Security Center terhubung ke akun AWS Anda untuk memantau dan melindungi aset AWS melalui perlindungan Host, Cloud Security Posture Management (CSPM), dan Agentless Detection. CSPM mendeteksi serta mengelola risiko keamanan pada aset cloud Anda melalui pemeriksaan risiko otomatis, pemindaian garis dasar, dan analisis jalur serangan. Fitur ini mengidentifikasi kerentanan keamanan seperti kesalahan konfigurasi produk cloud dan cacat konfigurasi server, serta memberikan rekomendasi remediasi untuk mengatasinya.
Cara Security Center mengakses akun AWS Anda: Security Center tidak menyimpan kredensial pengguna root jangka panjang Anda. Fitur ini hanya menggunakan Pasangan AccessKey pengguna root untuk langkah otorisasi awal, di mana secara otomatis membuat pengguna IAM khusus (dengan awalan AlibabaSasSubAccount_) yang memiliki izin terbatas. Semua akses berikutnya menggunakan pengguna IAM tersebut. Setelah otorisasi awal selesai, segera hapus Pasangan AccessKey pengguna root.
Pilih rencana onboarding
Tersedia dua rencana:
| Konfigurasi cepat | Konfigurasi manual | |
|---|---|---|
| Jenis akun otorisasi | Pasangan AccessKey pengguna root (hanya untuk otorisasi awal) | Pengguna IAM dengan akses hak istimewa minimal |
| Fitur yang didukung | Host | Host, CSPM, Agentless Detection (Hanya di luar Tiongkok daratan) |
| Kompleksitas konfigurasi | Sederhana | Sedang |
Kapan menggunakan masing-masing rencana:
Gunakan Konfigurasi cepat jika Anda hanya perlu memantau host EC2 AWS dan ingin memulai dengan cepat.
Gunakan Konfigurasi manual jika Anda memerlukan CSPM, Agentless Detection, atau ingin menerapkan prinsip hak istimewa minimal sejak awal.
Rencana 1: Konfigurasi cepat (hanya aset host)
Prasyarat
Sebelum memulai, pastikan Anda memiliki:
Akun AWS dengan akses pengguna root
Akun Security Center dengan izin yang cukup untuk mengonfigurasi aset multi-cloud
Langkah 1: Buat kredensial pengguna root di AWS
Pasangan AccessKey pengguna root hanya digunakan untuk otorisasi awal. Security Center menggunakannya untuk secara otomatis membuat pengguna IAM khusus (dengan awalan AlibabaSasSubAccount_) di akun AWS Anda. Setelah otorisasi berhasil, segera hapus Pasangan AccessKey pengguna root ini untuk mengurangi risiko keamanan.
Login ke AWS IAM consoleAWS IAM consoleAWS IAM consoleAWS IAM consoleAWS IAM console sebagai pengguna root dan klik My Security Credentials di dasbor.
PentingHanya pengguna root yang dapat mengakses Security Credentials.
Di halaman My Security Credentials, klik Create access key dan konfigurasikan pengaturan berikut:
Use case: Pilih use case yang sesuai dengan skenario Anda. Jika tidak ada yang cocok, pilih Other.
Set description tag (opsional): Masukkan tag untuk mengidentifikasi kunci ini. Tag dapat terdiri dari hingga 256 karakter dan boleh berisi huruf, angka, spasi, serta karakter khusus berikut:
_ . : / = + - @.
Di halaman Retrieve access key, salin dan simpan Access key (Access Key ID) dan Secret access key.
Klik Download .csv file untuk menyimpan Pasangan AccessKey ke komputer Anda.
Langkah 2: Selesaikan onboarding di Security Center
Buka halaman provisioning aset AWS. Jalur yang direkomendasikan adalah: Atau, di salah satu halaman berikut, temukan ikon
di bagian Multi-cloud Service Access dan klik Provision atau Grant:Assets > Host
Risk Governance > CSPM > Cloud Service Configuration Risk
Agentic SOC > Service Integration
Protection Configuration > Host Protection > Agentless Detection (pertama-tama ubah wilayah ke Outside Chinese Mainland)
Login ke Security Center consoleSecurity Center console.Login ke Security Center console.Login ke Security Center console.
