RAM, un groupe d'utilisateurs RAM ou un rôle RAM. |
Global pour le Resource Directory |
Facultatif |
|
Garantir que les groupes d'utilisateurs RAM ne sont pas vides |
Un groupe d'utilisateurs RAM est conforme s'il contient au moins un utilisateur RAM. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'absence de détection d'AccessKeys compromises par Security Center |
La configuration est conforme si Security Center n'a détecté aucune information relative à une AccessKey compromise. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation de l'audit SQL pour les clusters PolarDB |
Un cluster PolarDB est conforme lorsque l'audit SQL est activé. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation de la sauvegarde des journaux pour les instances RDS |
Une instance RDS est conforme si la sauvegarde des journaux est activée. La désactivation de cette sauvegarde expose à un risque de perte de données en cas d'irrécupérabilité des journaux locaux. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la création d'un plan de sauvegarde pour les systèmes de fichiers NAS |
Un système de fichiers NAS est conforme s'il dispose d'un plan de sauvegarde. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la conformité de la durée de rétention des sauvegardes de journaux pour les clusters PolarDB |
Un cluster PolarDB est conforme si la durée de rétention de ses sauvegardes de journaux est supérieure ou égale au nombre de jours spécifié. La valeur par défaut est de 30 jours. Les clusters sont non conformes si la sauvegarde des journaux est désactivée ou si la durée de rétention est inférieure à la valeur requise. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation du stockage redondant inter-zone (ZRS) pour les buckets OSS |
Un bucket OSS est conforme lorsque le stockage redondant inter-zone (ZRS) est activé. ZRS contribue à assurer la continuité de service et la récupération des données en cas de défaillance d'une zone de disponibilité. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la configuration du chiffrement des données pour les Logstores Log Service |
Un Logstore dans Log Service est conforme si le chiffrement des données est configuré. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation de la journalisation des événements historiques pour les instances RDS |
Une instance RDS est conforme lorsque la journalisation des événements historiques est activée. |
Global pour le Resource Directory |
Facultatif |
|
Garantir que le fuseau horaire par défaut des clusters PolarDB n'est pas défini sur SYSTEM |
Un cluster PolarDB est conforme si son paramètre |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'utilisation d'une version de système d'exploitation spécifiée par les instances ECS |
Une instance ECS est conforme si le nom de son système d'exploitation figure sur la liste d'autorisation spécifiée ou est absent de la liste de blocage indiquée. Cela permet de standardiser les versions de systèmes d'exploitation et encourage la mise à niveau rapide des versions non prises en charge afin de prévenir les vulnérabilités de sécurité. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'installation de l'agent CloudMonitor sur les instances ECS en cours d'exécution |
Une instance ECS en cours d'exécution est conforme si l'agent CloudMonitor y est installé et actif. Cette règle ne s'applique pas aux instances qui ne sont pas en cours d'exécution. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la configuration de règles d'alerte CloudMonitor pour des produits cloud spécifiés |
Un produit cloud est conforme si au moins une règle d'alerte est configurée pour son namespace dans CloudMonitor. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation du chiffrement des disques cloud pour les instances RDS |
Une instance RDS est conforme lorsque le chiffrement des disques cloud est activé. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation du chiffrement pour les disques de données ECS en cours d'utilisation |
Un disque de données ECS en cours d'utilisation est conforme si le chiffrement est activé. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation du chiffrement pour les disques de données ECS non attachés |
Un disque de données ECS non attaché est conforme si le chiffrement est activé. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'utilisation de Virtual Private Cloud (VPC) par les instances ECS |
Une instance ECS est conforme si son type de réseau est Virtual Private Cloud (VPC). Si un paramètre est spécifié, l'instance est conforme lorsque son ID VPC figure dans la liste fournie séparée par des virgules. |
Global pour le Resource Directory |
Facultatif |
|
Interdire l'attachement direct de politiques aux utilisateurs RAM |
Un utilisateur RAM est conforme s'il hérite ses permissions de groupes d'utilisateurs RAM ou de rôles RAM plutôt que de se voir attacher directement des politiques. |
Global pour le Resource Directory |
Facultatif |
|
Garantir que le paramètre PostgreSQL |
Une instance RDS for PostgreSQL est conforme si le paramètre |
Global pour le Resource Directory |
Facultatif |
|
Garantir que le paramètre PostgreSQL |
Une instance RDS for PostgreSQL est conforme si le paramètre |
Global pour le Resource Directory |
Facultatif |
|
Garantir que le paramètre PostgreSQL |
Une instance RDS for PostgreSQL est conforme si le paramètre |
Global pour le Resource Directory |
Facultatif |
|
Garantir la présence de restrictions IP dans les politiques de bucket OSS |
