ビジネスが Alibaba Cloud と Amazon Web Services (AWS) の両方にまたがる場合、これらのプラットフォーム間でセキュリティ資産の管理が断片化し、統合セキュリティビューの維持が困難になり、リスク検出と対応が遅れます。AWS アカウントを Security Center に接続することで、EC2、RDS、S3 などのコア AWS サービスのセキュリティを一元管理できます。これにより、マルチクラウドセキュリティ態勢の統合監視、設定リスク検出、セキュリティイベントトラッキング、一貫したクロスクラウドセキュリティポリシーが可能になります。
オンボーディング方法の選択
セキュリティ要件、対応機能、環境タイプに応じて、適切なオンボーディング方法を選択してください。クイック設定と手動設定の 2 つのオプションがあります。
比較項目 | クイック設定 | 手動設定 |
認可アカウントタイプ | ルートアカウントのアクセスキーは初期認可にのみ使用されます。 | 必要最小限の権限を持つ IAM ユーザーを作成します。 |
対応機能 | ホストアセットのみをサポートします。 |
|
構成の複雑さ | シンプル | 中程度 |
方法 1:クイック設定 (ホストのみ)
ステップ 1: AWS でルートアカウントの認証情報を作成
ルートアカウントのアクセスキーは初期承認にのみ使用され、Security Center が AWS アカウント内に制限された権限を持つ専用の IAM サブユーザー (プレフィックス AlibabaSasSubAccount_) を自動的に作成できるようになります。権限付与が成功したら、このルートアカウントのアクセスキーを直ちに削除してください。
AWS マネジメントコンソールへのサインイン
AWS IAM コンソール にサインインします。ダッシュボードで、 [My security credentials] をクリックします。
重要[My security credentials] を設定できるのは、ルートアカウントのみです。
アクセスキーの作成
[My security credentials] ページで、以下の説明に従って設定を完了し、 [Create access key] をクリックします。
[Use case]: ビジネスシナリオに基づいてユースケースを選択します。該当するものがない場合は、 [Other] を選択します。
[Set description tag (optional)]: 最大 256 文字。使用可能な文字は、英字、数字、UTF-8 スペース、および次の特殊文字です: _ . : / = + - @。
アクセスキーの保存
作成後、 [Retrieve access keys] ページに移動して、 [Access key ID] (アクセスキー ID) と [Secret access key] (シークレットアクセスキー) を表示し、保存します。
説明[Download .csv file] をクリックして、アクセスキーをローカルデバイスに保存できます。
ステップ 2: Security Center でオンボーディングを完了
権限付与ページへの移動:
次のいずれかのパスから AWS アセットのオンボーディングプロセスを開始できます。
推奨パス:
Security Center コンソールにログオンします。
左側のナビゲーションペインで、 を選択します。コンソールの左上隅で、保護対象アセットが所在するリージョンで 中国本土 または 中国本土以外 を選択します。
タブで、権限の新規付与 をクリックし、[AWS] を選択します。
その他のエントリポイント:
以下のページのマルチクラウドプロダクトの接続またはAdd Multi-cloud Assetセクションで、
アイコンの下にある[オンボード]または[承認]ボタンをクリックします。
アクセス認証情報の設定:
Add Assets Outside Cloud パネルで Quick Configuration を選択し、追加したい機能を選択してから、次へ をクリックします。
SubscriptionId ページで、AWS で作成した認証情報を正確に入力してください。
ルートアカウントの SecretID を入力してください と [シークレットキー]: ステップ 1: AWS でルートアカウントの認証情報を作成する で作成した、ルートアカウントのアクセスキー認証情報 (アクセスキー ID とシークレットアクセスキー) を入力します。
[アクセスリージョン (クラウドプロダクト情報を取得するためのネットワークリージョン)]: 利用可能な AWS リージョンを選択します。システムは、選択したリージョンでアセットのアクセシビリティを検証します。
[Domain]: 選択したオンボーディングリージョンに基づいて設定します。 AWS China の場合は「China Edition」を選択し、その他の場合は「International Edition」を選択します。
情報を入力した後、次へ をクリックします。システムが自動的に認証情報と権限を検証します。
検証に失敗した場合は、Onboard AWS assets をご参照ください。
同期ポリシーの設定:
リージョン選択 オンボードするアセットが配置されている AWS リージョンを選択します。
説明同期されたアセットデータは、 Security Center コンソールの左上隅で選択したリージョンに対応するデータセンターに帰属します。
