Proteja sua conta do Alibaba Cloud ativando a MFA, desabilitando sua AccessKey e delegando as operações diárias para usuários RAM ou CloudSSO.
Riscos de segurança
Sua conta do Alibaba Cloud possui permissões totais sobre todos os recursos. Usá-la para operações diárias apresenta os seguintes riscos:
Danos maliciosos: Se as credenciais (senha ou AccessKey) da sua conta do Alibaba Cloud forem vazadas, um invasor obtém controle total sobre seu ambiente de nuvem. O invasor pode excluir servidores, roubar ou sequestrar dados essenciais, instalar backdoors ou explorar seus recursos para atividades maliciosas, como mineração. Isso pode causar perda irreversível de negócios e violações de dados.
Violação do menor privilégio: Usar sua conta do Alibaba Cloud para operações diárias viola o princípio do menor privilégio, que exige conceder apenas as permissões mínimas necessárias para concluir uma tarefa. Uma conta do Alibaba Cloud possui permissões ilimitadas que excedem em muito as necessidades diárias de O&M ou de desenvolvedores.
Auditorias difíceis: Quando todas as operações são realizadas pela conta do Alibaba Cloud, rastrear qual funcionário ou aplicação executou uma operação sensível se torna difícil, o que prejudica auditorias de segurança e resposta a eventos.
Conformidade com proteção classificada: Separar permissões de usuário e função, seguir o princípio do menor privilégio e evitar uma única conta com todos os poderes são requisitos básicos de padrões de conformidade de segurança, como ISO/IEC 27001 e a Proteção Classificada de Segurança Cibernética da China.
Melhores práticas
Proteja sua conta do Alibaba Cloud
Ative a MFA: Vincule um dispositivo MFA virtual à sua conta do Alibaba Cloud. Isso adiciona um código de verificação dinâmico (token móvel ou chave protegida por hardware) além da autenticação por senha para evitar acesso não autorizado caso sua senha seja vazada.
Gerencie o comportamento de logon:
Configure o controle de risco: Limite a frequência de logon. Faça logon apenas quando necessário, como ao criar um administrador RAM ou ativar um serviço.
Defina ou limpe uma máscara de logon: Permita que apenas endereços IP específicos acessem o console.
Defina a duração da sessão: Reduza o tempo de saída automática do padrão de 48 horas para 4 horas ou menos.
Desabilite a AccessKey da sua conta do Alibaba Cloud: Em vez disso, crie um usuário RAM e conceda permissões com base no princípio do menor privilégio.
Audite e monitore regularmente: Use o ActionTrail para monitorar eventos de logon da sua conta do Alibaba Cloud e verificar comportamentos anormais.
Use usuários RAM para operações diárias: Crie um usuário RAM como administrador da conta. Crie usuários RAM separados para diferentes funções e conceda permissões conforme necessário.
Planeje usuários RAM e controle de acesso
Crie contas, funções e permissões com base nas responsabilidades de trabalho. O exemplo a seguir mostra atribuições de funções em uma empresa típica:
Administrador de contas
Usado apenas para criar usuários RAM, funções e permissões de acesso. Conceda
AliyunRAMFullAccessa esta conta. Embora ela não possa gerenciar diretamente recursos de outros serviços do Alibaba Cloud, pode criar contas privilegiadas. Esta é uma conta altamente sensível; proteja-a da seguinte forma:Não crie uma AccessKey para a conta.
Não crie funções RAM com as mesmas permissões.
Ative a MFA e restrinja os endereços IP de origem para logon.
Administrador de recursos
Usado para criar e gerenciar recursos como instâncias ECS, VPCs, vSwitches, placas de interface de rede, discos, grupos de segurança, snapshots e imagens. Conceda as políticas
AliyunECSFullAccess,AliyunVPCFullAccesseAliyunEIPFullAccess. Para vincular uma função RAM a uma instância ECS, conceda também a permissãosts:AssumeRole.Sugestão: Para muitos recursos de nuvem, use grupos de recursos para isolar recursos. Crie uma conta separada de administrador de recursos ECS para cada grupo de recursos para separar permissões horizontalmente.
