Tous les produits
Search
Centre de documentation

Security Center:Overview of cloud security posture management (CSPM)

Dernière mise à jour :Aug 10, 2026

La gestion de la posture de sécurité cloud (CSPM) vous aide à identifier et gérer les risques de sécurité liés à vos ressources cloud grâce à des vérifications automatisées, des analyses de conformité et une analyse des vecteurs d'attaque. Cette fonctionnalité détecte les problèmes de sécurité tels que les erreurs de configuration des produits cloud et les failles de configuration des serveurs, et fournit des recommandations pour y remédier.

Cas d'utilisation

Exécuter des contrôles de sécurité sur les ressources cloud

  • Scénario : Pour vérifier la sécurité de l'ensemble de vos ressources cloud, combinez la vérification des risques de configuration des produits cloud et la vérification des risques de référence.

  • Instructions :

    • Évaluation initiale : Utilisez les plus de 100 éléments de contrôle gratuits pour lancer une analyse initiale des risques sur vos produits cloud et vos serveurs.

    • Analyse approfondie et remédiation : Après avoir activé une édition payante (paiement à l'utilisation ou abonnement), utilisez tous les éléments de contrôle pour des analyses approfondies et remédiez aux risques détectés.

Se conformer aux normes réglementaires ou internes

  • Scénario : Pour respecter des normes de sécurité spécifiques, telles que MLPS 2.0, ou les exigences de votre politique de sécurité interne, utilisez la fonctionnalité de vérification des risques de référence pour un audit de conformité automatisé et une surveillance continue.

  • Instructions : Cette fonctionnalité inclut des packages de contrôle de conformité intégrés pour les normes principales comme MLPS 2.0 et CIS, et prend en charge les politiques personnalisées, ce qui en fait l'option privilégiée pour l'audit de conformité automatisé.

Analyser et bloquer les vecteurs d'attaque internes

  • Scénario : Utilisez la fonctionnalité d'analyse des vecteurs d'attaque pour analyser et bloquer les chemins qu'un attaquant pourrait emprunter pour passer de ressources compromises à d'autres actifs critiques.

  • Instructions : Cette fonctionnalité relie intelligemment les risques de configuration dispersés et visualise le vecteur d'attaque complet. Par exemple : ECS accessible publiquementAssocié à un rôle RAM à privilèges élevésPeut contrôler tous les buckets OSS centraux.

Fonctionnalités principales

Vérification des risques de configuration cloud

La fonctionnalité CSPM analyse les configurations des ressources cloud pour découvrir et corriger rapidement les vulnérabilités de sécurité et les lacunes en matière de conformité causées par des erreurs de configuration, telles que des règles de groupe de sécurité ECS trop permissives ou des buckets OSS accessibles publiquement.

Le schéma suivant illustre le flux de travail. Pour plus d'informations, reportez-vous à la rubrique Vérification des risques de configuration des produits cloud.

image

Vérification des risques de référence Baseline Risk

La fonctionnalité Baseline Risk effectue des contrôles approfondis sur les systèmes d'exploitation hôtes (serveurs) en se basant sur les normes industrielles et les spécifications de sécurité. Elle identifie et corrige les problèmes tels que les mots de passe faibles, les configurations non sécurisées ou les correctifs importants manquants afin de vous aider à respecter les exigences de conformité.

Le schéma suivant illustre le flux de travail. Pour plus d'informations, reportez-vous à la rubrique Vérification des risques de référence.

image

Analyse des vecteurs d'attaque

Attack Path analyse et scanne de manière exhaustive les chemins d'accès entre les produits cloud, par exemple une instance ECS contrôlant un bucket OSS via un rôle RAM accordé, et fournit des résultats visualisés. Ces résultats vous aident à comprendre clairement les connexions et les risques potentiels entre les différents services cloud, à identifier les autorisations d'accès inutiles et à découvrir les maillons faibles exploitables.