[中国本土]: 中国本土のデータセンター。
[中国本土以外]:シンガポールデータセンター。
[リージョン管理]: 推奨。 選択すると、この AWS アカウント配下の新しいリージョンにあるアセットは、手動で設定することなく自動的に同期されます。
[Host Asset Synchronization Frequency]: AWS ホスト (EC2) 資産の同期間隔を設定します。同期が不要な場合は、「オフ」に設定します。
AK サービスのステータスチェック Security Center が AWS アカウントの API キーの有効性を自動的にチェックする間隔を設定します。検出を無効にするには「Off」を選択できます。
設定が完了したら、最新のアセットの同期 をクリックします。AWS アカウントのホストアセットが、セキュリティセンターに自動的に同期されます。
重要上記の操作を完了すると、 Security Center は接続を承認するために、プレフィックス
AlibabaSasSubAccount_を持つサブユーザーを AWS に自動的に作成します。自動的に作成されたサブユーザーアカウントまたはその API キーを削除または無効にしないでください。削除または無効にすると、アセットのオンボーディングとセキュリティ監視が中断されます。
ステップ 3: AWS ルートアカウントのアクセスキーの削除
アセットのオンボーディングが正常に完了したら、セキュリティリスクを軽減するために、初期承認に使用したルートアカウントのアクセスキーを直ちに削除してください。
ルートアカウントとして AWS IAM コンソール にサインインし、ダッシュボードで [My security credentials] をクリックします。
AccessKey ペア セクションで、この承認に使用したアクセスキーを探し、操作する の下にある 削除 をクリックして削除を確定します。
方法2:手動設定
この方法では、AWS で作成した権限が制限された IAM ユーザーをオンボーディングに使用するため、高いセキュリティと完全な機能サポートの両方を提供します。
ステップ1:AWS での IAM ユーザー認証情報の作成
Security Center との連携に必要な最小限の権限を持つ IAM ユーザーを作成し、そのアクセスキーを取得します。
詳細については、AWS の公式ドキュメント『IAMユーザーの作成』 および 『許可の追加』をご参照ください。
AWS マネジメントコンソールへのサインイン
AWS IAM コンソール にサインインします。左側メニューで [Users] をクリックします。[Users] ページで、[Create user] をクリックします。
ユーザー詳細の設定
[User name]:識別しやすいカスタム名 (例:
aliyun-security-center-user) を入力します。[Provide user access to the AWS Management Console]:選択しません。このユーザーは API アクセス専用です。
ユーザー権限の設定
[Attach policies directly] を選択します。
Security Center で使用する予定の機能に基づいて、対応する許可ポリシーを選択します。
機能
AWSポリシー
注記
[ホストアセット]
AmazonEC2ReadOnlyAccessIAMReadOnlyAccessなし
[Cloud Security Posture Management] (CSPM)
ReadOnlyAccessIAMReadOnlyAccessログ監査に基づく包括的なリスク検出が必要な場合は、「CSPM のための AWS サービス監査ログの設定」を参照して、AWS で関連サービスの監査ログを設定してください。
[エージェントレス検出]
手動でカスタムポリシーを作成する必要があります。
CloudTrail、S3、SQS で構成されるログデリバリーパイプラインを AWS に構築する必要があります。具体的な手順については、「エージェントレス検出のためのカスタムポリシーの作成」をご参照ください。
[Permission options] で、[Attach policies directly] を選択し、検索ボックスにポリシー名を入力して絞り込み、対象のポリシーを選択してから [Next] をクリックします。
確認と作成
ユーザー情報と許可ポリシーが正しいことを確認した後、[Create user] をクリックします。
API キーの作成と保存
ユーザーが正常に作成されたら、[Users] リストに戻り、新しく作成したユーザーの名前をクリックして詳細ページに移動します。
[Summary] セクションで [Create access key] をクリックし、以下の説明に従ってキーの設定を完了します。
[Use case]:ビジネスシナリオに基づいてユースケースを選択します。適切なものがない場合は、その他 を選択します。
[Description tag]:空白のままにするか、カスタムタグ (例:
for-aliyun-sasc) を設定します。
[Create access key] をクリックして [Retrieve access keys] ページに移動し、アクセスキー ID と シークレットアクセスキー を表示して保存します。
