Consulta os resultados de verificação das configurações de serviços em nuvem por tipo ou nome do item de verificação.
Descrição da operação
Esta operação foi descontinuada. Você pode usar a operação ListCheckResult.
Experimente agora
Testar
Autorização RAM
|
Ação |
Nível de acesso |
Tipo de recurso |
Chave de condição |
Ação dependente |
|
yundun-sas:DescribeRiskCheckResult |
get |
*All Resource
|
Nenhuma | Nenhuma |
Parâmetros da solicitação
|
Parâmetro |
Tipo |
Obrigatório |
Descrição |
Exemplo |
| SourceIp |
string |
Não |
O endereço IP de origem da solicitação. |
1.2.XX.XX |
| Lang |
string |
Não |
O idioma do conteúdo na solicitação e resposta. Valor padrão: zh. Valores válidos:
|
zh |
| GroupId |
integer |
Não |
O tipo do item de verificação que você deseja consultar. Valores válidos:
Nota
Se você não especificar este parâmetro, todos os tipos de itens de verificação serão consultados. |
1 |
| CurrentPage |
integer |
Não |
O número da página a ser retornada. Valor padrão: 1. |
1 |
| RiskLevel |
string |
Não |
O nível de risco do item de verificação que você deseja consultar. Valores válidos:
|
high |
| Status |
string |
Não |
O status dos resultados de verificação. Valores válidos:
|
pass |
| AssetType |
string |
Não |
O serviço em nuvem cujos resultados de verificação de configuração você deseja consultar. Para mais informações sobre os itens de verificação do serviço em nuvem, consulte a tabela de itens de verificação na seção "Parâmetros de resposta" deste tópico. |
RDS |
| Name |
string |
Não |
O nome do item de verificação. Para mais informações sobre o item de verificação, consulte a tabela de itens de verificação na seção "Parâmetros de resposta" deste tópico. |
ALB_NetWorkAccessControl |
| PageSize |
integer |
Não |
O número de entradas a serem retornadas em cada página. Valor padrão: 20. |
20 |
| QueryFlag |
string |
Não |
Especifica se o item de verificação é suportado pela edição do Security Center que você adquiriu. Valores válidos:
|
enabled |
| ItemIds |
array |
Não |
Um array que consiste nos IDs dos itens de verificação. Para mais informações sobre o item de verificação, consulte a tabela de itens de verificação na seção "Parâmetros de resposta" deste tópico. |
1 |
|
string |
Não |
Um array que consiste nos IDs dos itens de verificação. Para mais informações sobre o item de verificação, consulte a tabela de itens de verificação na seção "Parâmetros de resposta" deste tópico. |
15 |
Elementos de resposta
|
Elemento |
Tipo |
Descrição |
Exemplo |
|
object |
Os dados retornados. |
||
| CurrentPage |
integer |
O número da página retornada. |
1 |
| RequestId |
string |
O ID da solicitação, que é usado para localizar e solucionar problemas. |
AD271C07-4ACE-413D-AA9B-F14FD3B7717F |
| PageSize |
integer |
O número de entradas retornadas por página. Valor padrão: 20. |
20 |
| TotalCount |
integer |
O número total de entradas retornadas. |
12 |
| PageCount |
integer |
O número total de páginas retornadas. |
20 |
| Count |
integer |
O número de entradas retornadas na página atual. |
10 |
| List |
array<object> |
Os itens de verificação. |
|
|
array<object> |
|||
| RiskLevel |
string |
O nível de risco do item de verificação. Valores válidos:
|
high |
| Status |
string |
O status dos resultados de verificação. Valores válidos:
|
pass |
| Type |
string |
O tipo do item de verificação. Valores válidos:
|
Log audit |
| Sort |
integer |
O número de sequência nos resultados de verificação. Os itens de verificação são ordenados com base no número de sequência. |
1 |
| RepairStatus |
string |
Indica se os riscos detectados com base no item de verificação podem ser corrigidos. Valores válidos:
|
disabled |
| RemainingTime |
integer |
O horário em que a próxima verificação será realizada. |
0 |
| ItemId |
integer |
