Este tópico explica como usar a conta de gerenciamento de um Resource Directory para verificar a conformidade de buckets do OSS em várias contas-membro. O exemplo utiliza o modelo de pacote de conformidade BestPracticesForOSS para avaliar buckets em duas contas-membro e enviar eventos de não conformidade ao Log Service.
Pré-requisitos
Um Resource Directory ativado com duas contas-membro criadas. Para mais informações, consulte Ativar um resource directory e Criar um membro.
Object Storage Service (OSS) ativado e buckets criados para duas contas-membro. Para mais informações, consulte Primeiros passos com o console do OSS.
Cloud Config ativado. Ativar o Cloud Config.
-
Simple Log Service ativado. Ativar o Simple Log Service.
ImportanteA ativação do Simple Log Service é gratuita. No entanto, há cobrança quando o Cloud Config envia dados de recursos ao Simple Log Service e durante a consulta e análise de logs. Visão geral do faturamento.
Informações básicas
A conta de gerenciamento pode usar o Cloud Config para visualizar listas de recursos, históricos de alterações de configuração e o status de conformidade de todas as contas-membro, além de monitorar a conformidade das configurações desses recursos. Já a conta-membro tem acesso ao seu próprio grupo de contas, bem como às regras, pacotes de conformidade e entregas criados pela conta de gerenciamento. As contas-membro também podem verificar independentemente a conformidade de seus próprios recursos e configurar entregas na aba Current Account.
Etapa 1: Criar um grupo de contas
Após criar contas-membro no Resource Directory, crie um grupo de contas no Cloud Config e adicione-as a esse grupo. Use o grupo de contas para gerenciar centralmente os recursos e a conformidade de todas as contas-membro incluídas.
Faça login no console do Cloud Config.
No painel de navegação à esquerda, clique em Account Group.
Na página Account Group, clique em Create Aggregator.
Na página Create Account Group, insira um Account Group Name e uma Description. Em Account Group Type, selecione Custom. Na lista de membros, escolha as contas-membro desejadas, como a management account, e clique em Submit.
O status Created na lista de Account Group indica que o grupo de contas foi criado com sucesso.
Etapa 2: Visualizar a lista de recursos
Visualize os recursos das duas contas-membro no grupo de contas em todas as regiões.
No canto superior esquerdo, selecione o grupo de contas que deseja gerenciar.
No painel de navegação à esquerda, escolha .
Na página Global Resources, filtre os recursos por Resource ID, Resource Type, Region ou Resource Status. O resultado de conformidade de cada recurso aparece na lista.
Etapa 3: Criar um pacote de conformidade
Use as regras padrão no modelo de pacote de conformidade BestPracticesForOSS para verificar rapidamente a conformidade dos buckets nas contas-membro do grupo de contas atual.
No painel de navegação à esquerda, escolha .
Na página Compliance Package, clique em Create Package no canto superior esquerdo.
Na página Select Template (Optional), clique no ícone
no canto superior direito do cartão do modelo BestPracticesForOSS e clique em Next.Na página Set Basic Properties, insira um nome para o pacote de conformidade. Mantenha os valores padrão para os outros parâmetros e clique em Next.
Na página Select rules, todas as regras do modelo BestPracticesForOSS vêm selecionadas por padrão. Clique em Next.
-
Na página Set Rule Parameters, configure os parâmetros necessários para as regras e clique em OK. Para o parâmetro allowReferers, insira a lista de permissões para proteção contra hotlink no campo de valor esperado. O valor esperado para o parâmetro allowEmptyReferer é
truepor padrão.NotaPara mais informações sobre como definir parâmetros para as regras, consulte a coluna Resource type em Serviços da Alibaba Cloud e tipos de recursos suportados pelo Cloud Config.
Etapa 4: Visualizar os resultados da avaliação de conformidade
Consulte os resultados da avaliação das regras do pacote de conformidade nos buckets de todas as contas-membro do grupo e corrija as configurações não conformes.
No painel de navegação à esquerda, escolha .
Na página Compliance Package, clique no ID do pacote de conformidade criado na Etapa 3. Na página de lista Compliance Package, visualize detalhes da avaliação de cada pacote, como Compliance Package Status, número de Non-compliant Resources e Risk Level.
-
Clique em Download Report no canto superior direito e clique em OK na caixa de diálogo Download Compliance Report. Após a geração do relatório, clique novamente em Download Report e confirme na caixa de diálogo para baixar o arquivo.
Você receberá um pacote ZIP. Ao descompactá-lo, obterá dois relatórios de conformidade no formato Excel, nomeados com o ID e o nome da conta-membro.
Abra um dos relatórios em Excel. Na aba Non-compliant Resources, filtre as regras não conformes pelo ID ou nome do bucket e aplique as correções sugeridas na coluna Remediation Suggestions.
Etapa 5: Enviar eventos de não conformidade de recursos ao Simple Log Service
Configure o envio de eventos de não conformidade de recursos de todas as contas-membro do grupo de contas para um Logstore específico do Simple Log Service para consultar e analisar esses eventos.
Na página Deliveries, clique em Create Delivery no canto superior esquerdo.
Na página Create Delivery, insira um Delivery Name. Em Channel Type, selecione Log Service. Para Content, escolha Non-compliance Events. Em Logstore Source, selecione Create a new log item in this account. Em seguida, escolha uma Project Region e insira um Project Name e um Logstore Name. Mantenha o valor padrão para o tipo de recurso, que inclui todos os tipos.
Clique em Confirm.
-
Na caixa de diálogo Confirm Operation, clique em OK.
A tarefa de entrega recém-criada entra em vigor apenas para todas as contas-membro do grupo de contas.
O Cloud Config cria automaticamente um projeto e um Logstore no console do Simple Log Service e envia os eventos de não conformidade para esse Logstore.
ImportanteHá cobrança quando o Cloud Config envia dados de recursos ao Simple Log Service e quando você utiliza recursos de consulta e análise. Para interromper as cobranças, exclua o projeto no console do Simple Log Service; isso invalida a entrega e impede novos envios de dados. Gerenciar projetos.
-
Visualize, consulte e analise os eventos de não conformidade entregues.
Na página Deliveries, clique no ID da entrega criada.
Na página de detalhes da entrega, localize Logstore Name na seção Extended Information e clique no nome do Logstore para abri-lo no console do Simple Log Service.
-
Na caixa de diálogo Error, clique em Close. O código de erro
IndexConfigNotExistindica que a indexação não está habilitada para o Logstore.NotaLogstores criados a partir do Cloud Config não possuem indexação habilitada por padrão.
-
Habilite a indexação para o Logstore.
-
Consulte e analise os logs no Logstore.
Guia de início rápido de consulta e análise.
NotaExemplo de formato JSON: Amostra de evento de não conformidade de recurso.