Ao fornecer uma chave de API de subconta da Tencent Cloud ao Alibaba Cloud Security Center, o Security Center acessa as APIs da Tencent Cloud para integrar hosts, products de nuvem e outros recursos ao sistema de proteção. Este tópico descreve como conectar ativos da Tencent Cloud fornecendo uma chave de API de subconta, permitindo o gerenciamento centralizado de segurança entre provedores de nuvem e reduzindo a complexidade de ambientes multicloud.
Métodos de configuração
Recursos compatíveis com cada método
|
Método de configuração |
Descrição |
Recursos compatíveis |
|
Crie uma subconta na Tencent Cloud, conceda as permissões necessárias e envie a chave de API da subconta no Security Center para concluir a integração. |
|
|
|
Após o envio da chave de API da conta raiz, o Security Center cria automaticamente uma subconta e conclui a autorização de integração. |
Ativos de host |
Fluxos de trabalho de configuração
Configuração manual
Configuração rápida
As etapas do console da Tencent Cloud descritas neste tópico servem apenas como referência. Para instruções específicas, consulte a documentação da Tencent Cloud vinculada em cada seção.
Configuração manual
Etapa 1: Criar uma subconta e conceder permissões
Para obter mais informações, consulte Create a sub-user e Configure permissions for a sub-user.
Faça logon no console da Tencent Cloud e acesse a página User List.
Na página User List, clique em Create User e selecione Quick Create.
-
Na página Quick Create User, configure os seguintes parâmetros:
Username: insira um nome que facilite a identificação e o gerenciamento da conta.
Access Mode: selecione Programmatic Access.
-
Clique no ícone
na coluna User Permissions. Conceda as permissões necessárias conforme os recursos desejados e clique em OK.Ativos de host: conceda QcloudCVMReadOnlyAccess — fornece acesso somente leitura aos recursos do Cloud Virtual Machine (CVM).
-
Cloud Security Posture Management - Configuração de product de nuvem:
Ao usar o Cloud Security Posture Management, escolha uma política predefinida ou personalizada para autorização.
Política predefinida
Para usar uma política predefinida, conceda as seguintes permissões ao usuário em criação.
CloudResourceReadOnlyAccess: permite acesso somente leitura a todos os serviços de nuvem na conta, exceto informações financeiras e algumas APIs do CAM (como propriedades de subusuários, chaves e grupos de usuários).
QcloudCamReadOnlyAccess: acesso somente leitura ao Cloud Access Management (CAM).
Política personalizada
ImportanteSe novos itens de verificação forem adicionados ao Cloud Security Posture Management no Security Center, atualize prontamente a política personalizada correspondente. Caso contrário, os novos itens não serão detectados. Use políticas personalizadas com cautela.
Para controlar detalhadamente as permissões de acesso do Security Center aos seus ativos da Tencent Cloud, crie uma política personalizada. Isso permite limitar o acesso de forma flexível por tipo de operação e escopo de recursos, garantindo a segurança dos ativos e a alocação adequada de permissões. Siga estas etapas:
Clique em Create Custom Policy para criar uma política personalizada chamada
cspmPolicy. Em seguida, anexe essa política ao usuário em criação. Para obter mais informações, consulte Create a custom policy by using policy syntax. Para descrições detalhadas dos elementos no conteúdo da política, consulte Element reference. -
Agentic SOC: clique em Create Custom Policy para criar uma política personalizada chamada
siemPolicy. Em seguida, anexe essa política ao usuário em criação. Para obter mais informações, consulte Create a custom policy by using policy syntax.
Na página Quick Create User, clique em Create User.
Etapa 2: Criar uma chave de API para a subconta
Para obter mais informações, consulte Manage the access keys of a sub-account.
No console da Tencent Cloud, acesse a página User List e clique no nome da subconta criada. Na página User Details, acesse a aba API Key e clique em Create Key.
Na caixa de diálogo Create SecretKey, clique em Download CSV File ou Copy para salvar o SecretId e o SecretKey e clique em OK.