シークレットアクセスキーは作成時にのみ表示され、紛失した場合は復元できません。[Download .csv file] をクリックしてキー情報を保存し、[Done] をクリックします。
ステップ2:Security Center でのオンボーディング設定
AWS で権限付与用の IAM ユーザーの API キーを作成した後、Security Center コンソールに戻り、オンボーディング設定を完了します。
権限付与ページへの移動
説明その他のエントリポイントについては、「その他のエントリポイント」をご参照ください。
Security Center コンソールにログインします。
左側メニューで、 を選択します。コンソールの左上隅で、保護対象のアセットが配置されているリージョン ([中国本土]または[中国本土以外]) を選択します。
タブで、権限の新規付与 をクリックし、[AWS] を選択します。
アクセス認証情報の設定
Add Assets Outside Cloud パネルで 手動設定プラン を選択し、オンボーディングする機能を選択してから、次へ をクリックします。
[ホストアセット]:Security Center による AWS EC2 ホストアセットの自動検出と同期を有効にします。
[Cloud Security Posture Management]:クラウドセキュリティ態勢管理 (CSPM) を使用して、AWS クラウド製品の設定をスキャンし、設定リスクを管理します。
[エージェントレス検出]:エージェントレス検出を使用して、AWS アセットの脆弱性やリスクをスキャンします。
SubscriptionId ページで、AWS で作成した認証情報を正確に入力します。
サブアカウント SecretID とサブアカウント SecretKey: ステップ 1: AWS でサブアカウントの認証情報を作成するで取得した認証情報を入力します。
アクセスリージョン (クラウドプロダクト情報を取得するためのネットワークリージョン):利用可能な AWS リージョンを選択します。システムは、選択されたリージョンでアセットがアクセス可能かどうかを検証します。
[Domain]:選択したオンボーディングリージョンに基づいて設定します。AWS China の場合は [China Edition] を、それ以外の場合は [International Edition] を選択します。
情報を入力した後、次へ をクリックします。システムが自動的に認証情報と権限を検証します。
検証に失敗した場合は、「AWSアセットのオンボード」をご参照ください。
監査ログの設定 (オプション)
クラウドプラットフォーム設定のチェック (CSPM) のログ監査機能を使用する必要がある場合は、ここで設定します。それ以外の場合は、[Skip] をクリックします。
重要まず、「アクセスキーを入力した後、認証情報と権限の自動検証に失敗した場合はどうすればよいですか?」で説明されているように、AWS コンソールですべての設定を完了してください。
[AWS Region]:AWS キューが配置されているリージョン ID を入力します。リージョン ID については、「」AWSリージョンIDをご参照ください。
[SQS Queue Name]:作成した SQS キューの名前を入力します。
同期ポリシーの設定
ポリシーの構成 ページで、必要に応じて設定を行います:
[リージョン選択]:オンボーディングするアセットが配置されている AWS リージョンを選択します。
説明アセットデータは、Security Center コンソールの左上隅で選択したリージョンに対応するデータセンターに自動的に保存されます。
[中国本土]:中国本土のデータセンター。
[中国本土以外]:シンガポールのデータセンター。
リージョン管理:推奨。選択すると、この AWS アカウント配下の新しいリージョンにあるアセットは、手動で設定しなくても自動的に同期されます。
Host Asset Synchronization Frequency:AWS ホスト (EC2) アセットの同期頻度を設定します。同期が不要な場合は、[Off] に設定します。
説明このパラメーターは、オンボーディングする機能に[ホストアセット]が含まれている場合にのみ設定が必要です。
クラウドプロダクトの同期頻度:AWS クラウド製品設定の同期頻度を設定します。同期が不要な場合は、[Off] に設定します。
説明このパラメーターは、オンボーディングする機能にクラウドプラットフォーム設定のチェック が含まれている場合にのみ設定が必要です。
AK サービスのステータスチェック:Security Center が AWS アカウントの API キーの有効性を自動的にチェックする間隔を設定します。検出を無効にするには、[Off] を選択します。
設定が完了したら、最新のアセットの同期 をクリックします。システムが、AWS アカウントから Security Center にデータを自動的に同期します。
追加済み資産の管理
ホスト
ページに移動します。Add Multi-cloud Asset セクションで、
アイコンをクリックして、追加済みの AWS ホストを表示します。以下の手順に従って、追加済みの AWS EC2 ホストの詳細な保護と管理を行うことができます。
詳細については、「サーバー資産」をご参照ください。
