Security Center melindungi aset serverless Anda melalui deteksi ancaman, pemindaian kerentanan, dan pemeriksaan risiko garis dasar. Topik ini menjelaskan cara menghubungkan aset serverless ke Security Center dan memulai perlindungan.
Aset dan fitur yang didukung
Jenis aset yang didukung
Security Center mendukung jenis aset serverless berikut:
ECI
Elastic Container Instance (ECI) yang dibuat dari kluster ACK managed, kluster ACK dedicated, dan kluster ACK Serverless
Instans ECI yang dibuat dari Container Compute Service (ACS)
Instans Serverless App Engine (SAE)
PentingInstans SAE dengan tipe instans 0,5 core atau kurang tidak dapat dihubungkan atau dipindai karena kendala stabilitas.
Instans ECI yang dibuat langsung dari konsol Elastic Container Instance (ECI) tidak didukung untuk sinkronisasi atau onboarding.
Sumber daya komputasi cerdas Lingjun dari Platform for AI (PAI)
Fitur keamanan yang didukung
Security Center menyediakan tiga kemampuan keamanan untuk aset serverless:
Deteksi ancaman: Mendeteksi file web shell (pintu belakang), koneksi jaringan mencurigakan, dan perilaku proses abnormal. Untuk daftar lengkap pemeriksaan yang didukung, lihat Ikhtisar peringatan keamanan CWPP (cloud workload).
Pemindaian kerentanan: Lihat kerentanan yang dapat dideteksi di halaman Vulnerabilities > Vulnerabilities dengan mengklik angka di bawah Disclosed Vulnerabilities untuk membuka panel Disclosed Vulnerabilities. Pemindaian kerentanan dilakukan secara terjadwal—periksa waktu pemindaian terakhir di halaman Detectable Vulnerabilities. Pemindaian kerentanan aplikasi hanya didukung untuk deteksi; perbaikan otomatis tidak tersedia. Untuk mengurangi risiko, tingkatkan atau modifikasi aplikasi secara manual sesuai rekomendasi perbaikan yang tercantum dalam detail kerentanan.
Pemeriksaan risiko garis dasar: Mendeteksi dan menangani risiko garis dasar, seperti Restrict containers from running as root dan Prohibit containers with kernel capabilities dalam Kubernetes (ECI) Pod General International Security Best Practices Baseline. Pemeriksaan garis dasar dijalankan dalam siklus terjadwal — periksa waktu pemeriksaan terbaru pada halaman CSPM. Untuk daftar pemeriksaan yang didukung, lihat Item pemeriksaan garis dasar.
Security Center mengklasifikasikan aset serverless yang terhubung berdasarkan status runtime kontainer. Fitur yang didukung bervariasi tergantung tipe instans:
Tipe instans | Fitur keamanan yang didukung |
Elastic Container Instance | Deteksi ancaman, pemindaian kerentanan, pemeriksaan risiko garis dasar |
RunD container instance | Deteksi ancaman |
Penagihan
Fitur perlindungan keamanan serverless menggunakan model harga tiered pay-as-you-go. Pratinjau publik berakhir pada 31 Juli 2024 (UTC+8).
Metode penagihan: Ditagih berdasarkan jumlah core server yang terotorisasi dikalikan durasi perlindungan aktual dalam satuan detik.
PentingDurasi perlindungan aktual dihitung berdasarkan durasi online klien.
Siklus penagihan: Ditagih harian.
Harga: Menggunakan harga tiered berdasarkan penggunaan kumulatif bulanan.
Penggunaan kumulatif bulanan:
Penggunaan kumulatif bulanan pada hari ini = Penggunaan kumulatif bulanan hingga hari sebelumnya (0 pada hari pertama) + Penggunaan hari ini.
PentingPada bulan pertama penggunaan, periode statistik dimulai dari hari Anda mengaktifkan layanan hingga akhir bulan tersebut. Mulai bulan kedua dan seterusnya, periode statistik adalah satu bulan kalender, dari tanggal 1 hingga tanggal terakhir bulan.
Contoh: Pada hari pertama, penggunaan kumulatif bulanan adalah penggunaan hari pertama. Pada hari kedua, penggunaan kumulatif bulanan adalah penggunaan hari pertama + penggunaan hari kedua. Pada hari ketiga, penggunaan kumulatif bulanan adalah penggunaan hari pertama + penggunaan hari kedua + penggunaan hari ketiga, dan seterusnya.
