Todos os produtos
Search
Central de documentação

Data Security Center:Asset Center (legacy)

Última atualização: Jun 28, 2026

Após ativar o DSC, autorize seus ativos e ative recursos como classificação e auditoria de dados no centro de ativos.

Importante

Este tópico aborda a versão anterior do Data Asset Catalog. Se você utiliza a nova versão, consulte Data Asset Catalog (novo). Para verificar sua versão, faça login no console do Data Security Center e clique em Asset Center no painel de navegação à esquerda. Identifique a versão pelo estilo da interface.

Novo centro de ativos

Centro de ativos antigo

image

image

Ativar recursos de ativos

Etapa 1: Autorizar ativos

  1. Faça login no console do DSC. No painel de navegação à esquerda, selecione Asset Center.

  2. Na aba Authorization Management, clique em Asset Authorization Management para acessar a página Asset Authorization Management. Caso não haja ativos autorizados, o DSC redirecionará você automaticamente para esta página.

  3. Na lista de ativos à esquerda, clique no tipo de ativo que deseja adicionar.

    Ativos gerais

    O DSC oferece sincronização automática para a maioria dos tipos de ativos de dados. Se não encontrar o ativo desejado, clique em Asset synchronization e atualize a página.

    Nota
    • Sincronização automática: Após a autorização da função vinculada ao serviço, o sistema cria a função AliyunServiceRoleForSDDP com a política AliyunServiceRolePolicyForSDDP. O DSC utiliza essa função para verificar e sincronizar ativos na nuvem diariamente à meia-noite (00:00).

    • Sincronização manual: Clique em Asset synchronization para sincronizar os ativos imediatamente.

    Primeira autorização

    Selecione os ativos desejados e clique em OK no canto inferior esquerdo.image

    Nota

    Ative o botão image nas colunas Data Identification e Data Auditing do ativo alvo. Você também pode ativar essas opções na próxima etapa.

    Autorização adicional

    Na coluna Actions do ativo desejado, clique em Authorization.

    image

    Nota

    Ative o botão image nas colunas Data Identification e Data Auditing do ativo alvo. Você também pode ativar essas opções na próxima etapa.

    Importante

    Para um projeto SLS autorizado, o DSC não calcula o volume de dados do dia atual. O cálculo considera apenas os valores até o final do dia anterior.

    Self-Managed Database

    O DSC é compatível com bancos de dados autogerenciados em instâncias ECS. Os tipos de banco de dados suportados incluem MySQL, SQL Server e Oracle.

    1. Faça login no banco de dados e execute os comandos abaixo para criar um usuário e conceder acesso ao DSC. Substitua '<allowed-ip-range>' no comando pelo intervalo de IP correspondente à região da sua instância. O exemplo a seguir aplica-se ao MySQL 8.0; ajuste a sintaxe conforme necessário para outros tipos de banco de dados.

      CREATE USER '<username>'@'<allowed-ip-range>' IDENTIFIED BY '<password>';
      GRANT SELECT ON <database-name>.* TO '<username>'@'<allowed-ip-range>';
    2. No console do DSC, acesse a página Asset Center. Clique em Add Asset e configure os parâmetros a seguir.

      Parâmetro

      Descrição

      Database Engine Type

      Selecione um tipo de banco de dados compatível.

      Server Type

      O único tipo de servidor compatível é ECS Instance.

      Region e Instance ID

      Selecione a região e o ID da instância ECS desejada.

      Port

      Insira a porta do banco de dados.

      Permission Configuration Item

      • Data Identification: ativa o recurso Classification and Grading para a instância. Ao selecionar esta opção, clique em Add and Configure Permissions.

      • Audit: ativa o recurso Data Auditing para a instância.

      Configure Permissions (Data IdentificationIdentification is selected)

      Clique em Add Database and Account. Insira o nome do banco de dados, o nome de usuário e a senha para conexão e defina as permissões como Read/Write ou Read-only de acordo com as permissões da conta no banco de dados.

    ADB-PG

    O AnalyticDB for PostgreSQL não oferece suporte à sincronização de ativos. Clique em Add Asset e configure os seguintes parâmetros.

    Parâmetro

    Descrição

    Region

    Selecione a região onde a instância está localizada.

    Instance Name

    Escolha a instância desejada.

    Database Name

    Insira o nome do banco de dados que deseja adicionar ao DSC.

    Username

    Informe o nome de usuário para conexão com o banco de dados e defina as permissões da conta como Read/Write ou Read-only conforme as permissões reais da conta no banco de dados.

