Todos os produtos
Search
Central de documentação

Data Security Center:Asset Center (New)

Última atualização: Sep 07, 2026

Após ativar o Data Security Center (DSC), conclua a integração de ativos no Asset Center e ative os recursos necessários. As principais capacidades de segurança, como identificação de riscos, classificação de dados e auditoria de dados, estarão disponíveis somente após a integração dos seus ativos.

Importante

Este tópico descreve a nova versão do Asset Center. Se você utiliza a versão anterior, consulte Asset Center (Old Version). Acesse o console do Data Security Center, clique em Asset Center no painel de navegação à esquerda e identifique a versão atual pela interface.

Ativar recursos de ativos

Etapa 1: Integrar ativos

  1. Acesse o console do Data Security Center.

  2. No painel de navegação à esquerda, selecione Asset Center.

  3. Na lista de ativos à esquerda, clique no tipo de ativo que deseja integrar.

    Ativos gerais

    O Data Security Center oferece sincronização automática para a maioria dos tipos de ativos de dados. Caso não encontre o ativo desejado, clique em Asset synchronization e atualize a página.

    Nota
    • Sincronização automática: Após autorizar a função vinculada ao serviço, o sistema cria a função vinculada ao serviço AliyunServiceRoleForSDDP e anexa a política AliyunServiceRolePolicyForSDDP a ela. Diariamente, às 00:00, o Data Security Center utiliza essa função para verificar e sincronizar automaticamente os ativos em cloud na sua conta por meio da OpenAPI.

    • Sincronização manual: Clique em Asset synchronization para sincronizar os ativos imediatamente.

    Ao concluir a sincronização de ativos, o Data Security Center adiciona um grupo de lista de permissões chamado ali_sddp_group à instância do ativo. Esse grupo permite que o Data Security Center acesse as informações do banco de dados do ativo. A lista de permissões contém os endereços IP do servidor do Data Security Center, que variam conforme a região.

    Self-Managed Database

    O Data Security Center permite a integração de bancos de dados autogerenciados implantados em instâncias ECS ou como ativos externos.

    1. Acesse o banco de dados e execute o comando abaixo para criar um usuário e conceder acesso ao Data Security Center. Substitua <allowed_ip_range> no comando pelo IP address range correspondente à região da sua instância. O exemplo a seguir aplica-se ao MySQL 8.0. Ajuste a sintaxe para outros tipos de banco de dados.

      CREATE USER '<username>'@'<allowed_ip_range>' IDENTIFIED BY '<password>';
      GRANT SELECT ON <database_name>.* TO '<username>'@'<allowed_ip_range>';
    2. Acesse a página Asset Center no console do Data Security Center. Se você possui uma assinatura do Security Center Enterprise ou Ultimate Edition, clique em Sync Assets para concluir a sincronização de ativos. Caso contrário, clique em Add Self-built Asset e forneça os parâmetros a seguir.

      Parâmetro

      Descrição

      Database Engine Type

      Selecione entre os tipos de banco de dados suportados.

      Server Type

      Permite integrar ECS Instance e External Assets.

      Region e Instance ID (ECS Instance)

      Selecione a região e o ID da instância ECS de destino. Se a instância ECS desejada não estiver listada, clique em ECS Asset Sync para atualizar a lista de instâncias.

      Region e Instance name (External Assets)

      Selecione a região da VPC conectada à sua rede externa e insira um nome de instância fácil de identificar.

      IP/Domain e Port

      Insira o endereço IP ou nome de domínio e a porta do banco de dados do ativo. É possível adicionar várias entradas.

    ADB-PG

    O AnalyticDB for PostgreSQL não suporta sincronização automática de ativos. Para adicionar um ativo, clique em Add Asset e informe os parâmetros abaixo.

    Parâmetro

    Descrição

    Region

    Selecione a região onde a instância está localizada.

    Instance Name

    Selecione a instância de destino na região especificada.

    Database Name

    Insira o nome do banco de dados que deseja integrar.

    Username

    Insira o nome de usuário para conexão ao banco de dados. Selecione o nível de permissão (Read/Write ou Read-only) correspondente aos direitos de acesso reais do usuário no banco de dados.

