Quando seus negócios abrangem tanto a Alibaba Cloud quanto a Amazon Web Services (AWS), o gerenciamento de ativos de segurança nessas plataformas torna-se fragmentado. Isso dificulta a manutenção de uma visão unificada de segurança e retarda a detecção e resposta a riscos. Ao conectar sua conta da AWS ao Security Center, você gerencia centralmente a segurança de serviços essenciais da AWS, como EC2, RDS e S3. Essa integração permite o monitoramento unificado da postura de segurança multicloud, a detecção de riscos de configuração, o rastreamento de eventos de segurança e a aplicação consistente de políticas de segurança entre nuvens.
Escolha um método de integração
Escolha o método de integração adequado com base nos seus requisitos de segurança, nos recursos suportados e no tipo de ambiente. Duas opções estão disponíveis: configuração rápida e configuração manual.
Item de Comparação | Configuração Rápida | Configuração Manual |
Tipo de Conta Autorizada | A chave de acesso da conta raiz é usada apenas para a autorização inicial. | Crie um usuário IAM com as permissões mínimas necessárias. |
Recursos Suportados | Suporta apenas Host . |
|
Complexidade da Configuração | Simples | Média |
Método 1: Configuração rápida (apenas host)
Etapa 1: Criar credenciais da conta raiz na AWS
A chave de acesso da conta raiz é usada apenas para a autorização inicial, permitindo que o Security Center crie automaticamente um subusuário IAM dedicado com permissões restritas (com o prefixo AlibabaSasSubAccount_) em sua conta da AWS. Após a autorização bem-sucedida, exclua imediatamente esta chave de acesso da conta raiz.
-
Faça login no AWS Management Console
Faça login no console do AWS IAM . No painel, clique em My security credentials.
ImportanteApenas a conta raiz pode configurar security credentials.
-
Crie uma chave de acesso
Na página My security credentials, conclua a configuração conforme descrito abaixo e clique em Create access key.
Use case: Selecione um caso de uso com base no seu cenário de negócios. Se nenhum for adequado, selecione Other.
Set description tag (optional): Até 256 caracteres. Os caracteres permitidos incluem letras, dígitos, espaços UTF-8 e os seguintes caracteres especiais: _ . : / = + - @.
-
Salve a chave de acesso
Após a criação, acesse a página Retrieve access keys para visualizar e salvar o Access key ID e a Secret access key.
NotaClique em Download .csv file para salvar a chave de acesso no seu dispositivo local.
Etapa 2: Concluir a integração no Security Center
-
Acesse a página de autorização:
Inicie o processo de integração de ativos da AWS por qualquer um dos seguintes caminhos:
-
Caminho recomendado:
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde o ativo a ser protegido está localizado: Chinese Mainland ou Outside Chinese Mainland.
Na aba , clique em Grant Permission e selecione AWS.
-
Outros pontos de entrada:
Nas páginas a seguir, na seção Multi-cloud Service Access ou Add Multi-cloud Asset, localize e clique no botão Onboard ou Authorize abaixo do ícone
:
-
-
Configure as credenciais de acesso:
No painel Add Assets Outside Cloud, selecione Quick Configuration, escolha os recursos que deseja integrar e clique em Next.
-
Na página Submit AccessKey Pair, insira com precisão as informações de credencial criadas na AWS.
Enter Master Account Secret ID e SecretKey: Insira as credenciais da chave de acesso da conta raiz (Access key ID e Secret access key) criadas em Step 1: Create root account credentials in AWS.
Region to Obtain Cloud Service Information: Selecione a região disponível da AWS. O sistema verificará a acessibilidade dos ativos na região selecionada.
Domain: Configure com base na região de integração selecionada. Para AWS China, selecione "China Edition"; para todas as outras, selecione "International Edition".
Após preencher as informações, clique em Next. O sistema verificará automaticamente as credenciais e permissões.
Se a verificação falhar, consulte Onboard AWS assets
-
Configure a política de sincronização:
-
Select region: Selecione a região da AWS onde os ativos que você deseja integrar estão localizados.
