Créez une instance de confiance disposant des autorisations nécessaires pour signaler les informations de confiance à Security Center.
Créer une instance de confiance
Console
La création d'une instance de confiance suit les mêmes étapes que celle d'une instance classique, à l'exception des configurations ci-dessous. Pour les configurations générales, consultez la rubrique Créer une instance à l'aide de l'assistant.
Accédez à la page ECS console - Instances.
Cliquez sur Create Instance.
-
Dans la section Instance and Image, configurez les paramètres suivants.
Instance : sélectionnez un type d'instance activant vTPM. Consultez la rubrique Familles d'instances prenant en charge le calcul de confiance.
-
Images :
-
Sélectionnez Trusted System.
RemarqueSi vous sélectionnez Trusted System, le système de confiance Alibaba Cloud est activé et effectue une vérification de confiance au démarrage. Ignorez cette étape si vous mettez en place votre propre système de service de confiance.
Sélectionnez une version d'image prise en charge pour votre famille d'instances.
-
-
Dans la section Bandwidth and Security Group, sélectionnez un groupe de sécurité. Si la boîte de dialogue Activate KMS s'affiche, cliquez sur Activate.
L'activation de KMS est obligatoire. Dans le cas contraire, la création de l'instance échouera.
-
Cliquez sur Advanced Options et configurez le paramètre Instance RAM Role .
Si vous avez sélectionné Trusted System, attribuez un rôle RAM disposant des autorisations de service de confiance. Alibaba Cloud fournit le rôle AliyunECSInstanceForYundunSysTrustRole. Suivez les étapes ci-dessous pour l'attribuer :
RemarquePour les rôles personnalisés, consultez la section Remarques d'utilisationRemarques d'utilisation.
-
Cliquez sur Authorize.
Dans la section Instance RAM Role, le système affiche l'invite suivante : Cette instance a activé les services de système de confiance. Vous devez configurer les autorisations du rôle RAM et attribuer le rôle RAM correspondant afin que l'instance puisse accéder au système de service de confiance.
Dans la boîte de dialogue Authorize Access to Cloud Resources , cliquez sur Authorize
Dans la nouvelle fenêtre, cliquez sur Authorize.
-
Cliquez sur Authorized.
Dans la boîte de dialogue Cloud Resource Access Authorization , confirmez que le nom du rôle est
AliyunECSInstanceForYundunSysTrustRole, qui permet à ECS d'accéder aux ressources du système de confiance (SysTrust). -
Sélectionnez le rôle RAM AliyunECSInstanceForYundunSysTrustRole.
RemarqueVous pouvez également accorder l'autorisation après la création de l'instance. Consultez la rubrique Rôle RAM d'instance.
-
Terminez les configurations restantes et créez l'instance.
API
Lorsque vous appelez une API pour créer une instance de confiance, tenez compte des points suivants :
Activez d'abord KMS. Dans le cas contraire, la création de l'instance échouera. Consultez la rubrique Activer Key Management Service.
-
Si vous utilisez le système de confiance Alibaba Cloud, attribuez un rôle RAM disposant des autorisations de service de confiance afin que l'instance puisse signaler les informations de confiance à Security Center au démarrage. Consultez la rubrique Rôle RAM d'instance. Pour les rôles RAM personnalisés, consultez la section Remarques d'utilisationRemarques d'utilisation.
RemarqueSi vous mettez en place votre propre système de service de confiance, ce rôle RAM n'est pas requis.
Appelez l'opération RunInstances ou CreateInstance pour créer une instance. Configurez les paramètres suivants.