    Password

    Digite a senha da conta do banco de dados.

Etapa 2: Ativar recursos

Recursos por tipo de ativo

A tabela a seguir lista os recursos compatíveis com cada tipo de ativo. Para limitações regionais, consulte Regiões suportadas.

Recurso

Configuration Risks

Classification and Grading

Data Auditing

Data Detection and Response

Column Encryption

Image Masking

Connect ou Automatically create database accounts

RDS

Suportado

Suportado

Suportado

Suportado

Suportado

Não suportado

Compatível apenas com instâncias não somente leitura de MySQL, SQL Server e MariaDB.

PolarDB

Suportado

Suportado

Suportado

Suportado

Suportado

Não suportado

Compatível apenas com MySQL.

PolarDB-X

Suportado

Suportado

Suportado

Não suportado

Não suportado

Não suportado

Suportado

PolarDB-X 2.0

Não suportado

Suportado

Suportado

Não suportado

Suportado

Não suportado

Suportado

Redis

Suportado

Não suportado

Não suportado

Não suportado

Não suportado

Não suportado

Não suportado

MongoDB

Suportado

Suportado

Suportado

Não suportado

Não suportado

Não suportado

Não suportado

OceanBase

Suportado

Suportado

Suportado

Não suportado

Não suportado

Não suportado

Não suportado

Self-Managed Database

Não suportado

Suportado

Suportado

Não suportado

Não suportado

Não suportado

Não suportado

OSS

Suportado

Suportado

Suportado

Suportado

Não suportado

Suportado

Suportado

SLS

Não suportado

Suportado

Não suportado

Não suportado

Não suportado

Não suportado

Suportado

TableStore

Não suportado

Suportado

Suportado

Não suportado

Não suportado

Não suportado

Suportado

MaxCompute

Suportado

Suportado

Suportado

Não suportado

Não suportado

Não suportado

Suportado

ADB-MYSQL

Suportado

Suportado

Suportado

Não suportado

Não suportado

Não suportado

Não suportado

ADB-PG

Suportado

Suportado

Suportado

Não suportado

Não suportado

Não suportado

Não suportado

Classification and Grading

O DSC fornece modelos específicos por setor (finanças, energia, automotivo) para classificar dados sensíveis por localização, tipo e nível de sensibilidade. Para ativar a Classificação de Dados:

  1. Na aba Authorization Management, localize a instância desejada.

  2. Escolha um método de conexão. O DSC conecta-se aos ativos para identificar dados sensíveis. Dois métodos estão disponíveis, dependendo do tipo de ativo.

    • Connect: O DSC cria uma conta somente leitura iniciando com sddp_auto no banco de dados alvo. Para MaxCompute, o DSC adiciona um membro yundun_sddp ao projeto com a função admin.

      Nota

      O sistema remove automaticamente essa conta somente leitura 15 dias após a expiração da sua instância do DSC.

    • Account Logon: Configure manualmente a conta e a senha para conectar-se ao banco de dados alvo.

    Connect

    1. Na coluna Actions da instância de ativo desejada, clique em Connect. Se uma instância de ativo contiver vários bancos de dados ou Logstores, clique no ícone Expand icon à esquerda da instância e, em seguida, clique em Connect na coluna Actions do banco de dados ou Logstore específico.

    2. Na caixa de diálogo exibida, configure os seguintes parâmetros.

      Parâmetro

      Descrição

      Scan assets and identify sensitive data now.

      Ao selecionar esta opção, o DSC cria imediatamente uma tarefa de verificação padrão.

      Posteriormente, acesse a aba Classification and Grading > Tasks > Identification Tasks e clique em Default Tasks para visualizar ou configurar a tarefa de verificação padrão. Verificar dados sensíveis usando uma tarefa de identificação.

      Automatically connect to new databases. (compatível apenas com alguns ativos de banco de dados)

      Se você ativar esta opção, o DSC conectará automaticamente a novos bancos de dados encontrados na instância durante uma sincronização de ativos manual ou automática.

    Account Logon

    1. Na coluna Actions da instância de ativo desejada, clique em Account Logon.

    2. No painel Account Logon, clique em Add Credential na coluna Actions do banco de dados alvo.

    3. No painel Add Credential, na seção Credential Association Mode, selecione Create Credential e configure os parâmetros a seguir. Caso já exista uma credencial disponível, selecione Existing Secrets. Gerenciar credenciais para Conexão com Conta.

