Previna ataques SSRF exigindo autenticação baseada em token para acessar os metadados da instância.
Riscos de segurança
No modo normal, as solicitações de metadados da instância usam o endereço IP de source para autenticação. Um invasor pode forjar esse endereço para burlar a autenticação e causar ataques SSRF que expõem metadados sensíveis. O modo aprimorado exige uma credencial de acesso com tempo limitado, gerada e válida apenas na instância ECS específica. Como essa credencial não pode ser adivinhada ou forjada, o modo aprimorado previne a maioria dos ataques SSRF.
Melhores práticas
Console
Na página de compra de instâncias, selecione Security Hardening Mode em vez de Normal Mode and Security Hardening Mode. Apenas as versões mais recentes de imagens públicas oferecem suporte a este modo.
Após impor o modo aprimorado para metadados da instância, atualize todo o código da aplicação que acessa metadados para usar autenticação baseada em token.
API
Ao chamar a operação de API RunInstances ou CreateInstance, defina HttpTokens como required e HttpEndpoint como habilitado para impor o modo de reforço de segurança.
Capacidades de conformidade
Bloqueio: Negar criação de instância sem modo de reforço de segurança
Use uma política RAM no nível organizacional ou da conta para negar a criação de instâncias sem o modo de reforço de segurança.
-
Para usuários corporativos:
-
Faça logon no console do Resource Directory com uma conta Alibaba Cloud. No painel de navegação à esquerda, clique em Control Policies. Crie uma política personalizada com o seguinte conteúdo JSON.
Esta política nega a criação de instâncias ou alterações no modo de metadados que não utilizem o modo de reforço de segurança.
{ "Version": "1", "Statement": [ { "Effect": "Deny", "Action": [ "ecs:RunInstances", "ecs:CreateInstance", "ecs:ModifyInstanceMetadataOptions" ], "Resource": "*", "Condition": { "StringEquals": { "ecs:SecurityHardeningMode": ["false"] } } } ] } No diretório de recursos, selecione um nó e anexe a política. A política bloqueia as operações especificadas para todas as contas sob esse nó.
-
-
Para usuários individuais:
Acesse o console do Resource Access Management (RAM) com uma conta Alibaba Cloud. No painel de navegação à esquerda, clique em Permission Policy. Crie uma política personalizada com o mesmo conteúdo JSON.
Anexe a política a um usuário RAM, grupo de usuários RAM ou função RAM.