    Password

    Insira a senha do nome de usuário especificado.

Etapa 2: Ativar o recurso

Recursos suportados por tipo de ativo

A tabela a seguir lista os tipos de ativos conectáveis ao DSC e seus respectivos recursos suportados. Além disso, ativos em determinadas regiões possuem limitações de funcionalidade. Para obter a lista completa dessas limitações, consulte Supported regions.

Tipo de ativo

Configuration Risks

Classification and Grading

Data Auditing

Data Detection and Response

Column Encryption

Image Masking

Enable/Automatically create database accounts

RDS

Supported

Supported

Supported

Supported

Supported

Not supported

Suportado apenas para instâncias graváveis do MySQL, SQL Server e MariaDB.

PolarDB

Supported

Supported

Supported

Supported

Supported

Not supported

Suportado apenas para MySQL.

PolarDB-X

Supported

Supported

Supported

Not supported

Not supported

Not supported

Supported

PolarDB-X 2.0

Not supported

Supported

Supported

Not supported

Supported

Not supported

Supported

Redis

Supported

Not supported

Not supported

Not supported

Not supported

Not supported

Not supported

MongoDB

Supported

Supported

Supported

Not supported

Not supported

Not supported

Not supported

OceanBase

Supported

Supported

Supported

Not supported

Not supported

Not supported

Not supported

Self-Managed Database

Not supported

Suportado apenas para ativos ECS.

Supported

Not supported

Not supported

Not supported

Not supported

OSS

Supported

Supported

Supported

Supported

Not supported

Supported

Supported

SLS

Not supported

Supported

Not supported

Not supported

Not supported

Not supported

Supported

TableStore

Not supported

Supported

Supported

Not supported

Not supported

Not supported

Supported

MaxCompute

Supported

Supported

Supported

Not supported

Not supported

Not supported

Supported

ADB-MYSQL

Supported

Supported

Supported

Not supported

Not supported

Not supported

Not supported

ADB-PG

Supported

Supported

Supported

Not supported

Not supported

Not supported

Not supported

Configuration Risks

  • Descrição do recurso: Detecta riscos de configuração analisando as configurações dos seus ativos de banco de dados, armazenamento e big data da Alibaba Cloud. Os riscos abrangem áreas como gerenciamento de permissões, controle de acesso, transmissão criptografada e recuperação de desastres. Este recurso também monitora continuamente a segurança das suas configurações.

  • Como ativar: Localize o ativo de destino e clique no alternador image na coluna Configuration Risks para ativar este recurso. Após a ativação, acesse a página Risk Governance > Configuration Risks para gerenciar esses riscos. Para mais informações, consulte security baseline check.

Data Auditing

  • Descrição do recurso: Audita logs de diversas fontes de dados, como bancos de dados e OSS, de forma eficiente. Utiliza mais de 900 regras integradas para operações de alto risco, identificando comportamentos anormais, vazamento de dados, injeção de SQL e outros riscos. Também suporta regras personalizadas, filtragem multidimensional de logs e alertas em tempo real.

  • Como ativar: Localize o ativo de destino e clique no alternador image na coluna Data Auditing para ativar este recurso. Para um Self-Managed Database, configure também a rede e instale um agente. Para mais informações, consulte Install an agent. Após a ativação, acesse a página Data Auditing > Native Data Auditing para gerenciar auditorias de dados. Para mais informações, consulte cloud-native data auditing.

Data Detection and Response

  • Descrição do recurso: Foca na prevenção de vazamento de dados identificando automaticamente conteúdo sensível, como AKs de usuários e strings de conexão de banco de dados, em arquivos do OSS. Este serviço também detecta acessos a arquivos utilizando AKs vazadas ou anômalas, além de atividades de login anormais com contas de banco de dados comprometidas.

  • Como ativar: Localize o ativo de destino e clique no alternador image na coluna Data Detection and Response para ativar este recurso. Após a ativação, acesse a página Data Detection and Response > Data Leak para gerenciar vazamentos de dados. Para mais informações, consulte Data Detection and Response.

