Crie uma instância confiável com as permissões necessárias para relatar informações de confiança ao Security Center.
Criar uma instância confiável
Console
O processo de criação de uma instância confiável segue as mesmas etapas de uma instância comum, com as configurações descritas abaixo. Para configurações gerais, consulte Criar uma instância usando o assistente.
Acesse o ECS console - Instances.
Clique em Create Instance.
-
Na seção Instance and Image, defina as seguintes configurações:
Instance: Selecione um tipo de instância habilitado para vTPM. Consulte Famílias de instâncias que suportam computação confiável.
-
Images:
-
Selecione Trusted System.
NotaAo selecionar Trusted System, o Alibaba Cloud Trusted System é ativado e realiza a verificação de confiança na inicialização. Ignore esta etapa se você estiver construindo seu próprio sistema de serviço confiável.
Escolha uma versão de imagem compatível com a família da sua instância.
-
-
Na seção Bandwidth and Security Group, selecione um grupo de segurança. Caso a caixa de diálogo Activate KMS apareça, clique em Activate.
É obrigatório ativar o KMS. Caso contrário, a criação da instância falhará.
-
Clique em Advanced Options e configure a Instance RAM Role.
Se você selecionou Trusted System, atribua uma função do RAM com permissões de serviço confiável. A Alibaba Cloud fornece a função AliyunECSInstanceForYundunSysTrustRole. Siga estas etapas para atribuí-la:
NotaPara funções personalizadas, consulte Notas de uso.
-
Clique em Authorize.

Na caixa de diálogo Authorize Access to Cloud Resources, clique em Authorize
Na nova janela, clique em Authorize.
-
Clique em Authorized.

-
Selecione a função do RAM AliyunECSInstanceForYundunSysTrustRole.
NotaTambém é possível conceder a autorização após a criação da instância. Consulte Função do RAM da instância.
-
Conclua as configurações restantes e crie a instância.
API
Ao chamar uma API para criar uma instância confiável, observe o seguinte:
Ative o KMS primeiro. Caso contrário, a criação da instância falhará. Consulte Ativar o Key Management Service.
-
Caso utilize o Alibaba Cloud Trusted System, atribua uma função do RAM com permissões de serviço confiável para que a instância possa relatar informações de confiança ao Security Center durante a inicialização. Consulte Função do RAM da instância. Para funções personalizadas do RAM, veja Notas de uso.
NotaEsta função do RAM não é necessária se você construir seu próprio sistema de serviço confiável.
Chame RunInstances ou CreateInstance para criar uma instância. Configure os parâmetros a seguir.
|
Parâmetro |
Descrição |
Exemplo |
|
InstanceType |
Especifique um tipo de instância habilitado para vTPM. Consulte Famílias de instâncias que suportam computação confiável. |
ecs.c6t.large |
|
ImageId |
Especifique um ID de imagem compatível com instância confiável. Chame DescribeImages para consultar IDs de imagem. |
aliyun_2_1903_x64_20G_secured_alibase_20210325.vhd |
|
SystemDisk.Category |
Somente ESSDs são suportados. |
cloud_essd |
|
VSwitchId |
Somente VPCs são suportadas. Especifique um ID de vSwitch. |
vsw-bp134jzf285qg9u6w**** |
|
RamRoleName |
Defina o nome da função do RAM. Também é possível chamar AttachInstanceRamRole para atribuir a função após a criação da instância. |
AliyunECSInstanceForYundunSysTrustRole |
|
UserData |
Informe o script de instalação codificado em Base64 para o Alibaba Cloud Trusted System. Para o script em texto simples antes da codificação Base64, consulte Script para instalar o Alibaba Cloud Trusted System. |
|
|
SecurityOptions.TrustedSystemMode |
Modo do sistema confiável. Ao chamar RunInstances com InstanceType definido como g7t, c7t ou r7t, defina Nota
Para criar uma instância ECS de sistema confiável via API, chame apenas RunInstances. CreateInstance não suporta |
vTPM |
Exemplo de solicitação:
https://ecs.aliyuncs.com/?Action=RunInstances
&RegionId=cn-hangzhou
&InstanceType=ecs.c6t.large
&ImageId=aliyun_2_1903_x64_20G_secured_alibase_20210325.vhd
&SystemDisk.Category=cloud_essd
&VSwitchId=vsw-bp134jzf285qg9u6w****
&SecurityGroupId=sg-bp1c3o8hzd14dovh****
&RamRoleName=AliyunECSInstanceForYundunSysTrustRole
&UserData=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
&<Common request parameters>
Exemplos de resposta:
-
Formato XML
<RunInstancesResponse> <RequestId>04F0F334-1335-436C-A1D7-6C044FE73368</RequestId> <InstanceIdSets> <InstanceIdSet>i-bp16byi4f3fti5b3****</InstanceIdSet> </InstanceIdSets> </RunInstancesResponse> -
Formato JSON
{ "RequestId": "BB694A51-7860-4B5C-B906-9B4077798672", "InstanceIdSets": { "InstanceIdSet": [ "i-bp16byi4f3fti5b3****" ] } }
Notas de uso
Crie uma política personalizada com as permissões mínimas necessárias e anexe-a à função do RAM. É possível usar a System Policy (AliyunSysTrustFullAccess) ou uma Custom Policy. A política abaixo oferece permissões refinadas para o serviço confiável:
Permissões do RAM envolvem riscos de segurança. Siga o princípio do menor privilégio e evite conceder permissões excessivas. Consulte O que é Resource Access Management.
{
"Statement": [
{
"Action": [
"yundun-systrust:GenerateNonce",
"yundun-systrust:GenerateAikcert",
"yundun-systrust:ProduceAikcert",
"yundun-systrust:RegisterMessage",
"yundun-systrust:PutMessage",
"yundun-systrust:QuoteMessage"
],
"Resource": "*",
"Effect": "Allow"
}
],
"Version": "1"
}
Script para instalar o Alibaba Cloud Trusted System
#!/bin/sh
CURPATH=`pwd`
SCRIPT_PATH="/download/linux/script/TrustAgentInstall.sh"
TOKEN=`curl -s -X PUT -H "X-aliyun-ecs-metadata-token-ttl-seconds: 5" "http://100.100.100.200/latest/api/token"`
REGION_ID=`curl -s -H "X-aliyun-ecs-metadata-token: $token" http://100.100.100.200/latest/meta-data/region-id`
UPDATE_SITE1=http://trustclient-${REGION_ID}.oss-${REGION_ID}-internal.aliyuncs.com
UPDATE_SITE2=http://trustclient-${REGION_ID}.oss-${REGION_ID}.aliyuncs.com
UPDATE_SITE3=http://t-trustclient-${REGION_ID}.oss-{$REGION_ID}-internal.aliyuncs.com
MSG_INFO="downloading install script from site"
MSG_ERR="download file error."
MSG_OK="trust client init done."
install()
{
echo "${MSG_INFO}"" 1..."
curl -fsSL "${UPDATE_SITE1}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 1
fi
echo "${MSG_INFO}"" 2..."
curl -fsSL "${UPDATE_SITE2}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 2
fi
echo "${MSG_INFO}"" 3..."
curl -fsSL "${UPDATE_SITE3}""${SCRIPT_PATH}"|sh
if [ $? == 0 ]; then
return 3
fi
echo "" 1>&2
exit 1
}
install
echo "${MSG_OK}"
exit 0