Di panel navigasi kiri, pilih System Settings > Feature Settings. Di pojok kiri atas konsol, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland.
Di tab Multi-cloud Configuration Management > Multi-cloud Assets, klik Grant Permission dan pilih AWS.
Di panel Add Assets Outside Cloud, pilih Quick Configuration, pilih fitur yang akan diprovisioning, lalu klik Next.
Di halaman Submit AccessKey Pair, masukkan kredensial yang Anda buat di langkah 1:
Access Key ID dan Secret Access Key: Masukkan kredensial pengguna root.
Provisioning Region: Pilih wilayah AWS yang tersedia. Security Center menggunakan wilayah ini untuk memverifikasi aksesibilitas aset.
Domain: Pilih China jika Anda menggunakan proxy AWS China. Jika tidak, pilih International.
Klik Next. Security Center secara otomatis memverifikasi kredensial dan izin.
Jika verifikasi gagal, lihat Verifikasi kredensial dan izin gagal setelah saya memasukkan Pasangan AccessKey.
Konfigurasikan kebijakan sinkronisasi:
Select region: Pilih wilayah AWS yang berisi aset yang akan di-onboard. > Note: Data aset disimpan di pusat data yang sesuai dengan wilayah yang dipilih di pojok kiri atas konsol Security Center: Chinese Mainland (pusat data di Tiongkok daratan) atau Outside Chinese Mainland (pusat data di Singapura).
Region Management: Dipilih secara default. Saat diaktifkan, aset di wilayah AWS baru yang ditambahkan ke akun Anda akan disinkronkan secara otomatis.
Host Asset Synchronization Frequency: Atur interval untuk menyinkronkan aset host EC2 AWS secara otomatis. Atur ke Off untuk menonaktifkan.
AK Service Status Check: Atur interval bagi Security Center untuk memeriksa validitas Pasangan AccessKey akun AWS. Atur ke Off untuk menonaktifkan.
Klik Synchronize Assets. Security Center secara otomatis menyinkronkan aset host EC2 dari akun AWS Anda.
PentingSecurity Center secara otomatis membuat pengguna IAM di AWS (dengan awalan
AlibabaSasSubAccount_). Jangan menghapus atau menonaktifkan pengguna IAM ini atau Pasangan AccessKey-nya. Melakukannya akan mengganggu provisioning aset dan pemantauan keamanan.
Langkah 3: Hapus Pasangan AccessKey pengguna root
Setelah aset diprovisioning, segera hapus Pasangan AccessKey pengguna root yang digunakan untuk otorisasi awal.
Login ke AWS IAM consoleAWS IAM consoleAWS IAM consoleAWS IAM consoleAWS IAM console sebagai pengguna root dan klik My Security Credentials di dasbor.
Di bagian Access keys, temukan Pasangan AccessKey yang digunakan untuk otorisasi ini. Di kolom Actions, klik Delete dan konfirmasi.
Rencana 2: Konfigurasi manual
Rencana ini membuat pengguna IAM dengan akses hak istimewa minimal di AWS dan mendukung semua fitur: Host, CSPM, dan Agentless Detection.
Prasyarat
Sebelum memulai, pastikan Anda memiliki:
Akun AWS dengan akses administratif IAM
Akun Security Center dengan izin yang cukup untuk mengonfigurasi aset multi-cloud
(Untuk Agentless Detection) Pemahaman tentang AWS CloudTrail, S3, dan SQS — Anda perlu membuat pipeline pengiriman log di AWS sebelum onboarding
Langkah 1: Buat pengguna IAM dengan akses hak istimewa minimal di AWS
Buat pengguna IAM khusus untuk integrasi Security Center dan ambil Pasangan AccessKey-nya.
Untuk langkah-langkah detail tentang pembuatan pengguna IAM dan penambahan izin, lihat dokumentasi AWS tentang pembuatan pengguna dan penambahan izin.
Login ke AWS IAM consoleAWS IAM consoleAWS IAM consoleAWS IAM consoleAWS IAM console. Di panel navigasi kiri, klik Users lalu klik Create user.
