Tous les produits
Search
Centre de documentation

Elastic Compute Service:Create a trusted instance

Dernière mise à jour :Aug 18, 2026

Créez une instance de confiance disposant des autorisations nécessaires pour signaler les informations de confiance à Security Center.

Créer une instance de confiance

Console

La création d'une instance de confiance suit les mêmes étapes que celle d'une instance classique, à l'exception des configurations ci-dessous. Pour les configurations générales, consultez la rubrique Créer une instance à l'aide de l'assistant.

  1. Accédez à la page ECS console - Instances.

  2. Cliquez sur Create Instance.

  3. Dans la section Instance and Image, configurez les paramètres suivants.

    • Instance : sélectionnez un type d'instance activant vTPM. Consultez la rubrique Familles d'instances prenant en charge le calcul de confiance.

    • Images :

      1. Sélectionnez Trusted System.

        Remarque

        Si vous sélectionnez Trusted System, le système de confiance Alibaba Cloud est activé et effectue une vérification de confiance au démarrage. Ignorez cette étape si vous mettez en place votre propre système de service de confiance.

      2. Sélectionnez une version d'image prise en charge pour votre famille d'instances.

  4. Dans la section Bandwidth and Security Group, sélectionnez un groupe de sécurité. Si la boîte de dialogue Activate KMS s'affiche, cliquez sur Activate.

    L'activation de KMS est obligatoire. Dans le cas contraire, la création de l'instance échouera.

  5. Cliquez sur Advanced Options et configurez le paramètre Instance RAM Role .

    Si vous avez sélectionné Trusted System, attribuez un rôle RAM disposant des autorisations de service de confiance. Alibaba Cloud fournit le rôle AliyunECSInstanceForYundunSysTrustRole. Suivez les étapes ci-dessous pour l'attribuer :

    Remarque

    Pour les rôles personnalisés, consultez la section Remarques d'utilisationRemarques d'utilisation.

    1. Cliquez sur Authorize.

      Dans la section Instance RAM Role, le système affiche l'invite suivante : Cette instance a activé les services de système de confiance. Vous devez configurer les autorisations du rôle RAM et attribuer le rôle RAM correspondant afin que l'instance puisse accéder au système de service de confiance.

    2. Dans la boîte de dialogue Authorize Access to Cloud Resources , cliquez sur Authorize

    3. Dans la nouvelle fenêtre, cliquez sur Authorize.

    4. Cliquez sur Authorized.

      Dans la boîte de dialogue Cloud Resource Access Authorization , confirmez que le nom du rôle est AliyunECSInstanceForYundunSysTrustRole, qui permet à ECS d'accéder aux ressources du système de confiance (SysTrust).

    5. Sélectionnez le rôle RAM AliyunECSInstanceForYundunSysTrustRole.

      Remarque

      Vous pouvez également accorder l'autorisation après la création de l'instance. Consultez la rubrique Rôle RAM d'instance.

  6. Terminez les configurations restantes et créez l'instance.

API

Lorsque vous appelez une API pour créer une instance de confiance, tenez compte des points suivants :

  • Activez d'abord KMS. Dans le cas contraire, la création de l'instance échouera. Consultez la rubrique Activer Key Management Service.

  • Si vous utilisez le système de confiance Alibaba Cloud, attribuez un rôle RAM disposant des autorisations de service de confiance afin que l'instance puisse signaler les informations de confiance à Security Center au démarrage. Consultez la rubrique Rôle RAM d'instance. Pour les rôles RAM personnalisés, consultez la section Remarques d'utilisationRemarques d'utilisation.

    Remarque

    Si vous mettez en place votre propre système de service de confiance, ce rôle RAM n'est pas requis.

Appelez l'opération RunInstances ou CreateInstance pour créer une instance. Configurez les paramètres suivants.