O ID do item de verificação. Para mais informações sobre o item de verificação, consulte a tabela de itens de verificação na seção "Parâmetros de resposta" deste tópico. |
1 |
| StartStatus |
string |
Indica se o item de verificação é suportado pela edição do Security Center que você adquiriu. Valores válidos:
|
enabled |
| AffectedCount |
integer |
O número de ativos afetados. |
0 |
| RiskAssertType |
string |
O tipo dos ativos afetados. |
ECS |
| Title |
string |
O nome do item de verificação. |
RDS - Whitelist Configuration |
| TaskId |
integer |
O ID da tarefa de verificação. |
15384933 |
| CheckTime |
integer |
O timestamp de quando a última verificação foi realizada. Unidade: milissegundos. |
1639429164000 |
| RiskItemResources |
array<object> |
Um array que consiste nos detalhes sobre o item de verificação. |
|
|
array<object> |
|||
| ContentResource |
object |
The details about the check results. |
{ "type": "link", "value": "未开启多因素认证,存在风险\n", "url": "https://***.aliyun.com/#/secure\n" } |
|
any |
An array that consists of the details of the check results. |
{ "type": "link", "url": "https://***.aliyun.com/abc.html", "value": "https://***.aliyun.com/abc.html" } |
|
| ResourceName |
string |
The title in the details. Valid values:
|
bestPractice |
A tabela a seguir descreve as informações sobre os itens de verificação suportados pelo recurso de avaliação de configuração. As informações incluem o ID, nome, tipo, nível de risco e serviço suportado de cada item de verificação.
| ItemId (ID do item de verificação) | Name (nome do item de verificação) | GroupId (tipo do item de verificação) | RiskLevel (nível de risco) | AssetType (serviço Alibaba Cloud) | Description (descrição) |
| 1 | ActionTrail - registro de logs | 3: auditoria de logs | medium | ActionTrail | Verifica se o ActionTrail está sendo usado para registrar logs de operações na nuvem e salvá-los em buckets do Object Storage Service (OSS). |
| 2 | ApsaraDB RDS - políticas de segurança de banco de dados | 4: segurança de dados | medium | RDS | Verifica se os recursos de criptografia SSL, Transparent Data Encryption (TDE) e SQL Audit estão habilitados para cada instância ApsaraDB RDS. |
| 3 | Segurança da conta Alibaba Cloud - MFA | 1: autenticação de identidade e permissões | high | RAM | Verifica se a autenticação multifator (MFA) está habilitada para a conta Alibaba Cloud na qual você está conectado. |
| 4 | Alibaba Cloud Security - Configurações de back-to-origin do Anti-DDoS Pro ou Anti-DDoS Premium | 2: controle de acesso à rede | high | DDoS | Verifica se os endereços IP reais dos servidores backend estão ocultos após o uso do Anti-DDoS Pro ou Anti-DDoS Premium. Se os endereços IP reais estiverem ocultos, os invasores não poderão acessar diretamente os servidores backend. Para ocultar os endereços IP reais, você pode configurar políticas de controle de acesso. Por exemplo, se você deseja ocultar os endereços IP de instâncias Server Load Balancer (SLB), pode configurar whitelists do SLB nas instâncias SLB. Se você deseja ocultar os endereços IP de instâncias Elastic Compute Service (ECS), pode configurar regras de grupo de segurança para as instâncias ECS. Todas essas políticas permitem acesso apenas de endereços IP de back-to-origin do Anti-DDoS Pro ou Anti-DDoS Premium. |
| 5 | ApsaraDB RDS - configurações de whitelist | 2: controle de acesso à rede | high | RDS | Verifica se uma whitelist de uma instância ApsaraDB RDS contém o bloco CIDR 0.0.0.0/0. Se a whitelist contiver o bloco CIDR, todos os endereços IP terão permissão para acessar a instância ApsaraDB RDS. Por motivos de segurança, recomendamos que você configure whitelists do RDS para permitir acesso apenas de endereços IP especificados. |
| 6 | SLB - portas abertas | 2: controle de acesso à rede | high | SLB | Verifica se o SLB está configurado para encaminhar solicitações de portas de alto risco para a Internet. |
