Todos os produtos
Search
Central de documentação

Elastic Compute Service:Impor modo de reforço de segurança para metadados da instância

Última atualização: Jul 03, 2026

Previna ataques SSRF exigindo autenticação baseada em token para acessar os metadados da instância.

Riscos de segurança

No modo normal, as solicitações de metadados da instância usam o endereço IP de source para autenticação. Um invasor pode forjar esse endereço para burlar a autenticação e causar ataques SSRF que expõem metadados sensíveis. O modo aprimorado exige uma credencial de acesso com tempo limitado, gerada e válida apenas na instância ECS específica. Como essa credencial não pode ser adivinhada ou forjada, o modo aprimorado previne a maioria dos ataques SSRF.

Melhores práticas

Console

Na página de compra de instâncias, selecione Security Hardening Mode em vez de Normal Mode and Security Hardening Mode. Apenas as versões mais recentes de imagens públicas oferecem suporte a este modo.

Importante

Após impor o modo aprimorado para metadados da instância, atualize todo o código da aplicação que acessa metadados para usar autenticação baseada em token.

API

Ao chamar a operação de API RunInstances ou CreateInstance, defina HttpTokens como required e HttpEndpoint como habilitado para impor o modo de reforço de segurança.

Capacidades de conformidade

Bloqueio: Negar criação de instância sem modo de reforço de segurança

Use uma política RAM no nível organizacional ou da conta para negar a criação de instâncias sem o modo de reforço de segurança.

  • Para usuários corporativos:

    1. Faça logon no console do Resource Directory com uma conta Alibaba Cloud. No painel de navegação à esquerda, clique em Control Policies. Crie uma política personalizada com o seguinte conteúdo JSON.

      Esta política nega a criação de instâncias ou alterações no modo de metadados que não utilizem o modo de reforço de segurança.
      {
        "Version": "1",
        "Statement": [
          {
            "Effect": "Deny",
            "Action": [
              "ecs:RunInstances",
              "ecs:CreateInstance",
              "ecs:ModifyInstanceMetadataOptions"
            ],
            "Resource": "*",
            "Condition": {
              "StringEquals": {
                "ecs:SecurityHardeningMode": ["false"]
              }
            }
          }
        ]
      }
    2. No diretório de recursos, selecione um nó e anexe a política. A política bloqueia as operações especificadas para todas as contas sob esse nó.

  • Para usuários individuais:

    1. Acesse o console do Resource Access Management (RAM) com uma conta Alibaba Cloud. No painel de navegação à esquerda, clique em Permission Policy. Crie uma política personalizada com o mesmo conteúdo JSON.

    2. Anexe a política a um usuário RAM, grupo de usuários RAM ou função RAM.

Correção: Remediar instâncias existentes

Imponha o modo aprimorado para uma instância existente.