Sebelum Security Center dapat memindai disk terenkripsi menggunakan deteksi tanpa agen, Anda harus memberikan izin yang diperlukan untuk mengakses snapshot terenkripsi dan gambar terenkripsi di bawah akun Anda. Topik ini menjelaskan cara mengotorisasi izin tersebut.
Otorisasi deteksi disk terenkripsi
Sumber daya otorisasi
Deteksi tanpa agen memerlukan sumber daya berikut dibuat di bawah akun Anda untuk mengakses snapshot terenkripsi dan gambar terenkripsi.
Resource name | Description |
| Encrypted snapshot sharing role. Peran ini memungkinkan ECS berbagi snapshot terenkripsi dengan Security Center dan memberikan akses ke kunci Key Management Service (KMS) untuk mendekripsi data snapshot. |
| Encrypted image sharing role. Peran ini memungkinkan ECS berbagi gambar terenkripsi dengan Security Center dan memberikan akses ke kunci KMS untuk mendekripsi data gambar. |
Akun yang digunakan untuk otorisasi harus memiliki izin manajemen RAM (
AliyunRAMFullAccessatau kebijakan setara).Untuk informasi selengkapnya tentang izin berbagi resource terenkripsi ECS, lihat Encryption permissions.
Prosedur
Langkah 1: Buat peran berbagi snapshot terenkripsi
Masuk ke RAM consoleRAM console.
Di panel navigasi sebelah kiri, pilih Identities > Roles, lalu klik Create Role.
Pada dialog Create Role, atur Trusted Entity Type menjadi Alibaba Cloud Service, lalu klik Next.
Atur Trusted Service menjadi Elastic Compute Service, lalu klik Next.
Masukkan
AliyunECSShareEncryptSnapshotDefaultRolesebagai nama peran, lalu klik Complete.Setelah peran dibuat, klik Close untuk kembali ke daftar peran. Temukan
AliyunECSShareEncryptSnapshotDefaultRoledan klik namanya untuk membuka halaman detail.Pada tab Trust Policy Management, klik Edit Trust Policy. Ganti kebijakan yang ada dengan konten berikut, lalu klik Save.
CatatanUID penyedia layanan Security Center
1699778034952274telah diisi sebelumnya dalam JSON di bawah. Untuk mengotorisasi beberapa UID penyedia, tambahkan ke dalam array Service.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "1699778034952274@ecs.aliyuncs.com" ] }, "Action": "sts:AssumeRole" } ] }Pada tab Permissions, klik Grant Permission. Di dialog yang muncul, atur Permission Type menjadi System Policy, cari
AliyunKMSFullAccess, pilih, lalu klik Confirm.
Langkah 2: Buat peran berbagi gambar terenkripsi
Proses pembuatan peran berbagi gambar terenkripsi mirip dengan peran berbagi snapshot terenkripsi. Langkah-langkah berikut menyoroti perbedaan utamanya. Untuk operasi lainnya, rujuk Langkah 1.
Masuk ke RAM consoleRAM console.
Di panel navigasi sebelah kiri, pilih Identities > Roles, lalu klik Create Role.
Pada dialog Create Role, atur Trusted Entity Type menjadi Alibaba Cloud Service, lalu klik Next.
Atur Trusted Service menjadi Elastic Compute Service, lalu klik Next.
Masukkan
AliyunECSShareEncryptImageDefaultRolesebagai nama peran (berbeda dari nama peran di Langkah 1), lalu klik Complete.Setelah peran dibuat, klik Close untuk kembali ke daftar peran. Temukan
AliyunECSShareEncryptImageDefaultRoledan klik namanya untuk membuka halaman detail.Pada tab Trust Policy Management, klik Edit Trust Policy. Ganti kebijakan yang ada dengan konten berikut, lalu klik Save.
CatatanJSON kebijakan kepercayaan identik dengan Langkah 1. UID penyedia layanan di bidang Service juga
1699778034952274.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "1699778034952274@ecs.aliyuncs.com" ] }, "Action": "sts:AssumeRole" } ] }Pada tab Permissions, klik Grant Permission. Di dialog yang muncul, atur Permission Type menjadi System Policy, cari
AliyunKMSFullAccess, pilih, lalu klik Confirm.
Langkah 3: Verifikasi pembuatan peran
Setelah semua peran dibuat, pilih Identities > Roles di panel navigasi sebelah kiri. Cari dua peran yang baru dibuat dalam daftar peran dan verifikasi bahwa keduanya telah berhasil dibuat.
AliyunECSShareEncryptSnapshotDefaultRoleAliyunECSShareEncryptImageDefaultRole
What's next
Setelah Anda menyelesaikan otorisasi ECS, Agentless detection user guide untuk membuat tugas pemindaian. Saat mengonfigurasi Scan Scope, pilih instance ECS yang telah diotorisasi.
FAQ
Kondisi apa saja yang harus dipenuhi untuk deteksi disk terenkripsi?
Selain menyelesaikan otorisasi di atas, kunci KMS yang digunakan oleh disk terenkripsi juga harus memberikan akses ke Security Center. Verifikasi bahwa baik
AliyunECSShareEncryptSnapshotDefaultRolemaupunAliyunECSShareEncryptImageDefaultRoletelah menyambungkan kebijakanAliyunKMSFullAccess.Berapa lama waktu yang dibutuhkan agar otorisasi berlaku?
Otorisasi berlaku segera setelah Anda menyelesaikannya. Kembali ke Konsol Security Center dan refresh halaman untuk melihat status otorisasi yang diperbarui.