Etapa 3: Configurar permissões de recursos e enviar a chave de API
Faça logon no Security Center console.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde está localizado o ativo a ser protegido: Chinese Mainland ou Outside Chinese Mainland.
-
Na aba , clique em Grant Permission e selecione Tencent Cloud na lista suspensa.
Você também pode abrir o painel Add Assets Outside Cloud pelos seguintes pontos de entrada:
Na página , passe o ponteiro sobre a área Add Multi-cloud Asset
e clique em Tencent Cloud abaixo de Add.Na página , acesse a aba Cloud Service Configuration Risk, passe o ponteiro sobre a área Multi-cloud Service Integration
e clique em Tencent Cloud abaixo de Add.Na página , passe o ponteiro sobre a área Multi-cloud Service Access
e clique em Tencent Cloud abaixo de Grant Permission.
-
No painel Add Assets Outside Cloud, mantenha Manual Configuration selecionado por padrão. Na seção Permission Description, selecione os recursos desejados e clique em Next.
Host: selecione esta opção para que o Security Center sincronize automaticamente seus ativos de host da Tencent Cloud.
CSPM: selecione esta opção para usar o Cloud Security Posture Management na verificação de configurações de products da Tencent Cloud e no gerenciamento de riscos de configuração.
Agentic SOC: selecione esta opção para usar o Agentic SOC na execução de ações de resposta, como bloqueio de endereços IP maliciosos, em seus ativos da Tencent Cloud.
-
Na página do assistente Submit AccessKey Pair, insira a chave de API criada na Etapa 2 e clique em Next.
O nome da conta distingue ativos de contas diferentes no mesmo provedor de nuvem. Recomendamos definir um nome significativo baseado na finalidade da conta.
ImportanteNão exclua nem desative o subusuário ou a chave de API. Caso contrário, a conexão poderá ser interrompida.
Etapa 4 (Opcional): Configurar logs de auditoria
Se você selecionar CSPM na seção Permission Description e desejar que o Security Center ingira logs de atividade do sistema ou de operações da Tencent Cloud para uma detecção mais abrangente, conclua a configuração na página do assistente Log Audit Settings e clique em Next. Se não precisar ingerir logs de auditoria, clique em Skip.
Os dados de Kafka e de coleta de logs configurados para logs de auditoria são usados na detecção de Cloud Infrastructure Entitlement Management (CIEM) no Cloud Security Posture Management. Sem a configuração de logs de auditoria, o Security Center não detecta itens de verificação relacionados ao CIEM.
-
Acesse o console do Tencent Cloud Log Service (CLS) e crie um tópico de log. Para obter mais informações, consulte Manage log topics.
Recomendamos selecionar a mesma região do serviço de log e dos seus products de nuvem.
-
Acesse o console do Tencent Cloud Cloud Audit e configure uma trilha para entrega de logs. Para obter mais informações, consulte Use a trail to deliver logs.
Configurações principais ao criar a trilha:
Management Event Type: selecione All.
Resource Type: selecione All resource types.
Delivery Location: selecione CLS, configure o tópico de log criado na etapa anterior e selecione Backfill events for the last 3 months (90 days).
-
Crie uma política personalizada chamada
ciemPolicye anexe-a à subconta que precisa se conectar ao Security Center.O conteúdo da política personalizada é o seguinte:
Acesse a página Basic Information do tópico de log para obter os detalhes e substitua os espaços reservados na política acima.
${CLS_Topic_ID}: insira o Log Topic ID.
${CLS_Logset_ID}: insira o Logset ID.
${CLS_Region_ID}: insira o ID da região correspondente à Region.
${Root_Account_ID}: clique na sua foto de perfil no canto superior direito do console para obter o ID da conta raiz.
-
Obtenha o nome do tópico Kafka, o endpoint público do Kafka e o Logset ID do tópico de log para conectar ao Security Center.
Acesse a página Basic Information do tópico de log para obter o Logset ID.
Acesse a página Kafka Protocol Consumption para obter o nome do tópico Kafka e o endpoint público do Kafka. Para obter mais informações, consulte Kafka protocol consumption.