NotaOs dados dos ativos sincronizados serão atribuídos ao data center correspondente à região selecionada no canto superior esquerdo do console do Security Center.
Chinese Mainland: Data center da China continental.
Outside Chinese Mainland: Data center de Singapore.
Region Management: Recomendado. Quando selecionado, os ativos em novas regiões desta conta da AWS serão sincronizados automaticamente sem configuração manual.
Host Asset Synchronization Frequency: Defina o intervalo de sincronização para ativos de host (EC2) da AWS. Se não precisar de sincronização, defina como "Off".
AK Service Status Check: Defina o intervalo para o Security Center verificar automaticamente a validade da chave de API da conta da AWS. Selecione "Off" para desativar a detecção.
-
-
Após concluir a configuração, clique em Synchronize Assets. O sistema sincronizará automaticamente os ativos de host da conta da AWS com o Security Center.
ImportanteApós concluir as operações acima, o Security Center criará automaticamente um subusuário na AWS com o prefixo
AlibabaSasSubAccount_para autorizar a conexão. Não exclua ou desative a conta de subusuário criada automaticamente ou sua chave de API; caso contrário, a integração de ativos e o monitoramento de segurança serão interrompidos. Faça login no console do AWS IAM como a conta raiz e, no painel, clique em My security credentials.
Na seção AccessKey Pair, localize a chave de acesso usada para esta autorização e clique em Delete em Actions para confirmar a exclusão.
-
Faça login no AWS Management Console
Faça login no console do AWS IAM . No painel de navegação à esquerda, clique em Users. Na página Users, clique em Create user.
-
Configure os detalhes do usuário
User name: Insira um nome personalizado fácil de identificar (por exemplo,
aliyun-security-center-user).Provide user access to the AWS Management Console: Não selecione. Este usuário destina-se apenas ao acesso via API.
-
Defina as permissões do usuário
Selecione Attach policies directly.
-
Com base nos recursos que você planeja usar no Security Center, selecione as políticas de permissão correspondentes.
Recurso
Política da AWS
Observações
Host
AmazonEC2ReadOnlyAccessIAMReadOnlyAccessNenhuma
CSPM (CSPM)
ReadOnlyAccessIAMReadOnlyAccessSe precisar de detecção abrangente de riscos com base em auditoria de logs, consulte Configure AWS service audit logs for CSPM para configurar logs de auditoria para os serviços relevantes na AWS.
Agentless Detection
Crie manualmente uma política personalizada.
Estabeleça um pipeline de entrega de logs na AWS composto por CloudTrail, S3 e SQS. Para etapas específicas, consulte Create a custom policy for Agentless Detection.
Em Permission options, selecione Attach policies directly, insira o nome da política na caixa de pesquisa para filtrar, selecione a política desejada e clique em Next.
-
Revise e crie
Após confirmar que as informações do usuário e as políticas de permissão estão corretas, clique em Create user.
-
Crie e salve as chaves de API
Após a criação bem-sucedida do usuário, retorne à lista Users e clique no nome do usuário recém-criado para acessar sua página de detalhes.
-
Na seção Summary, clique em Create access key e conclua a configuração da chave conforme descrito abaixo.
Use case: Selecione um caso de uso com base no seu cenário de negócios. Se nenhum for adequado, selecione Others.
Description tag: Deixe em branco ou personalize uma tag (por exemplo,
for-aliyun-sasc).
Clique em Create access key para acessar a página Retrieve access keys, visualize e salve o Access key ID e a Secret access key.
A chave de acesso secreta é exibida apenas uma vez no momento da criação e não pode ser recuperada se perdida. Clique em Download .csv file para salvar as informações da chave e, em seguida, clique em Done.
-
Acesse a página de autorização
NotaPara mais pontos de entrada, consulte other entry points.
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde o ativo a ser protegido está localizado: Chinese Mainland ou Outside Chinese Mainland.
Na aba , clique em Grant Permission e selecione AWS.