Paramètre

Description

Exemple

InstanceType

Spécifiez un type d'instance activant vTPM. Consultez la rubrique Familles d'instances prenant en charge le calcul de confiance.

ecs.c6t.large

ImageId

Spécifiez l'ID d'une image compatible avec les instances de confiance. Appelez l'opération DescribeImages pour interroger les ID d'image.

aliyun_2_1903_x64_20G_secured_alibase_20210325.vhd

SystemDisk.Category

Seuls les disques ESSD sont pris en charge.

cloud_essd

VSwitchId

Seuls les VPC sont pris en charge. Spécifiez un ID de vSwitch.

vsw-bp134jzf285qg9u6w****

RamRoleName

Spécifiez le nom du rôle RAM. Vous pouvez également appeler l'opération AttachInstanceRamRole pour attribuer le rôle après la création de l'instance.

AliyunECSInstanceForYundunSysTrustRole

UserData

Spécifiez le script d'installation encodé en Base64 pour le système de confiance Alibaba Cloud.

Pour le script en texte brut avant l'encodage Base64, consultez la section Script d'installation du système de confiance Alibaba Cloud.

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

SecurityOptions.TrustedSystemMode

Le mode du système de confiance. Lorsque vous appelez l'opération RunInstances avec InstanceType défini sur g7t, c7t ou r7t, définissez SecurityOptions.TrustedSystemMode=vTPM. Sinon, ignorez ce paramètre.

Remarque

Pour créer une instance ECS de système de confiance à l'aide d'une API, vous ne pouvez appeler que l'opération RunInstances. L'opération CreateInstance ne prend pas en charge le paramètre SecurityOptions.TrustedSystemMode.

vTPM

Exemple de requête :

https://ecs.aliyuncs.com/?Action=RunInstances
&RegionId=cn-hangzhou
&InstanceType=ecs.c6t.large
&ImageId=aliyun_2_1903_x64_20G_secured_alibase_20210325.vhd
&SystemDisk.Category=cloud_essd
&VSwitchId=vsw-bp134jzf285qg9u6w****
&SecurityGroupId=sg-bp1c3o8hzd14dovh****
&RamRoleName=AliyunECSInstanceForYundunSysTrustRole
&UserData=IyEvYmluL3NoCkNVUlBBVEg9YHB3ZGAKU0NSSVBUX1BBVEg9Ii9kb3dubG9hZC9saW51eC9zY3JpcHQvVHJ1c3RBZ2VudEluc3RhbGwuc2giClRPS0VOPWBjdXJsIC1zIC1YIFBVVCAtSCAiWC1hbGl5dW4tZWNzLW1ldGFkYXRhLXRva2VuLXR0bC1zZWNvbmRzOiA1IiAiaHR0cDovLzEwMC4xMDAuMTAwLjIwMC9sYXRlc3QvYXBpL3Rva2VuImAKUkVHSU9OX0lEPWBjdXJsIC1zIC1IICJYLWFsaXl1bi1lY3MtbWV0YWRhdGEtdG9rZW46ICR0b2tlbiIgaHR0cDovLzEwMC4xMDAuMTAwLjIwMC9sYXRlc3QvbWV0YS1kYXRhL3JlZ2lvbi1pZGAKVVBEQVRFX1NJVEUxPWh0dHA6Ly90cnVzdGNsaWVudC0ke1JFR0lPTl9JRH0ub3NzLSR7UkVHSU9OX0lEfS1pbnRlcm5hbC5hbGl5dW5jcy5jb20KVVBEQVRFX1NJVEUyPWh0dHA6Ly90cnVzdGNsaWVudC0ke1JFR0lPTl9JRH0ub3NzLSR7UkVHSU9OX0lEfS5hbGl5dW5jcy5jb20KVVBEQVRFX1NJVEUzPWh0dHA6Ly90LXRydXN0Y2xpZW50LSR7UkVHSU9OX0lEfS5vc3MteyRSRUdJT05fSUR9LWludGVybmFsLmFsaXl1bmNzLmNvbQpNU0dfSU5GTz0iZG93bmxvYWRpbmcgaW5zdGFsbCBzY3JpcHQgZnJvbSBzaXRlIgpNU0dfRVJSPSJkb3dubG9hZCBmaWxlIGVycm9yLiIKTVNHX09LPSJ0cnVzdCBjbGllbnQgaW5pdCBkb25lLiIKCmluc3RhbGwoKQp7CmVjaG8gIiR7TVNHX0lORk99IiIgMS4uLiIKY3VybCAtZnNTTCAiJHtVUERBVEVfU0lURTF9IiIke1NDUklQVF9QQVRIfSJ8c2gKaWYgWyAkPyA9PSAwIF07IHRoZW4KcmV0dXJuIDEKZmkKZWNobyAiJHtNU0dfSU5GT30iIiAyLi4uIgpjdXJsIC1mc1NMICIke1VQREFURV9TSVRFMn0iIiR7U0NSSVBUX1BBVEh9InxzaAppZiBbICQ/ID09IDAgXTsgdGhlbgpyZXR1cm4gMgpmaQplY2hvICIke01TR19JTkZPfSIiIDMuLi4iCmN1cmwgLWZzU0wgIiR7VVBEQVRFX1NJVEUzfSIiJHtTQ1JJUFRfUEFUSH0ifHNoCmlmIFsgJD8gPT0gMCBdOyB0aGVuCnJldHVybiAzCmZpCmVjaG8gIiIgMT4mMgpleGl0IDEKfQoKaW5zdGFsbAplY2hvICIke01TR19PS30iCgpleGl0IDAK
&<Common request parameters>

