Todos os produtos
Search
Central de documentação

Elastic Compute Service:Criar uma instância confiável

Última atualização: Jul 03, 2026

Crie uma instância confiável com as permissões necessárias para relatar informações de confiança ao Security Center.

Criar uma instância confiável

Console

O processo de criação de uma instância confiável segue as mesmas etapas de uma instância comum, com as configurações descritas abaixo. Para configurações gerais, consulte Criar uma instância usando o assistente.

  1. Acesse o ECS console - Instances.

  2. Clique em Create Instance.

  3. Na seção Instance and Image, defina as seguintes configurações:

    • Instance: Selecione um tipo de instância habilitado para vTPM. Consulte Famílias de instâncias que suportam computação confiável.

    • Images:

      1. Selecione Trusted System.

        Nota

        Ao selecionar Trusted System, o Alibaba Cloud Trusted System é ativado e realiza a verificação de confiança na inicialização. Ignore esta etapa se você estiver construindo seu próprio sistema de serviço confiável.

      2. Escolha uma versão de imagem compatível com a família da sua instância.

  4. Na seção Bandwidth and Security Group, selecione um grupo de segurança. Caso a caixa de diálogo Activate KMS apareça, clique em Activate.

    É obrigatório ativar o KMS. Caso contrário, a criação da instância falhará.

  5. Clique em Advanced Options e configure a Instance RAM Role.

    Se você selecionou Trusted System, atribua uma função do RAM com permissões de serviço confiável. A Alibaba Cloud fornece a função AliyunECSInstanceForYundunSysTrustRole. Siga estas etapas para atribuí-la:

    Nota

    Para funções personalizadas, consulte Notas de uso.

    1. Clique em Authorize.

      image.png

    2. Na caixa de diálogo Authorize Access to Cloud Resources, clique em Authorize

    3. Na nova janela, clique em Authorize.

    4. Clique em Authorized.

      Authorization confirmed

    5. Selecione a função do RAM AliyunECSInstanceForYundunSysTrustRole.

      image.png

      Nota

      Também é possível conceder a autorização após a criação da instância. Consulte Função do RAM da instância.

  6. Conclua as configurações restantes e crie a instância.

API

Ao chamar uma API para criar uma instância confiável, observe o seguinte:

  • Ative o KMS primeiro. Caso contrário, a criação da instância falhará. Consulte Ativar o Key Management Service.

  • Caso utilize o Alibaba Cloud Trusted System, atribua uma função do RAM com permissões de serviço confiável para que a instância possa relatar informações de confiança ao Security Center durante a inicialização. Consulte Função do RAM da instância. Para funções personalizadas do RAM, veja Notas de uso.

    Nota

    Esta função do RAM não é necessária se você construir seu próprio sistema de serviço confiável.

Chame RunInstances ou CreateInstance para criar uma instância. Configure os parâmetros a seguir.

Parâmetro

Descrição

Exemplo

InstanceType

Especifique um tipo de instância habilitado para vTPM. Consulte Famílias de instâncias que suportam computação confiável.

ecs.c6t.large

ImageId

Especifique um ID de imagem compatível com instância confiável. Chame DescribeImages para consultar IDs de imagem.

aliyun_2_1903_x64_20G_secured_alibase_20210325.vhd

SystemDisk.Category

Somente ESSDs são suportados.

cloud_essd

VSwitchId

Somente VPCs são suportadas. Especifique um ID de vSwitch.

vsw-bp134jzf285qg9u6w****

RamRoleName

Defina o nome da função do RAM. Também é possível chamar AttachInstanceRamRole para atribuir a função após a criação da instância.

AliyunECSInstanceForYundunSysTrustRole

UserData

Informe o script de instalação codificado em Base64 para o Alibaba Cloud Trusted System.

Para o script em texto simples antes da codificação Base64, consulte Script para instalar o Alibaba Cloud Trusted System.

IyEvYmluL3NoCkNVUlBBVEg9YHB3ZGAKU0NSSVBUX1BBVEg9Ii9kb3dubG9hZC9saW51eC9zY3JpcHQvVHJ1c3RBZ2VudEluc3RhbGwuc2giClRPS0VOPWBjdXJsIC1zIC1YIFBVVCAtSCAiWC1hbGl5dW4tZWNzLW1ldGFkYXRhLXRva2VuLXR0bC1zZWNvbmRzOiA1IiAiaHR0cDovLzEwMC4xMDAuMTAwLjIwMC9sYXRlc3QvYXBpL3Rva2VuImAKUkVHSU9OX0lEPWBjdXJsIC1zIC1IICJYLWFsaXl1bi1lY3MtbWV0YWRhdGEtdG9rZW46ICR0b2tlbiIgaHR0cDovLzEwMC4xMDAuMTAwLjIwMC9sYXRlc3QvbWV0YS1kYXRhL3JlZ2lvbi1pZGAKVVBEQVRFX1NJVEUxPWh0dHA6Ly90cnVzdGNsaWVudC0ke1JFR0lPTl9JRH0ub3NzLSR7UkVHSU9OX0lEfS1pbnRlcm5hbC5hbGl5dW5jcy5jb20KVVBEQVRFX1NJVEUyPWh0dHA6Ly90cnVzdGNsaWVudC0ke1JFR0lPTl9JRH0ub3NzLSR7UkVHSU9OX0lEfS5hbGl5dW5jcy5jb20KVVBEQVRFX1NJVEUzPWh0dHA6Ly90LXRydXN0Y2xpZW50LSR7UkVHSU9OX0lEfS5vc3MteyRSRUdJT05fSUR9LWludGVybmFsLmFsaXl1bmNzLmNvbQpNU0dfSU5GTz0iZG93bmxvYWRpbmcgaW5zdGFsbCBzY3JpcHQgZnJvbSBzaXRlIgpNU0dfRVJSPSJkb3dubG9hZCBmaWxlIGVycm9yLiIKTVNHX09LPSJ0cnVzdCBjbGllbnQgaW5pdCBkb25lLiIKCmluc3RhbGwoKQp7CmVjaG8gIiR7TVNHX0lORk99IiIgMS4uLiIKY3VybCAtZnNTTCAiJHtVUERBVEVfU0lURTF9IiIke1NDUklQVF9QQVRIfSJ8c2gKaWYgWyAkPyA9PSAwIF07IHRoZW4KcmV0dXJuIDEKZmkKZWNobyAiJHtNU0dfSU5GT30iIiAyLi4uIgpjdXJsIC1mc1NMICIke1VQREFURV9TSVRFMn0iIiR7U0NSSVBUX1BBVEh9InxzaAppZiBbICQ/ID09IDAgXTsgdGhlbgpyZXR1cm4gMgpmaQplY2hvICIke01TR19JTkZPfSIiIDMuLi4iCmN1cmwgLWZzU0wgIiR7VVBEQVRFX1NJVEUzfSIiJHtTQ1JJUFRfUEFUSH0ifHNoCmlmIFsgJD8gPT0gMCBdOyB0aGVuCnJldHVybiAzCmZpCmVjaG8gIiIgMT4mMgpleGl0IDEKfQoKaW5zdGFsbAplY2hvICIke01TR19PS30iCgpleGl0IDAK