-
Configure as credenciais de acesso
-
No painel Add Assets Outside Cloud, selecione Manual Configuration, escolha os recursos que deseja integrar e clique em Next.
Host: Permite que o Security Center descubra e sincronize automaticamente seus ativos de host EC2 da AWS.
CSPM: Utilize o Cloud Security Posture Management para verificar configurações de produtos cloud da AWS visando o gerenciamento de riscos de configuração.
Agentless Detection: Use a detecção sem agente para verificar ativos da AWS em busca de vulnerabilidades e riscos.
-
Na página Submit AccessKey Pair, insira com precisão as informações de credencial criadas na AWS.
Sub-account SecretID and Sub-account SecretKey: Insira as credenciais de Step 1: Create sub-account authorization credentials in AWS.
Region to Obtain Cloud Service Information: Selecione a região disponível da AWS. O sistema verificará a acessibilidade dos ativos na região selecionada.
Domain: Configure com base na região de integração selecionada. Para AWS China, selecione "China Edition"; para todas as outras, selecione "International Edition".
Após preencher as informações, clique em Next. O sistema verificará automaticamente as credenciais e permissões.
Se a verificação falhar, consulte Onboard AWS assets
-
-
Configure logs de auditoria (opcional)
Se precisar usar o recurso de auditoria de logs do CSPM (CSPM), configure-o aqui. Caso contrário, clique em Skip.
ImportantePrimeiro, conclua todas as configurações no console da AWS conforme descrito em What should I do if the automatic credential and permission verification fails after filling in the access key?.
AWS Region: Insira o ID da região onde a fila da AWS está localizada. Para referência de IDs de região, consulte AWS Region IDs.
SQS Queue Name: Insira o nome da fila SQS que você criou.
-
Configure a política de sincronização
Na página Policy Configuration, configure as definições conforme necessário:
-
Select region: Selecione a região da AWS onde os ativos que você deseja integrar estão localizados.
NotaOs dados dos ativos são atribuídos automaticamente ao data center correspondente à região selecionada no canto superior esquerdo do console do Security Center.
Chinese Mainland: Data center da China continental.
Outside Chinese Mainland: Data center de Singapore.
Region Management: Recomendado. Quando selecionado, os ativos em novas regiões desta conta da AWS serão sincronizados automaticamente sem configuração manual.
-
Host Asset Synchronization Frequency: Defina o intervalo de sincronização para ativos de host (EC2) da AWS. Se não precisar de sincronização, defina como "Off".
NotaConfigure este parâmetro apenas quando o recurso integrado incluir Host.
-
Cloud Service Synchronization Frequency: Defina o intervalo de sincronização para configurações de produtos cloud da AWS. Se não precisar de sincronização, defina como "Off".
NotaConfigure este parâmetro apenas quando o recurso integrado incluir CSPM.
AK Service Status Check: Defina o intervalo para o Security Center verificar automaticamente a validade da chave de API da conta da AWS. Selecione "Off" para desativar a detecção.
-
Após concluir a configuração, clique em Synchronize Assets. O sistema sincronizará automaticamente os dados da conta da AWS com o Security Center.
Instale o cliente: Instale o cliente do Security Center nos seus hosts da AWS. Ao executar o comando de instalação, selecione AWS para Service Provider. Para detalhes, consulte Install the agent.
Atualize sua edição para proteção: A edição gratuita padrão oferece apenas detecção básica de segurança. Para capacidades de segurança abrangentes (como antivírus, correção de vulnerabilidades e prevenção de intrusão), vincule uma edição paga (edição Anti-virus ou superior) aos seus hosts da AWS. Para detalhes, consulte Configure protection editions or levels.
Execute verificações de risco de configuração: Verifique riscos de configuração nos seus produtos da AWS. Para detalhes, consulte Set up and run cloud platform configuration risk check policies.
Trate itens de risco: Com base nos resultados da verificação, visualize e corrija itens de verificação de risco reprovados para melhorar a conformidade e a segurança dos seus ativos em nuvem. Para detalhes, consulte View and handle failed cloud platform configuration risk check items.