エージェントのインストール:AWS ホストに Security Center エージェントをインストールします。インストールコマンドを実行する際、サービスプロバイダー には [AWS] を選択します。詳細については、「エージェントのインストール」をご参照ください。
エディションのアップグレード:デフォルトの無料版では、基本的なセキュリティ検出のみが提供されます。包括的なセキュリティ機能 (ウイルス対策、脆弱性修復、侵入防止など) を利用するには、有料版 (Anti-virus Edition 以上) を AWS ホストにバインドします。詳細については、「保護エディションまたはレベルの設定」をご参照ください。
クラウドセキュリティポスチャ管理 (CSPM)
Security Center コンソールで、 ページに移動します。左側メニューの すべてのクラウドプロダクト で AWS をクリックして、追加済みの AWS 資産を表示します。追加済みの AWS 資産では、次の CSPM 機能を利用できます:
詳細については、「クラウドサービス情報の表示」をご参照ください。
構成リスクチェックの実行:AWS 製品の構成リスクをチェックします。詳細については、「クラウドプラットフォーム構成リスクチェックポリシーの設定と実行」をご参照ください。
リスク項目の処理:チェック結果に基づき、失敗したリスクチェック項目を表示して修復し、クラウドアセットのコンプライアンスとセキュリティを向上させます。詳細については、「失敗したクラウドプラットフォーム構成リスクチェック項目の表示と処理」をご参照ください。
エージェントレス検出
Security Center コンソールで、 ページに移動します。Add Multi-cloud Asset セクションで、
アイコンをクリックして、追加済みの AWS 資産の数を表示します。追加後、エージェントレス検出を使用して、AWS ホストの脆弱性、ベースラインなどをスキャンできます。
AWS の高度な設定 (エージェントレス検出 および Cloud Security Posture Management)
エージェントレス検出のための[エージェントレス検出]
詳細については、AWS の公式ドキュメント「」IAM ユーザーの作成および「」許可の追加をご参照ください。
AWS IAM コンソール にサインインし、[Policies] ページに移動して、[Create policy] をクリックします。
[Policy editor] セクションで、[JSON] タブを選択し、次の JSON をエディターに貼り付けます。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DeleteSubnet", "ec2:DeleteVpcEndpoints", "ec2:DeleteInternetGateway", "ec2:TerminateInstances", "ec2:StopInstances", "ec2:DeleteSecurityGroup", "ec2:DeleteVpc" ], "Resource": "*", "Condition": { "StringLike": { "ec2:ResourceTag/Name": "alibaba-cloud-security-scan*" } } }, { "Effect": "Allow", "Action": [ "ec2:DeleteSnapshot" ], "Resource": "*", "Condition": { "StringLike": { "ec2:ResourceTag/Name": "SAS_Agentless*" } } }, { "Effect": "Allow", "Action": [ "ec2:CopySnapshot", "ec2:AuthorizeSecurityGroupIngress", "ec2:DescribeInstances", "ec2:CreateImage", "ec2:CreateVpc", "ec2:AttachInternetGateway", "ec2:CopyImage", "ec2:ModifyImageAttribute", "ec2:DescribeSnapshots", "ec2:ModifySubnetAttribute", "ec2:DescribeInternetGateways", "ec2:ModifySnapshotAttribute", "ec2:DescribeInstanceTypeOfferings", "ec2:DescribeAvailabilityZones", "ec2:CreateInternetGateway", "ec2:CreateSecurityGroup", "ec2:DescribeVolumes", "ec2:CreateSnapshot", "ec2:AuthorizeSecurityGroupEgress", "ec2:RunInstances", "ec2:DetachInternetGateway", "ec2:DescribeSecurityGroups", "ec2:DescribeImages", "ec2:CreateVpcEndpoint", "ec2:CreateSnapshots", "ec2:DescribeVpcs", "ec2:DescribeImageAttribute", "ec2:DescribeVpcEndpoints", "ec2:CreateSubnet", "ec2:DescribeSubnets", "ec2:ModifyVpcEndpoint", "ec2:CreateTags", "ec2:DescribeRouteTables", "ec2:CreateRoute", "ec2:DescribeRegions", "kms:Decrypt", "kms:DescribeKey", "kms:CreateGrant", "kms:ListGrants", "kms:RevokeGrant", "kms:GenerateDataKey", "kms:ReEncrypt*", "iam:GetUser" ], "Resource": "*" } ] }[Next] をクリックし、ポリシーに名前 (例:
AliyunSASC-AgentlessScan-Policy) を付けて、[Create policy] をクリックします。「ユーザー権限の設定」を参照して、このポリシーを AWS サブアカウントにアタッチします。
CSPM のための AWS サービス監査ログ設定
ステップ 1:CloudTrail の証跡の作成
このステップでは、AWS CloudTrail にログ証跡を作成し、指定されたリージョン内のクラウドリソース管理操作を継続的に記録および保存することで、CSPM データ収集の基盤となるログサポートを提供します。詳細については、AWS の公式ドキュメント「」証跡の作成をご参照ください。
AWS CloudTrail コンソールへのサインイン
AWS CloudTrail コンソール にサインインします。コンソールの右上隅にあるリージョンセレクターで、監視する AWS リージョンを選択します。
ダッシュボードまたは左側のナビゲーションペインで [Trails] を選択し、[Create trail] をクリックします。
証跡属性の設定
[Choose trail attributes] ページで、以下のように設定し、次へ をクリックします。
証跡名:識別しやすい名前 (例:
aliyun-sasc-audit-trail) を入力します。ストレージの場所:
重要後続の設定で使用するために、バケット名を記録しておいてください。
[Create new S3 bucket]:グローバルに一意で、小文字の英数字とハイフン (-) で構成されるバケット名を入力します。
[Use existing S3 bucket]:[Trail log bucket name] セクションで [Browse] をクリックし、ダイアログから対象のバケットを選択します。
[Log file SSE-KMS encryption]:チェックボックスの選択を解除します。ログファイルにはデフォルトの SSE-S3 暗号化方式を使用します。
ログイベントの選択
[Choose log events] ページで、以下のように設定し、次へ をクリックします。
[Event type]:[Management events]。
[API activity]:[Read]、[Write]。
確認と作成
[Review and create] ページで、すべての設定項目を確認します。すべてが正しいことを確認した後、[Create trail] をクリックします。
ステップ 2:SQS キューの作成
このキューは、S3 バケットからログファイルイベント通知を受信し、ログ配信のターゲットメッセージチャネルとして機能します。詳細については、AWS の公式ドキュメント「」メッセージキューの作成をご参照ください。
AWS SQS コンソールへのサインイン
AWS SQS コンソールにサインインし、リージョンを選択して、[Create queue] をクリックします。
警告選択したリージョンがCloudTrail の証跡を作成したリージョンと同じであることを確認してください。
キューの詳細設定
タイプ:[Standard]。
[Name]:識別しやすいキュー名 (例:
aliyun-sasc-log-queue) を入力します。重要このキュー名は、後続のアクセスポリシー設定のために一意の ARN を生成するために使用されます。正しく入力されていることを確認してください。
アクセスポリシーの設定
これは最も重要なステップです。このポリシーは、誰がこのキューにメッセージを送信でき、誰がそこからメッセージを読み取ることができるかを定義します。
[Access policy] パネルで、[Advanced] を選択します。
重要後続のアクセスポリシー設定のために、デフォルトポリシーからアカウント ID と キュー ARN を記録しておいてください。
JSON ポリシーでは、アカウント ID は
Statement.Principal.AWSフィールドにあり、キュー ARN はStatement.Resourceフィールドにあります。以下の JSON テンプレート全体をコピーしてポリシーエディターに貼り付け、既存のすべてのコンテンツを置き換えます。