| 7 | Alibaba Cloud Security - verificações de configuração de back-to-origin para WAF | 2: controle de acesso à rede | high | WAF | Verifica se os endereços IP reais dos servidores backend estão ocultos após o uso do Web Application Firewall (WAF). Se os endereços IP reais estiverem ocultos, os invasores não poderão acessar diretamente os servidores backend. Para ocultar os endereços IP reais, você pode configurar políticas de controle de acesso. Por exemplo, se você deseja ocultar os endereços IP de instâncias SLB, pode configurar whitelists do SLB nas instâncias SLB. Se você deseja ocultar os endereços IP de instâncias ECS, pode configurar regras de grupo de segurança para as instâncias ECS. Todas essas políticas permitem acesso apenas de endereços IP de back-to-origin do WAF. |
| 8 | Alibaba Cloud Security - status do agente | 6: proteção básica de segurança | high | ECS | Verifica se o agente do Security Center na sua instância ECS está sempre online e fornecendo proteção. |
| 12 | OSS - permissões de bucket | 4: segurança de dados | high | OSS | Verifica se a lista de controle de acesso (ACL) de algum dos seus buckets OSS é public-read ou public-read-write. A ACL public-read ou public-read-write permite que os usuários leiam ou gravem dados nos seus buckets OSS sem autenticação. Para garantir a segurança dos dados, recomendamos que você defina a ACL de todos os seus buckets como private. |
| 13 | Security Center - detecção de vazamento de pares de AccessKey | 5: monitoramento e alertas | medium | RAM | Verifica se a detecção de vazamento de pares de AccessKey está habilitada. Credenciais de API, também conhecidas como pares de AccessKey, são credenciais de identidade únicas e importantes. Recomendamos que você habilite a detecção para evitar vazamentos de pares de AccessKey. |
| 14 | ApsaraDB for MongoDB - configurações de whitelist | 2: controle de acesso à rede | high | MongoDB | Verifica se as whitelists estão habilitadas para instâncias ApsaraDB for MongoDB. Se as whitelists estiverem habilitadas e uma whitelist estiver vazia ou contiver o bloco CIDR 0.0.0.0/0, as solicitações de todos os endereços IP serão permitidas. Nesse caso, podem ocorrer riscos de segurança. Recomendamos que você especifique endereços IP confiáveis em uma whitelist para permitir acesso apenas dos endereços IP especificados. |
| 15 | RAM - configuração de MFA para usuários RAM | 1: autenticação de identidade e permissões | medium | RAM | Verifica se o MFA está habilitado para usuários RAM. |
| 16 | OSS - registro de logs | 4: segurança de dados | medium | OSS | Verifica se o recurso de registro de logs está habilitado para todos os buckets OSS. Um grande número de logs é gerado quando os recursos do OSS são acessados. Após habilitar e configurar o registro de logs para um bucket, o OSS gera objetos de log a cada hora com base em convenções de nomenclatura predefinidas e armazena os objetos de log em um bucket especificado. Você pode usar o Alibaba Cloud Data Lake Analytics (DLA) ou criar um cluster Spark para analisar os logs. Você pode configurar regras de ciclo de vida para um bucket para converter a classe de armazenamento dos objetos de log para Archive para arquivamento de longo prazo. |
| 17 | OSS - replicação entre regiões | 4: segurança de dados | low | OSS | Verifica se a replicação entre regiões (CRR) está habilitada para todos os buckets OSS. A CRR replica automaticamente e de forma assíncrona objetos entre buckets OSS em diferentes regiões. A CRR permite sincronizar operações, como criar, sobrescrever e excluir objetos, de um bucket de origem para um bucket de destino. Esse recurso pode atender aos seus requisitos de recuperação de desastres geográficos e replicação de dados. Os objetos no bucket de destino são duplicatas extras dos objetos no bucket de origem. Eles possuem os mesmos nomes, conteúdo e metadados, como hora de criação, proprietário, metadados do usuário e ACL. |