Harga berjenjang:
Penggunaan kumulatif bulanan
Harga
Rumus perhitungan biaya (U adalah penggunaan harian dalam core-detik)
Tier 1: 0 hingga 200.000.000 core-detik
USD 0,000003 per core-detik
0,000003 × U (USD)
Tier 2: 200.000.001 hingga 1.000.000.000 core-detik
USD 0,000002 per core-detik
Pada hari pertama Anda memasuki tier ini:
0,000003 × 200.000.000 + 0,000002 × (U - 200.000.000) (USD)
Setiap hari berikutnya: 0,000002 × U (USD)
Tier 3: 1.000.000.001 hingga 9.999.999.999.999 core-detik
USD 0,0000015 per core-detik
Pada hari pertama Anda memasuki tier ini:
0,000003 × 200.000.000 + 0,000002 × 800.000.000
+ 0,0000015 × (U - 1.000.000.000) (USD)
Biaya harian berikutnya: 0,0000015 × U (USD).
Contoh penagihan:
Skenario: Anda memiliki 20.000 core aset serverless yang online selama 24 jam sehari (86.400 detik).
Penggunaan harian (U) = 20.000 core × 86.400 detik/hari = 1.728.000.000 core-detik.
Biaya hari pertama:
Detail penggunaan: Penggunaan kumulatif bulanan pada hari pertama sama dengan penggunaan hari pertama, yaitu 1.728.000.000 core-detik. Penggunaan kumulatif bulanan telah mencapai Tier 3. Biaya dihitung berdasarkan aturan penagihan lintas tier saat pertama kali penggunaan memasuki Tier 3.
Perhitungan biaya hari pertama:0,000003 (harga satuan Tier 1) × 200.000.000 + 0,000002 (harga satuan Tier 2) × 800.000.000 + 0,0000015 (harga satuan Tier 3) × (1.728.000.000 - 1.000.000.000) = 3.292 (USD).
Biaya untuk hari kedua dan seterusnya:
Detail penggunaan: Karena penggunaan kumulatif bulanan telah mencapai Tier 3 pada hari pertama, penggunaan kumulatif bulanan tetap berada di Tier 3 mulai hari kedua hingga akhir bulan. Biaya harian dihitung berdasarkan harga satuan Tier 3.
Perhitungan biaya: Biaya harian = 0,0000015 (harga satuan Tier 3) × (20.000 × 86.400) = 2.592 (USD).
Hentikan penagihan
Security Center segera menghentikan deteksi dan penagihan dalam situasi berikut:
Hentikan penagihan untuk semua aset serverless:
Pada halaman Overview, di area Pay-as-you-go, matikan sakelar Serverless Asset Protection.
Pada halaman Assets > Container, klik Suspended.
Akun Alibaba Cloud Anda memiliki pembayaran tertunda.
Hentikan penagihan untuk aset tertentu:
Pada halaman Assets > Container, putuskan otorisasi dari aset target. Lihat langkah 3.2 di bawah.
Langkah 1: Instal klien Security Center pada pod ECI
Aset ECI dari kluster ACK dan ACS memerlukan instalasi dan eksekusi klien Security Center pada setiap pod sebelum perlindungan dapat diterapkan.
Instal klien dengan menambahkan anotasi ke spesifikasi pod Anda dalam format YAML. Anotasi berbeda tergantung jenis kluster.
Kluster ACK Serverless
Login ke konsol Container Service for Kubernetes (ACK) dan buka halaman manajemen kluster target.
Di panel navigasi kiri, pilih Workloads > Pods, lalu klik Create from YAML.
Dalam templat YAML, tambahkan anotasi berikut di bawah
spec > template > metadata:annotations: k8s.aliyun.com/eci-aliyundun-enabled: 'true'Contoh YAML:
apiVersion: apps/v1 # for versions before 1.8.0 use apps/v1beta1 kind: Deployment metadata: name: nginx-deployment-basic labels: app: nginx spec: replicas: 2 selector: matchLabels: app: nginx template: metadata: annotations: k8s.aliyun.com/eci-aliyundun-enabled: 'true' labels: app: nginx spec: # nodeSelector: # env: test-team containers: - name: nginx image: nginx:1.7.9 # replace it with your exactly <image_name:tags> ports: - containerPort: 80 resources: limits: cpu: "500m"
Jika Anda membuat resource dari image alih-alih YAML, tambahkan anotasi pod k8s.aliyun.com/eci-aliyundun-enabled=true di bagian Advanced. Untuk detailnya, lihat Buat aplikasi tanpa status dari image.

Kluster ACK managed atau dedicated
Login ke konsol ACK dan buka halaman manajemen kluster. Deploy komponen ack-virtual-node untuk menjadwalkan pod ke ECI. Untuk detailnya, lihat Jadwalkan pod ke ECI.