No painel Add Assets Outside Cloud do console do Security Center, no assistente Log Audit Settings, insira o Kafka Topic Name, o Kafka Service Address e o Log Set ID obtidos nas etapas anteriores e clique em Next.
Etapa 5: Configurar políticas de integração
-
No painel Add Assets Outside Cloud do console do Security Center, no assistente Policy Configuration, configure a região e a frequência de sincronização de dados para os ativos da Tencent Cloud a serem integrados e clique em OK.
Parâmetro
Descrição
Select region
Selecione a região onde residem os ativos a serem integrados. O Security Center conecta os dados do ativo ao centro de gerenciamento de dados correspondente com base no centro selecionado no canto superior esquerdo do console (China ou Singapore).
Region Management
Se selecionar esta opção, o Security Center conectará automaticamente os dados de ativos de novas regiões da conta atual da Tencent Cloud ao centro de gerenciamento de dados atual.
Caso contrário, novas regiões não serão conectadas ao Security Center.
Host Asset Synchronization Frequency
Selecione o intervalo de sincronização automática dos ativos de host da Tencent Cloud pelo Security Center. Se selecionar Close, a sincronização será desativada.
NotaEste parâmetro é obrigatório quando Permission Description estiver definido como Host.
Cloud Service Synchronization Frequency
Selecione o intervalo de sincronização automática dos products da Tencent Cloud pelo Security Center. Se selecionar Close, a sincronização será desativada.
NotaEste parâmetro é obrigatório quando Permission Description estiver definido como CSPM.
AK Service Status Check
Selecione o intervalo de verificação automática da validade da chave de API da conta da Tencent Cloud pelo Security Center. Se selecionar Close, a verificação será desativada.
Clique em Synchronize Assets para sincronizar todos os ativos da sua conta da Tencent Cloud com o Security Center.
Configuração rápida (apenas ativos de host)
Etapa 1: Criar uma chave de API para a conta raiz
Para obter mais informações, consulte Manage the access keys of the root account.
Faça logon no console da Tencent Cloud e acesse a página API Key Management. Na página API Key Management, clique em Create Key Pair.
Na caixa de diálogo Create SecretKey, clique em Download CSV File ou Copy para salvar o SecretId e o SecretKey e clique em OK.
Etapa 2: Enviar a chave de API da conta raiz
Faça logon no Security Center console.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde está localizado o ativo a ser protegido: Chinese Mainland ou Outside Chinese Mainland.
-
Na aba , clique em Grant Permission e selecione Tencent Cloud na lista suspensa.
Você também pode abrir o painel Add Assets Outside Cloud pelos seguintes pontos de entrada:
Na página , passe o ponteiro sobre a área Add Multi-cloud Asset
e clique em Tencent Cloud abaixo de Add.Na página , acesse a aba Cloud Service Configuration Risk, passe o ponteiro sobre a área Multi-cloud Service Integration
e clique em Tencent Cloud abaixo de Add.Na página , passe o ponteiro sobre a área Multi-cloud Service Access
e clique em Tencent Cloud abaixo de Grant Permission.
No painel Add Assets Outside Cloud, selecione Quick Configuration e clique em Next.
-
Na página do assistente Submit AccessKey Pair, insira a chave de API da conta e o nome da conta e clique em Next.
O nome da conta distingue ativos de contas diferentes no mesmo provedor de nuvem. Recomendamos definir um nome significativo baseado na finalidade da conta.
Após a conclusão das etapas anteriores, o Security Center cria automaticamente um subusuário com o prefixo AlibabaSasSubAccount_ no console da Tencent Cloud. Esse subusuário autoriza a conexão com o Security Center. Recomendamos não excluir ou desativar este subusuário ou sua chave de API, pois isso pode interromper a conexão dos seus ativos da Tencent Cloud.
Etapa 3: Configurar políticas de integração
-
No painel Add Assets Outside Cloud do console do Security Center, no assistente Policy Configuration, configure a região e a frequência de sincronização de dados para os ativos da Tencent Cloud a serem integrados e clique em OK.