Le schéma suivant illustre le flux de travail. Pour plus d'informations, reportez-vous à la rubrique Analyse des vecteurs d'attaque.

image

Limites

Restrictions régionales

Chine continentale Chinese Mainland

Régions prises en charge
|
**Nom de la région**
|
**ID de région**
| | --- | --- | |
Chine (Fuzhou)
|
cn-fuzhou
| |
Chine (Qingdao)
|
cn-qingdao
| |
Chine (Pékin)
|
cn-beijing
| |
Chine (Zhangjiakou)
|
cn-zhangjiakou
| |
Chine (Hohhot)
|
cn-huhehaote
| |
Chine (Ulanqab)
|
cn-wulanchabu
| |
Chine (Hangzhou)
|
cn-hangzhou
| |
Chine (Shanghai)
|
cn-shanghai
| |
Chine (Shenzhen)
|
cn-shenzhen
| |
Chine (Heyuan)
|
cn-heyuan
| |
Chine (Guangzhou)
|
cn-guangzhou
| |
Chine (Chengdu)
|
cn-chengdu
| |
Chine (Nanjing)
|
cn-nanjing
| |
Chine (Hong Kong)
|
cn-hongkong
| |
Finance Chine (Hangzhou)
|
cn-hangzhou-finance
| |
Finance Chine (Pékin)
|
cn-beijing-finance-1
| |
Finance Chine (Shanghai)
|
cn-shanghai-finance-1
| |
Finance Chine (Shenzhen)
|
cn-shenzhen-finance-1
| |
GovCloud Chine (Pékin)
|
cn-north-2-gov-1
| |
Cloud Box Chine (Heyuan)
|
cn-heyuan-acdr-1
|



















































































Limitations des produits spécifiques aux régions
|
**Nom du produit**
|
**Régions non prises en charge**
| | --- | --- | |
ECS
|
cn-wulanchabu-acdr-ut-1
| |
RAM
|
cn-hangzhou-acdr-ut-1
| |
AnalyticDB for PostgreSQL
|
cn-qingdao
| |
NAS
|
cn-shanghai-finance-1
| |
Lingjun Intelligent Computing Service
|
cn-huhehaote, cn-chengdu-ant, cn-wulanchabu-acdr-1, cn-shanghai-finance-1, cn-hangzhou-acdr-ut-1
| |
Message Queue for Apache RocketMQ 4.0
|
cn-guangzhou, cn-heyuan-acdr-1
|



























Hors Chine continentale Outside Chinese Mainland

Régions prises en charge
|
**Nom de la région**
|
**ID de région**
| | --- | --- | |
Mondial
|
global-virtual
| |
Corée (Séoul)
|
ap-northeast-2
| |
Singapour
|
ap-southeast-1
| |
Malaisie (Kuala Lumpur)
|
ap-southeast-3
| |
Indonésie (Jakarta)
|
ap-southeast-5
| |
Philippines (Manille)
|
ap-southeast-6
| |
Thaïlande (Bangkok)
|
ap-southeast-7
| |
Arabie saoudite (Riyad)
|
me-central-1
| |
États-Unis (Virginie)
|
us-east-1
| |
États-Unis (Silicon Valley)
|
us-west-1
| |
Émirats arabes unis (Dubaï)
|
me-east-1
| |
Allemagne (Francfort)
|
eu-central-1
| |
Royaume-Uni (Londres)
|
eu-west-1
| |
Japon (Tokyo)
|
ap-northeast-1
| |
Inde (Mumbai)
|
na-south-1
|































































Limitations des produits spécifiques aux régions
|
**Nom du produit**
|
**Régions non prises en charge**
| | --- | --- | |
ActionTrail
|
ap-southeast-2
| |
RDS
|
ap-southeast-2
| |
RAM
|
ap-southeast-2
| |
AnalyticDB for PostgreSQL
|
cn-qingdao
| |
Microservices Engine
|
me-east-1
| |
PolarDB-X
|
ap-northeast-1
| |
Log Service (SLS)
|
ap-southeast-2
| |
API Gateway
|
ap-southeast-2
| |
Data Transmission Service
|
ap-southeast-2
| |
Message Queue for Apache RocketMQ
|
ap-southeast-2
|











































Restrictions liées aux versions des produits

|
**Nom du produit**
|
**Versions non prises en charge**
| | --- | --- | |
RDS
|
MySQL 5.1 et 5.5 ne prennent pas en charge la vérification de la configuration haute disponibilité (ACS_RDS_DBInstanceHAConfig).
|







Facturation

Concepts de facturation

  • Instance de facturation : L'unité de facturation pour les fonctionnalités payantes d'Agentic CSPM. La facturation est basée sur le nombre d'instances de services cloud éligibles analysées, vérifiées et corrigées par cycle de facturation. Plusieurs analyses, vérifications et corrections au sein d'un même cycle de facturation n'entraînent pas de frais supplémentaires.