Engenheiro de O&M
Atribuído a usuários que fazem logon e operam instâncias ECS (por exemplo, iniciar e parar). Não concede permissões para modificar recursos, placas de interface de rede ou discos. Personalize as permissões RAM:
{ "Version": "1", "Statement": [ // 1. Read-only permissions to view resource status { "Effect": "Allow", "Action": [ // View ECS resources "ecs:DescribeInstances", // View instance status "ecs:DescribeInstanceStatus", // Query instance status information "ecs:DescribeNetworkInterfaces", // View network interface card status "ecs:DescribeDisks", // View disk status (inferred from the document context) "ecs:DescribeSecurityGroups", // View security group status "ecs:DescribeSecurityGroupReferences", // Query authorized security groups // View VPCs and vSwitches "vpc:DescribeVpcs", // Query VPC status "vpc:DescribeVSwitches", // Query vSwitch status "vpc:DescribeVSwitchAttributes" // Query detailed vSwitch configurations ], "Resource": "*" // Allows access to all resources }, // 2. Workbench permissions (logon and read) { "Effect": "Allow", "Action": [ "ecs-workbench:LoginInstance", // Permission to log on to an instance using Workbench "ecs:DescribeTerminalSessions" // View Workbench session records ], "Resource": "*" }, // 3. Cloud Assistant permissions (read, log on, and execute commands) { "Effect": "Allow", "Action": [ // Read permissions for Cloud Assistant "ecs:DescribeCommands", // View the list of commands "ecs:DescribeInvocations", // View command execution records "ecs:DescribeInvocationResults", // View command execution results "ecs:DescribeCloudAssistantStatus", // Query the status of Cloud Assistant // Permissions to execute commands using Cloud Assistant "ecs:InvokeCommand", // Execute a command "ecs:RunCommand" // Immediately execute a command ], "Resource": "*", // Restricts command execution to regular users (security best practice) "Condition": { "StringNotEqualsIgnoreCase": { "ecs:CommandRunAs": ["system", "root"] // Prohibits the use of the root or system account } } } ] }Nota: Nesta política,
"Resource": "*"permite gerenciar todas as instâncias. Para reduzir riscos:Considere o seguinte:
Use grupos de recursos ou tags para limitar o escopo das operações.
Use ARNs de recursos granulares em vez de caracteres curinga para conceder permissões conforme necessário.
Função de aplicação
Aplicações também podem precisar acessar serviços do Alibaba Cloud, como OSS e Simple Log Service (SLS). Crie uma conta ou função dedicada para cada aplicação. Não compartilhe contas entre usuários e aplicações, ou entre diferentes aplicações:
Proíba a conta da aplicação de fazer logon no console.
Se sua aplicação estiver implantada no ECS (incluindo serviço de contêiner), não use uma AccessKey. Em vez disso, vincule uma função RAM à instância.
Use o CloudSSO para gerenciamento centralizado de identidades
Use o CloudSSO se qualquer uma das seguintes condições se aplicar:
Vários funcionários precisam de contas RAM com as mesmas permissões.
Vários funcionários compartilham uma conta RAM.
Funcionários podem vazar credenciais da plataforma de nuvem, como AccessKeys ou senhas de logon.
O CloudSSO é um serviço de gerenciamento unificado de identidades multi-conta e controle de acesso baseado em um diretório de recursos (RD). Os usuários fazem logon uma vez com um único conjunto de credenciais e acessam múltiplas aplicações de nuvem sem reinserir senhas. Use o CloudSSO para gerenciar centralmente usuários empresariais no Alibaba Cloud. Após configurar o SSO entre o sistema de gerenciamento de identidades da sua empresa e o Alibaba Cloud, você pode atribuir centralmente permissões de acesso em todas as contas do RD.
Sem credenciais de nuvem necessárias: Os funcionários não precisam mais de senhas de logon ou AccessKeys do Alibaba Cloud, reduzindo o risco de vazamento de credenciais.
Autenticação de identidade unificada: Os usuários fazem logon com contas internas da empresa (como e-mails corporativos ou contas do Active Directory) para uma experiência integrada.
Gerenciamento centralizado de permissões: Use configurações de acesso para atribuir centralmente permissões de função a usuários ou grupos de usuários com controle granular.
Suporte a protocolo padrão: Integra-se com IdPs empresariais com base no protocolo SAML 2.0.
Consulte Comece a usar o CloudSSO.
Conformidade
Verifique as operações realizadas pela sua conta do Alibaba Cloud
ECS Insight
Acesse o ECS Insight.
Clique na aba Segurança e, em seguida, clique em Uso de Usuários RAM e Funções RAM para Operações Funcionais. Visualize as instâncias em que a conta do Alibaba Cloud foi usada para fazer logon e gerenciar recursos de nuvem, e visualize suas operações de alta frequência.
ActionTrail
Pré-requisitos: Crie uma trilha de conta única ou trilha multi-conta e entregue eventos ao SLS.
Procedimento:
Acesse o console do ActionTrail. No painel de navegação à esquerda, escolha .
Na seção Intervalo de Consulta, defina Trilha para a trilha que você criou.
Na seção Intervalo de Consulta, na aba Biblioteca de Modelos, escolha . Selecione Eventos de Logon no Console Usando Conta de Nuvem ou Eventos de Acesso Usando Par de AccessKey de Conta de Nuvem.
Defina um intervalo de tempo para a consulta e clique em Executar.
O ActionTrail consulta eventos dos últimos 7 dias por padrão.
Clique em Eventos de Alerta à direita para definir um alerta para o evento atual. Consulte Criar uma regra de alerta personalizada.
Modifique a instrução SQL padrão do modelo do sistema e clique em Salvar para salvá-la como modelo personalizado.
Visualize os resultados da consulta.
Logs brutos: Na aba Log Bruto, clique em Ver Detalhes na coluna Operação para visualizar os detalhes do evento e o formato JSON.
Histograma: Na aba Histograma de Consulta, visualize o histograma de ocorrência de eventos.