Todos os produtos
Search
Central de documentação

Security Center:Serverless security

Última atualização: Sep 15, 2026

O Security Center protege seus ativos serverless com detecção de ameaças, verificação de vulnerabilidades e verificações de risco de linha de base. Este tópico descreve como conectar ativos serverless ao Security Center e iniciar a proteção.

Ativos e recursos compatíveis

Tipos de ativos compatíveis

O Security Center é compatível com os seguintes tipos de ativos serverless:

  • ECI

    • Elastic Container Instance (ECI) criada a partir de clusters ACK gerenciados, clusters ACK dedicados e clusters ACK Serverless

    • Instâncias ECI criadas a partir do Container Compute Service (ACS)

    • Instâncias do Serverless App Engine (SAE)

      Importante
      • Restrições de estabilidade impedem a conexão ou verificação de instâncias SAE com tipo de instância de 0,5 núcleo ou menos.

      • Instâncias ECI criadas diretamente no console do Elastic Container Instance (ECI) não oferecem suporte à sincronização ou integração.

  • Recursos Lingjun do Platform for AI (PAI)

Recursos de segurança compatíveis

O Security Center oferece três capacidades de segurança para ativos serverless:

  • Detecção de ameaças: Detecta arquivos de web shell (backdoor), conexões de rede suspeitas e comportamentos anormais de processos. Para obter a lista completa de verificações compatíveis, consulte Overview of CWPP (cloud workload) security alerts.

  • Verificação de vulnerabilidades: Visualize as vulnerabilidades detectáveis na página Vulnerabilities > Vulnerabilities. Clique em o número em Disclosed Vulnerabilities para abrir o painel Disclosed Vulnerabilities. As verificações de vulnerabilidade seguem um ciclo agendado. Consulte o horário da última verificação na página Detectable Vulnerabilities. Vulnerabilidades de aplicação permitem apenas verificação; não há suporte para correção automática. Para eliminar o risco, atualize ou modifique manualmente o software da aplicação com base nas sugestões de correção nos detalhes da vulnerabilidade.

  • Verificações de risco de linha de base: Detecta e trata riscos de linha de base, como Restrict containers from running as root e Prohibit containers with kernel capabilities na Kubernetes (ECI) Pod General International Security Best Practices Baseline. As verificações de linha de base seguem um ciclo agendado. Consulte o horário da última verificação na página CSPM. Para verificar as verificações compatíveis, consulte Baseline check items.

O Security Center classifica os ativos serverless conectados pelo status de runtime do container. Os recursos compatíveis variam conforme o tipo de instância:

Tipo de instância

Recursos de segurança compatíveis

Elastic Container Instance

Detecção de ameaças, verificação de vulnerabilidades, verificações de risco de linha de base

Instância de container RunD

Detecção de ameaças

Faturamento

O recurso de proteção de segurança serverless utiliza preços escalonados por pagamento conforme o uso. A visualização pública terminou em 31 de julho de 2024 (UTC+8).

Uso acumulado mensal

Preço

Fórmula de taxa (U = uso diário, unidade: núcleo/segundo)

Nível 1: 0-200.000.000 núcleos/segundo

USD 0.000003/core/second

0.000003×U (USD)

Nível 2: 200.000.001-1.000.000.000 núcleos/segundo

USD 0.000002/core/second

  • Primeiro dia neste nível:

    0.000003×200.000.000+0.000002×(U-200.000.000) (USD)

  • Dias subsequentes: 0.000002×U (USD)

Nível 3: 1.000.000.001-9.999.999.999.999 núcleos/segundo

USD 0.0000015/core/second

  • Primeiro dia neste nível:

    0.000003×200.000.000+0.000002×800.000.000

    +0.0000015×(U-1.000.000.000) (USD)

  • Dias subsequentes: 0.0000015×U (USD).

Parar o faturamento

O Security Center interrompe imediatamente a detecção e o faturamento nas seguintes situações:

Parar o faturamento para todos os ativos serverless:

  • Na página Overview, na área Enable Pay-as-You-Go Service, desative a chave Serverless Assets.

  • Na página Asset Center > Container, clique em Suspended.

  • Sua conta Alibaba Cloud possui pagamentos pendentes.

Parar o faturamento para um ativo específico:

Instale o cliente do Security Center em pods ECI

Ativos ECI de clusters ACK e ACS exigem que o cliente do Security Center esteja instalado e em execução em cada pod antes da aplicação da proteção.

Instale o cliente adicionando uma annotation à especificação do seu pod em YAML. A annotation varia conforme o tipo de cluster.

Cluster ACK Serverless

  1. Faça logon no console do Container Service for Kubernetes (ACK) e acesse a página de gerenciamento do cluster de destino.

