All Products
Search
Document Center

Cloud Config:Praktik Terbaik Pilar Keamanan Alibaba Cloud Well-Architected Framework

Last Updated:Jun 09, 2026

Menampilkan daftar aturan kepatuhan CloudConfig bawaan yang dipetakan ke Pilar Keamanan Well-Architected Framework, mencakup keamanan jaringan, keamanan identitas, keamanan host, dan keamanan data.

Rule name

Rule description

Aktifkan pencatatan log global untuk ActionTrail

Sesuai jika ActionTrail memiliki trail yang diaktifkan untuk melacak semua wilayah dan semua jenis event. Akun anggota resource directory juga dianggap sesuai jika administrator trail mencakup semua akun anggota.

Tetapkan jendela maintenance yang sesuai untuk kluster ADB

Sesuai jika jendela maintenance kluster ADB berada dalam rentang waktu yang ditentukan dalam parameter.

Nonaktifkan akses jaringan publik untuk kluster ADB

Sesuai jika instans ADB tidak mengaktifkan akses jaringan publik.

Hubungkan domain kustom grup API di API Gateway ke WAF atau WAF 3.0

Sesuai jika domain kustom yang terikat pada grup API Gateway terhubung ke WAF atau WAF 3.0.

Konfigurasikan sertifikat SSL untuk domain kustom grup API di API Gateway

Sesuai jika grup API Gateway memiliki domain kustom dengan sertifikat SSL yang dikonfigurasi.

Periksa disk cloud yang tidak aktif

Sesuai jika disk cloud sedang digunakan. Tidak berlaku untuk disk yang dibuat dalam jumlah hari tertentu (default: 7).

Aktifkan enkripsi untuk disk data ECS yang sedang digunakan

Sesuai jika disk data ECS yang sedang digunakan telah mengaktifkan enkripsi.

Aktifkan perlindungan Security Center untuk instans ECS yang berjalan

Sesuai jika agen Security Center telah diinstal untuk perlindungan keamanan host. Tidak berlaku untuk instans yang tidak dalam status Running.

Sambungkan instance RAM role ke instans ECS

Sesuai jika instans ECS memiliki instance RAM role yang disambungkan.

Pastikan instans ECS tidak dalam status stopped

Sesuai jika instans ECS tidak dalam status Stopped.

Pastikan instans ECS yang berjalan tidak memiliki kerentanan yang perlu diperbaiki

Sesuai jika instans ECS tidak memiliki kerentanan dengan tipe dan tingkat keparahan tertentu yang perlu diperbaiki di Security Center. Tidak berlaku untuk instans yang tidak dalam status Running.

Gunakan instans ECS dalam VPC

Jika tidak ada parameter yang ditentukan, sesuai jika jenis jaringan instans ECS adalah VPC. Jika parameter ditentukan, VPC harus berada dalam rentang yang ditentukan. Pisahkan beberapa nilai dengan koma (,).

Jangan tetapkan alamat IP publik ke instans ECS yang berjalan

Sesuai jika instans ECS yang berjalan tidak memiliki alamat IPv4 publik atau Elastic IP Address yang ditetapkan.

Periksa security group yang tidak aktif

Sesuai jika security group terhubung ke setidaknya satu instans ECS.

Larang port berisiko untuk blok CIDR 0.0.0.0/0 dalam security group untuk protokol tertentu

Sesuai jika aturan inbound yang mengizinkan akses dari 0.0.0.0/0 untuk protokol tertentu tidak mencakup port berisiko yang ditentukan. Juga sesuai jika terdapat aturan deny dengan prioritas lebih tinggi untuk port berisiko tersebut. Tidak berlaku untuk security group yang digunakan oleh layanan Alibaba Cloud atau penyedia server virtual.

Batasi akses inbound dari 0.0.0.0/0 hanya ke port yang ada dalam daftar putih di security group

Sesuai jika aturan inbound yang mengizinkan akses dari 0.0.0.0/0 hanya dikonfigurasi untuk port daftar putih yang ditentukan. Tidak berlaku untuk security group yang digunakan oleh layanan Alibaba Cloud atau penyedia server virtual.

Aktifkan enkripsi disk untuk node data instans Elasticsearch

Sesuai jika enkripsi disk diaktifkan untuk node data instans Elasticsearch.

Gunakan instans Elasticsearch dalam VPC

Jika tidak ada parameter yang ditentukan, sesuai jika jenis jaringan instans Elasticsearch adalah VPC. Jika parameter ditentukan, VPC terkait harus berada dalam rentang yang ditentukan.

Jangan tetapkan alamat IPv4 publik dalam konfigurasi Auto Scaling

Sesuai jika konfigurasi Auto Scaling tidak menetapkan alamat IPv4 publik.

Nonaktifkan akses jaringan publik untuk layanan Function Compute

Sesuai jika layanan Function Compute telah menonaktifkan akses jaringan publik.

Konfigurasikan layanan Function Compute agar hanya dapat dipanggil dari VPC tertentu

Sesuai jika layanan Function Compute dikonfigurasi agar hanya dapat dipanggil dari VPC tertentu.

Jangan gunakan kunci master KMS dari sumber eksternal

Sesuai jika sumber kunci master KMS bukan eksternal.

Aktifkan rotasi otomatis untuk customer master key di Key Management Service

Sesuai jika rotasi otomatis diaktifkan untuk customer master key (CMK) di KMS.

Pastikan kunci master KMS tidak dalam status menunggu penghapusan

Sesuai jika kunci master KMS tidak dalam status menunggu penghapusan.