{ "Version": "2012-10-17", "Id": "__default_policy_ID", "Statement": [ { "Sid": "__owner_statement", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::${Account ID}:root" }, "Action": "SQS:*", "Resource": "${SQS ARN}" }, { "Sid": "example-statement-ID", "Effect": "Allow", "Principal": { "Service": "s3.amazonaws.com" }, "Action": [ "SQS:SendMessage" ], "Resource": "${SQS ARN}", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:s3:*:*:${S3 bucket name}" } } } ] }[重要] 次の表に従って、テンプレート内のプレースホルダーを置き換えてください:
プレースホルダー
値の取得方法
例
${Account ID}前のステップで保存したアカウント ID。
99********1${SQS ARN}前のステップで保存したキュー ARN。
arn:aws:sqs:ap-northeast-1:123******012:aliyun-sasc-log-queue${S3 bucket name}CloudTrail の証跡を作成したときに設定した S3 バケットの名前。
説明AWS S3 コンソール にサインインし、対応するリージョンでバケットを見つけ、詳細ページでその情報を表示できます。
aws-cloudtrail-logs-123******12-abcdefプレースホルダーを置き換えた後、ページの下部までスクロールし、[Create queue] をクリックします。
ステップ 3:S3 イベント通知の作成
このステップでは、S3 バケットのイベント通知ルールを設定して、新しいログファイルが生成されたときに指定された SQS キューに自動的に通知が送信されるようにします。詳細については、AWS の公式ドキュメント「」Amazon S3 イベント通知をご参照ください。
AWS S3 コンソールへのサインイン
AWS S3 コンソール にサインインし、リージョンセレクターで [General purpose buckets] をクリックします。
警告選択したリージョンがCloudTrail の証跡を作成したリージョンと同じであることを確認してください。
[General purpose buckets] タブで、CloudTrail の証跡を作成するときに設定した S3 バケット名を見つけ、その詳細ページに移動します。
イベント通知の設定
[Properties] タブの [Event notifications] セクションで、[Create event notification] をクリックします。以下のように設定します。
イベントタイプ:[All object create events] を選択します。
送信先:[SQS queue] を選択し、「ステップ 2:SQS キューの作成」で作成した SQS キューを指定します。
設定が完了したら、[Save changes] をクリックします。
ステップ 4:キューの読み取り/書き込み権限の設定
このステップでは、Security Center が作成した専用 IAM ユーザーに、SQS キューから通知メッセージを読み取る権限を付与します。
SQS ポリシーの作成
AWS IAM コンソール にサインインします。 ページで、ポリシーの作成 をクリックします。
以下のように設定します。
サービス:[SQS]。
エフェクト:[Allow]。
読み取り:[GetQueueUrl] と [ReceiveMessage] を選択します。
[書き込み]: ReceiveMessage を選択します。
[Resources]:[Add ARN] をクリックし、[Resource ARN] フィールドに キュー ARN を入力します。
説明AWS SQS コンソールにサインインし、対応するリージョンでキューを見つけ、詳細ページでその ARN を表示できます。
ポリシーを IAM ユーザーにアタッチ
「ユーザー権限の設定」を参照して、前のステップで作成した SQS ポリシーを対象の IAM ユーザーにアタッチします。
よくある質問
Security Center で一部のオンボーディング済み AWS リソースが表示されないのはなぜですか?
リージョン未選択:Security Center のオンボーディング設定で、対象リソースが存在する AWS リージョンが選択されていることを確認してください。
同期遅延:初回オンボーディング後、または設定変更後は、アセット同期に遅延が発生する場合があります。同期が完了するまでお待ちください。
アクセスキーを入力した後に、認証情報とアクセス許可の自動検証に失敗した場合はどうすればよいですか?
アクセス許可の問題:サブアカウントのアクセス許可が不足しています。「Set user permissions」を参照し、AWS コンソールで該当ユーザーのアクセス許可ポリシーを修正または追加してください。
アカウントの問題:クイック設定方法では、アクセスキーはルートアカウントで生成する必要があります。「Step 1: Create root account credentials in AWS」を参照し、ルートアカウントとして AWS コンソールにサインインして、API アクセスキーを作成してください。
リージョンの問題:現在選択しているリージョンは利用できません。利用可能な別のリージョン、または対応するドメインに切り替えてから再送信してください。