Di panel navigasi kiri, pilih Workloads > Pods, lalu klik Create from YAML: Contoh YAML:
Di bawah
metadata: tambahkan anotasik8s.aliyun.com/eci-aliyundun-enabled: "true"Di bawah
spec > containers: atur variabel lingkunganECI_CONTAINER_TYPE = sidecar
apiVersion: v1 kind: Pod metadata: name: test-aegis-alinux2-lifsea-x86 labels: eci: "true" annotations: k8s.aliyun.com/eci-aliyundun-enabled: "true" spec: containers: - name: sidecar image: registry-vpc.cn-shanghai.aliyuncs.com/eci_open/centos:7 command: - /bin/sh - -c args: - sleep inf env: - name: ECI_CONTAINER_TYPE value: sidecar - name: nginx image: registry-vpc.cn-shanghai.aliyuncs.com/eci_open/centos:7 command: - /bin/sh - -c args: - sleep inf
Kluster ACS
Login ke konsol Container Compute Service dan buka halaman manajemen kluster target.
Di panel navigasi kiri, pilih Workloads > Deployments, lalu klik Create from YAML.
Dalam templat YAML, tambahkan anotasi berikut di bawah
spec > template > metadata:annotations: security.alibabacloud.com/aliyundun-enabled: 'true'Contoh YAML:
apiVersion: apps/v1 # for versions before 1.8.0 use apps/v1beta1 kind: Deployment metadata: name: nginx-deployment-basic labels: app: nginx spec: replicas: 2 selector: matchLabels: app: nginx template: metadata: labels: app: nginx alibabacloud.com/compute-class: general-purpose alibabacloud.com/compute-qos: default annotations: security.alibabacloud.com/aliyundun-enabled: 'true' spec: # nodeSelector: # env: test-team containers: - name: nginx image: anolis-registry.cn-zhangjiakou.cr.aliyuncs.com/openanolis/nginx:1.14.1-8.6 # replace it with your exactly <image_name:tags> ports: - containerPort: 80 resources: limits: cpu: "500m"
Jika Anda membuat resource dari image, tambahkan anotasi pod security.alibabacloud.com/aliyundun-enabled=true di bagian Advanced. Untuk detailnya, lihat Buat resource dari image dan Ikhtisar pod ACS.

Langkah 2: Aktifkan pay-as-you-go
Pilih jalur yang sesuai dengan edisi Security Center Anda saat ini.
Pengguna Edisi Gratis atau uji coba gratis
Buka halaman pembelian Security Center dan login dengan Akun Alibaba Cloud Anda.
Atur Billing Method ke Pay-as-you-go dan atur Serverless Asset Protection ke Pay-as-you-go.
Klik Custom Quota Binding. Di kotak dialog, pilih All Servers atau Specific Servers untuk mengonfigurasi aset mana yang akan diotorisasi.
PentingTanpa binding kustom, semua aset diotorisasi secara default, dan aset baru secara otomatis diotorisasi ke depannya.

Baca Ketentuan Layanan Security Center, lalu klik Order Now.
Setelah pesanan selesai, Security Center secara otomatis menghubungkan ke instans ECI dan aplikasi SAE dalam status Running serta melampirkan otorisasi berdasarkan konfigurasi Authorization Management Anda.
Pengguna edisi berbayar (Anti-virus, Premium, Enterprise, atau Ultimate)
Login ke konsol Security Center.
Di panel navigasi kiri, pilih Assets > Container. Di pojok kiri atas, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland.
Pada halaman Serverless Asset, klik Activate Now. Atau, aktifkan sakelar Serverless Asset Protection di area Pay-as-you-go di sisi kanan halaman Overview.
Di kotak dialog konfirmasi, klik Custom Quota Binding untuk memilih aset mana yang akan diotorisasi, lalu klik OK.
PentingTanpa binding kustom, otorisasi mengikuti logika berikut: - Pertama kali diaktifkan: Semua aset diotorisasi secara default, dan aset baru secara otomatis diotorisasi. - Mengaktifkan ulang: Aset yang sebelumnya diotorisasi dilampirkan kembali. Jika sebelumnya tidak ada instans ECI atau aplikasi SAE yang diotorisasi, semua aset diotorisasi secara default, dan otorisasi secara otomatis dilampirkan ke aset baru. - Setelah melunasi pembayaran tertunda: Aset yang sebelumnya diotorisasi secara otomatis dilampirkan kembali.
Pilih Security Center Service Level Agreement, lalu klik Activate Now.