Un bucket OSS est conforme si ses permissions de lecture/écriture sont définies sur privé, ou si sa politique de bucket contient des règles autorisant uniquement l'accès depuis des adresses IP spécifiques. |
Global pour le Resource Directory |
Facultatif |
|
Garantir que les ACL des buckets OSS interdisent l'accès public en lecture |
Un bucket OSS est conforme lorsque sa politique ACL interdit l'accès public en lecture. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'installation de l'agent Security Center sur toutes les instances ECS d'un compte |
Un compte Alibaba Cloud est conforme si l'agent Security Center est installé sur l'ensemble de ses instances ECS. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la configuration de routes pour des blocs CIDR personnalisés dans les VPC |
Un VPC est conforme si sa table de routage associée contient au moins une route vers une adresse IP située dans le bloc CIDR personnalisé. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'utilisation de certificats SSL pour les instances RDS |
Une instance RDS est conforme si SSL est activé dans ses paramètres de sécurité des données. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'utilisation du plug-in réseau Terway par les clusters ACK |
Un cluster ACK est conforme s'il utilise le plug-in réseau Terway. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la désactivation des endpoints publics de serveur API pour les clusters ACK |
Un cluster ACK est conforme si aucun endpoint public de serveur API n'est configuré. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'installation de l'agent CloudMonitor sur les nœuds des clusters ACK |
Un cluster ACK est conforme si l'agent CloudMonitor est installé et actif sur l'ensemble de ses nœuds. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'activation des trails ActionTrail |
Un trail ActionTrail est conforme si son statut est activé. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'utilisation de l'édition Haute disponibilité par les instances RDS |
Une instance RDS est conforme si elle utilise l'édition Haute disponibilité. Nous recommandons cette édition plutôt que l'édition De base, moins stable. |
Global pour le Resource Directory |
Facultatif |
|
Garantir le déploiement multi-zones de disponibilité pour les instances RDS |
Une instance RDS est conforme si elle est déployée sur plusieurs zones de disponibilité. |
Global pour le Resource Directory |
Facultatif |
|
Garantir la configuration correcte de la liste d'autorisation IP pour les instances RDS |
Une instance RDS est conforme si une liste d'autorisation IP est activée et ne contient pas |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'utilisation de Virtual Private Cloud (VPC) par les instances ApsaraDB for Redis |
Une instance ApsaraDB for Redis est conforme si son type de réseau est Virtual Private Cloud (VPC). Si un paramètre est spécifié, l'instance est conforme lorsque son ID VPC figure dans la liste fournie séparée par des virgules. |
Global pour le Resource Directory |
Facultatif |
|
Garantir que la liste d'autorisation IP des instances ApsaraDB for Redis n'est pas ouverte à tous les réseaux |
Une instance ApsaraDB for Redis est conforme si sa liste d'autorisation IP n'est pas définie sur |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'utilisation de Virtual Private Cloud (VPC) par les instances ApsaraDB for MongoDB |
Une instance ApsaraDB for MongoDB est conforme si son type de réseau est Virtual Private Cloud (VPC). Si un paramètre est spécifié, l'instance est conforme lorsque son ID VPC figure dans la liste fournie séparée par des virgules. |
Global pour le Resource Directory |
Facultatif |
|
Interdire l'ouverture de la liste d'autorisation IP des instances ApsaraDB for MongoDB à tous les réseaux |
Une instance ApsaraDB for MongoDB est conforme si sa liste d'autorisation IP n'est pas définie sur |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'utilisation de Virtual Private Cloud (VPC) par les instances PolarDB |
Une instance PolarDB est conforme si son type de réseau est Virtual Private Cloud (VPC). Si un paramètre est spécifié, l'instance est conforme lorsque son ID VPC figure dans la liste fournie séparée par des virgules. |
Global pour le Resource Directory |
Facultatif |
|
Garantir l'accès à SQL Server en mode proxy de base de données |
Une instance RDS for SQL Server est conforme si son mode d'accès est défini sur le mode proxy de base de données. |
Global pour le Resource Directory |
Facultatif |
|
Garantir que les listes de contrôle d'accès SLB n'autorisent pas le trafic depuis toutes les adresses IP |
Une liste de contrôle d'accès (ACL) SLB est conforme si elle ne contient pas l'entrée |
Global pour le Resource Directory |
Facultatif |
|
Garantir que la bande passante des instances EIP respecte les exigences minimales |
Une instance Elastic IP Address (EIP) est conforme si sa bande passante disponible est supérieure ou égale à la valeur spécifiée. Valeur par défaut : 10 Mbit/s. |
Global pour le Resource Directory |
Facultatif |
|
Garantir que les instances SLB respectent les exigences de bande passante spécifiées |
Une instance SLB est conforme si sa bande passante disponible est supérieure ou égale à la valeur spécifiée (valeur par défaut : 10 Mbit/s). |
Global pour le Resource Directory |
Facultatif |
|
Interdire l'ouverture de la liste d'autorisation IP des instances PolarDB à tous les réseaux |
Une instance PolarDB est conforme si sa liste d'autorisation IP n'est pas définie sur |
Global pour le Resource Directory |
Facultatif |