SecurityOptions.TrustedSystemMode

Modo do sistema confiável. Ao chamar RunInstances com InstanceType definido como g7t, c7t ou r7t, defina SecurityOptions.TrustedSystemMode=vTPM. Caso contrário, ignore este parâmetro.

Nota

Para criar uma instância ECS de sistema confiável via API, chame apenas RunInstances. CreateInstance não suporta SecurityOptions.TrustedSystemMode.

vTPM

Exemplo de solicitação:

https://ecs.aliyuncs.com/?Action=RunInstances
&RegionId=cn-hangzhou
&InstanceType=ecs.c6t.large
&ImageId=aliyun_2_1903_x64_20G_secured_alibase_20210325.vhd
&SystemDisk.Category=cloud_essd
&VSwitchId=vsw-bp134jzf285qg9u6w****
&SecurityGroupId=sg-bp1c3o8hzd14dovh****
&RamRoleName=AliyunECSInstanceForYundunSysTrustRole
&UserData=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
&<Common request parameters>

Exemplos de resposta:

  • Formato XML

    <RunInstancesResponse>
          <RequestId>04F0F334-1335-436C-A1D7-6C044FE73368</RequestId>
          <InstanceIdSets>
                <InstanceIdSet>i-bp16byi4f3fti5b3****</InstanceIdSet>
          </InstanceIdSets>
    </RunInstancesResponse>
  • Formato JSON

    {
        "RequestId": "BB694A51-7860-4B5C-B906-9B4077798672",
        "InstanceIdSets": {
            "InstanceIdSet": [
                "i-bp16byi4f3fti5b3****"
            ]
        }
    }

Notas de uso

Crie uma política personalizada com as permissões mínimas necessárias e anexe-a à função do RAM. É possível usar a System Policy (AliyunSysTrustFullAccess) ou uma Custom Policy. A política abaixo oferece permissões refinadas para o serviço confiável:

Importante

Permissões do RAM envolvem riscos de segurança. Siga o princípio do menor privilégio e evite conceder permissões excessivas. Consulte O que é Resource Access Management.

{
  "Statement": [
    {
      "Action": [
        "yundun-systrust:GenerateNonce",
        "yundun-systrust:GenerateAikcert",
        "yundun-systrust:ProduceAikcert",
        "yundun-systrust:RegisterMessage",
        "yundun-systrust:PutMessage",
        "yundun-systrust:QuoteMessage"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ],
  "Version": "1"
}

Custom policy

Script para instalar o Alibaba Cloud Trusted System

#!/bin/sh
CURPATH=`pwd`
SCRIPT_PATH="/download/linux/script/TrustAgentInstall.sh"
TOKEN=`curl -s -X PUT -H "X-aliyun-ecs-metadata-token-ttl-seconds: 5" "http://100.100.100.200/latest/api/token"`
REGION_ID=`curl -s -H "X-aliyun-ecs-metadata-token: $token" http://100.100.100.200/latest/meta-data/region-id`
UPDATE_SITE1=http://trustclient-${REGION_ID}.oss-${REGION_ID}-internal.aliyuncs.com
UPDATE_SITE2=http://trustclient-${REGION_ID}.oss-${REGION_ID}.aliyuncs.com
UPDATE_SITE3=http://t-trustclient-${REGION_ID}.oss-{$REGION_ID}-internal.aliyuncs.com
MSG_INFO="downloading install script from site"
MSG_ERR="download file error."
MSG_OK="trust client init done."

install()
{
echo "${MSG_INFO}"" 1..."
curl -fsSL "${UPDATE_SITE1}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 1
fi
echo "${MSG_INFO}"" 2..."
curl -fsSL "${UPDATE_SITE2}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 2
fi
echo "${MSG_INFO}"" 3..."
curl -fsSL "${UPDATE_SITE3}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 3
fi
echo "" 1>&2
exit 1
}

install
echo "${MSG_OK}"

exit 0