Langkah 3: Kelola aset yang diotorisasi
3.1 Sinkronkan aset
Setelah mengaktifkan perlindungan, sinkronkan informasi aset terbaru untuk memastikan klien Security Center telah terinstal dan berjalan pada aset target Anda.
Login ke konsol Security Center.
Di panel navigasi kiri, pilih Assets > Serverless Asset, lalu klik Synchronize Assets. Security Center menarik informasi aset serverless terbaru dan memperbarui daftar. Proses sinkronisasi membutuhkan waktu sekitar satu menit.

Setelah sinkronisasi, periksa kolom Agent untuk setiap aset. Jika ikon berwarna abu-abu, ikuti langkah 1 untuk menginstal atau memperbaiki klien, lalu restart instans aset. Klik Synchronize Assets lagi untuk memperbarui status.
Hijau: Klien online dan berjalan. Lampirkan otorisasi untuk memulai perlindungan.
Abu-abu: Klien offline (tidak terinstal, masalah jaringan, atau alasan lain). Fitur keamanan tidak tersedia meskipun otorisasi telah dilampirkan.

Setelah membuat atau me-restart instans aset serverless apa pun, klik Synchronize Assets untuk memperbarui daftar aset.
3.2 Lampirkan atau lepas otorisasi
Setelah klien Security Center online, lampirkan otorisasi untuk mengaktifkan perlindungan keamanan pada aset tersebut. Lepaskan otorisasi dari aset yang tidak lagi memerlukan perlindungan.
Pilih pendekatan berdasarkan cakupan perlindungan Anda:
Pendekatan | Kapan digunakan | Efek |
Lindungi semua aset | Binding default sudah diterapkan | Mengotorisasi semua aset dan secara otomatis mengotorisasi aset baru |
Lindungi aset tertentu | Gunakan Custom Quota Binding saat aktivasi | Hanya memilih aset target untuk perlindungan |
Kecualikan aset tertentu | Semua aset terikat secara default dan beberapa tidak perlu dilindungi | Lepaskan otorisasi dari aset yang tidak memerlukan perlindungan |
Untuk melampirkan atau melepas otorisasi:
Pada halaman Assets > Container, klik Instances That Do Not Consume Quota di bawah Quota Management di atas daftar aset.
Di kotak dialog Quota Management, pilih Add atau Remove, pilih aset target, lalu klik OK. Untuk secara otomatis mengotorisasi aset serverless baru ke depannya, pilih Automatically Add New Assets.

Langkah 4: Tampilkan dan tangani risiko keamanan
Setelah aset terhubung dan diotorisasi, Security Center memulai deteksi ancaman real-time untuk instans tersebut. Pemindaian kerentanan dan pemeriksaan risiko garis dasar dijalankan dalam siklus terjadwal masing-masing. Periksa waktu pemindaian terbaru pada halaman Vulnerability Management atau CSPM.
Pada halaman Assets > Container, periksa kolom Risk Status. Label At-risk Instance menunjukkan bahwa peringatan, kerentanan, atau risiko garis dasar telah terdeteksi.
Klik nama aset atau klik View di kolom Actions untuk membuka halaman detail risiko aset.
Klik kartu Alerts, Vulnerabilities, atau Configuration Risks untuk melihat item risiko yang sesuai.
Tangani peringatan: Klik Details di kolom Actions untuk meninjau peringatan dan menentukan apakah itu merupakan risiko nyata. Lalu klik Handle:
Risiko nyata: isolasi ancaman.
Bukan risiko nyata atau dapat ditunda: tambahkan ke daftar putih, abaikan, atau tandai sebagai ditangani secara manual.
Tangani kerentanan: Klik kartu Vulnerabilities untuk melihat kerentanan yang terdeteksi. Tangani semua kerentanan yang terdeteksi segera, karena kerentanan tersebut merupakan kelemahan yang dapat dieksploitasi oleh penyerang. Perbaikan satu-klik tidak didukung untuk kerentanan aplikasi — perbaiki secara manual mengikuti instruksi dalam detail kerentanan. Untuk informasi lebih lanjut, lihat Tampilkan dan tangani kerentanan.
Tangani risiko garis dasar: Klik kartu Configuration Risks untuk melihat risiko garis dasar yang terdeteksi. Klik Details di kolom Actions untuk meninjau detail risiko dan saran penguatan, lalu tentukan apakah akan memperbaiki atau memasukkan risiko ke daftar putih. Jika tombol Fix muncul di Risk Handling list pada halaman detail risiko, perbaiki risiko garis dasar langsung di Security Center.