| 18 | ApsaraDB RDS - backup de banco de dados | 4: segurança de dados | medium | RDS | Verifica se o backup de banco de dados está habilitado para instâncias ApsaraDB RDS. Recomendamos que você habilite o backup de banco de dados para instâncias ApsaraDB RDS e realize uma tarefa de backup de dados diariamente. |
| 19 | ApsaraDB for Redis - configurações de whitelist | 2: controle de acesso à rede | high | Redis | Verifica as configurações de controle de acesso das instâncias ApsaraDB for Redis. |
| 20 | ECS - autenticação por chave pública | 1: autenticação de identidade e permissões | medium | ECS | Verifica se o login baseado em par de chaves SSH está habilitado para instâncias ECS. |
| 21 | SLB - status de integridade | 5: monitoramento e alertas | low | SLB | Verifica o status de integridade das instâncias SLB. |
| 22 | PolarDB - configurações de whitelist | 2: controle de acesso à rede | medium | PolarDB | Verifica se uma whitelist de um cluster PolarDB contém o bloco CIDR 0.0.0.0/0. Se a whitelist contiver o bloco CIDR, todos os endereços IP terão permissão para acessar o cluster PolarDB. Por motivos de segurança, recomendamos que você configure whitelists para permitir acesso apenas de endereços IP especificados. |
| 23 | AnalyticDB for PostgreSQL - configurações de whitelist | 2: controle de acesso à rede | medium | PostgreSQL | Verifica se uma whitelist de uma instância AnalyticDB for PostgreSQL contém o bloco CIDR 0.0.0.0/0. Se a whitelist contiver o bloco CIDR, todos os endereços IP terão permissão para acessar a instância AnalyticDB for PostgreSQL. Por motivos de segurança, recomendamos que você configure whitelists para permitir acesso apenas de endereços IP especificados. |
| 24 | ECS - criptografia de armazenamento | 4: segurança de dados | low | ECS | Verifica se a criptografia de disco está habilitada. A criptografia de disco permite que você atenda aos requisitos de segurança ou conformidade regulatória. |
| 25 | SLB - configurações de whitelist | 2: controle de acesso à rede | medium | SLB | Verifica as configurações de whitelist das instâncias SLB. Recomendamos que você configure whitelists para serviços não HTTP e não HTTPS. Recomendamos que você não adicione 0.0.0.0/0 às whitelists. |
| 26 | SLB - verificações de validade de certificado | 5: monitoramento e alertas | medium | SLB | Verifica se um certificado SLB expirou. |
| 27 | ECS - políticas de snapshot automático | 4: segurança de dados | medium | ECS | Verifica se as políticas de snapshot automático estão habilitadas para instâncias ECS. |
| 28 | Certificate Management Service - verificações de validade | 4: segurança de dados | medium | SSL | Verifica se um certificado SSL está dentro do seu período de validade. |
| 30 | OSS - criptografia do lado do servidor do bucket | 4: segurança de dados | low | OSS | Verifica se a criptografia do lado do servidor está habilitada para buckets OSS. |
| 31 | OSS - proteção contra hotlink do bucket | 2: controle de acesso à rede | low | OSS | Verifica se a proteção contra hotlink está configurada para buckets OSS. |
| 32 | ApsaraDB RDS - configurações de backup entre regiões | 4: segurança de dados | low | RDS | Verifica se o backup entre regiões está configurado para instâncias ApsaraDB RDS. |
| 33 | ApsaraDB for MongoDB - configurações de backup | 4: segurança de dados | medium | MongoDB | Verifica se o backup de dados está habilitado para instâncias ApsaraDB for MongoDB. |
| 34 | ApsaraDB for MongoDB - auditoria de logs | 3: auditoria de logs | medium | MongoDB | Verifica se a auditoria de logs está habilitada para instâncias ApsaraDB for MongoDB. |
