Conceda políticas de sistema ou personalizadas do Resource Access Management (RAM) para controlar o acesso de usuários do RAM aos recursos do Security Center.
Tipos de política
O RAM oferece políticas de sistema predefinidas para serviços da Alibaba Cloud e permite a criação de políticas personalizadas. As políticas de sistema não podem ser modificadas. Já as políticas personalizadas permitem controlar com precisão o acesso dos usuários do RAM ao Security Center.
O Security Center disponibiliza duas políticas de sistema: AliyunYundunSASFullAccess (permissões totais para todos os recursos) e AliyunYundunSASReadOnlyAccess (acesso somente leitura a todos os dados).
Crie um usuário do RAM
Para mais informações, consulte Criar um usuário do RAM.
Conceder uma política de sistema a um usuário do RAM
A Alibaba Cloud fornece políticas de sistema para o User Center e o Security Center. Caso um usuário do RAM visualize No Permission ao comprar, renovar ou cancele a assinatura do Security Center, ou No Permission. Check Your Permissions. ao acessar o Security Center, conceda as políticas de sistema necessárias.
As políticas de sistema do User Center se aplicam a todos os produtos em nuvem. A concessão dessas políticas dá ao usuário do RAM permissão para comprar, renovar e cancele assinaturas de todos os produtos em nuvem.
No painel de navegação à esquerda, escolha .
-
No painel Grant Permission, conceda permissões ao usuário do RAM.
-
Selecione uma política de sistema conforme o cenário e clique em OK.
Cenário
Política de sistema
Comprar, renovar ou cancele a assinatura de instâncias do Security Center
AliyunBSSOrderAccess, AliyunBSSRefundAccess
Acesso somente leitura ao Security Center
AliyunYundunSASReadOnlyAccess
Gerencie o Security Center
AliyunYundunSASFullAccess
Conceder uma política personalizada a um usuário do RAM
Crie e anexe políticas personalizadas para controlar com precisão o acesso dos usuários do RAM ao Security Center.
Etapa 1: Crie uma política personalizada para o Security Center
No painel de navegação à esquerda, escolha .
Na página Policies, clique em Create Policy.
-
Na página Create Policy, clique na aba JSON. Exemplos comuns de scripts de política:
-
Renovação e reembolso
Cenário
Script
Consultar o preço para renovação automática (
bssapi:QueryAvailableInstances) e definir configurações de renovação automática (bssapi:SetRenewal){ "Version": "1", "Statement": [ { "Action": [ "bssapi:QueryAvailableInstances", "bssapi:SetRenewal", "bss:ModifyPrepaidInstanceAutoRenew", "bss:PayOrder", "bss:QueryPrice", "bss:RefundBatchRemainRefund" ], "Resource": "*", "Effect": "Allow" } ] }Modifique configurações de renovação automática (
bss:ModifyPrepaidInstanceAutoRenew)Pagar por pedidos de renovação e upgrade/downgrade (
bss:PayOrder)Exibir preços com desconto (
bss:QueryPrice)Solicitar reembolso (
bss:RefundBatchRemainRefund) -
Acesso somente leitura ao Asset Center
{ "Version": "1", "Statement": [ { "Action": [ "yundun-sas:DescribeCloudCenterInstances", "yundun-sas:DescribeFieldStatistics", "yundun-sas:DescribeCriteria" ], "Resource": "*", "Effect": "Allow" } ] } -
Verificação de segurança no Asset Center
{ "Version": "1", "Statement": [ { "Action": "yundun-sas:ModifyPushAllTask", "Resource": "*", "Effect": "Allow" } ] } -
Acesso somente leitura ao gerenciamento de vulnerabilidades
{ "Version": "1", "Statement": [ { "Action": [ "yundun-sas:DescribeVulFixStatistics", "yundun-sas:DescribeVulDefendCountStatistics", "yundun-sas:DescribeVulMetaCountStatistics", "yundun-sas:DescribeVulListPage", "yundun-sas:DescribeVulNumStatistics", "yundun-sas:DescribeVulConfig", "yundun-sas:DescribeGroupedVul", "yundun-sas:DescribeVulDetails", "yundun-sas:DescribeVulList", "yundun-sas:DescribeVulWhitelist", "yundun-sas:DescribeAppVulScanCycle", "yundun-sas:ListVulAutoRepairConfig", "yundun-sas:DescribeEmgUserAgreement", "yundun-sas:DescribeEmgVulItem", "yundun-sas:DescribeUuidsByVulNames", "yundun-sas:DescribeTarget", "yundun-sas:DescribeVulTargetStatistics", "yundun-sas:DescribeConcernNecessity", "yundun-sas:DescribeOnceTask", "yundun-sas:GetOnceTaskResultInfo", "yundun-sas:DescribeCycleTaskList", "yundun-sas:DescribeVulExportInfo", "yundun-sas:DescribeInstanceRebootStatus", "yundun-sas:DescribeMachineCanReboot" ], "Resource": "*", "Effect": "Allow" } ] } -