  2. No painel de navegação à esquerda, escolha Workloads > Pods e clique em Create from YAML.

  3. No modelo YAML, adicione a seguinte annotation em spec > template > metadata:

    annotations:
      k8s.aliyun.com/eci-aliyundun-enabled: 'true'

    Exemplo de YAML:

    apiVersion: apps/v1 # for versions before 1.8.0 use apps/v1beta1
    kind: Deployment
    metadata:
      name: nginx-deployment-basic
      labels:
        app: nginx
    spec:
      replicas: 2
      selector:
        matchLabels:
          app: nginx
      template:
        metadata:
          annotations:
            k8s.aliyun.com/eci-aliyundun-enabled: 'true'
          labels:
            app: nginx
        spec:
        #  nodeSelector:
        #    env: test-team
          containers:
          - name: nginx
            image: nginx:1.7.9 # replace it with your exactly <image_name:tags>
            ports:
            - containerPort: 80
            resources:
              limits:
                cpu: "500m"

Se você criar um recurso a partir de uma imagem em vez de YAML, adicione a annotation de pod k8s.aliyun.com/eci-aliyundun-enabled=true na seção Advanced. Para mais detalhes, consulte Create a stateless application from an image.

Cluster ACK gerenciado ou dedicado

  1. Faça logon no console do ACK e acesse a página de gerenciamento do cluster. Implante o componente ack-virtual-node para agendar pods no ECI. Para mais detalhes, consulte Schedule a pod to an ECI.

  2. No painel de navegação à esquerda, escolha Workloads > Pods e clique em Create from YAML: Exemplo de YAML:

    • Em metadata: adicione a annotation k8s.aliyun.com/eci-aliyundun-enabled: "true"

    • Em spec > containers: defina a variável de ambiente ECI_CONTAINER_TYPE = sidecar

    apiVersion: v1
    kind: Pod
    metadata:
      name: test-aegis-alinux2-lifsea-x86
      labels:
        eci: "true"
      annotations:
        k8s.aliyun.com/eci-aliyundun-enabled: "true"
    spec:
      containers:
      - name: sidecar
        image: registry-vpc.cn-shanghai.aliyuncs.com/eci_open/centos:7
        command:
        - /bin/sh
        - -c
        args:
        - sleep inf
        env:
        - name: ECI_CONTAINER_TYPE
          value: sidecar
      - name: nginx
        image: registry-vpc.cn-shanghai.aliyuncs.com/eci_open/centos:7
        command:
        - /bin/sh
        - -c
        args:
        - sleep inf

Cluster ACS

  1. Faça logon no console do Container Compute Service e acesse a página de gerenciamento do cluster de destino.

  2. No painel de navegação à esquerda, escolha Workloads > Deployments e clique em Create from YAML.

  3. No modelo YAML, adicione a seguinte annotation em spec > template > metadata:

    annotations:
      security.alibabacloud.com/aliyundun-enabled: 'true'

    Exemplo de YAML:

    apiVersion: apps/v1 # for versions before 1.8.0 use apps/v1beta1
    kind: Deployment
    metadata:
      name: nginx-deployment-basic
      labels:
        app: nginx
    spec:
      replicas: 2
      selector:
        matchLabels:
          app: nginx
      template:
        metadata:
          labels:
            app: nginx
            alibabacloud.com/compute-class: general-purpose
            alibabacloud.com/compute-qos: default
          annotations:
             security.alibabacloud.com/aliyundun-enabled: 'true'
        spec:
        #  nodeSelector:
        #    env: test-team
          containers:
          - name: nginx
            image: anolis-registry.cn-zhangjiakou.cr.aliyuncs.com/openanolis/nginx:1.14.1-8.6 # replace it with your exactly <image_name:tags>
            ports:
            - containerPort: 80
            resources:
              limits:
                cpu: "500m"

Se você criar um recurso a partir de uma imagem, adicione a annotation de pod security.alibabacloud.com/aliyundun-enabled=true na seção Advanced. Para mais detalhes, consulte Criar um recurso a partir de uma imagem e Overview of ACS pods.

image

Ative pagamento conforme o uso

Escolha o caminho correspondente à sua edição atual do Security Center.

Usuários da Free Edition ou teste gratuito

  1. Acesse a página de compra do Security Center e faça logon com sua conta Alibaba Cloud.

  2. Defina Billing Method como Pay-as-you-go e defina Serverless Assets como Pay-as-you-go.

  3. Clique em Custom Quota Binding. Na caixa de diálogo, selecione All Servers ou Specific Servers para configurar quais ativos autorizar.

    Importante

    Sem a vinculação personalizada, todos os ativos são autorizados por padrão e novos ativos serão autorizados automaticamente daqui em diante.

  4. Leia os Termos de Serviço do Security Center e clique em Order Now.

Após a conclusão do pedido, o Security Center conecta-se automaticamente a instâncias ECI e aplicações SAE em estado Running e anexa a autorização com base na sua configuração de Authorization Management.

Usuários de edições pagas (Anti-virus, Premium, Enterprise ou Ultimate)

  1. Faça logon no console do Security Center.

  2. No painel de navegação à esquerda, escolha Asset Center > Container. No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  3. Na página Serverless Assets, clique em Activate Now. Alternativamente, ative a chave Serverless Assets na área Enable Pay-as-You-Go Service no lado direito da página Overview.