    Une instance désigne un appareil réseau spécifique ou une instance d'application, telle qu'un bucket dans Object Storage Service (OSS), une instance ECS ou un groupe de sécurité ECS.

    Les instances sont classées en instances facturables et instances non facturables :

    • Instances facturables : Par exemple, les buckets dans OSS et les instances ECS.

    • Instances non facturables : Par exemple, les groupes de sécurité ECS.

    Par exemple, si vous disposez de 100 instances facturables et effectuez 5 analyses au cours d'un seul cycle de facturation, vous serez facturé pour 100 instances, et non 500.

  • Élément de contrôle : Les éléments de contrôle sont classés comme gratuits ou payants.

    • Éléments de contrôle gratuits : La fonctionnalité Cloud Service Configuration Risk propose certains éléments de contrôle gratuits pour une sensibilisation de base aux risques. Vous pouvez effectuer un nombre illimité d'analyses et de vérifications. La facturation s'applique uniquement aux remédiations utilisant des éléments de contrôle payants.

      Important

      Les utilisateurs ayant autorisé CSPM (anciennement vérification de la configuration des produits cloud) avant le 7 juillet 2023 peuvent continuer à bénéficier du nombre d'éléments de contrôle gratuits correspondant à leur édition Security Center (Antivirus : 80+, Advanced : 90+, et Enterprise/Ultimate : 250+) jusqu'à l'expiration de leur édition actuelle.

    • Éléments de contrôle payants : Vous devez acheter l'édition correspondante ou activer séparément le service CSPM. Les frais sont inclus dans le service de l'édition ou facturés en fonction du nombre d'instances facturables.

Pour plus d'informations sur la facturation, reportez-vous à la rubrique Facturation.

Détails de la facturation

Security Center propose deux modèles de facturation : abonnement et paiement à l'utilisation. Ces modèles couvrent les fonctionnalités de vérification des risques de configuration des produits cloud, de vérification des risques de référence système et d'analyse des vecteurs d'attaque. Les tableaux suivants décrivent la prise en charge des fonctionnalités et les détails de facturation pour chaque modèle.

Remarque

Avant de choisir un modèle payant, vous pouvez utiliser l'édition gratuite pour des vérifications de base ou demander un essai gratuit de 7 jours pour évaluer toutes les capacités de l'édition Enterprise.

  • Fonctionnalités de l'édition Free : L'édition Free de Security Center prend en charge la détection et la vérification des éléments de contrôle gratuits pour la fonctionnalité Cloud Service Configuration Risk, mais ne prend pas en charge la remédiation des risques ni la fonctionnalité Attack Path.

  • Essai gratuit de 7 jours (édition Enterprise par abonnement) : Vous pouvez accéder à toutes les fonctionnalités de l'édition Enterprise. Pour plus de détails, consultez la description du service pour l'édition Enterprise ci-dessous.

Abonnement

Cette option prépayée convient aux utilisateurs ayant des besoins de sécurité stables à long terme et permet de maîtriser les coûts. Vous pouvez acheter une édition de service (telle que Advanced, Enterprise ou Ultimate) ou le service à valeur ajoutée CSPM pour obtenir les capacités de détection et de protection correspondantes.

  • Achetez une édition Advanced, Enterprise ou Ultimate

    Important

    Si vous utilisez les éditions Antivirus ou Service à valeur ajoutée et n'avez pas acheté le service à valeur ajoutée CSPM, vous pouvez utiliser les éléments de contrôle gratuits pour détecter et vérifier les risques de Cloud Service Configuration Risk. Toutefois, les fonctionnalités de remédiation des risques ou Attack Path ne sont pas prises en charge.