Gerenciamento de vulnerabilidades
{ "Version": "1", "Statement": [ { "Action": [ "yundun-sas:OperateVuls", "yundun-sas:ModifyCreateVulWhitelist", "yundun-sas:DeleteVulWhitelist", "yundun-sas:ModifyVulWhitelistTarget", "yundun-sas:ModifyOperateVul", "yundun-sas:ModifyStartVulScan", "yundun-sas:ModifyVulConfig", "yundun-sas:ModifyEmgVulSubmit", "yundun-sas:ModifyVulTarget", "yundun-sas:ModifyCycleTask", "yundun-sas:ModifyAppVulScanCycle", "yundun-sas:ModifyAutoDelConfig", "yundun-sas:ModifyConcernNecessity", "yundun-sas:DeleteVulAutoRepairConfig", "yundun-sas:CreateVulAutoRepairConfig", "yundun-sas:ExportVul", "yundun-sas:RebootMachine", "yundun-sas:DescribeVulFixStatistics", "yundun-sas:DescribeVulDefendCountStatistics", "yundun-sas:DescribeVulMetaCountStatistics", "yundun-sas:DescribeVulListPage", "yundun-sas:DescribeVulNumStatistics", "yundun-sas:DescribeVulConfig", "yundun-sas:DescribeGroupedVul", "yundun-sas:DescribeVulDetails", "yundun-sas:DescribeVulList", "yundun-sas:DescribeVulWhitelist", "yundun-sas:DescribeAppVulScanCycle", "yundun-sas:ListVulAutoRepairConfig", "yundun-sas:DescribeEmgUserAgreement", "yundun-sas:DescribeEmgVulItem", "yundun-sas:DescribeUuidsByVulNames", "yundun-sas:DescribeTarget", "yundun-sas:DescribeVulTargetStatistics", "yundun-sas:DescribeConcernNecessity", "yundun-sas:DescribeOnceTask", "yundun-sas:GetOnceTaskResultInfo", "yundun-sas:DescribeCycleTaskList", "yundun-sas:DescribeVulExportInfo", "yundun-sas:DescribeInstanceRebootStatus", "yundun-sas:DescribeMachineCanReboot" ], "Resource": "*", "Effect": "Allow" } ] } -
Permissões de engenheiro de O&M
NotaEsta política concede acesso à verificação de vulnerabilidades, correção de vulnerabilidades, verificação de linha de base e ao Asset Center. Após anexar esta política, consulte a tabela Apêndice: Políticas de permissão personalizadas comuns para ver as operações específicas disponíveis ao usuário do RAM.
{ "Version": "1", "Statement": [{ "Action": [ "yundun-sas:OperateVul", "yundun-sas:ModifyStartVulScan" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "yundun-sas:FixCheckWarnings", "yundun-sas:IgnoreHcCheckWarnings", "yundun-sas:ValidateHcWarnings" ], "Resource": "*", "Effect": "Allow" }, { "Action": "ecs:RebootInstance", "Effect": "Allow", "Resource": "*", "Condition": { "Bool": { "acs:MFAPresent": "true" } } }, { "Action": "ecs:*", "Effect": "Allow", "Resource": [ "acs:ecs:*:*:*" ] }, { "Action": "ecs:CreateSnapshot", "Effect": "Allow", "Resource": [ "acs:ecs:*:*:*", "acs:ecs:*:*:snapshot/*" ] }, { "Action": [ "ecs:Describe*" ], "Effect": "Allow", "Resource": "*" }, { "Action": [ "yundun-sas:ModifyPushAllTask", "yundun-sas:DeleteTagWithUuid", "yundun-sas:ModifyTagWithUuid", "yundun-sas:CreateOrUpdateAssetGroup", "yundun-sas:DeleteGroup", "yundun-sas:ModifyAssetImportant", "yundun-sas:RefreshAssets" ], "Resource": "*", "Effect": "Allow" } ] }
-
Clique em Continue To Edit Basic Information, insira um Name e uma Note para a política.
Clique em OK.
Etapa 2: Conceder permissões ao usuário do RAM
-
No painel Grant Permission, conceda permissões ao usuário do RAM.
Um usuário do RAM recém-criado não possui permissões por padrão.
-
Selecione as políticas.
Pesquise e selecione a política AliyunYundunSASReadOnlyAccess. Esta política de sistema concede ao engenheiro de O&M acesso somente leitura ao Security Center.
Pesquise e selecione a política personalizada criada na Etapa 1: Crie uma política personalizada para o Security Center.
Clique em OK.
Apêndice: Políticas de permissão personalizadas comuns
As tabelas a seguir listam ações de política do RAM para recursos comuns do Security Center. Conceda essas permissões aos usuários do RAM conforme necessário.
Cada ação em uma política personalizada geralmente corresponde a uma operação de API.
