Dengan mengonfigurasi Access Key (AK) akun Huawei Cloud di Alibaba Cloud Security Center, Security Center dapat mengakses API Huawei Cloud untuk mengambil informasi aset dan memasukkan sumber daya Huawei Cloud seperti host dan produk cloud ke dalam sistem perlindungan keamanannya. Topik ini menjelaskan cara melakukan onboarding aset Huawei Cloud dengan menyediakan AK akun Huawei Cloud, membantu Anda mencapai manajemen keamanan terpusat untuk aset lintas cloud serta mengurangi kompleksitas pengelolaan lingkungan multi-cloud.
Opsi konfigurasi dan fitur yang didukung
|
Opsi Konfigurasi |
Deskripsi |
Fitur yang Didukung |
|
Buat sub-akun Huawei Cloud secara manual, berikan izin, lalu kirimkan AK sub-akun tersebut di Security Center untuk menyelesaikan onboarding. |
|
|
|
Setelah mengirimkan AK akun utama Huawei Cloud, Security Center secara otomatis membuat sub-akun Huawei Cloud dan menyelesaikan onboarding. |
Host assets |
Konsol Huawei Cloud dalam topik ini hanya sebagai referensi. Untuk langkah-langkah spesifik, lihat tautan dokumentasi Huawei Cloud yang disediakan di bawah.
Konfigurasi manual
1. Buat grup pengguna dan berikan izin
Untuk detailnya, lihat Create a User Group and Grant Permissions.
-
Login ke konsol Huawei Cloud dan buka halaman User Groups. Di pojok kanan atas halaman User Groups, klik Create User Group.
-
Pada halaman Create User Group, masukkan nama dan deskripsi grup pengguna, lalu klik OK.
-
Di halaman User Groups, klik Authorize pada kolom Actions untuk grup pengguna yang baru dibuat.
-
Berikan izin yang sesuai berdasarkan fitur yang ingin Anda gunakan, lalu klik Next.
-
Host assets:
-
ECS ReadOnlyAccess: izin read-only untuk Elastic Cloud Server.
-
IAM ReadOnlyAccess: izin read-only untuk Identity and Access Management (IAM).
-
-
Cloud Security Posture Management:
-
Tenant Guest: izin read-only untuk semua layanan cloud (tidak termasuk izin IAM).
-
IAM ReadOnlyAccess: izin read-only untuk Identity and Access Management (IAM).
-
-
Agentic SOC: Klik Create Policy untuk membuat dua kebijakan kustom bernama siemBasePolicy dan siemNormalPolicy. Lalu berikan kebijakan tersebut ke grup pengguna saat ini. Untuk detailnya, lihat Create a Custom Policy.
CatatanUntuk membuat kebijakan kustom di Huawei Cloud, Anda perlu membuat kebijakan tingkat global dan tingkat proyek agar cakupan izin minimum dapat diterapkan selama otorisasi.
-
-
-
Pada bagian Select Authorization Scope Plan, pilih All Resources lalu klik OK.
2. Buat pengguna IAM dan dapatkan AK
Untuk detailnya, lihat Create an IAM User.
-
Di konsol Huawei Cloud, buka halaman Users. Di pojok kanan atas halaman Users, klik Create User.
-
Pada halaman Create User, masukkan username, pilih Programmatic Access untuk Access Mode, lalu klik Next.
Atur username menjadi
AccessToAliSASdan pilih Access Key sebagai jenis kredensial. -
Pada wizard Add to User Group (Optional), pilih grup pengguna yang dibuat pada langkah sebelumnya lalu klik Create User.
-
Pada dialog Download Access Key, klik OK.
Simpan Access Key Id dan Secret Access Key dari file credentials.
3. Deskripsi izin dan kirim AK sub-akun
-
Login keSecurity Center console.
-
Di panel navigasi kiri, pilih. Di pojok kiri atas konsol, pilih wilayah tempat aset yang akan dilindungi berada:Chinese MainlandatauOutside Chinese Mainland.
-
Di tab , klik Grant Permission dan pilih Huawei Cloud dari daftar drop-down.
Anda juga dapat membuka panel Add Assets Outside Cloud dari salah satu titik masuk berikut:
-
Di halaman , arahkan pointer ke area ikon Add Multi-cloud Asset
, lalu klik Add di bawah Huawei Cloud. -
Di tab Cloud Service Configuration Risk pada halaman , arahkan pointer ke area ikon Multi-cloud Service Integration
, lalu klik Add di bawah Huawei Cloud. -
Di halaman , arahkan pointer ke area ikon Multi-cloud Service Access
, lalu klik Grant Permission di bawah Huawei Cloud.
-
-
Di panel Add Assets Outside Cloud, pertahankan pilihan default Manual Configuration. Berdasarkan kemampuan Security Center yang Anda butuhkan, pilih fitur yang sesuai di Permission Description lalu klik Next.
-
Host: Pilih opsi ini jika Anda ingin Security Center secara otomatis menyinkronkan aset host Huawei Cloud. Setelah memilih opsi ini, Anda perlu memberikan sub-akun yang digunakan untuk onboarding izin baca untuk server cloud pada langkah selanjutnya.