      Parâmetro

      Descrição

      Credential Name

      Insira um nome descritivo para a credencial.

      User Name e Password

      Informe o nome de usuário e a senha para conectar-se ao banco de dados.

      Credential Type

      O tipo de credencial serve apenas como rótulo para o nível de permissão. As permissões reais da conta são definidas na página de gerenciamento do banco de dados. Defina este parâmetro para corresponder a essas permissões.

      Scan assets and identify sensitive data now.

      Ao selecionar esta opção, o DSC cria imediatamente uma tarefa de verificação padrão.

      Posteriormente, acesse a aba Classification and Grading > Tasks > Identification Tasks e clique em Default Tasks para visualizar ou configurar a tarefa de verificação padrão. Verificar dados sensíveis usando uma tarefa de identificação.

    Nota

    Após estabelecer a conexão com o ativo, o DSC adiciona um grupo de lista de permissões chamado ali_sddp_group à instância do ativo de banco de dados. Esse grupo permite que o DSC acesse informações no ativo. A lista de permissões contém os endereços IP do serviço DSC, que variam conforme a região.

Visualizar o status da conexão

Depois de ativar o recurso de Classificação de Dados, clique no número à direita do interruptor para ver o status da conexão. O status inicial é Testing Connectivity. Nesse estado, o DSC realiza um teste de conectividade a cada 30 segundos:

  • Para ativos de banco de dados, o DSC verifica se consegue fazer login usando a conta e a senha configuradas.

  • Para ativos OSS, o DSC confirma se o bucket especificado existe.

Se o teste for bem-sucedido, o status da conexão muda para Connected. Caso 10 testes consecutivos falhem, o status altera para Connection Failed.image

Próximos passos: Visualize os dados sensíveis identificados na página Classification and Grading > Asset Insight ou configure modelos de identificação de dados sensíveis na página Classification and Grading > Identification Configuration. Classificação de Dados.

Data Auditing

  • Visão geral: Audita logs de bancos de dados e OSS utilizando mais de 900 regras integradas. Detecta comportamentos anômalos, vazamento de dados e injeção de SQL. Oferece suporte a regras personalizadas, filtragem de logs e alertas em tempo real.

  • Como ativar: Acesse a página Data Auditing > Native Data Auditing. Na seção Activation Status à direita, localize o ativo desejado e clique em Enable Now na coluna Actions. Alternativamente, ative o recurso durante a autorização do ativo ativando o interruptor image na coluna Data Auditing. Auditoria de Dados Nativa da Nuvem.

Image Masking

  • Introdução: Verifica um bucket OSS alvo em busca de imagens contendo informações sensíveis (números de documentos de identidade, placas de veículos, rostos) e as cobre com retângulos cinzas.

  • Como ativar: Acesse a página Risk Governance > Image Masking, encontre o bucket desejado e clique em Mask na coluna Actions. Anonimização de imagens OSS.

Column Encryption

  • Introdução: Criptografa colunas específicas do banco de dados para impedir o acesso não autorizado a dados sensíveis em texto simples por meio de software da plataforma em nuvem ou ferramentas de banco de dados.

  • Como ativar: Após autorizar ativos no Asset Center, acesse a página Risk Governance > Column Encryption. Localize o ativo desejado e clique em Rapid Encryption na coluna Actions. Criptografia de colunas.

    Importante

    Antes de configurar a criptografia de colunas, ative a classificação e categorização de dados e conclua a verificação e identificação de dados.

Configuration Risks

  • Descrição: Avalia dinamicamente as configurações de ativos de dados e identifica riscos em gerenciamento de permissões, controle de acesso, criptografia em trânsito e recuperação de desastres e backup. Monitora continuamente a segurança das configurações.

  • Como ativar: Após concluir a autorização de ativos no Asset Center, acesse a página Risk Governance > Configuration Risks. Verificação de linha de base de segurança.

Data Detection and Response

  • Introdução: Verifica arquivos OSS em busca de dados sensíveis (chaves de acesso, strings de conexão de banco de dados) e detecta acessos provenientes de chaves de acesso vazadas ou anômalas, além de logins suspeitos de contas comprometidas.

  • Como ativar: Acesse a página Data Detection and Response > Data Leak. Detecção e Resposta de Dados.

Operações e manutenção

Gerenciar licenças

Cada autorização de banco de dados consome uma licença de instância. Autorizações de OSS e SLS deduzem a cota com base na capacidade de armazenamento. Consulte o uso de licenças de instância de banco de dados e capacidade de armazenamento no canto superior direito da página Asset Center.