    Fonctionnalité

    Détails de la fonctionnalité

    Consommation d'autorisations

    Cloud Service Configuration Risk

    Éléments de contrôle : Éléments de contrôle gratuits.

    Remarque

    L'édition Ultimate prend également en charge les éléments de contrôle KSPM.

    Opérations : La détection et la vérification sont prises en charge. La remédiation n'est pas prise en charge.

    Ne consomme pas d'autorisations.

    Baseline Risk

    Éléments de contrôle :

    • Édition Advanced : Prend uniquement en charge les éléments de contrôle des mots de passe faibles.

    • Édition Enterprise : Prend en charge tous les éléments de contrôle, à l'exception des éléments de contrôle de sécurité des conteneurs.

    • Édition Ultimate : Prend en charge tous les éléments de contrôle.

    Opérations : L'analyse, la vérification et la remédiation sont prises en charge.

    Inclus dans les frais de l'édition ; ne consomme pas d'autorisations.

    Attack Path

    Non pris en charge

    Sans objet

  • Achetez le service à valeur ajoutée CSPM

    Important

    Si vous achetez à la fois une édition de service et le service à valeur ajoutée CSPM, la prise en charge des fonctionnalités est la suivante :

    • Édition Advanced, Enterprise ou Ultimate : Les éléments de contrôle et les opérations pris en charge pour Baseline Risk dépendent de votre édition actuelle. Les fonctionnalités Cloud Service Configuration Risk et Attack Path ne sont pas affectées par l'édition, et leurs détails sont fournis dans le tableau suivant.

    • Éditions Antivirus et Service à valeur ajoutée : Les fonctionnalités Baseline Risk, Cloud Service Configuration Risk et Attack Path ne sont pas affectées par l'édition du produit. Le tableau suivant s'applique.

    Fonctionnalité

    Détails de la fonctionnalité

    Facturation

    Cloud Service Configuration Risk

    Éléments de contrôle : Tous les éléments de contrôle (gratuits + payants).

    Opérations : La détection, la vérification et la remédiation sont prises en charge.

    La facturation est basée sur le nombre d'instances facturables. Plusieurs analyses, vérifications et corrections au sein d'un même cycle de facturation n'entraînent pas de frais supplémentaires. 1,46 USD/instance/mois.

    Baseline Risk

    Éléments de contrôle : Tous les éléments de contrôle.

    Opérations : La détection, la vérification et la remédiation sont prises en charge.

    La facturation est basée sur le nombre d'instances facturables. Plusieurs analyses, vérifications et corrections au sein d'un même cycle de facturation n'entraînent pas de frais supplémentaires. 1,46 USD/instance/mois.

    Attack Path

    Pris en charge

    Cette fonctionnalité est un avantage intégré du service Agentic CSPM payant. Aucune facturation supplémentaire basée sur les instances ne s'applique.

Paiement à l'utilisation

Ce plan de paiement à l'utilisation est idéal pour une utilisation flexible dans des scénarios de mise à l'échelle dynamique ou à court terme. En achetant la fonctionnalité de paiement à l'utilisation pour CSPM, vous obtenez les capacités de détection et de protection correspondantes.

Important

Si vous n'achetez que la fonctionnalité de paiement à l'utilisation de Host and Container Security, vous pouvez utiliser les éléments de contrôle gratuits pour détecter et vérifier les risques de Cloud Service Configuration Risk, mais les fonctionnalités de remédiation des risques et Attack Path ne sont pas prises en charge.

Fonctionnalité

Détails de la fonctionnalité

Facturation

Cloud Service Configuration Risk

Éléments de contrôle : Tous les éléments de contrôle (gratuits + payants).

Opérations : La détection, la vérification et la remédiation sont prises en charge.

La facturation est basée sur le nombre d'instances facturables. 0,0732 USD/instance/jour. Plusieurs analyses, vérifications et remédiations au sein d'un même cycle de facturation n'entraînent pas de frais supplémentaires.

Baseline Risk

Éléments de contrôle : Tous les éléments de contrôle.

Opérations : La détection, la vérification et la remédiation sont prises en charge.