Faça login no console do AWS IAM , acesse a página Policies e clique em Create policy.
-
Na seção Policy editor, selecione JSON e cole o seguinte JSON no editor.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DeleteSubnet", "ec2:DeleteVpcEndpoints", "ec2:DeleteInternetGateway", "ec2:TerminateInstances", "ec2:StopInstances", "ec2:DeleteSecurityGroup", "ec2:DeleteVpc" ], "Resource": "*", "Condition": { "StringLike": { "ec2:ResourceTag/Name": "alibaba-cloud-security-scan*" } } }, { "Effect": "Allow", "Action": [ "ec2:DeleteSnapshot" ], "Resource": "*", "Condition": { "StringLike": { "ec2:ResourceTag/Name": "SAS_Agentless*" } } }, { "Effect": "Allow", "Action": [ "ec2:CopySnapshot", "ec2:AuthorizeSecurityGroupIngress", "ec2:DescribeInstances", "ec2:CreateImage", "ec2:CreateVpc", "ec2:AttachInternetGateway", "ec2:CopyImage", "ec2:ModifyImageAttribute", "ec2:DescribeSnapshots", "ec2:ModifySubnetAttribute", "ec2:DescribeInternetGateways", "ec2:ModifySnapshotAttribute", "ec2:DescribeInstanceTypeOfferings", "ec2:DescribeAvailabilityZones", "ec2:CreateInternetGateway", "ec2:CreateSecurityGroup", "ec2:DescribeVolumes", "ec2:CreateSnapshot", "ec2:AuthorizeSecurityGroupEgress", "ec2:RunInstances", "ec2:DetachInternetGateway", "ec2:DescribeSecurityGroups", "ec2:DescribeImages", "ec2:CreateVpcEndpoint", "ec2:CreateSnapshots", "ec2:DescribeVpcs", "ec2:DescribeImageAttribute", "ec2:DescribeVpcEndpoints", "ec2:CreateSubnet", "ec2:DescribeSubnets", "ec2:ModifyVpcEndpoint", "ec2:CreateTags", "ec2:DescribeRouteTables", "ec2:CreateRoute", "ec2:DescribeRegions", "kms:Decrypt", "kms:DescribeKey", "kms:CreateGrant", "kms:ListGrants", "kms:RevokeGrant", "kms:GenerateDataKey", "kms:ReEncrypt*", "iam:GetUser" ], "Resource": "*" } ] } Clique em Next, nomeie a política (por exemplo,
AliyunSASC-AgentlessScan-Policy) e clique em Create policy.Consulte Set user permissions para anexar esta política à subconta da AWS.
-
Faça login no console do AWS CloudTrail
Faça login no console do AWS CloudTrail . No seletor de regiões no canto superior direito do console, selecione a região da AWS que deseja monitorar.
No painel ou no painel de navegação à esquerda, selecione Trails e clique em Create trail.
-
Configure os atributos do trail
Na página Choose trail attributes, configure conforme descrito abaixo e clique em Next.
Trail name: Insira um nome claro e identificável (por exemplo,
aliyun-sasc-audit-trail).-
Storage location:
ImportanteAnote o nome do bucket para uso nas configurações subsequentes.
Create new S3 bucket: Insira um nome de bucket globalmente único, todo em minúsculas e apenas com caracteres em inglês.
Use existing S3 bucket: Na seção Trail log bucket name, clique em Browse e selecione o bucket desejado na caixa de diálogo.
Log file SSE-KMS encryption: Desmarque a caixa de seleção. Use o método de criptografia SSE-S3 padrão para arquivos de log.
-
Escolha eventos de log
Na página Choose log events , configure conforme descrito abaixo e clique em Next.
Event type: Management events.
API activity: Read, Write.
-
Revise e crie
Na página Review and create , revise todos os itens de configuração . Após confirmar que tudo está correto, clique em Create trail.