Aktifkan rotasi otomatis untuk kredensial di Key Management Service

Sesuai jika rotasi otomatis diaktifkan untuk kredensial di KMS.

Aktifkan enkripsi untuk sistem file NAS

Sesuai jika enkripsi diaktifkan untuk sistem file NAS.

Aktifkan penyimpanan log untuk bucket OSS

Sesuai jika penyimpanan log diaktifkan dalam pengaturan Log Management bucket OSS.

Konfigurasikan kebijakan akses aman untuk bucket OSS

Sesuai jika kebijakan akses bucket OSS hanya mengizinkan HTTPS atau menolak HTTP. Tidak berlaku untuk bucket dengan kebijakan akses kosong.

Jangan berikan izin apa pun kepada akun anonim untuk bucket OSS

Sesuai jika kebijakan otorisasi bucket OSS tidak memberikan izin baca atau tulis kepada akun anonim. Juga sesuai jika tidak ada kebijakan otorisasi yang dikonfigurasi.

Larang akses public-read untuk bucket OSS

Sesuai jika ACL bucket OSS melarang akses public-read.

Larang akses public-read-write untuk bucket OSS

Sesuai jika ACL bucket OSS melarang akses public-read-write.

Aktifkan enkripsi sisi server untuk bucket OSS

Sesuai jika enkripsi sisi server dengan kunci OSS yang dikelola sepenuhnya diaktifkan untuk bucket tersebut.

Aktifkan pengendalian versi untuk bucket OSS

Sesuai jika pengendalian versi diaktifkan untuk bucket OSS. Pengendalian versi membantu memulihkan data dari penimpaan atau penghapusan yang tidak disengaja.

Gunakan kunci KMS kustom untuk mengenkripsi bucket OSS

Sesuai jika bucket OSS dienkripsi menggunakan kunci KMS kustom.

Aktifkan enkripsi untuk semua tabel dalam instans Tablestore

Sesuai jika semua tabel data dalam instans Tablestore telah mengaktifkan enkripsi.

Pastikan grup pengguna RAM tidak kosong

Sesuai jika grup pengguna RAM berisi setidaknya satu pengguna RAM.

Pastikan kebijakan password untuk pengguna RAM memenuhi persyaratan

Sesuai jika semua pengaturan kebijakan password untuk pengguna RAM memenuhi nilai parameter yang ditentukan.

Pastikan tidak ada super administrator

Sesuai jika tidak ada pengguna RAM, grup pengguna, atau role yang memiliki izin super administrator di mana Resource diatur ke * dan Action diatur ke *.

Rotasi Pasangan Kunci Akses untuk pengguna RAM dalam periode tertentu

Sesuai jika Pasangan Kunci Akses pengguna RAM dibuat dalam periode tertentu (default: 90 hari).

Pastikan tidak ada Pasangan Kunci Akses yang tidak aktif untuk pengguna RAM

Sesuai jika Pasangan Kunci Akses pengguna RAM telah digunakan dalam periode tertentu (default: 90 hari).

Tetapkan pengguna RAM ke grup pengguna RAM

Semua pengguna RAM yang ditetapkan ke grup pengguna dianggap sesuai.

Aktifkan MFA untuk pengguna RAM

Sesuai jika pengguna RAM dengan akses konsol telah mengaktifkan MFA untuk login.

Pastikan pengguna RAM dan grup penggunanya tidak memiliki izin super administrator atau izin administrator spesifik produk

Sesuai jika pengguna RAM tidak memiliki izin administratif atau izin administrator spesifik produk, termasuk izin yang diwariskan dari grup pengguna.

Aktifkan TDE untuk instans RDS

Sesuai jika TDE diaktifkan dalam pengaturan keamanan data instans RDS.

Pastikan periode retensi log audit SQL instans RDS memenuhi persyaratan

Sesuai jika Audit SQL diaktifkan untuk instans ApsaraDB RDS for MySQL dan periode retensi log minimal sebesar nilai yang ditentukan (default: 180 hari).

Pastikan instans RDS tidak memiliki akses jaringan publik sekaligus daftar putih IP yang terbuka untuk semua

Tidak sesuai jika instans RDS mengaktifkan akses jaringan publik dan daftar putihnya diatur ke 0.0.0.0/0.

Pastikan tidak ada Pasangan Kunci Akses untuk Akun Alibaba Cloud

Sesuai jika Akun Alibaba Cloud tidak memiliki Pasangan Kunci Akses.

Aktifkan MFA untuk Akun Alibaba Cloud

Sesuai jika MFA diaktifkan untuk Akun Alibaba Cloud.

Gunakan Edisi Perusahaan Security Center

Sesuai jika Edisi Perusahaan Security Center atau edisi yang lebih baru sedang digunakan.

Aktifkan log akses untuk instans SLB

Sesuai jika log akses diaktifkan untuk instans CLB. Tidak berlaku untuk instans tanpa pendengar Lapisan 7 (log akses tidak didukung).

Aktifkan pendengar HTTPS untuk instans SLB

Sesuai jika instans SLB memiliki pendengar HTTPS yang diaktifkan pada port tertentu. Tidak berlaku untuk instans yang hanya memiliki pendengar TCP atau UDP.

Aktifkan flow log untuk VPC

Sesuai jika flow log diaktifkan untuk VPC.

Aktifkan pengumpulan log untuk instans WAF

Sesuai jika pengumpulan log diaktifkan untuk semua nama domain yang dilindungi oleh WAF 2.0.