Asset Center
|
Ação na política do RAM |
Descrição |
API suportada |
|
yundun-sas:DescribeCloudCenterInstances |
Consulta ativos, incluindo tipo de ativo, status de alerta de segurança e status online do cliente. |
|
|
yundun-sas:DescribeFieldStatistics |
Obtém estatísticas de servidores dos seus ativos. |
|
|
yundun-sas:DescribeCriteria |
Recupera critérios de pesquisa para busca aproximada de ativos. |
|
|
yundun-sas:ModifyPushAllTask |
Executa uma tarefa de verificação de segurança em servidores. |
|
|
yundun-sas:DeleteGroup |
Exclui um grupo de ativos. |
|
|
yundun-sas:DescribeSearchCondition |
Lista condições de filtro para ativos. |
|
|
yundun-sas:DescribeImageStatistics |
Fornece estatísticas de riscos de ativos de imagem de contêiner. |
|
|
yundun-sas:DescribeGroupedTags |
Retorna estatísticas de tags de ativos. |
|
|
yundun-sas:DescribeDomainCount |
Informa a quantidade de ativos de nome de domínio. |
|
|
yundun-sas:DescribeCloudProductFieldStatistics |
Apresenta estatísticas de serviços da Alibaba Cloud. |
|
|
yundun-sas:DescribeCloudCenterInstances |
Busca informações de ativos. |
|
|
yundun-sas:DescribeAllGroups |
Lista todos os grupos de servidores. |
|
|
yundun-sas:CreateOrUpdateAssetGroup |
Cria um grupo de servidores ou modifique servidores em um grupo. |
|
|
yundun-sas:DescribeInstanceStatistics |
Consulta estatísticas de riscos de ativos. |
|
|
yundun-sas:PauseClient |
Ativa ou pausa o cliente do agente. |
|
|
yundun-sas:ModifyTagWithUuid |
Altera o nome de uma tag de ativo ou atualiza os ativos associados. |
ModifyTagWithUuid - Modify the name or associated assets of an asset tag |
|
yundun-sas:RefreshAssets |
Sincroniza os ativos mais recentes. |
|
|
yundun-sas:ExportRecord |
Exporta resultados de verificações do Asset Center, Cloud Security Posture Management, Image Security Scan, Attack Analysis e Detecção de Vazamento de Par AccessKey para um arquivo Excel. |
|
|
yundun-sas:DescribeExportInfo |
Verifica o progresso de uma tarefa de exportação de ativos. |
DescribeExportInfo - Describes the progress of an asset list export |
|
yundun-sas:DescribeDomainList |
Obtém uma lista de ativos de nome de domínio. |
|
|
yundun-sas:DescribeDomainDetail |
Mostra os detalhes de um ativo de nome de domínio. |
|
|
yundun-sas:DescribeAssetDetailByUuid |
Recupera detalhes de ativos por UUID. |
Gerenciamento de vulnerabilidades
|
Ação na política do RAM |
Descrição |
API suportada |
|
yundun-sas:DescribeVulWhitelist |
Consulta a lista de permissões de vulnerabilidades com paginação. |
|
|
yundun-sas:ModifyOperateVul |
Corrige, verifica ou ignora vulnerabilidades. |
|
|
yundun-sas:ModifyVulTargetConfig |
Define a detecção de vulnerabilidades para um único servidor. |
|
|
yundun-sas:DescribeConcernNecessity |
Verifica a necessidade de correção para vulnerabilidades rastreadas. |
|
|
yundun-sas:DescribeVulList |
Lista informações de vulnerabilidades por tipo. |
|
|
yundun-sas:ModifyOperateVul |
Realiza correção, verificação ou descarte de vulnerabilidades. |
|
|
yundun-sas:DescribeImageVulList |
Relaciona vulnerabilidades detectadas por verificações de segurança de imagem e imagens de contêiner afetadas. |
|
|
yundun-sas:ExportVul |
Gera uma exportação da lista de vulnerabilidades. |
|
|
yundun-sas:DescribeVulExportInfo |
Acompanha o progresso de uma tarefa de exportação de vulnerabilidades. |
Cloud Security Posture Management
|
Ação na política do RAM |
Descrição |
API suportada |
|
yundun-sas:FixCheckWarnings |
Resolve riscos de verificação de linha de base. |
|
|
yundun-sas:IgnoreHcCheckWarnings |
Ignora ou deixa de ignorar riscos de verificação de linha de base. |
IgnoreHcCheckWarnings - Ignore or unignore threats in a baseline in batches |
|
yundun-sas:ValidateHcWarnings |
Valida riscos de verificação de linha de base. |
Referências
Elementos de política de permissão: Estrutura da política do RAM, incluindo elementos Effect, Action, Resource, Condition e Principal.
Estrutura e sintaxe da política: Estrutura e sintaxe de políticas para crie ou atualize políticas.
Usar o RAM para gerencie permissões de vários engenheiros de O&M: Controle permissões para diferentes tipos de engenheiros de O&M para simplificar o gerenciamento de acesso.
Usar o RAM para restringir os endereços ip que podem acessar recursos da Alibaba Cloud: Permita o acesso a recursos em nuvem apenas a partir de endereços ip especificados.
Usar o RAM para restringir o período em que usuários do RAM podem acessar recursos da Alibaba Cloud: Permita o acesso a recursos em nuvem apenas durante um período especificado.