Tentukan detail pengguna:
User name: Masukkan nama yang mudah dikenali, misalnya
aliyun-security-center-user.Provide user access to the AWS Management Console: Jangan pilih opsi ini. Pengguna ini hanya untuk akses API.
Atur izin pengguna:
Pilih Attach policies directly.
Lampirkan kebijakan yang sesuai dengan fitur yang akan Anda gunakan:
Fitur Kebijakan AWS Catatan Host AmazonEC2ReadOnlyAccess,IAMReadOnlyAccess— CSPM ReadOnlyAccessUntuk deteksi risiko berbasis log, lengkapi juga konfigurasi log audit di Konfigurasi log audit AWS untuk CSPM Agentless Detection Kebijakan kustom (harus dibuat secara manual) Memerlukan pipeline pengiriman log CloudTrail → S3 → SQS. Lihat Buat kebijakan kustom untuk Agentless Detection 
Tinjau detail pengguna dan kebijakan izin, lalu klik Create user.
Buat dan simpan Pasangan AccessKey pengguna IAM:
Di daftar Users, klik nama pengguna untuk membuka halaman detail.
Di tab Summary, klik Create access key dan konfigurasikan:
Use case: Pilih use case untuk skenario Anda. Jika tidak ada yang cocok, pilih Other.
Set description tag (opsional): Masukkan tag seperti
for-aliyun-sasc.
Klik Create access key. Di halaman Retrieve access key, salin dan simpan Access key dan Secret access key.

Langkah 2: Selesaikan onboarding di Security Center
Login ke Security Center consoleSecurity Center console. Di panel navigasi kiri, pilih System Settings > Feature Settings. Di pojok kiri atas, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland. Di tab Multi-cloud Configuration Management > Multi-cloud Assets, klik Grant Permission dan pilih AWS.
Untuk titik masuk lainnya, lihat langkah 2 pada Rencana 1.
Di panel Add Assets Outside Cloud, pilih Manual Configuration, pilih fitur yang akan diprovisioning, lalu klik Next:
Host: Secara otomatis menemukan dan menyinkronkan aset host EC2 AWS.
CSPM: Memindai konfigurasi produk cloud AWS untuk risiko konfigurasi.
Agentless Detection (Hanya di luar Tiongkok daratan): Memindai aset AWS untuk kerentanan dan risiko.
Di halaman Submit AccessKey Pair, masukkan kredensial pengguna IAM:
IAM user Access Key ID dan IAM user Secret Access Key: Masukkan kredensial yang dibuat di langkah 1.
Provisioning Region: Pilih wilayah AWS yang tersedia. Security Center menggunakan wilayah ini untuk memverifikasi aksesibilitas aset.
Domain: Pilih China jika Anda menggunakan proxy AWS China. Jika tidak, pilih International.
Klik Next. Security Center secara otomatis memverifikasi kredensial dan izin.
Jika verifikasi gagal, lihat Verifikasi kredensial dan izin gagal setelah saya memasukkan Pasangan AccessKey.
(Opsional) Konfigurasikan log audit untuk CSPM: Jika Anda ingin menggunakan fitur audit log CSPM, lengkapi langkah berikut. Jika tidak, klik Skip.
AWS Region: Masukkan ID wilayah tempat antrian SQS berada. Untuk ID wilayah, lihat ID wilayah AWS.
SQS Queue Name: Masukkan nama antrian SQS yang telah Anda buat.
PentingLengkapi konfigurasi yang diperlukan di konsol AWS sebelum melanjutkan. Lihat Konfigurasi log audit AWS untuk CSPM.
Konfigurasikan kebijakan sinkronisasi di halaman Policy Configuration:
Select region: Pilih wilayah AWS yang berisi aset yang akan di-onboard. > Note: Data aset disimpan di pusat data yang sesuai dengan wilayah yang dipilih di pojok kiri atas konsol: Chinese Mainland (pusat data di Tiongkok daratan) atau Outside Chinese Mainland (pusat data di Singapura).
Region Management: Dipilih secara default. Saat diaktifkan, aset di wilayah AWS baru yang ditambahkan ke akun Anda akan disinkronkan secara otomatis.