| 35 | ApsaraDB for MongoDB - criptografia SSL | 4: segurança de dados | medium | MongoDB | Verifica se as verificações de certificado SSL estão habilitadas para instâncias ApsaraDB for MongoDB. |
| 36 | CloudMonitor - status do agente | 5: monitoramento e alertas | medium | CloudMonitor | Verifica se o status do agente do CloudMonitor está normal. |
| 37 | ECS - políticas de grupo de segurança | 2: controle de acesso à rede | medium | ECS | Verifica as políticas de grupo de segurança das instâncias ECS. |
| 38 | VPC - mapeamento de porta de gerenciamento DNAT | 2: controle de acesso à rede | medium | VPC | Verifica se uma regra de tradução de endereço de rede de destino (DNAT) de virtual private cloud (VPC) está configurada para mapear portas de gerenciamento para a Internet. |
| 39 | ApsaraDB for Redis - configurações de backup | 4: segurança de dados | medium | Redis | Verifica se o backup de dados está habilitado para instâncias ApsaraDB for Redis. |
| 40 | Container Registry - configurações de permissão de repositório | 4: segurança de dados | high | CR | Verifica se as permissões de repositório estão configuradas corretamente no Container Registry. |
| 41 | Container Registry - verificações de segurança | 6: proteção básica de segurança | low | CR | Verifica se a verificação de segurança está habilitada no Container Registry. |
| 42 | SLB - registro de logs | 3: auditoria de logs | medium | SLB | Verifica se o registro de logs de acesso está configurado para instâncias SLB. |
| 43 | ApsaraDB for Redis - auditoria de logs | 3: auditoria de logs | low | Redis | Verifica se a auditoria de logs está configurada para instâncias ApsaraDB for Redis. |
| 44 | OSS - políticas de autorização | 1: autenticação de identidade e permissões | medium | OSS | Verifica se as políticas de autorização estão configuradas corretamente no OSS. |
| 46 | PolarDB - configurações de backup | 4: segurança de dados | medium | PolarDB | Verifica se o backup de dados está habilitado para clusters PolarDB. |
| 47 | PolarDB - SQL Explorer | 3: auditoria de logs | medium | PolarDB | Verifica se o SQL Explorer está habilitado para clusters PolarDB. |
| 49 | Segurança da conta Alibaba Cloud - par de AccessKey | 1: autenticação de identidade e permissões | medium | RAM | Verifica se o par de AccessKey da sua conta Alibaba Cloud está habilitado. |
| 51 | Alibaba Cloud CDN - recurso de envio de logs em tempo real | 3: auditoria de logs | medium | CDN | Verifica se o envio de logs em tempo real está habilitado no Alibaba Cloud CDN. |
| 52 | ApsaraDB for Redis - criptografia SSL | 4: segurança de dados | medium | Redis | Verifica se certificados SSL são usados para instâncias ApsaraDB for Redis. |
Exemplos
Resposta de sucesso
JSON formato
{
"CurrentPage": 1,
"RequestId": "AD271C07-4ACE-413D-AA9B-F14FD3B7717F",
"PageSize": 20,
"TotalCount": 12,
"PageCount": 20,
"Count": 10,
"List": [
{
"RiskLevel": "high",
"Status": "pass",
"Type": "Log audit",
"Sort": 1,
"RepairStatus": "disabled",
"RemainingTime": 0,
"ItemId": 1,
"StartStatus": "enabled",
"AffectedCount": 0,
"RiskAssertType": "ECS",
"Title": "RDS - Whitelist Configuration",
"TaskId": 15384933,
"CheckTime": 1639429164000,
"RiskItemResources": [
{
"ContentResource": {
"key": "{\n \"type\": \"link\",\n \"url\": \"https://***.aliyun.com/abc.html\",\n \"value\": \"https://***.aliyun.com/abc.html\"\n}"
},
"ResourceName": "bestPractice"
}
]
}
]
}
Códigos de erro
|
Código de status HTTP |
Código de erro |
Mensagem de erro |
Descrição |
|---|---|---|---|
| 400 | NoPermission | no permission | |
| 500 | ServerError | ServerError | |
| 403 | NoPermission | caller has no permission |
Consulte Códigos de Erro para uma lista completa.
Notas de versão
Consulte Notas de Versão para uma lista completa.