Classification and Grading

  • Descrição do recurso: O DSC fornece modelos de identificação de dados sensíveis para setores como finanças, energia e automotivo. Utilize esses modelos para identificar informações sensíveis nos seus ativos e gerenciar sua classificação e categorização com base na localização, tipo e nível de sensibilidade.

  • Como ativar: Localize o ativo de destino, clique no alternador image na coluna Classification and Grading e conclua as configurações a seguir na caixa de diálogo Enable Classification and Grading.

    Ativos gerais

    Parâmetro

    Descrição

    Activation Method

    O DSC oferece três métodos para conectar ativos de dados e executar tarefas de detecção. Os métodos de conexão suportados variam conforme o tipo de ativo.

    • Automatically create database accounts : O DSC cria automaticamente uma conta somente leitura com nome iniciando em sddp_auto no ativo de dados de destino. O DSC usa essa conta para se conectar ao banco de dados e identificar dados.

      Nota

      Se você deixar de usar o DSC, o sistema removerá automaticamente essa conta somente leitura 15 dias após a expiração da sua instância do DSC.

    • Manually enter username and password: Insira a conta e a senha para conectar-se ao banco de dados de destino.

    • Service-Linked Role Access: O DSC utiliza uma função vinculada ao serviço para acessar o ativo de dados.

    Authorization Scope

    Selecione o escopo para detecção de dados. Alguns tipos de ativos suportam apenas Entire data source.

    • Entire data source.

    • Manage authorization scope in the data source list: Selecione um escopo de autorização.

    Automatically create and start a default scan task

    Ao selecionar esta opção, o DSC cria imediatamente uma tarefa de verificação padrão.

    Posteriormente, acesse a aba Classification and Grading > Tasks > Identification Tasks e clique em Default Tasks para visualizar ou configurar a tarefa de verificação padrão. Para mais informações, consulte Scan sensitive data by using an identification task.

    Automatically connect to new databases. (Suportado apenas por alguns ativos de banco de dados)

    Se ativado, o DSC conecta-se automaticamente a novos bancos de dados descobertos em uma instância durante a sincronização de ativos.

    Self-Managed Database

    Configure o Database Name, Database Account, Database Password e Database Port. É possível adicionar até 20 bancos de dados.

  • Visualizar o status de conexão do DSC: Após ativar o recurso de classificação e categorização de dados, clique no número ao lado do alternador para visualizar o status da conexão. O status inicial é Testing Connectivity. Nesse estado, o DSC realiza uma verificação de conectividade a cada 30 segundos:

    • Para ativos de banco de dados, o DSC tenta fazer login no banco de dados com a conta e senha configuradas.

    • Para ativos OSS, o DSC verifica se o bucket especificado existe.

    Se uma verificação for bem-sucedida (login no banco de dados realizado com sucesso ou bucket OSS existente), o status da conexão muda para Connected. Em caso de falha, o erro é registrado. Se houver 10 falhas consecutivas, o status da conexão muda para Connection Failed. Na janela pop-up Data Classification and Grading Enablement Details, a coluna Account Connection Status exibe o resultado da conexão. Se a conexão for bem-sucedida, o status será Connected e o Data Classification and Grading Status será Enabled.

  • Próximos passos: Acesse a página Classification and Grading > Asset Insight para visualizar as informações sensíveis identificadas, ou acesse a página Classification and Grading > Identification Configuration para configurar modelos de identificação de dados sensíveis. Para mais informações, consulte Sensitive data classification and grading.

Column Encryption

  • Descrição do recurso: Criptografa colunas específicas em um banco de dados para impedir que usuários não autorizados acessem diretamente dados sensíveis em texto simples por meio de software de plataforma em cloud ou ferramentas de conexão de banco de dados. Isso defende eficazmente contra ameaças de segurança internas e externas.

  • Como ativar: Localize o ativo de destino, clique no alternador image na coluna Column Encryption e conclua as configurações a seguir na caixa de diálogo Encryption Configuration.

    Importante
    • Pré-requisito: Antes de configurar a criptografia de coluna, ative o recurso de classificação e categorização de dados e conclua a verificação e identificação de dados.