Exemples de réponses :

  • Format XML

    <RunInstancesResponse>
          <RequestId>04F0F334-1335-436C-A1D7-6C044FE73368</RequestId>
          <InstanceIdSets>
                <InstanceIdSet>i-bp16byi4f3fti5b3****</InstanceIdSet>
          </InstanceIdSets>
    </RunInstancesResponse>
  • Format JSON

    {
        "RequestId": "BB694A51-7860-4B5C-B906-9B4077798672",
        "InstanceIdSets": {
            "InstanceIdSet": [
                "i-bp16byi4f3fti5b3****"
            ]
        }
    }

Remarques d'utilisation

Créez une stratégie personnalisée avec les autorisations minimales requises et attachez-la au rôle RAM. Vous pouvez utiliser une System Policy (AliyunSysTrustFullAccess) ou une Custom Policy. La stratégie suivante fournit des autorisations granulaires pour le service de confiance :

Important

Les autorisations RAM impliquent des risques de sécurité. Appliquez le principe du moindre privilège et évitez d'accorder des autorisations excessives. Consultez la rubrique Présentation de Resource Access Management.

{
  "Statement": [
    {
      "Action": [
        "yundun-systrust:GenerateNonce",
        "yundun-systrust:GenerateAikcert",
        "yundun-systrust:ProduceAikcert",
        "yundun-systrust:RegisterMessage",
        "yundun-systrust:PutMessage",
        "yundun-systrust:QuoteMessage"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ],
  "Version": "1"
}

Script d'installation du système de confiance Alibaba Cloud

#!/bin/sh
CURPATH=`pwd`
SCRIPT_PATH="/download/linux/script/TrustAgentInstall.sh"
TOKEN=`curl -s -X PUT -H "X-aliyun-ecs-metadata-token-ttl-seconds: 5" "http://100.100.100.200/latest/api/token"`
REGION_ID=`curl -s -H "X-aliyun-ecs-metadata-token: $token" http://100.100.100.200/latest/meta-data/region-id`
UPDATE_SITE1=http://trustclient-${REGION_ID}.oss-${REGION_ID}-internal.aliyuncs.com
UPDATE_SITE2=http://trustclient-${REGION_ID}.oss-${REGION_ID}.aliyuncs.com
UPDATE_SITE3=http://t-trustclient-${REGION_ID}.oss-{$REGION_ID}-internal.aliyuncs.com
MSG_INFO="downloading install script from site"
MSG_ERR="download file error."
MSG_OK="trust client init done."

install()
{
echo "${MSG_INFO}"" 1..."
curl -fsSL "${UPDATE_SITE1}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 1
fi
echo "${MSG_INFO}"" 2..."
curl -fsSL "${UPDATE_SITE2}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 2
fi
echo "${MSG_INFO}"" 3..."
curl -fsSL "${UPDATE_SITE3}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 3
fi
echo "" 1>&2
exit 1
}

install
echo "${MSG_OK}"

exit 0