  4. Na caixa de diálogo de confirmação, clique em Custom Quota Binding para selecionar quais ativos autorizar e clique em OK.

    Importante

    Sem a vinculação personalizada, a autorização segue esta lógica: - Ativação pela primeira vez: Todos os ativos são autorizados por padrão e novos ativos são autorizados automaticamente. - Reativação: Ativos previamente autorizados são revinculados. Se nenhuma instância ECI ou aplicação SAE foi autorizada anteriormente, todos os ativos são autorizados por padrão e a autorização é anexada automaticamente a novos ativos. - Após regularizar pagamentos pendentes: Ativos previamente autorizados são revinculados automaticamente.

  5. Selecione Security Center Service Level Agreement e clique em Activate Now.

Gerencie ativos autorizados

Sincronizar ativos

Após ativar a proteção, sincronize as informações mais recentes dos ativos para confirmar que o cliente do Security Center está instalado e em execução nos ativos de destino.

  1. Faça logon no console do Security Center.

  2. No painel de navegação à esquerda, escolha Asset Center > Serverless Assets e clique em Synchronize Assets. O Security Center obtém as informações mais recentes dos ativos serverless e atualiza a lista. A sincronização leva cerca de um minuto.

  3. Após a sincronização, verifique a coluna Agent de cada ativo. Se o ícone estiver cinza, siga o passo 1 para instalar ou reparar o cliente e reinicie a instância do ativo. Clique em Synchronize Assets novamente para atualizar o status.

    • Verde: O cliente está online e em execução. Anexe a autorização para iniciar a proteção.

    • Cinza: O cliente está offline (não instalado, problemas de rede ou outros motivos). Os recursos de segurança ficam indisponíveis mesmo após anexar a autorização.

  4. Após criar ou reiniciar qualquer instância de ativo serverless, clique em Synchronize Assets para atualizar a lista de ativos.

Anexar ou remover autorização

Depois que o cliente do Security Center estiver online, anexe a autorização para habilitar a proteção de segurança do ativo. Remova a autorização de ativos que não necessitam mais de proteção.

Escolha a abordagem com base no escopo da sua proteção:

Abordagem

Quando usar

Efeito

Proteger todos os ativos

A vinculação padrão já está configurada

Autoriza todos os ativos e autoriza automaticamente os novos

Proteger ativos específicos

Use Custom Quota Binding durante a ativação

Seleciona apenas os ativos de destino para proteção

Excluir ativos específicos

Todos os ativos estão vinculados por padrão e alguns não precisam de proteção

Remove a autorização dos ativos que não requerem proteção

Para anexar ou remover autorização:

  1. Na página Asset Center > Container, clique em Instances That Do Not Consume Quota em Quota Management acima da lista de ativos.

  2. Na caixa de diálogo Quota Management, selecione Add ou Remove, escolha os ativos de destino e clique em OK. Para autorizar automaticamente novos ativos serverless daqui em diante, selecione Automatically Add New Assets.

Visualize e tratar riscos de segurança

Depois que um ativo é conectado e autorizado, o Security Center inicia a detecção de ameaças em tempo real para essa instância. As verificações de vulnerabilidade e de risco de linha de base seguem seus respectivos ciclos agendados. Verifique o horário da última verificação na página Vulnerability Management ou CSPM.

  1. Na página Asset Center > Container, verifique a coluna Risk Status. Um rótulo At-risk Instance indica que alertas, vulnerabilidades ou riscos de linha de base foram detectados.

  2. Clique em o nome do ativo ou em View na coluna Actions para abrir a página de detalhes de risco do ativo.

  3. Clique em o cartão Alerts, Vulnerabilities ou Configuration Risks para visualizar os itens de risco correspondentes.

  4. Tratar alertas: Clique em Details na coluna Actions para revisar o alerta e determinar se representa um risco real. Em seguida, clique em Handle:

    • Risco real: isole a ameaça.

    • Não é um risco real ou pode ser adiado: adicione à lista de permissões, ignore ou marque como tratado manualmente.

  5. Tratar vulnerabilidades: Clique em o cartão Vulnerabilities para visualizar as vulnerabilidades detectadas. Corrija todas as vulnerabilidades detectadas prontamente, pois elas representam fraquezas que atacantes podem explorar. Não há suporte para correção com um clique em vulnerabilidades de aplicação. Corrija-as manualmente seguindo as instruções nos detalhes da vulnerabilidade. Para mais informações, consulte View and handle vulnerabilities.

  6. Tratar riscos de linha de base: Clique em o cartão Configuration Risks para visualizar os riscos de linha de base detectados. Clique em Details na coluna Actions para revisar os detalhes do risco e as sugestões de hardening. Decida se deve corrigir ou adicionar o risco à lista de permissões. Se o botão Fix aparecer na Risk Handling list na página de detalhes do risco, corrija o risco de linha de base diretamente no Security Center.