Host Asset Synchronization Frequency: Atur interval untuk menyinkronkan aset host EC2 AWS. Atur ke Off untuk menonaktifkan. (Diperlukan hanya jika memprovisioning Host.)
Cloud Service Synchronization Frequency: Atur interval untuk menyinkronkan konfigurasi produk cloud AWS. Atur ke Off untuk menonaktifkan. (Diperlukan hanya jika memprovisioning CSPM.)
AK Service Status Check: Atur interval bagi Security Center untuk memeriksa validitas Pasangan AccessKey akun AWS. Atur ke Off untuk menonaktifkan.
Klik Synchronize Assets. Security Center menyinkronkan data dari akun AWS Anda.
Kelola aset yang telah diprovisioning
Aset host
Buka Assets > Host. Di bagian provisioning aset multi-cloud, klik ikon
untuk melihat host AWS yang telah diprovisioning. Untuk informasi lebih lanjut, lihat Aset host.
Untuk melindungi host EC2 AWS Anda:
Instal client: Instal client Security Center di setiap host AWS. Saat menjalankan perintah instalasi, atur Service Provider ke AWS. Lihat Instal client.
Upgrade ke edisi berbayar: Edisi Gratis hanya menyediakan deteksi dasar. Untuk mendapatkan antivirus, remediasi kerentanan, dan Pencegahan Intrusi, lampirkan edisi berbayar (edisi Anti-virus atau lebih tinggi) ke host AWS Anda. Lihat Kelola otorisasi keamanan untuk host dan kontainer.
Cloud Security Posture Management (CSPM)
Buka Assets > Cloud Product. Di panel kiri di bawah All Alibaba Cloud Services, klik AWS untuk melihat aset Anda yang telah diprovisioning. Untuk informasi lebih lanjut, lihat Melihat informasi produk cloud.
Jalankan pemeriksaan risiko konfigurasi: Lihat Konfigurasi dan jalankan kebijakan pemeriksaan risiko konfigurasi platform cloud.
Tangani item risiko: Lihat Lihat dan tangani item pemeriksaan risiko konfigurasi platform cloud yang gagal.
Agentless Detection
Buka Protection Configuration > Host Protection > Agentless Detection. Ubah wilayah ke Outside Chinese Mainland. Di area Add Multi-cloud Asset, klik ikon
untuk melihat aset AWS yang telah diimpor. Setelah aset diimpor, Anda dapat menggunakan fitur Agentless Detection untuk memindai host AWS terhadap kerentanan dan garis dasar. Untuk informasi lebih lanjut, lihat Agentless Detection.
Konfigurasi lanjutan
Buat kebijakan kustom untuk Agentless Detection
Untuk informasi lebih lanjut, lihat dokumentasi AWS tentang pembuatan pengguna dan penambahan izin.
Login ke AWS IAM consoleAWS IAM consoleAWS IAM consoleAWS IAM consoleAWS IAM console. Di halaman Policies, klik Create Policy.