-
Faça login no console do AWS SQS.
Faça login no console do AWS SQS, selecione uma região e clique em Create queue.
AvisoCertifique-se de que a região selecionada seja a mesma onde você criou o trail do CloudTrail.
-
Configure os detalhes da fila
Type : Standard .
-
Name: Insira um nome de fila facilmente identificável (por exemplo,
aliyun-sasc-log-queue).ImportanteEste nome de fila será usado para gerar seu ARN exclusivo para a configuração subsequente da política de acesso. Certifique-se de que esteja inserido corretamente.
-
Configure a política de acesso
Esta é a etapa mais crítica. Esta política define quem pode enviar mensagens para esta fila e quem pode ler mensagens dela.
-
No painel Access policy, selecione Advanced.
ImportanteAnote o Account ID e o queue ARN da política padrão para a configuração subsequente da política de acesso.
Na política JSON, o Account ID está localizado no campo
Statement.Principal.AWS, e o queue ARN está localizado no campoStatement.Resource. -
Copie todo o modelo JSON abaixo e cole-o no editor de políticas, substituindo todo o conteúdo existente.
{ "Version": "2012-10-17", "Id": "__default_policy_ID", "Statement": [ { "Sid": "__owner_statement", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::${Account ID}:root" }, "Action": "SQS:*", "Resource": "${SQS ARN}" }, { "Sid": "example-statement-ID", "Effect": "Allow", "Principal": { "Service": "s3.amazonaws.com" }, "Action": [ "SQS:SendMessage" ], "Resource": "${SQS ARN}", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:s3:*:*:${S3 bucket name}" } } } ] } -
[Importante] Substitua os placeholders no modelo de acordo com a tabela a seguir:
Placeholder
Como Obter o Valor
Exemplo
${Account ID}O Account ID salvo na etapa anterior.
99****1${SQS ARN}O SQS ARN salvo na etapa anterior.
arn:aws:sqs:ap-northeast-1:123012:aliyun-sasc-log-queue${S3 bucket name}O nome do bucket S3 definido ao criar o trail do CloudTrail.
NotaVocê pode fazer login no console do AWS S3 , encontrar o bucket na região correspondente e visualizar suas informações na página de detalhes.
aws-cloudtrail-logs-12312-abcdef Após substituir os placeholders, role até a parte inferior da página e clique em Create queue.
-
-
Faça login no console do AWS S3
-
Faça login no console do AWS S3 e, no seletor de regiões, clique em General purpose buckets.
AvisoCertifique-se de que a região selecionada seja a mesma onde você criou o trail do CloudTrail.
Na aba General purpose buckets, localize o nome do bucket S3 definido ao criar o trail do CloudTrail e acesse sua página de detalhes.
-
-
Configure a notificação de evento
Na aba Properties, na seção Event notifications, clique em Create event notification. Conclua a configuração conforme descrito abaixo.
Event types: Selecione Put.
Destination: Selecione SQS queue e especifique a fila SQS criada em Step 2: Create an SQS Message Queue.
Após concluir a configuração, clique em Save changes.
-
Crie uma política SQS:
Faça login no console do AWS IAM . Na página Policies, clique em Create Policy.
-
Conclua a configuração conforme descrito abaixo.
Selected service: SQS.
Effect: Allow.
Read : Selecione GetQueueUrl e ReceiveMessage.
Write : Selecione ReceiveMessage.
-
Resources: Clique em Add ARN e insira o queue ARN no campo Resource ARN.
NotaVocê pode fazer login no console do AWS SQS, encontrar a fila na região correspondente e visualizar seu ARN na página de detalhes.
-
Anexe a política ao usuário IAM:
Consulte Set user permissions para anexar a política SQS criada na etapa anterior ao usuário IAM de destino.
-
Por que não consigo ver alguns recursos da AWS integrados no Security Center?
Região não selecionada: Na configuração de integração no Security Center, verifique se a região da AWS onde o recurso está localizado foi selecionada.
