All Products
Search
Document Center

Security Center:Otorisasi Deteksi Tanpa Agen untuk Disk Terenkripsi ECS

Last Updated:May 16, 2026

Sebelum Security Center dapat memindai disk terenkripsi menggunakan deteksi tanpa agen, Anda harus memberikan izin yang diperlukan untuk mengakses snapshot terenkripsi dan gambar terenkripsi di bawah akun Anda. Topik ini menjelaskan cara mengotorisasi izin tersebut.

Otorisasi deteksi disk terenkripsi

Sumber daya otorisasi

Deteksi tanpa agen memerlukan sumber daya berikut dibuat di bawah akun Anda untuk mengakses snapshot terenkripsi dan gambar terenkripsi.

Resource name

Description

AliyunECSShareEncryptSnapshotDefaultRole

Encrypted snapshot sharing role. Peran ini memungkinkan ECS berbagi snapshot terenkripsi dengan Security Center dan memberikan akses ke kunci Key Management Service (KMS) untuk mendekripsi data snapshot.

AliyunECSShareEncryptImageDefaultRole

Encrypted image sharing role. Peran ini memungkinkan ECS berbagi gambar terenkripsi dengan Security Center dan memberikan akses ke kunci KMS untuk mendekripsi data gambar.

Catatan
  • Akun yang digunakan untuk otorisasi harus memiliki izin manajemen RAM (AliyunRAMFullAccess atau kebijakan setara).

  • Untuk informasi selengkapnya tentang izin berbagi resource terenkripsi ECS, lihat Encryption permissions.

Prosedur

Langkah 1: Buat peran berbagi snapshot terenkripsi
  1. Masuk ke RAM consoleRAM console.

  2. Di panel navigasi sebelah kiri, pilih Identities > Roles, lalu klik Create Role.

  3. Pada dialog Create Role, atur Trusted Entity Type menjadi Alibaba Cloud Service, lalu klik Next.

  4. Atur Trusted Service menjadi Elastic Compute Service, lalu klik Next.

  5. Masukkan AliyunECSShareEncryptSnapshotDefaultRole sebagai nama peran, lalu klik Complete.

  6. Setelah peran dibuat, klik Close untuk kembali ke daftar peran. Temukan AliyunECSShareEncryptSnapshotDefaultRole dan klik namanya untuk membuka halaman detail.

  7. Pada tab Trust Policy Management, klik Edit Trust Policy. Ganti kebijakan yang ada dengan konten berikut, lalu klik Save.

    Catatan

    UID penyedia layanan Security Center 1699778034952274 telah diisi sebelumnya dalam JSON di bawah. Untuk mengotorisasi beberapa UID penyedia, tambahkan ke dalam array Service.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Principal": {
            "Service": [
              "1699778034952274@ecs.aliyuncs.com"
            ]
          },
          "Action": "sts:AssumeRole"
        }
      ]
    }
  8. Pada tab Permissions, klik Grant Permission. Di dialog yang muncul, atur Permission Type menjadi System Policy, cari AliyunKMSFullAccess, pilih, lalu klik Confirm.

Langkah 2: Buat peran berbagi gambar terenkripsi

Proses pembuatan peran berbagi gambar terenkripsi mirip dengan peran berbagi snapshot terenkripsi. Langkah-langkah berikut menyoroti perbedaan utamanya. Untuk operasi lainnya, rujuk Langkah 1.

  1. Masuk ke RAM consoleRAM console.

  2. Di panel navigasi sebelah kiri, pilih Identities > Roles, lalu klik Create Role.

  3. Pada dialog Create Role, atur Trusted Entity Type menjadi Alibaba Cloud Service, lalu klik Next.

  4. Atur Trusted Service menjadi Elastic Compute Service, lalu klik Next.

  5. Masukkan AliyunECSShareEncryptImageDefaultRole sebagai nama peran (berbeda dari nama peran di Langkah 1), lalu klik Complete.

  6. Setelah peran dibuat, klik Close untuk kembali ke daftar peran. Temukan AliyunECSShareEncryptImageDefaultRole dan klik namanya untuk membuka halaman detail.

  7. Pada tab Trust Policy Management, klik Edit Trust Policy. Ganti kebijakan yang ada dengan konten berikut, lalu klik Save.

    Catatan

    JSON kebijakan kepercayaan identik dengan Langkah 1. UID penyedia layanan di bidang Service juga 1699778034952274.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Principal": {
            "Service": [
              "1699778034952274@ecs.aliyuncs.com"
            ]
          },
          "Action": "sts:AssumeRole"
        }
      ]
    }
  8. Pada tab Permissions, klik Grant Permission. Di dialog yang muncul, atur Permission Type menjadi System Policy, cari AliyunKMSFullAccess, pilih, lalu klik Confirm.

Langkah 3: Verifikasi pembuatan peran

Setelah semua peran dibuat, pilih Identities > Roles di panel navigasi sebelah kiri. Cari dua peran yang baru dibuat dalam daftar peran dan verifikasi bahwa keduanya telah berhasil dibuat.

  • AliyunECSShareEncryptSnapshotDefaultRole

  • AliyunECSShareEncryptImageDefaultRole

What's next

Setelah Anda menyelesaikan otorisasi ECS, Agentless detection user guide untuk membuat tugas pemindaian. Saat mengonfigurasi Scan Scope, pilih instance ECS yang telah diotorisasi.

FAQ

  • Kondisi apa saja yang harus dipenuhi untuk deteksi disk terenkripsi?

    Selain menyelesaikan otorisasi di atas, kunci KMS yang digunakan oleh disk terenkripsi juga harus memberikan akses ke Security Center. Verifikasi bahwa baik AliyunECSShareEncryptSnapshotDefaultRole maupun AliyunECSShareEncryptImageDefaultRole telah menyambungkan kebijakan AliyunKMSFullAccess.

  • Berapa lama waktu yang dibutuhkan agar otorisasi berlaku?

    Otorisasi berlaku segera setelah Anda menyelesaikannya. Kembali ke Konsol Security Center dan refresh halaman untuk melihat status otorisasi yang diperbarui.