Di bagian Policy Editor, pilih JSON dan tempel kebijakan berikut:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DeleteSubnet", "ec2:DeleteVpcEndpoints", "ec2:DeleteInternetGateway", "ec2:TerminateInstances", "ec2:StopInstances", "ec2:DeleteSecurityGroup", "ec2:DeleteVpc" ], "Resource": "*", "Condition": { "StringLike": { "ec2:ResourceTag/Name": "alibaba-cloud-security-scan*" } } }, { "Effect": "Allow", "Action": [ "ec2:DeleteSnapshot" ], "Resource": "*", "Condition": { "StringLike": { "ec2:ResourceTag/Name": "SAS_Agentless*" } } }, { "Effect": "Allow", "Action": [ "ec2:CopySnapshot", "ec2:AuthorizeSecurityGroupIngress", "ec2:DescribeInstances", "ec2:CreateImage", "ec2:CreateVpc", "ec2:AttachInternetGateway", "ec2:CopyImage", "ec2:ModifyImageAttribute", "ec2:DescribeSnapshots", "ec2:ModifySubnetAttribute", "ec2:DescribeInternetGateways", "ec2:ModifySnapshotAttribute", "ec2:DescribeInstanceTypeOfferings", "ec2:DescribeAvailabilityZones", "ec2:CreateInternetGateway", "ec2:CreateSecurityGroup", "ec2:DescribeVolumes", "ec2:CreateSnapshot", "ec2:AuthorizeSecurityGroupEgress", "ec2:RunInstances", "ec2:DetachInternetGateway", "ec2:DescribeSecurityGroups", "ec2:DescribeImages", "ec2:CreateVpcEndpoint", "ec2:CreateSnapshots", "ec2:DescribeVpcs", "ec2:DescribeImageAttribute", "ec2:DescribeVpcEndpoints", "ec2:CreateSubnet", "ec2:DescribeSubnets", "ec2:ModifyVpcEndpoint", "ec2:CreateTags", "ec2:DescribeRouteTables", "ec2:CreateRoute", "ec2:DescribeRegions", "kms:Decrypt", "kms:DescribeKey", "kms:CreateGrant", "kms:ListGrants", "kms:RevokeGrant", "kms:GenerateDataKey", "kms:ReEncrypt*", "iam:GetUser" ], "Resource": "*" } ] }
Klik Next, masukkan nama kebijakan seperti
AliyunSASC-AgentlessScan-Policy, lalu klik Create Policy.Lampirkan kebijakan ini ke pengguna IAM. Lihat Atur izin pengguna di langkah 1 Rencana 2.
Konfigurasi log audit AWS untuk CSPM
Bagian ini menjelaskan pipeline empat langkah yang diperlukan untuk mengaktifkan deteksi risiko CSPM berbasis log: CloudTrail mengumpulkan event manajemen, menyimpannya di bucket S3, dan mengirimkan notifikasi event ke antrian SQS. Security Center membaca dari antrian tersebut untuk melakukan audit log.
Langkah 1: Buat trail CloudTrail
Trail CloudTrail mencatat semua operasi manajemen pada sumber daya cloud di wilayah tertentu. Untuk informasi lebih lanjut, lihat dokumentasi AWS tentang pembuatan trail.
Login ke AWS CloudTrail console. Di pemilih wilayah di pojok kanan atas, pilih wilayah AWS yang akan dipantau. Di dasbor atau di panel navigasi kiri, pilih Trails dan klik Create Trail.
Di halaman Choose Trail Attributes, konfigurasikan pengaturan berikut dan klik Next:
Trail name: Masukkan nama deskriptif seperti
aliyun-sasc-audit-trail.Storage Location: > Important: Catat nama bucket untuk digunakan nanti.
Create New S3 Bucket: Masukkan nama bucket unik global dalam huruf kecil semua.
Use Existing S3 Bucket: Di bidang Trail Log Bucket Name, klik Browse dan pilih bucket target.
Log File SSE-KMS Encryption: Kosongkan kotak centang ini. Gunakan enkripsi SSE-S3 default (bukan SSE-KMS).
Di halaman Choose Log Events, konfigurasikan: Klik Next.
Event Type: Management events.
API Activity: Read, Write.
Di halaman Review and Create, tinjau konfigurasi dan klik Create Trail.
Langkah 2: Buat antrian pesan SQS
Antrian ini menerima notifikasi event file log dari bucket S3. Untuk informasi lebih lanjut, lihat dokumentasi AWS tentang pembuatan antrian pesan.
Login ke AWS SQS consoleAWS SQS console, pilih wilayah, lalu klik Create queue.
PeringatanWilayah antrian harus sama dengan wilayah tempat Anda membuat trail CloudTrail.
Konfigurasikan antrian:
Type: Standard.
Name: Masukkan nama yang mudah dikenali seperti
aliyun-sasc-log-queue. > Important: Nama ini digunakan untuk menghasilkan ARN unik antrian dan untuk konfigurasi kebijakan akses. Masukkan persis seperti yang dimaksudkan.
Konfigurasikan kebijakan akses:
Di panel Access policy, pilih Advanced. > Important: Catat Account ID dan Queue ARN dari kebijakan default untuk langkah selanjutnya.

