Todos os produtos
Search
Central de documentação

Security Center:CreateOpaStrategyNew

Última atualização: Jun 29, 2026

Cria uma regra para bloquear imagens em risco.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

yundun-sas:CreateOpaStrategyNew

create

*All Resource

*

Nenhuma Nenhuma

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

StrategyId

integer

Não

O ID da regra.

Nota

Você pode chamar a operação ListOpaClusterStrategyNew para consultar o ID da regra.

Nota

Este parâmetro é inválido ao criar uma regra.

16

StrategyTemplateId

integer

Não

O ID do modelo de regra.

Nota

Você pode chamar a operação GetOpaStrategyTemplateSummary para consultar o ID do modelo de regra.

109

ClusterId

string

Não

O ID do cluster.

Nota

Este parâmetro foi descontinuado.

cfa7e2fb8c221483ba59e098c34c6****

StrategyName

string

Não

O nome da regra.

default

Description

string

Não

A descrição da regra.

default policy

ClusterName

string

Não

O nome do cluster.

Nota

Este parâmetro foi descontinuado.

*

UnScanedImage

boolean

Não

Especifica se a regra oferece suporte a imagens não verificadas. Valores válidos:

  • true

  • false

true

MaliciousImage

boolean

Não

Especifica se a regra oferece suporte a imagens maliciosas da Internet. Valores válidos:

  • true

  • false

true

ImageName

array

Não

Os nomes das imagens.

string

Não

O nome da imagem.

Nota

Você pode chamar a operação GetOpaClusterImageList para consultar o nome da imagem.

testImage

Label

array

Não

As tags do contêiner.

string

Não

A tag do contêiner.

Nota

Você pode chamar a operação GetOpaClusterLabelList para consultar a tag do contêiner.

app.kubernetes.io/component:collector

RuleAction

integer

Não

A ação executada quando a regra é acionada. Valores válidos:

  • 1: acionar alertas

  • 2: bloquear

  • 3: permitir

1

WhiteList

array

Não

A lista de permissões.

string

Não

A entrada na lista de permissões.

repo-06

AlarmDetail

object

Não

Os riscos que você deseja detectar usando a regra.

Baseline

object

Não

Os riscos de linha de base.

RiskLevel

array

Não

Os níveis de risco.

string

Não

O nível de risco. Valores válidos:

  • high

  • medium

  • low

high

Item

array<object>

Não

Os itens de verificação de linha de base.

object

Não

Id

string

Não

The ID of the baseline check item.

Nota

You can call the GetOpaClusterBaseLineList operation to query the ID.

hc.image.checklist.identify.hc_exploit_couchdb_linux.item

Name

string

Não

The name of the baseline check item.

Nota

You can call the GetOpaClusterBaseLineList operation to query the name.

Unauthorized access to CouchDB configuration risk

Vul

object

Não

Os riscos de vulnerabilidade.

RiskLevel

array

Não

Os níveis de risco.

string

Não

O nível de risco. Valores válidos:

  • high

  • medium

  • low

high

Item

array<object>

Não

As vulnerabilidades.

object

Não

Id

string

Não

The ID of the vulnerability.

Nota

You can call the DescribeVulListPage operation to query the ID.

CVE-2023-36034

Name

string

Não

The name of the vulnerability.

Nota

You can call the DescribeVulListPage operation to query the name.

Microsoft Edge vul

RiskClass

array<object>

Não

O tipo de risco da vulnerabilidade.

object

Não

Id

string

Não

The ID of the vulnerability types. Valid values:

  • cve: system vulnerability

  • app: application vulnerability

cve

Name

string

Não

The name of the vulnerability. Valid values:

  • system vulnerability

  • application vulnerability

系统漏洞

MaliciousFile

object

Não

Os riscos de amostra maliciosa.

RiskLevel

array

Não

Os níveis de risco.

string

Não

O nível de risco. Valores válidos:

  • high

  • medium

  • low

high

Item

array<object>

Não

As amostras maliciosas.

object

Não

Id

string

Não

The ID of the malicious sample.

Nota

You can call the DescribeMatchedMaliciousNames operation to query the ID.

3685699

Name

string

Não

The name of the malicious sample.

Nota

You can call the DescribeMatchedMaliciousNames operation to query the name.

abnormal binary file

SensitiveFile

object

Não

A configuração de arquivos sensíveis.

RiskLevel

array

Não

Os níveis de risco.

string

Não

O nível de risco. Valores válidos:

  • high

  • medium

  • low

low

Item

array<object>

Não

A configuração de arquivos sensíveis.

object

Não

Id

string

Não

The ID of the sensitive files.

Nota

You can call the GetSensitiveDefineRuleConfig operation to query the ID of the malicious sample.

key

Name

string

Não

The name of the sensitive files.

Nota

You can call the GetSensitiveDefineRuleConfig operation to query the ID of the malicious sample.

name

BuildRisk

object

Não

A configuração de risco de compilação de imagem.

RiskLevel

array

Não

Os níveis de risco.

string

Não

O nível de risco. Valores válidos:

  • high

  • medium

  • low

low

Item

array<object>

Não

A configuração de risco de compilação de imagem.

object

Não

Id

string

Não

The ID of the image build risk.

Nota

You can call the ListImageBuildRiskItem operation to query the ID of the malicious sample.

key

Name

string

Não

The name of the image build risk.

Nota

You can call the ListImageBuildRiskItem operation to query the ID of the malicious sample.

name

Scopes

array<object>

Não

O escopo de aplicação da regra.

object

Não

ClusterId

string

Não

O ID do cluster especificado na regra.

Nota

Você pode chamar a operação DescribeGroupedContainerInstances para consultar o ID do cluster.

cc50d***015d2

AllNamespace

integer

Não

Especifica se devem ser incluídos todos os namespaces. Valores válidos:

  • 1: inclui todos os namespaces.

  • 0: não inclui todos os namespaces.

1

NamespaceList

array

Não

Os namespaces.

Nota

Este parâmetro é válido apenas quando o parâmetro AllNamespace é definido como 0.

string

Não

O namespace.

Nota

Você pode chamar a operação GetOpaClusterNamespaceList para consultar o namespace.

namespace1

AckPolicyInstanceId

string

Não

O ID do nó do cluster ao qual a regra é aplicada.

Nota

Este parâmetro não é obrigatório ao criar a instância.

ack-p-1

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

BaseResult.

Success

boolean

Indica se a solicitação foi bem-sucedida. Valores válidos:

  • true

  • false

true

Code

string

O código de status retornado. O código de status 200 indica que a solicitação foi bem-sucedida. Outros códigos de status indicam que a solicitação falhou. Você pode identificar a causa da falha com base no código de status.

200

Message

string

A mensagem retornada.

success

RequestId

string

O ID da solicitação.

CD380235-A0B8-540D-A0D5-D62884469E3C

HttpStatusCode

integer

O código de status HTTP.

200

Data

array

Os IDs dos clusters que não puderam ser salvos.

string

O ID do cluster que não pôde ser salvo.

['cb8cd***b07ee5']

Exemplos

Resposta de sucesso

JSON formato

{
  "Success": true,
  "Code": "200",
  "Message": "success",
  "RequestId": "CD380235-A0B8-540D-A0D5-D62884469E3C",
  "HttpStatusCode": 200,
  "Data": [
    "['cb8cd***b07ee5']"
  ]
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

500 ServerError ServerError
403 NoPermission caller has no permission You are not authorized to do this operation.

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.