Untuk mengaktifkan Log Service, penemuan aset, dan mode proxy transparan di Web Application Firewall (WAF), Anda harus membuat peran terkait layanan AliyunServiceRoleForWAF. Peran ini dibuat secara otomatis saat Anda mengaktifkan salah satu fitur tersebut—tanpa perlu konfigurasi manual.
Cara kerja
WAF menggunakan peran terkait layanan AliyunServiceRoleForWAF untuk berinteraksi dengan ECS, SLB, ALB, VPC, CDN, Simple Log Service (SLS), dan layanan Sertifikat atas nama Anda. Peran ini dibuat secara otomatis saat Anda pertama kali mengaktifkan Log Service, penemuan aset, atau mode proxy transparan di Konsol WAF.
Peran ini menggunakan kebijakan yang dikelola sistem bernama AliyunServiceRolePolicyForWAF. Nama dan isi kebijakan bersifat tetap dan tidak dapat diubah.
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:DescribeInstances",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateNetworkInterfacePermission",
"ecs:DeleteNetworkInterfacePermission",
"ecs:DescribeSecurityGroups",
"ecs:DescribeSecurityGroupAttribute",
"ecs:CreateSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:AuthorizeSecurityGroup",
"ecs:RevokeSecurityGroup",
"ecs:DescribeDisks"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"slb:DescribeServerCertificates",
"slb:DescribeDomainExtensions",
"slb:DescribeLoadBalancers",
"slb:DescribeListenerAccessControlAttribute",
"slb:DescribeLoadBalancerAttribute",
"slb:DescribeLoadBalancerHTTPListenerAttribute",
"slb:DescribeLoadBalancerHTTPSListenerAttribute",
"slb:DescribeLoadBalancerTCPListenerAttribute",
"slb:DescribeLoadBalancerUDPListenerAttribute",
"slb:DescribeTLSCipherPolicies",
"slb:ListTLSCipherPolicies",
"slb:DescribeLoadBalancers"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"alb:ListLoadBalancers",
"alb:GetLoadBalancerAttribute",
"alb:ListListeners",
"alb:GetListenerAttribute",
"alb:ListListenerCertificates",
"alb:DescribeRegions",
"alb:ListSystemSecurityPolicies",
"alb:ListSecurityPolicies"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeEipAddresses"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"cdn:DescribeUserDomains",
"cdn:DescribeCdnDomainDetail",
"cdn:DescribeDomainsBySource",
"cdn:DescribeUserVipsByDomain"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"yundun-cert:DescribeUserCertificateList"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"log:PostLogStoreLogs",
"log:GetProject",
"log:ListProject",
"log:GetLogStore",
"log:ListLogStores",
"log:CreateLogStore",
"log:CreateProject",
"log:GetIndex",
"log:CreateIndex",
"log:UpdateIndex",
"log:CreateDashboard",
"log:ClearLogStoreStorage",
"log:UpdateLogStore",
"log:UpdateDashboard",
"log:DeleteProject",
"log:CreateSavedSearch",
"log:UpdateSavedSearch",
"log:DeleteLogStore"
],
"Resource": "acs:log:*:*:project/waf*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "waf.aliyuncs.com"
}
}
}
]
}Untuk informasi lebih lanjut mengenai sintaksis kebijakan, lihat Elemen kebijakan.
Prasyarat
Sebelum memulai, pastikan Anda telah memiliki:
Instans WAF
Akun Alibaba Cloud atau pengguna RAM dengan izin untuk membuat dan menghapus peran terkait layanan
Buat peran AliyunServiceRoleForWAF
Peran ini dibuat secara otomatis saat Anda mengaktifkan salah satu fitur berikut. Pilih fitur yang akan Anda gunakan terlebih dahulu.
Dengan mengaktifkan Log Service
Metode ini mengharuskan situs web Anda sudah ditambahkan ke WAF dan Log Service telah diaktifkan untuk WAF. Untuk petunjuk penyiapan, lihat Tambahkan situs web ke WAF dan Memulai Log Service untuk WAF.
Masuk ke Konsol WAF. Di bilah navigasi atas, pilih kelompok sumber daya dan wilayah tempat instans WAF Anda ditempatkan. Wilayah tersebut dapat berupa Tiongkok daratan atau luar Tiongkok daratan.
Di panel navigasi kiri, pilih Security Operations > Log Service.
Klik Authorize Now. Di dialog Tips, klik OK.
Dengan mengaktifkan Asset Discovery
Metode ini hanya tersedia jika instans WAF Anda ditempatkan di Tiongkok daratan. Jika instans Anda berada di luar Tiongkok daratan, gunakan metode Log Service atau mode proxy transparan sebagai gantinya.
Masuk ke Konsol WAF. Di bilah navigasi atas, pilih kelompok sumber daya dan wilayah tempat instans WAF Anda ditempatkan. Wilayah tersebut dapat berupa Tiongkok daratan atau luar Tiongkok daratan.
Di panel navigasi kiri, pilih Asset Center > Asset Discovery.
Klik Authorized activation. Di dialog Tips, klik OK.
Dengan mengaktifkan Transparent Proxy Mode
Masuk ke Konsol WAF. Di bilah navigasi atas, pilih kelompok sumber daya dan wilayah tempat instans WAF Anda ditempatkan. Wilayah tersebut dapat berupa Tiongkok daratan atau luar Tiongkok daratan.
Di panel navigasi kiri, pilih Asset Center > Website Access.
Di tab Domain Names, klik Website Access.
Atur Access Mode ke Transparent Proxy Mode, lalu klik Authorized activation. Di dialog Tips, klik OK.
Alibaba Cloud secara otomatis membuat peran AliyunServiceRoleForWAF. Untuk memverifikasi, masuk ke Konsol RAM dan pilih Identities > Roles di panel navigasi kiri.
Hapus peran AliyunServiceRoleForWAF
Peran terkait layanan hanya dapat dihapus setelah instans WAF Anda kedaluwarsa dan dirilis secara otomatis.
Untuk menghapus peran:
Rilis instans WAF Anda dan tunggu hingga dirilis secara otomatis.
Masuk ke Konsol RAM dan pilih Identities > Roles di panel navigasi kiri.
Temukan AliyunServiceRoleForWAF dan klik Delete Role di kolom Actions.
Di dialog, masukkan nama peran dan klik Delete Role.
Resource Access Management (RAM) memeriksa apakah masih ada instans WAF yang menggunakan peran tersebut:
Jika tidak ada instans yang menggunakan peran tersebut, peran akan dihapus.
Jika masih ada instans yang menggunakan peran tersebut, penghapusan gagal. RAM akan menampilkan daftar instans WAF yang masih menggunakan peran tersebut. Rilis instans tersebut sebelum mencoba lagi.
Untuk petunjuk umum mengenai penghapusan peran RAM, lihat Hapus peran RAM.
FAQ
Mengapa AliyunServiceRoleForWAF tidak dibuat secara otomatis untuk pengguna RAM saya?
Pengguna RAM memerlukan izin eksplisit untuk membuat peran terkait layanan. Sambungkan kebijakan berikut ke pengguna RAM Anda, ganti <account-ID> dengan ID akun Alibaba Cloud Anda:
{
"Statement": [
{
"Action": [
"ram:CreateServiceLinkedRole"
],
"Resource": "acs:ram:*:<account-ID>:role/*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": [
"waf.aliyuncs.com"
]
}
}
}
],
"Version": "1"
}Untuk petunjuk cara menyambungkan kebijakan ke pengguna RAM, lihat Berikan izin ke peran RAM.