-
CSPM: Pilih opsi ini jika Anda perlu menggunakan Cloud Security Posture Management untuk memindai konfigurasi produk Huawei Cloud dan mengelola risiko konfigurasi produk cloud.
-
Agentic SOC: Pilih opsi ini jika Anda perlu menggunakan Agentic SOC untuk berkoordinasi dengan aset Huawei Cloud dalam tindakan respons seperti pemblokiran IP berbahaya.
-
-
Di halaman wizard Submit AccessKey Pair, masukkan AK dan SK sub-akun yang telah diperoleh, lalu klik Next.
Nama akun digunakan untuk membedakan akun berbeda di bawah penyedia cloud yang sama. Kami menyarankan Anda menetapkan nama yang jelas berdasarkan tujuannya.
PentingJangan menghapus atau menonaktifkan sub-akun atau AK-nya, karena hal ini dapat memengaruhi proses onboarding.
4. Selesaikan konfigurasi kebijakan onboarding
-
Di panel Add Assets Outside Cloud konsol Security Center, konfigurasikan wilayah, frekuensi sinkronisasi data, dan parameter lainnya untuk aset Huawei Cloud yang akan di-onboard di wizard Policy Configuration, lalu klik OK.
Parameter
Deskripsi
Select region
Pilih wilayah tempat aset yang akan di-onboard berada. Security Center meng-onboard data aset di bawah akun saat ini ke pusat data yang sesuai berdasarkan pusat data yang Anda pilih di pojok kiri atas konsol (China atau Outside China).
Region Management
Setelah Anda memilih opsi ini, jika wilayah baru ditambahkan di bawah akun Huawei Cloud saat ini, Security Center secara otomatis meng-onboard data aset dari wilayah baru tersebut ke pusat data saat ini.
Jika Anda tidak memilih opsi ini, aset dari wilayah baru tidak akan di-onboard ke Security Center.
Host Asset Synchronization Frequency
Pilih interval sinkronisasi otomatis aset host Huawei Cloud oleh Security Center. Jika Anda memilih Disable, sinkronisasi dimatikan.
CatatanParameter ini harus dikonfigurasi ketika Permission Description diatur ke Host.
Cloud Service Synchronization Frequency
Pilih interval sinkronisasi otomatis produk cloud Huawei Cloud oleh Security Center. Jika Anda memilih Disable, sinkronisasi dimatikan.
CatatanParameter ini harus dikonfigurasi ketika Permission Description diatur ke CSPM.
AK Service Status Check
Pilih interval pemeriksaan otomatis validitas kunci API akun Huawei Cloud oleh Security Center. Jika Anda memilih Disable, pemeriksaan tidak dilakukan.
-
Klik Synchronize Assets untuk menyinkronkan semua aset dari akun Huawei Cloud Anda ke Security Center.
Konfigurasi cepat (Hanya Aset Host)
1. Buat access key akun utama
Untuk detailnya, lihat Add an Access Key.
-
Login ke konsol Huawei Cloud dan buka halaman Access Keys.
-
Klik Add Access Key. Di dialog, pilih I understand the risks that creating an access key may bring to my account lalu klik Continue.
-
Di dialog Created, klik Download Now.
Simpan Access Key Id dan Secret Access Key dari file credentials.
2. Kirim AK akun utama
-
Login keSecurity Center console.
-
Di panel navigasi kiri, pilih. Di pojok kiri atas konsol, pilih wilayah tempat aset yang akan dilindungi berada:Chinese MainlandatauOutside Chinese Mainland.
-
Di tab , klik Grant Permission dan pilih Huawei Cloud dari daftar drop-down.
Anda juga dapat membuka panel Add Assets Outside Cloud dari salah satu titik masuk berikut:
-
Di halaman , arahkan pointer ke area ikon Add Multi-cloud Asset
, lalu klik Add di bawah Huawei Cloud. -
Di tab Cloud Service Configuration Risk pada halaman , arahkan pointer ke area ikon Multi-cloud Service Integration
, lalu klik Add di bawah Huawei Cloud. -
Di halaman , arahkan pointer ke area ikon Multi-cloud Service Access
, lalu klik Grant Permission di bawah Huawei Cloud.
-
-
Di panel Add Assets Outside Cloud, pilih Quick Configuration, lalu klik Next.
-
Di halaman wizard Submit AccessKey Pair, masukkan AccessKeyId, SecretAccessKey, dan nama akun yang telah diperoleh, lalu klik Next.
Nama akun digunakan untuk membedakan akun berbeda di bawah penyedia cloud yang sama. Kami menyarankan Anda menetapkan nama yang jelas berdasarkan tujuannya.
Setelah menyelesaikan langkah-langkah di atas, Security Center secara otomatis membuat pengguna dan grup pengguna dengan awalan AlibabaCloudGroup_ di konsol Huawei Cloud untuk menyelesaikan otorisasi onboarding ke Security Center. Kami menyarankan Anda tidak menghapus atau menonaktifkan pengguna ini beserta AK-nya, karena hal ini dapat memengaruhi onboarding aset Huawei Cloud.