    • Configuração detalhada: Esta seção descreve apenas os parâmetros necessários para configurar a criptografia de coluna no Asset Center para implantação rápida. Para mais informações sobre princípios de criptografia e instruções completas de configuração, consulte column encryption.

    Parâmetro

    Descrição

    Asset Type e Instance Name

    O ativo de destino vem pré-selecionado. Nenhum ajuste manual é necessário.

    Encryption Algorithm

    Selecione um algoritmo de criptografia.

    Encryption Method

    Utilize uma chave local ou uma chave KMS para criptografar dados. Chaves KMS são suportadas apenas para RDS for MySQL.

    Plaintext Permission Accounts

    Configure as contas com permissão para acessar dados em texto simples. Consultas de contas não configuradas retornam texto cifrado.

    Importante

    Se você utilizou o método Manually enter username and password para conectar o DSC ao seu ativo de dados ao ativar a Classification and Grading, defina essa conta de banco de dados como Plaintext Permission Accounts. Isso garante que a conta tenha permissão de leitura no banco de dados, permitindo que o DSC realize classificação e categorização atualizadas.

    Configure Columns

    Selecione as colunas de dados a serem criptografadas.

  • Próximos passos: Acesse a página Risk Governance > Column Encryption para visualizar um resumo da criptografia de colunas sensíveis e gerenciar permissões de conta.

Image Masking

  • Descrição do recurso: Cria uma tarefa de anonimização de imagens para verificar imagens em um bucket de destino em busca de informações sensíveis, como números de documentos de identidade, placas de veículos e rostos. O serviço então anonimizaa essas informações mascarando-as com um retângulo cinza.

  • Como ativar: Localize o ativo de destino, clique no alternador image na coluna Image Masking e conclua as configurações a seguir na caixa de diálogo Enable Image Masking.

    Nota

    Para identificar e classificar informações sensíveis em imagens antes da anonimização, ative o recurso Classification and Grading para o bucket.

    Parâmetro

    Descrição

    Task Name

    Insira um nome para a tarefa de anonimização.

    Masking Scope

    Configure quais imagens devem ser anonimizadas. O DSC verifica todas as imagens no bucket selecionado.

    • Para mascarar todas as imagens elegíveis no bucket, não é necessário configurar este parâmetro.

    • Para mascarar apenas imagens específicas no bucket, configure este parâmetro e especifique Match by Prefix ou Match by Suffix para definir o método de correspondência de caminho de arquivo no bucket.

      Por exemplo, suponha que o bucket contenha as seguintes imagens que atendem às condições de mascaramento: example/dir01/test01.png, example/dir02/test02.jpg, testexample/testdir/testim.jpg e test.jpg.

      • Match by Prefix: Se você inserir o prefixo example, apenas example/dir01/test01.png e example/dir02/test02.jpg serão mascaradas.

      • Match by Suffix: Se você inserir o sufixo jpg, apenas test.jpg, testexample/testdir/testim.jpg e example/dir02/test02.jpg serão mascaradas.

    Scan Type

    • Run Now: Inicia imediatamente a verificação e o mascaramento de imagens.

    • Periodic Run: Configure um Scheduled Execution Time. O DSC mascara imagens incrementais no bucket diariamente às 00:00:00 com base no ciclo configurado. Para executar a tarefa imediatamente, selecione Run Again Now.

    Image Type

    Selecione um ou mais tipos de informação suportados para anonimizar.

    De-identification Method

    Atualmente, apenas mascaramento é suportado.

  • Próximos passos: Acesse a página Risk Governance > Image Masking para visualizar os detalhes das suas tarefas de anonimização. Para mais informações, consulte OSS Image Desensitization.

Ativação com um clique

Utilize a ativação com um clique para ativar recursos de forma eficiente em vários ativos simultaneamente.

Nota

Este recurso suporta apenas Configuration Risks, Data Classification, Data Auditing e Data Detection and Response. Outros recursos devem ser ativados manualmente.

Para ativar: Localize o ativo de destino, clique em Enable na coluna Actions e conclua a configuração a seguir.

Parâmetro

Descrição

Feature selection

Selecione os recursos a serem ativados.

