Imponha o uso de HTTPS na OpenAPI do ECS para proteger credenciais AccessKey e dados sensíveis contra interceptação e ataques man-in-the-middle.
Riscos de segurança
O HTTP transmite requisições da OpenAPI do ECS em texto simples. Qualquer nó intermediário, como roteadores, switches ou operadoras de rede, consegue ler todo o conteúdo. Isso gera os seguintes riscos de segurança:
Vazamento de credenciais e dados: as requisições de API contêm credenciais de identidade (AccessKey), IDs de instância e dados de disco. Pelo HTTP, essas informações trafegam em texto simples. Um invasor pode interceptá-las por meio de sniffing de rede e comprometer a conta.
Ataque man-in-the-middle (MitM): um invasor pode espionar e se passar tanto por você quanto pelo servidor da Alibaba Cloud para adulterar a comunicação. Por exemplo, ele pode substituir sua requisição de criação de instância por uma instrução maliciosa que exclui uma instância crítica de negócio ou injetar dados falsos na resposta.
Falsificação de identidade e phishing: o HTTP não verifica a autenticidade do servidor. Um invasor pode forjar um registro DNS ou configurar um servidor falso para redirecionar suas requisições de API e roubar suas credenciais.
Melhores práticas
O SDK ativa a validação de certificados SSL/TLS por padrão. Se o seu ambiente não tiver os certificados necessários, ocorrerá um erro de validação.
Para garantir a segurança da comunicação, defina IgnoreSSL = false para ativar a validação de certificados.
|
Linguagem |
V 2.0 |
V 1.0 |
|
Java |
||
|
Python |
||
|
PHP |
||
|
Node.js/TypeScript |
||
|
.NET |
||
|
Go |
Conformidade
Bloquear requisições da OpenAPI do ECS sem HTTPS
Use uma política do RAM no nível organizacional ou da conta para bloquear requisições da OpenAPI do ECS sem HTTPS.
-
Para usuários corporativos:
-
Faça logon no console do Resource Directory com sua conta Alibaba Cloud. No painel de navegação à esquerda, clique em Control Policies. Crie uma política personalizada com o seguinte conteúdo JSON:
{ "Statement": [ { "Action": "ecs:*", "Effect": "Allow", "Resource": "*", "Condition": { "Bool": { "acs:SecureTransport": "true" } } } ], "Version": "1" } No console do Resource Directory, selecione a pasta de destino e anexe a política. Essa ação bloqueia requisições sem HTTPS provenientes das contas dessa pasta.
-
-
Para usuários não corporativos:
Acesse o console do RAM com sua conta Alibaba Cloud. No painel de navegação à esquerda, clique em Permission Policy e crie uma política personalizada com o mesmo conteúdo.
Anexe a política a um usuário RAM, grupo de usuários RAM ou função RAM. Consulte Gerencie concessões de políticas.