Atraso na sincronização: Após a integração inicial ou alterações de configuração, pode haver um atraso na sincronização de ativos. Aguarde a conclusão da sincronização.
-
O que devo fazer se a verificação automática de credenciais e permissões falhar após inserir a chave de acesso?
Problema de permissão: A subconta tem permissões insuficientes. Consulte Set user permissions, acesse o console da AWS para modificar ou complementar a política de permissão do usuário relevante.
Problema de conta: Para o método de configuração rápida, a chave de acesso deve ser gerada pela conta raiz. Consulte Step 1: Create root account credentials in AWS, faça login no console da AWS como a conta raiz e crie uma chave de acesso de API.
Problema de região: A região atualmente selecionada está indisponível. Tente alternar para outra região disponível ou para o domínio correspondente e reenvie.
Etapa 3: Excluir a chave de acesso da conta raiz da AWS
Após integrar seus ativos com sucesso, exclua imediatamente a chave de acesso da conta raiz usada para a autorização inicial para reduzir riscos de segurança.
Método 2: Configuração manual
Este método utiliza um subusuário IAM com permissões restritas criado na AWS para a integração, oferecendo alta segurança e suporte completo a recursos.
Etapa 1: Criar credenciais de autorização de subconta na AWS
Crie um subusuário IAM com as permissões mínimas necessárias para a integração com o Security Center e obtenha sua chave de acesso.
Para mais informações, consulte a documentação oficial da AWS: Creating IAM users, Adding permissions.
Etapa 2: Concluir a configuração de integração no Security Center
Após criar com sucesso a chave de API do subusuário para autorização na AWS, retorne ao console do Security Center para concluir a configuração de integração.
Gerenciar ativos integrados
Host
Acesse a página . Na seção Add Multi-cloud Asset, clique no ícone
para visualizar os hosts da AWS integrados. Siga as etapas abaixo para proteção e gerenciamento aprofundados dos hosts EC2 da AWS integrados.
Para mais informações, consulte Server assets
Cloud Security Posture Management (CSPM)
No console do Security Center, acesse a página . No painel de navegação All Alibaba Cloud Services à esquerda, clique em AWS para visualizar seus ativos da AWS integrados. Os seguintes recursos de CSPM estão disponíveis para os ativos da AWS integrados:
Para mais informações, consulte View cloud service information.
Detecção sem agente
No console do Security Center, acesse a página . Na seção Add Multi-cloud Asset, clique no ícone
para visualizar o número de ativos da AWS integrados. Após a integração, use a detecção sem agente para verificar hosts da AWS em busca de vulnerabilidades, linhas de base e muito mais.
Configuração avançada da AWS (Agentless Detection e CSPM)
Criar uma política personalizada para Agentless Detection
Para mais informações, consulte a documentação oficial da AWS: Creating IAM users, Adding permissions.
Configurar logs de auditoria de serviço da AWS para CSPM
Etapa 1: Criar um Trail no CloudTrail
Esta etapa cria um trail de logs no AWS CloudTrail para gravar e armazenar continuamente operações de gerenciamento de recursos em nuvem dentro da região especificada, fornecendo suporte fundamental de logs para a coleta de dados do CSPM. Para mais informações, consulte a documentação oficial da AWS: Create a trail.
Etapa 2: Criar uma Fila de Mensagens SQS
Esta fila é usada para receber notificações de eventos de arquivos de log do bucket S3 e serve como canal de mensagens de destino para a entrega de logs. Para mais informações, consulte a documentação oficial da AWS: Create a message queue.
Etapa 3: Criar uma Notificação de Evento S3
Esta etapa configura uma regra de notificação de evento para o bucket S3, enviando automaticamente notificações para a fila SQS especificada quando novos arquivos de log são gerados. Para mais informações, consulte a documentação oficial da AWS: Amazon S3 event notifications.
Etapa 4: Configurar Permissões de Leitura e Escrita da Fila
Esta etapa concede ao usuário IAM dedicado criado pelo Security Center permissão para ler mensagens de notificação da fila SQS.