Scan assets and identify sensitive data now.

Se selecionado, o DSC cria imediatamente uma tarefa de verificação padrão.

Em seguida, acesse a aba Classification and Grading > Tasks > Identification Tasks e clique em Default Tasks para visualizar ou configurar a tarefa de verificação padrão do sistema. Para mais informações, consulte Scan for sensitive data by using discovery tasks.

Automatically connect to new databases. (Suportado apenas por alguns bancos de dados)

Se ativado, o DSC conecta-se automaticamente a novos bancos de dados detectados na instância durante a sincronização manual ou automática de ativos.

O&M de rotina

Visão geral de ativos

No canto superior direito da página Asset Center, visualize o número de instâncias com recursos ativados e o uso da capacidade de armazenamento.

Na lista de ativos à esquerda, clique em um tipo de ativo de destino. O número total de ativos desse tipo e seu status de recursos aparecem na parte superior da página. Clique no número em "Features disabled" para filtrar ativos por esse status.

Os status dos recursos incluem configuration risk disabled, data classification disabled, data audit disabled e column-level encryption disabled. Na coluna Actions da lista de ativos, clique em Enable All para ativar os recursos correspondentes.

Nota

Para ativos SLS, o volume de dados exibido no console do DSC pode diferir do volume de armazenamento mostrado no console do Log Service. Isso é esperado, pois o volume de dados calculado pelo DSC inclui tanto dados do nível gratuito quanto dados faturáveis.

Editar recursos ativados

  • Classification and Grading: Após ativar o recurso Classification and Grading, visualize o status de autorização e conexão do DSC para determinados ativos à direita do alternador.

    Clique no número à direita do alternador para abrir um painel onde é possível realizar as seguintes operações no banco de dados de destino (ou LogStore do SLS):

    • Autorizar o DSC: Selecione o banco de dados ou LogStore de destino e clique em Batch Enable. Se você não selecionou Automatically create database accounts ao ativar o recurso Classification and Grading, insira a conta e a senha do banco de dados na caixa de diálogo e clique em OK.

    • Revogar autorização do DSC: Selecione o banco de dados ou LogStore de destino, clique em Bulk Disable e, em seguida, clique em OK na caixa de diálogo.

    • Adicionar um banco de dados (apenas MongoDB): Clique em Add Database. Na caixa de diálogo, insira o Database Name, Database Account e Database Password, e clique em OK.

    • Modificar o nó de descoberta (apenas MongoDB): Por padrão, o DSC descobre dados a partir do nó secundário. Para alterar isso, clique no ícone image na coluna Node. Na caixa de diálogo Edit, modifique as configurações e clique em OK. A alteração na configuração do nó entra em vigor na próxima tarefa de descoberta.

  • Column Encryption: Após ativar o recurso Column Encryption, visualize o status das colunas criptografadas da instância de banco de dados à direita do alternador.

    Clique no número à direita do alternador para abrir um painel onde é possível modificar configurações como Encryption Algorithm e Account Permissions. Para mais informações, consulte Configure column-level encryption for a database.

    Na lista de gerenciamento de ativos do Data Security Center, informações como Encrypted Columns 1/5 aparecem à direita do alternador na coluna Column-level encryption. Isso indica que 1 das 5 colunas na instância está criptografada.

Intervalos de IP do DSC para acesso ao banco de dados

Região

Bloco CIDR

China (Qingdao)

  • 100.104.69.0/26

  • 100.104.48.128/26

China (Beijing)

  • 100.104.250.0/26

  • 100.104.51.192/26

China (Zhangjiakou)

  • 100.104.37.128/26

  • 100.104.191.64/26

China (Hohhot)

  • 100.104.234.192/26

  • 100.104.26.128/26

China (Hangzhou)

  • 100.104.207.192/26

  • 100.104.232.64/26

China (Shanghai)

  • 100.104.238.64/26

  • 100.104.198.192/26

China (Shenzhen)

  • 100.104.247.0/26

  • 100.104.150.64/26

China (Hong Kong)

  • 100.104.153.64/26

  • 100.104.65.192/26