La facturation est basée sur le nombre d'instances facturables. 0,0732 USD/instance/jour. Plusieurs analyses, vérifications et remédiations au sein d'un même cycle de facturation n'entraînent pas de frais supplémentaires.

Attack Path

Pris en charge

Cette fonctionnalité est un avantage intégré du service Agentic CSPM payant. Aucune facturation supplémentaire basée sur les instances ne s'applique.

Premiers pas

  1. Achetez et activez le service : Acheter Security Center.

  2. Utilisez les fonctionnalités du produit :

FAQ

Facturation et autorisations

  • Puis-je passer du modèle par abonnement au modèle de paiement à l'utilisation ?

    Vous ne pouvez pas effectuer de changement direct. Vous devez attendre l'expiration de votre instance par abonnement ou vous désabonner avant de pouvoir activer le service de paiement à l'utilisation.

    Important

    Après votre désabonnement ou l'expiration de l'abonnement, les autorisations inutilisées sont réinitialisées à zéro et ne peuvent pas être transférées.

  • Que se passe-t-il si le nombre d'instances analysées dépasse mon quota d'abonnement ?

    • Modèle par abonnement :

      • Avec la protection extensible activée (activée par défaut pour les nouveaux abonnés) : Lorsque le nombre réel d'instances analysées dépasse le quota d'abonnement, l'excédent est automatiquement facturé selon le modèle de paiement à l'utilisation. Le prix est de 0,0732 USD/instance/jour. Les contrôles de sécurité ne sont pas interrompus.

      • Sans protection extensible : La tâche d'analyse s'arrête prématurément lorsque le quota d'abonnement est épuisé. Pour éviter toute interruption, activez la protection extensible ou achetez un quota d'abonnement supplémentaire. Reportez-vous à la rubrique Mettre à niveau pour mettre à niveau votre édition ou acheter plus de quota.

    • Modèle de paiement à l'utilisation : Il n'y a pas de limite de quota d'instances. Le système facture continuellement en fonction du nombre réel d'instances facturables analysées, vérifiées ou corrigées chaque jour.

Utilisation des fonctionnalités

  • Comment démarrer avec CSPM pour renforcer la sécurité ?

    1. Activation et autorisation : Activez le service CSPM et suivez les instructions pour accorder les autorisations de gestion pour vos produits cloud.

    2. Ajouter des ressources à vérifier : Ajoutez les instances de produits cloud que vous souhaitez vérifier, telles que ECS et RDS, à Security Center.

    3. Analyser et remédier : Configurez une politique de vérification et lancez une analyse. Une fois l'analyse terminée, renforcez la sécurité en vous basant sur le rapport de risques et les suggestions de remédiation.

  • Comment utiliser Security Center pour améliorer la sécurité de configuration de mes bases de données ?

    Security Center améliore la sécurité des bases de données de deux manières :

    • Gestion de la posture de sécurité cloud (CSPM) :

      • Portée de la détection : Vérifie les risques de configuration externes.

      • Exemples de vérifications : Vérifie si les listes blanches de contrôle d'accès sont trop permissives ou si la sauvegarde automatique et l'audit des journaux sont activés.

    • Vérification des risques de référence :

      • Portée de la détection : Vérifie les failles de sécurité internes sur le serveur hôte de la base de données.

      • Exemples de vérifications : Vérifie si les comptes de connexion à la base de données utilisent des mots de passe faibles ou si les configurations du serveur suivent les meilleures pratiques de sécurité.

Désabonnement et désactivation

Comment désactiver la fonctionnalité de gestion de la posture de sécurité cloud (CSPM) ?

  • Édition gratuite : Aucune action n'est requise. L'édition gratuite ne propose que des fonctionnalités de détection limitées et n'implique ni frais ni consommation d'autorisations.

  • Édition par abonnement : Dans le centre de gestion des commandes, suivez les instructions de la rubrique Mettre à niveau ou rétrograder les éditions pour rétrograder votre édition Security Center vers une version qui n'inclut pas les fonctionnalités CSPM.

  • Édition de paiement à l'utilisation : Sur la page Overview, dans la zone Enable Pay-as-You-Go Service, désactivez l'interrupteur CSPM.