Todos os produtos
Search
Central de documentação

Managed Security Service:Conceder acesso do Managed Security Service aos recursos de cloud

Última atualização: Sep 18, 2026

Antes de usar o Managed Security Service, conclua a autorização STS e SSO para conceder ao service acesso aos seus recursos de cloud.

Autorização STS

Função vinculada ao service para Managed Security Service

O Alibaba Cloud Security Token Service (STS) gerencia permissões de acesso temporário. Crie a função vinculada ao service AliyunServiceRoleForMssp para autorizar o Managed Security Service a acessar seus recursos de cloud, como ECS, Security Center, OSS e ApsaraDB RDS.

Importante
  • Se você adquiriu o Managed Security Service pelo console do Managed Security Service, o sistema solicitará a criação da função vinculada ao service AliyunServiceRoleForMssp no primeiro logon. Pule esta etapa.

  • Caso a caixa de diálogo Service Authorization não apareça após você fazer logon no console do Managed Security Service, o service já está autorizado. Para verifique, abra o console do RAM e confirme a existência da função AliyunServiceRoleForMssp na página Identities > Roles.

  1. Faça logon no console do Managed Security Service.

  2. Na caixa de diálogo Service Authorization, clique em Authorize and Activate.

Função vinculada ao service para hospedagem de segurança do ESA

Para ative as operações de segurança do Managed Security Service no Edge Security Acceleration (ESA), crie a função vinculada ao service AliyunServiceRoleForESAMssp. Essa função concede ao Managed Security Service acesso aos seus recursos do ESA e do SLS.

  1. Faça logon no console do Managed Security Service.

  2. Na página Overview, clique em Create ESA MSS ServiceLinkRole no canto superior direito.

  3. Na caixa de diálogo Service Authorization, clique em Authorize and Activate.

Autorização SSO

Crie uma função do RAM que utilize um IdP como entidade confiável. Isso permite o SSO baseado em função entre o IdP corporativo e a Alibaba Cloud, possibilitando que o Managed Security Service obtenha dados completos para avaliação de riscos e reforço de segurança dos seus recursos de cloud.

Pré-requisitos

Você deve ter o certificado XML necessário para a autorização do Managed Security Service.

Importante

Caso não possua o certificado XML, insira em contato com o gerente de entrega designado a você no momento da compra.

Procedimento

  1. Faça logon no console do RAM com sua conta Alibaba Cloud.

  2. Crie um IdP SAML.

    1. No painel de navegação à esquerda, escolha Integrations > SSO.

    2. Na aba Role-based SSO, clique na aba SAML e, em seguida, clique em Create IdP.

    3. Na página Create IdP, insira um IdP Name (por exemplo, aliyun-mssp) e uma Description.

    4. Na seção Metadata File, clique em Upload Metadata File para enviar o certificado XML do Managed Security Service.

    5. Clique em Create IdP.

  3. Crie uma função do RAM com o IdP aliyun-mssp da etapa anterior como entidade confiável.

    1. No painel de navegação à esquerda, escolha Identities > Roles.

    2. Na página Roles, clique em Create Role.

    3. No canto superior direito da página Create Role, clique em Switch to Policy Editor.

    4. No editor visual, especifique o IdP aliyun-mssp criado na etapa 2.

    5. No editor, configure as condições.

      A tabela a seguir descreve as chaves de condição disponíveis no nível de service.

      Chave de condição

      Descrição

      Obrigatório

      Exemplo

      saml:recipient

      A Alibaba Cloud verifica o valor deste elemento para garantir que a asserção SAML seja destinada à Alibaba Cloud.

      Sim

      O valor é fixo: https://signin.alibabacloud.com/saml-role/sso

    6. Clique em OK. Na caixa de diálogo Create Role, insira um Role Name (por exemplo, aliyun-mssp) e clique em OK.

  4. Conceda permissões à função do RAM aliyun-mssp.

    1. Na página exibida após a criação da função do RAM, clique em Grant Permission. Alternativamente, no painel de navegação à esquerda, escolha Identities > Roles. Em seguida, localize a função do RAM aliyun-mssp e clique em Attach Policy na coluna Actions.

    2. No painel Grant Permission, adicione as seguintes permissões à função do RAM aliyun-mssp. Gerencie permissions for a RAM role.

      • ReadOnlyAccess: Coleta e verifique dados de configuração de segurança de product de cloud como ECS, OSS, ApsaraDB RDS e SLS.

      • AliyunYundunFullAccess: Coleta e verifique dados de configuração de segurança de product de segurança de cloud como Security Center, Cloud Firewall e Web Application Firewall (WAF). Também implanta regras de inspeção e executa respostas de emergência, como o bloqueio de ameaças.

      • AliyunSupportFullAccess: Gerencia tickets de suporte para consultas sobre product.

      • AliyunCloudMonitorFullAccess: Configura o monitoramento de sites no CloudMonitor.

      • AliyunECSFullAccess (Opcional): Necessário para resposta de emergência e manutenção em hosts, incluindo criação de snapshots de imagem, modificação de políticas de grupo de segurança e aplicação de patches.

Revogar autorização do service

Para revogar a autorização do Managed Security Service, remova as permissões da função do RAM e, em seguida, exclua a função.

  1. Revogue as permissões da função. Revoke permissions from a RAM role.

  2. Exclua a função. Delete a RAM role.