O Application Real-Time Monitoring Service (ARMS) fornece a função vinculada ao serviço AliyunServiceRoleForARMSSecurity para obter as permissões de acesso a outros serviços em nuvem. Quando o Application Security precisa acessar recursos do Web Application Firewall (WAF), use essa função para obter as permissões necessárias. Para mais informações sobre funções vinculadas ao serviço, consulte Funções vinculadas ao serviço.
Se a função não for criada automaticamente para um usuário RAM, isso indica que ele não tem as permissões necessárias. Para resolver esse problema, consulte Por que a função não é criada automaticamente para um usuário RAM?.
Permissões
A função AliyunServiceRoleForARMSSecurity concede as seguintes permissões do WAF (Resource: "*", Effect: "Allow"):
Gerenciamento de proteção
|
Action |
Descrição |
|
|
Modifique a configuração de proteção do WAF |
|
|
Altera o status do RASP das aplicações |
|
|
Consulta a configuração de proteção do WAF |
|
|
Consulta estatísticas de proteção |
Detecção de ataques
|
Action |
Descrição |
|
|
Consulta detalhes de ataques |
|
|
Consulta a contagem de ataques |
|
|
Consulta estatísticas de ataques |
|
|
Consulta a contagem de ataques por aplicação |
Avaliação de riscos
|
Action |
Descrição |
|
|
Consulta dependências de risco |
|
|
Consulta estatísticas de dependências de risco |
|
|
Consulta a contagem de riscos |
Inventário de aplicações e dependências
|
Action |
Descrição |
|
|
Consulta aplicações protegidas |
|
|
Consulta dependências de aplicações |
|
|
Consulta instâncias de dependência |
|
|
Consulta instâncias de middleware |
Status comercial
|
Action |
Descrição |
|
|
Consulta o status comercial do RASP |
Exclusão da função AliyunServiceRoleForARMSSecurity
Após excluir a função AliyunServiceRoleForARMSSecurity, você perde o acesso às páginas do console relacionadas ao Application Security. Para voltar a usar o Application Security, conceda as permissões novamente.
Se alguma aplicação na conta atual estiver conectada ao Application Security, desconecte-a e reinicie-a antes de excluir a função. Caso contrário, a exclusão falhará. Para mais informações, consulte Conectar uma aplicação ao Application Security.
Faça login no console do RAM como administrador do RAM.
No painel de navegação à esquerda, acesse .
Na página Roles, pesquise por
AliyunServiceRoleForARMSSecurity.Na página Roles, localize a função RAM que deseja remover e clique em Delete Role na coluna Actions.
-
Na caixa de diálogo Delete Role, insira o nome da função RAM e clique em Delete Role.
Os nomes das funções diferenciam maiúsculas de minúsculas. O nome inserido deve corresponder exatamente ao exibido na lista de funções. Caso contrário, o botão Delete Role permanecerá desabilitado. Os nomes das funções vinculadas ao serviço geralmente usam camelCase, como
AliyunServiceRoleForSmartService. Para evitar erros de capitalização, copie o nome da função diretamente da lista e cole-o na caixa de texto de confirmação.Se houver políticas anexadas à função RAM, elas serão desanexadas automaticamente durante a exclusão.
Ao tentar excluir uma função vinculada ao serviço em uso pelo serviço de nuvem correspondente, a operação falhará. Primeiro, acesse o console do serviço de nuvem para remover a dependência da função e, em seguida, tente excluí-la novamente. Para mais detalhes sobre funções vinculadas ao serviço, consulte Funções vinculadas ao serviço.
Depois de enviar a solicitação de exclusão, o status da função muda para Deleting. Assim que a exclusão assíncrona for concluída, a função deixará de aparecer na lista.
Se uma tarefa de exclusão falhar, clique em Role Deletion Tasks no canto superior direito da lista de funções para visualizar os detalhes.
Todas as políticas anexadas à função são desvinculadas automaticamente no momento da exclusão. Para verificar detalhes de uma exclusão com falha, clique em Role Deletion no canto superior direito da página Roles.
Perguntas frequentes
Por que a função não é criada automaticamente para um usuário RAM?
A função AliyunServiceRoleForARMSSecurity só é criada automaticamente quando o usuário RAM tem as permissões adequadas. Se a criação não ocorreu, anexe uma das seguintes políticas ao usuário RAM:
**Política de sistema
AliyunARMSFullAccess**: Concede permissões completas do ARMS, incluindo o Application Security.Política personalizada: Garante apenas a permissão para criar a função vinculada ao serviço. Essa opção é ideal para usuários que precisam apenas de acesso de leitura ao Application Security. Para mais informações, consulte Criar uma política personalizada.
Siga o princípio do menor privilégio. Se o usuário precisar apenas visualizar dados do Application Security, prefira uma política personalizada em vez de usar a AliyunARMSFullAccess.
(Opcional) Criar uma política personalizada
Faça login no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Policies, clique em Create Policy.

-
Na página Create Policy, clique na aba JSON e insira o seguinte documento de política. Substitua
<Alibaba Cloud account ID>pelo ID real da sua conta.{ "Statement": [{ "Action": [ "ram:CreateServiceLinkedRole" ], "Resource": "acs:ram:*:<Alibaba Cloud account ID>:role/*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": [ "security.arms.aliyuncs.com" ] } } }, { "Action": "arms:CreateSecurityAuth", "Effect": "Allow", "Resource": "*" }], "Version": "1" } -
No topo da página, clique em Optimize e, em seguida, clique em Perform para aplicar otimizações avançadas à política.
O recurso de otimização avançada de políticas executa as seguintes tarefas:
Separa recursos ou condições para ações incompatíveis.
Restringe o escopo dos recursos.
Remove declarações duplicadas ou mescla instruções.
Na página Create Policy, clique em OK.
Na caixa de diálogo Create Policy, insira um policy name e uma Description e clique em OK.
Anexar a política a um usuário RAM
Faça login no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha Identities > Users.
Localize o usuário RAM e clique em Add Permissions na coluna Actions. Para conceder permissões a vários usuários simultaneamente, selecione-os e clique em Add Permissions na parte inferior da página.

-
No painel Grant Permission, configure os seguintes parâmetros:
-
Resource Scope: Selecione um escopo.
Account: As permissões se aplicam a toda a conta Alibaba Cloud.
-
ResourceGroup: As permissões se aplicam a um grupo de recursos específico. Para mais informações, consulte Usar um grupo de recursos para conceder a um usuário RAM permissões para gerenciar uma instância ECS específica.
ImportanteAntes de definir o Resource Scope como ResourceGroup, certifique-se de que os serviços e recursos de nuvem relevantes suportam grupos de recursos. Para mais informações, consulte Serviços compatíveis com Resource Group.
Principal: O sistema seleciona automaticamente o usuário RAM atual.
-
Policy: Selecione a política personalizada criada ou escolha a política de sistema
AliyunARMSFullAccess.NotaO sistema sinaliza políticas de sistema de alto risco, como
AdministratorAccesseAliyunRAMFullAccess. Evite anexá-las, a menos que seja estritamente necessário. Para mais informações sobre políticas de sistema e personalizadas, consulte Serviços compatíveis com RAM e Criar uma política personalizada.
-
Clique em Grant permissions.
Clique em Close.