3. Selesaikan konfigurasi kebijakan onboarding
-
Di panel Add Assets Outside Cloud konsol Security Center, konfigurasikan wilayah, frekuensi sinkronisasi data, dan parameter lainnya untuk aset Huawei Cloud yang akan di-onboard di wizard Policy Configuration, lalu klik OK.
Parameter
Deskripsi
Select region
Pilih wilayah tempat aset yang akan di-onboard berada. Security Center meng-onboard data aset di bawah akun saat ini ke pusat data yang sesuai berdasarkan pusat data yang Anda pilih di pojok kiri atas konsol (Chinese Mainland atau Outside Chinese Mainland).
Region Management
Setelah Anda memilih opsi ini, jika wilayah baru ditambahkan di bawah akun Huawei Cloud saat ini, Security Center secara otomatis meng-onboard data aset dari wilayah baru tersebut ke pusat data saat ini.
Jika Anda tidak memilih opsi ini, aset dari wilayah baru tidak akan di-onboard ke Security Center.
Host Asset Synchronization Frequency
Pilih interval sinkronisasi otomatis aset host Huawei Cloud oleh Security Center. Jika Anda memilih Disable, sinkronisasi dimatikan.
AK Service Status Check
Pilih interval pemeriksaan otomatis validitas AccessKey akun utama Huawei Cloud oleh Security Center. Jika Anda memilih Disable, pemeriksaan tidak dilakukan.
-
Klik Synchronize Assets untuk menyinkronkan semua aset host dari akun Huawei Cloud Anda ke Security Center.
4. Hapus access key akun utama
Untuk detailnya, lihat Delete an Access Key.
-
Login ke konsol Huawei Cloud dan buka halaman Access Keys.
-
Klik Disable pada kolom Actions untuk access key tersebut, lalu klik OK di dialog.
-
Klik Delete pada kolom Actions untuk access key tersebut, lalu klik OK di dialog.
Verifikasi hasil onboarding
Host
Di konsol Security Center, buka halaman . Di area onboarding aset multi-cloud, klik ikon
untuk melihat host Huawei Cloud yang telah di-onboard. Untuk informasi lebih lanjut, lihat Server assets.
CSPM
Di konsol Security Center, buka halaman untuk melihat daftar produk Huawei Cloud yang telah di-onboard melalui sub-akun. Untuk informasi lebih lanjut, lihat View cloud service information.
Agentic SOC
Di konsol Security Center, buka halaman . Di tab Multi-cloud Configuration Management, periksa status layanan Agentic SOC. Jika status layanan menunjukkan Normal, onboarding berhasil. Di halaman Multi-cloud Configuration, pilih tab Multi-cloud Assets untuk melihat daftar akun cloud yang telah diotorisasi (termasuk penyedia cloud, nama akun, ID kunci, status layanan, status penggunaan, dan kolom lainnya). Klik Add Authorization untuk menambahkan akun cloud. Perluas catatan akun Huawei Cloud untuk melihat detail izin: status layanan untuk Read-only Access to Services and Resources Under Account menunjukkan Abnormal, sedangkan status layanan untuk Threat Analysis - Read and Partial Write Permissions for All Cloud Products menunjukkan Normal. Anda dapat mengelola otorisasi menggunakan tautan Modify dan Delete di kolom Actions.
Langkah selanjutnya
Instal Agent dan bind lisensi untuk host
-
Instal agent Security Center pada aset Huawei Cloud Anda. Untuk informasi lebih lanjut, lihat Install the agent.
PentingSaat menghasilkan perintah instalasi, Anda harus memilih Huawei Cloud untuk Service Provider.
-
Edisi Free hanya mendukung pemindaian keamanan dasar dan tidak memiliki kemampuan perlindungan. Anda dapat mengaitkan edisi berbayar Security Center (seperti Anti-virus, Advanced, Enterprise, atau Ultimate) ke server Huawei Cloud yang telah di-onboard untuk menggunakan kemampuan perlindungan keamanan Security Center. Untuk informasi lebih lanjut, lihat Manage host and container security quotas.
Jalankan Pemeriksaan CSPM
-
Setel dan jalankan kebijakan pemeriksaan risiko konfigurasi platform cloud untuk memeriksa apakah terdapat risiko konfigurasi pada produk Huawei Cloud Anda.
-
Lihat dan tangani item pemeriksaan risiko konfigurasi platform cloud yang gagal.
Ingest log ke Agentic SOC
Anda perlu mengingest log dari Web Application Firewall dan Cloud Firewall Huawei Cloud untuk menggunakan kemampuan deteksi ancaman, respons event keamanan, dan lainnya yang disediakan oleh Agentic SOC. Langkah-langkah mengingest log adalah sebagai berikut:
Dokumentasi terkait
-
Untuk informasi lebih lanjut tentang Cloud Security Posture Management, lihat Cloud security posture management (CSPM).
-
Untuk informasi lebih lanjut tentang Agentic SOC, lihat Agentic SOC (formerly CTDR).