Ao configurar um AccessKey (AK) de subconta do Volcengine no Alibaba Cloud Security Center, você sincroniza automaticamente os ativos de host do Volcengine com o sistema de proteção de segurança da Alibaba Cloud. Este tópico descreve como integrar ativos de host do Volcengine usando um AK para permitir o gerenciamento centralizado de segurança em ambientes multicloud e reduzir a complexidade operacional desse cenário.
Métodos de configuração
As operações no console do Volcengine descritas neste tópico servem apenas como referência. Para obter as etapas exatas, consulte a documentação do Volcengine vinculada abaixo.
|
Método de configuração |
Descrição |
Recursos suportados |
|
Após o envio do AK da conta principal do Volcengine, o Security Center cria automaticamente uma subconta e conclui a autorização de provisionamento. |
Host |
|
|
Crie manualmente uma subconta no Volcengine e conceda as permissões necessárias. Em seguida, envie o AK da subconta no Security Center para concluir a autorização. |
Host, CSPM |
Configuração rápida
Etapa 1: Criar uma chave da conta principal
Para mais informações, consulte API Access Key Management.
Faça login no console do Volcengine e acesse a página API Access Keys. Na página AK Leak Detection, clique em Create AccessKey.
Na caixa de diálogo Create AccessKey, clique em Continue e conclua a verificação de identidade conforme solicitado.
-
Na caixa de diálogo Create AccessKey Successful, clique em Download Credentials.
Salve o AccessKey ID e o SecretAccessKey do arquivo baixado.
Etapa 2: Enviar o AK da conta principal
Faça login no Security Center console.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde está localizado o ativo a ser protegido:Chinese Mainland ou Outside Chinese Mainland.
-
Na aba , clique em Grant Permission e selecione Volcano Engine na lista suspensa.
Como alternativa, na página , passe o ponteiro sobre o ícone
na seção Add Multi-cloud Asset e clique em Add abaixo de Volcano Engine para abrir o painel Add Assets Outside Cloud. No painel Add Assets Outside Cloud, selecione Quick Configuration e clique em Next.
-
Na página do assistente Submit AccessKey Pair, insira o AccessKey ID, o SecretAccessKey e um nome de conta e clique em Next.
O nome da conta serve para distinguir ativos de contas diferentes no mesmo provedor de nuvem. Recomendamos definir um nome significativo com base no seu caso de uso.
Etapa 3: Concluir a configuração da política de provisionamento
-
No console do Security Center, no painel Add Assets Outside Cloud, configure a região e a frequência de sincronização de dados dos ativos do Volcengine a serem integrados no assistente Policy Configuration e clique em OK.
Parâmetro
Descrição
Select region
Selecione a região onde residem os ativos a serem integrados. O Security Center provisiona os ativos no centro de gerenciamento de dados correspondente com base na seleção feita no canto superior esquerdo do console (China ou Outside China).
Region Management
Se esta opção estiver selecionada, o Security Center provisionará automaticamente dados de ativos de novas regiões adicionadas à conta atual do Volcengine para o centro de gerenciamento de dados atual.
Caso desmarque esta opção, os ativos em novas regiões não serão provisionados no Security Center.
Host Asset Synchronization Frequency
Defina o intervalo em que o Security Center sincroniza automaticamente os ativos de host do Volcengine. Se você selecionar Close, a sincronização será desativada.
AK Service Status Check
Escolha o intervalo para verificação automática da validade do AccessKey da conta Volcengine pelo Security Center. Ao selecionar Close, a verificação é desabilitada.
Clique em Synchronize Assets para sincronizar todos os ativos de host da conta Volcengine com o Security Center.
Após configurar a política de provisionamento, o Security Center cria automaticamente um usuário com o prefixo AlibabaSas_ no console do Volcengine para autorizar o provisionamento de ativos. Recomendamos não excluir ou desativar esse usuário nem suas credenciais, pois isso pode interromper a integração dos ativos do Volcengine. Após a conclusão da configuração, visualize o usuário IAM criado automaticamente (por exemplo, AlibabaCloud_202504) na página Users no console IAM do Volcengine. Esse usuário pertence ao grupo de usuários AlibabaCloudGroup_202504.
Etapa 4: Excluir a chave da conta principal
Após concluir a integração, recomendamos excluir o AK da conta principal no console do Volcengine para garantir a segurança da conta principal. Para mais informações, consulte API Access Key Management.
Faça login no console do Volcengine e acesse a página API Access Keys. Localize o AccessKey enviado no Security Center e clique em Disable na coluna Actions.
Na caixa de diálogo Are you sure that the AccessKey pair is disabled?, clique em OK e conclua a verificação de identidade conforme solicitado.
Na página AccessKey Leak Detection, clique em Delete na coluna Actions do AccessKey desejado e siga as instruções para concluir a exclusão.
Configuração manual
Etapa 1: Criar uma subconta e obter seu AK
Para mais informações, consulte User Management.
Faça login no console do Volcengine e acesse a página Users. Na página Users, clique em Add.
Na página Create User, clique em Create IAM user.
Na página Create IAM user, insira um Username, defina o Access mode como Programmatic Access e clique em Next.
-
Configurar políticas de acesso: Na aba Access Policy, selecione as políticas de permissão necessárias para os recursos do Security Center que você planeja usar e clique em Next.