Ganti semua konten yang ada di editor kebijakan dengan templat JSON berikut:
{ "Version": "2012-10-17", "Id": "__default_policy_ID", "Statement": [ { "Sid": "__owner_statement", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::${Account ID}:root" }, "Action": "SQS:*", "Resource": "${SQS ARN}" }, { "Sid": "example-statement-ID", "Effect": "Allow", "Principal": { "Service": "s3.amazonaws.com" }, "Action": [ "SQS:SendMessage" ], "Resource": "${SQS ARN}", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:s3:*:*:${S3 bucket name}" } } } ] }Ganti placeholder dalam templat:
Placeholder
Cara mendapatkan nilai
Contoh
${Account ID}Account ID yang dicatat di langkah sebelumnya
99********1${SQS ARN}Queue ARN yang dicatat di langkah sebelumnya
arn:aws:sqs:ap-northeast-1:123******012:aliyun-sasc-log-queue${S3 bucket name}Nama bucket S3 yang ditetapkan saat membuat trail CloudTrail. Temukan di AWS S3 console di halaman detail bucket.
aws-cloudtrail-logs-123******12-abcdef
Gulir ke bawah halaman dan klik Create queue.
Langkah 3: Buat notifikasi event S3
Konfigurasikan bucket S3 untuk mengirim notifikasi ke antrian SQS setiap kali file log baru dihasilkan. Untuk informasi lebih lanjut, lihat dokumentasi AWS tentang Notifikasi Event Amazon S3.
Login ke AWS S3 consoleAWS S3 console dan pilih wilayah.
PeringatanWilayah harus sama dengan wilayah tempat Anda membuat trail CloudTrail.
Di tab General purpose buckets, klik bucket S3 yang Anda tentukan saat membuat trail CloudTrail untuk membuka halaman detailnya.
Di tab Properties, di bagian Event notifications, klik Create event notification dan konfigurasikan:
Event types: Pilih Put.
Destination: Pilih SQS Queue dan tentukan antrian yang dibuat di langkah 2.
Klik Save changes.
Langkah 4: Berikan izin kepada pengguna IAM untuk membaca dari antrian SQS
Login ke AWS IAM consoleAWS IAM consoleAWS IAM consoleAWS IAM consoleAWS IAM console. Di halaman Policies, klik Create Policy dan konfigurasikan:
Service: SQS.
Effect: Allow.
Read: GetQueueUrl, ReceiveMessage.
Write: ReceiveMessage.
Resources: Klik Add ARNs dan masukkan Queue ARN. > Note: Temukan Queue ARN di AWS SQS consoleAWS SQS console di halaman detail antrian.
Lampirkan kebijakan ke pengguna IAM. Lihat Atur izin pengguna di langkah 1 Rencana 2.
FAQ
Beberapa sumber daya AWS yang telah saya provisioning tidak terlihat di Security Center. Apa yang harus saya lakukan?
Periksa apakah Anda telah memilih wilayah AWS tempat sumber daya tersebut berada dalam konfigurasi provisioning. Jika wilayah sudah benar, tunggu hingga sinkronisasi selesai — mungkin terjadi penundaan setelah provisioning awal atau perubahan konfigurasi.
Verifikasi kredensial dan izin gagal setelah saya memasukkan Pasangan AccessKey. Apa yang harus saya lakukan?
Penyebab paling umum:
Izin tidak mencukupi: Pengguna IAM mungkin belum memiliki kebijakan yang diperlukan. Buka konsol AWS dan tambahkan kebijakan izin yang kurang. Lihat Atur izin pengguna.
Jenis akun salah (hanya untuk konfigurasi cepat): Konfigurasi cepat memerlukan Pasangan AccessKey pengguna root. Jika Anda menggunakan kunci pengguna IAM, login ke AWS sebagai pengguna root dan buat Pasangan AccessKey baru. Lihat Langkah 1: Buat kredensial pengguna root di AWS.
Wilayah tidak tersedia: Wilayah yang dipilih mungkin tidak dapat diakses. Ganti ke wilayah lain yang tersedia atau ubah pengaturan domain, lalu kirim ulang.