|
Paramètre |
Description |
Exemple |
|
InstanceType |
Spécifiez un type d'instance activant vTPM. Consultez la rubrique Familles d'instances prenant en charge le calcul de confiance. |
ecs.c6t.large |
|
ImageId |
Spécifiez l'ID d'une image compatible avec les instances de confiance. Appelez l'opération DescribeImages pour interroger les ID d'image. |
aliyun_2_1903_x64_20G_secured_alibase_20210325.vhd |
|
SystemDisk.Category |
Seuls les disques ESSD sont pris en charge. |
cloud_essd |
|
VSwitchId |
Seuls les VPC sont pris en charge. Spécifiez un ID de vSwitch. |
vsw-bp134jzf285qg9u6w**** |
|
RamRoleName |
Spécifiez le nom du rôle RAM. Vous pouvez également appeler l'opération AttachInstanceRamRole pour attribuer le rôle après la création de l'instance. |
AliyunECSInstanceForYundunSysTrustRole |
|
UserData |
Spécifiez le script d'installation encodé en Base64 pour le système de confiance Alibaba Cloud. Pour le script en texte brut avant l'encodage Base64, consultez la section Script d'installation du système de confiance Alibaba Cloud. |
|
|
SecurityOptions.TrustedSystemMode |
Le mode du système de confiance. Lorsque vous appelez l'opération RunInstances avec InstanceType défini sur g7t, c7t ou r7t, définissez Remarque
Pour créer une instance ECS de système de confiance à l'aide d'une API, vous ne pouvez appeler que l'opération RunInstances. L'opération CreateInstance ne prend pas en charge le paramètre |
vTPM |
Exemple de requête :
https://ecs.aliyuncs.com/?Action=RunInstances
&RegionId=cn-hangzhou
&InstanceType=ecs.c6t.large
&ImageId=aliyun_2_1903_x64_20G_secured_alibase_20210325.vhd
&SystemDisk.Category=cloud_essd
&VSwitchId=vsw-bp134jzf285qg9u6w****
&SecurityGroupId=sg-bp1c3o8hzd14dovh****
&RamRoleName=AliyunECSInstanceForYundunSysTrustRole
&UserData=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
&<Common request parameters>
Exemples de réponses :
-
Format XML
<RunInstancesResponse> <RequestId>04F0F334-1335-436C-A1D7-6C044FE73368</RequestId> <InstanceIdSets> <InstanceIdSet>i-bp16byi4f3fti5b3****</InstanceIdSet> </InstanceIdSets> </RunInstancesResponse> -
Format JSON
{ "RequestId": "BB694A51-7860-4B5C-B906-9B4077798672", "InstanceIdSets": { "InstanceIdSet": [ "i-bp16byi4f3fti5b3****" ] } }
Remarques d'utilisation
Créez une stratégie personnalisée avec les autorisations minimales requises et attachez-la au rôle RAM. Vous pouvez utiliser une System Policy (AliyunSysTrustFullAccess) ou une Custom Policy. La stratégie suivante fournit des autorisations granulaires pour le service de confiance :
Les autorisations RAM impliquent des risques de sécurité. Appliquez le principe du moindre privilège et évitez d'accorder des autorisations excessives. Consultez la rubrique Présentation de Resource Access Management.
{
"Statement": [
{
"Action": [
"yundun-systrust:GenerateNonce",
"yundun-systrust:GenerateAikcert",
"yundun-systrust:ProduceAikcert",
"yundun-systrust:RegisterMessage",
"yundun-systrust:PutMessage",
"yundun-systrust:QuoteMessage"
],
"Resource": "*",
"Effect": "Allow"
}
],
"Version": "1"
}
Script d'installation du système de confiance Alibaba Cloud
#!/bin/sh
CURPATH=`pwd`
SCRIPT_PATH="/download/linux/script/TrustAgentInstall.sh"
TOKEN=`curl -s -X PUT -H "X-aliyun-ecs-metadata-token-ttl-seconds: 5" "http://100.100.100.200/latest/api/token"`
REGION_ID=`curl -s -H "X-aliyun-ecs-metadata-token: $token" http://100.100.100.200/latest/meta-data/region-id`
UPDATE_SITE1=http://trustclient-${REGION_ID}.oss-${REGION_ID}-internal.aliyuncs.com
UPDATE_SITE2=http://trustclient-${REGION_ID}.oss-${REGION_ID}.aliyuncs.com
UPDATE_SITE3=http://t-trustclient-${REGION_ID}.oss-{$REGION_ID}-internal.aliyuncs.com
MSG_INFO="downloading install script from site"
MSG_ERR="download file error."
MSG_OK="trust client init done."
install()
{
echo "${MSG_INFO}"" 1..."
curl -fsSL "${UPDATE_SITE1}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 1
fi
echo "${MSG_INFO}"" 2..."
curl -fsSL "${UPDATE_SITE2}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 2
fi
echo "${MSG_INFO}"" 3..."
curl -fsSL "${UPDATE_SITE3}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 3
fi
echo "" 1>&2
exit 1
}
install
echo "${MSG_OK}"
exit 0