Recurso
Política de permissão
Host
IAMReadOnlyAccessECSReadOnlyAccessCSPM (CSPM)
ALBReadOnlyAccessAdvDefenceReadOnlyCLBReadOnlyAccessCRReadOnlyAccessCloudFirewallReadOnlyAccessCloudIdentityReadOnlyAccessECSReadOnlyAccessHBaseReadOnlyAccessIAMReadOnlyAccessKMSReadOnlyAccessMCDNReadOnlyAccessMongoDBReadOnlyAccessNATReadOnlyAccessRDSMSSQLReadOnlyAccessRDSMySQLReadOnlyAccessRDSPGReadOnlyAccessRedisReadOnlyAccessSecCenterReadOnlyAccessTOSReadOnlyAccessVBHReadOnlyAccessVKEReadOnlyAccessVPCReadOnlyAccessVedbMysqlReadOnlyAccessVeenReadOnlyAccessWafReadOnlyAccessAgentKitReadOnlyAccessIDReadOnlyAccessArkReadOnlyAccessNotaVocê também pode configurar a política global de somente leitura
ReadOnlyAccesspara evitar situações em que novos ativos e propriedades não sejam detectados pelo CSPM devido a atrasos na configuração de permissões. Após confirmar as informações do usuário, clique em Bind Account and Go to Data Source Binding.
Na seção User Information, clique em Save and Download CSV ou no ícone
para salvar o AccessKey ID e o SecretAccessKey.
Etapa 2: Enviar o AK da subconta
Faça login no Security Center console.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde está localizado o ativo a ser protegido:Chinese Mainland ou Outside Chinese Mainland.
-
Na aba , clique em Grant Permission e selecione Volcano Engine na lista suspensa.
Como alternativa, na página , passe o ponteiro sobre o ícone
na seção Add Multi-cloud Asset e clique em Add abaixo de Volcano Engine para abrir o painel Add Assets Outside Cloud. No painel Add Assets Outside Cloud, mantenha a opção Manual Configuration selecionada por padrão. Na seção Permission Description, selecione Host e clique em Next.
-
Na página do assistente Submit AccessKey Pair, insira o AccessKey ID da subconta, o SecretAccessKey e um nome de conta e clique em Next.
O nome da conta serve para distinguir ativos de contas diferentes no mesmo provedor de nuvem. Recomendamos definir um nome significativo com base no seu caso de uso.
ImportanteNão exclua ou desative a subconta ou seu AccessKey, pois isso pode interromper o processo de integração.
Etapa 3: Concluir a configuração da política de provisionamento
-
No console do Security Center, no painel Add Assets Outside Cloud, configure a região e a frequência de sincronização de dados dos ativos do Volcengine a serem integrados no assistente Policy Configuration e clique em OK.
Parâmetro
Descrição
Select region
Selecione a região onde residem os ativos a serem integrados. O Security Center provisiona os ativos no centro de gerenciamento de dados correspondente com base na seleção feita no canto superior esquerdo do console (China ou Outside China).
Region Management
Se esta opção estiver selecionada, o Security Center provisionará automaticamente dados de ativos de novas regiões adicionadas à conta atual do Volcengine para o centro de gerenciamento de dados atual.
Caso desmarque esta opção, os ativos em novas regiões não serão provisionados no Security Center.
Host Asset Synchronization Frequency
Defina o intervalo em que o Security Center sincroniza automaticamente os ativos de host do Volcengine. Se você selecionar Close, a sincronização será desativada.
AK Service Status Check
Escolha o intervalo para verificação automática da validade do AccessKey da conta Volcengine pelo Security Center. Ao selecionar Close, a verificação é desabilitada.
Clique em Synchronize Assets para sincronizar todos os ativos de host da conta Volcengine com o Security Center.
Gerenciar ativos integrados
Host
Acesse a página . Na seção Add Multi-cloud Asset, clique no ícone
para visualizar a lista de ativos do Volcengine integrados. Siga as etapas abaixo para aplicar proteção avançada e gerenciar os hosts integrados.
Para mais informações, consulte Ativos de servidor
Instalar o agente do Security Center: Instale o agente do Security Center nos seus hosts do Volcengine. Ao executar o comando de instalação, defina o Service Provider como Volcengine. Para mais informações, consulte Instalar o agente.
Fazer upgrade para uma edição paga para proteção avançada: A Free Edition oferece apenas detecção básica de segurança. Para obter recursos abrangentes de segurança, como antivírus, correção de vulnerabilidades e prevenção de intrusões, faça upgrade dos seus hosts do Volcengine para a Anti-virus Edition ou uma edição superior. Para mais informações, consulte Gerenciar cotas de segurança de host e contêiner.
CSPM
No console do Security Center, acesse a página . No painel de navegação All Alibaba Cloud Services à esquerda, clique em Volcengine para visualizar seus ativos integrados. Os seguintes recursos do CSPM estão disponíveis para os ativos do Volcengine integrados:
Para mais informações, consulte Visualizar informações de serviço de nuvem.
Executar uma verificação de risco de configuração: Verifique riscos de configuração nos seus produtos do Volcengine. Para mais informações, consulte Configurar e executar políticas de verificação.
Tratar itens de risco: Revise e corrija itens de verificação de risco com falha para melhorar a conformidade e a segurança dos seus ativos de nuvem. Para mais informações, consulte Tratar itens de verificação com falha.