Nota

Autorizar uma instância Redis não consome licença.

image

Se as licenças forem insuficientes, há duas opções:

  • Adquirir licenças adicionais: Acesse a página Overview e clique em Upgrade. Na página de modificação de configuração, selecione a quantidade de licenças adicionais e conclua o pagamento.

  • Liberar licenças (Revogar autorização): Na página Asset Center, localize a instância desejada e clique em Cancel Authorization na coluna Actions. Após a revogação, o ativo deixa de ser protegido pelo DSC.

Desabilitar classificação de dados

Desconectar um ativo desativa a classificação de dados e exclui sua tarefa de descoberta padrão, mas não libera as licenças de autorização.

Procedimento: Na página Asset Center, localize a instância desejada e clique em Cancel Connection na coluna Actions.

Gerenciar credenciais

Uma credencial armazena o nome de usuário e a senha do banco de dados para classificação de dados. Melhores práticas:

  • Isolamento de credenciais: Crie uma credencial separada para o DSC conectar-se ao banco de dados. Não compartilhe essa credencial com seus sistemas de negócios.

  • Princípio do menor privilégio: Utilize uma conta somente leitura para a credencial do DSC. Evite usar contas com privilégios elevados.

  • Segurança de senhas: Após adicionar uma credencial, a senha deixa de ser visível. O DSC criptografa e armazena a senha, sem oferecer recurso de recuperação. Guarde sua senha com segurança. O DSC utiliza a senha exclusivamente para acessar o banco de dados.

Adicionar uma credencial

Adicione uma credencial ao conectar-se a um banco de dados com nome de usuário e senha ou diretamente na aba Credential Management.

  1. No painel de navegação à esquerda, selecione Overview.

  2. Clique na aba Credential Management e, em seguida, clique em Add Credential.

  3. Na caixa de diálogo Add Credential, configure os seguintes parâmetros.

    Parâmetro

    Descrição

    Credential Name

    Insira um nome descritivo para a credencial.

    Asset Type

    Selecione o tipo de ativo para a credencial.

    User Name e Password

    Informe o nome de usuário e a senha para conectar-se ao banco de dados.

    Credential Type

    Este parâmetro funciona como um rótulo para o nível de permissão da credencial. As permissões reais são definidas no banco de dados. Alinhe esta configuração às permissões efetivas da conta.

  4. Associe a credencial a um ativo.

    1. Na coluna Actions da credencial desejada, clique em Associate Asset. No painel Associate Asset, clique em Create, selecione os bancos de dados desejados e clique em Associate.

    2. Na caixa de diálogo Do you want to scan sensitive data in new data assets?, clique em OK ou Cancel.

      • OK: Executa imediatamente a tarefa de identificação padrão do sistema.

      • Cancel: Cria a tarefa de identificação padrão do sistema, mas não a executa. Para executar a tarefa, acesse a aba Classification and Grading > Tasks > Identification Tasks, clique em Default Tasks e ative-a manualmente.

Editar credencial

Para modificar o nome, nome de usuário, senha ou tipo de uma credencial, clique em Edit na coluna Actions da credencial na aba Credential Management.

O DSC passa a utilizar imediatamente a credencial atualizada para conectar-se ao banco de dados.

Excluir credencial

É necessário desassociar a credencial de todos os bancos de dados antes de excluí-la.

  1. Na aba Credential Management, clique em Associate Asset na coluna Actions da credencial que deseja excluir.

  2. Clique em Associated, selecione todos os bancos de dados associados e clique em Disassociate.

  3. Retorne à aba Credential Management e clique em Delete na coluna Actions da credencial.

Intervalos de endereços IP do DSC para acesso a banco de dados

Região

Bloco CIDR

China (Qingdao)

  • 100.104.69.0/26

  • 100.104.48.128/26

China (Pequim)

  • 100.104.250.0/26

  • 100.104.51.192/26

China (Zhangjiakou)

  • 100.104.37.128/26

  • 100.104.191.64/26

China (Hohhot)

  • 100.104.234.192/26

  • 100.104.26.128/26

China (Hangzhou)

  • 100.104.207.192/26

  • 100.104.232.64/26

China (Xangai)

  • 100.104.238.64/26

  • 100.104.198.192/26

China (Shenzhen)

  • 100.104.247.0/26

  • 100.104.150.64/26

China (Hong Kong)

  • 100.104.153.64/26

  • 100.104.65.192/26