Parâmetro
Descrição
Select region
Selecione a região onde residem os ativos a serem integrados. O Security Center conecta os dados do ativo ao centro de gerenciamento de dados correspondente com base no centro selecionado no canto superior esquerdo do console (Chinese Mainland ou Outside Chinese Mainland).
Region Management
Se selecionar esta opção, o Security Center conectará automaticamente os dados de ativos de novas regiões da conta atual da Tencent Cloud ao centro de gerenciamento de dados atual.
Caso contrário, novas regiões não serão conectadas ao Security Center.
Host Asset Synchronization Frequency
Selecione o intervalo de sincronização automática dos ativos de host da Tencent Cloud pelo Security Center. Se selecionar Close, a sincronização será desativada.
AK Service Status Check
Selecione o intervalo de verificação automática da validade da chave de API da subconta da Tencent Cloud pelo Security Center. Se selecionar Close, a verificação será desativada.
Clique em Synchronize Assets para sincronizar todos os ativos da sua conta da Tencent Cloud com o Security Center.
Etapa 4: Excluir a chave de API da conta raiz
Após concluir a conexão, para garantir a segurança da conta raiz, recomendamos excluir a chave de API da conta raiz usada para autorização no console da Tencent Cloud. O Security Center usa a subconta criada automaticamente para autorização, portanto, excluir a chave de API da conta raiz não afeta o uso dos recursos do Security Center. Para obter mais informações, consulte Delete the API key of a root account console.cloud.tencent.com/cam/capi" id="32285a1cb8j0l" props="china" data-init-id="dc7d5c100dzuo">API Key Management API Key Management e clique em Disable na coluna Actions referente à chave de API enviada no Security Center.
Na caixa de diálogo de confirmação, clique em Disable.
Na página API Key Management, clique em Delete na coluna Actions da chave de API para concluir a exclusão.
Verificar a conexão
Ativos de host
No console do Security Center, acesse a página . Na seção de conexão de ativos multicloud, clique no ícone
para visualizar os hosts da Tencent Cloud conectados. Para obter mais informações, consulte Server assets.
CSPM
No console do Security Center, acesse a página para visualizar a lista de products da Tencent Cloud conectados via chave de API. Para obter mais informações, consulte View cloud service information.
Agentic SOC
No console do Security Center, acesse a página e acesse a aba Multi-cloud Configuration Management. Verifique o status do serviço do Agentic SOC. Se o status for Normal, a conexão foi bem-sucedida.
Clique na aba Multi-cloud Assets, expanda a linha da conta de nuvem de destino, localize a linha Threat Analysis - Read permissions for all cloud services and partial write permissions na sub-tabela de detalhes de permissão e confirme se o status do serviço é Normal.
Próximos passos
Ativos de host
-
Instale o agente do Security Center nos seus hosts da Tencent Cloud. Para obter mais informações, consulte Install the agent.
ImportanteAo gerar o comando de instalação, defina Service Provider como Tencent Cloud.
A Free Edition oferece apenas capacidades básicas de detecção e não fornece proteção de segurança. Vincule uma edição paga (Anti-virus, Advanced, Enterprise ou Ultimate) aos servidores da Tencent Cloud conectados para usar os recursos de proteção de segurança do Security Center. Para obter mais informações, consulte Configure protection editions or levels.
CSPM
Set and run a cloud platform configuration risk check policy para verificar se existem riscos de configuração nos seus products da Tencent Cloud.
View and handle failed cloud platform configuration risk check items.
Agentic SOC
Para usar as capacidades de detecção de ameaças e resposta a eventos de segurança do Agentic SOC, conecte os logs do Tencent Cloud Web Application Firewall e do Cloud Firewall. Siga estas etapas para conectar os logs:
Documentação relacionada
Para obter mais informações sobre o Cloud Security Posture Management, consulte CSPM overview.
Para obter mais informações sobre o Agentic SOC, consulte Agentic SOC (formerly CTDR).