Ao configurar a Access Key (AK) de uma conta da Huawei Cloud no Alibaba Cloud Security Center, o Security Center acessa as APIs da Huawei Cloud para obter informações sobre ativos e integrar recursos da Huawei Cloud, como hosts e produtos em nuvem, ao seu sistema de proteção de segurança. Este tópico descreve como integrar ativos da Huawei Cloud fornecendo a AK de uma conta da Huawei Cloud, ajudando você a alcançar o gerenciamento centralizado de segurança para ativos multicloud e reduzir a complexidade do gerenciamento de ambientes multicloud.
Opções de configuração e recursos suportados
|
Opção de Configuração |
Descrição |
Recursos Suportados |
|
Crie manualmente uma subconta da Huawei Cloud, conceda permissões e envie a AK da subconta no Security Center para concluir a integração. |
|
|
|
Após enviar a AK da conta principal da Huawei Cloud, o Security Center cria automaticamente uma subconta da Huawei Cloud e conclui a integração. |
Ativos de host |
As referências ao console da Huawei Cloud neste tópico servem apenas como orientação. Para etapas específicas, consulte os links da documentação da Huawei Cloud fornecidos abaixo.
Configuração manual
1. Criar um grupo de usuários e conceder permissões
Para mais detalhes, consulte Criar um Grupo de Usuários e Conceder Permissões.
Faça login no console da Huawei Cloud e acesse a página User Groups. No canto superior direito da página User Groups, clique em Create User Group.
Na página Create User Group, insira um nome e uma descrição para o grupo de usuários e clique em OK.
Na página User Groups, clique em Authorize na coluna Actions do grupo de usuários recém-criado.
-
Conceda as permissões correspondentes com base nos recursos que deseja utilizar e clique em Next.
-
Ativos de host:
ECS ReadOnlyAccess: permissão somente leitura para Elastic Cloud Server.
IAM ReadOnlyAccess: permissão somente leitura para Identity and Access Management (IAM).
-
Cloud Security Posture Management:
Tenant Guest: permissão somente leitura para todos os serviços em nuvem (excluindo permissões de IAM).
IAM ReadOnlyAccess: permissão somente leitura para Identity and Access Management (IAM).
-
Agentic SOC: Clique em Create Policy para criar duas políticas personalizadas chamadas siemBasePolicy e siemNormalPolicy. Em seguida, conceda essas políticas ao grupo de usuários atual. Para mais detalhes, consulte Criar uma Política Personalizada.
NotaPara criar uma política personalizada na Huawei Cloud, é necessário criar tanto uma política de nível global quanto uma de nível de projeto, facilitando o escopo mínimo de permissões durante a autorização.
-
-
Na seção Select Authorization Scope Plan, selecione All Resources e clique em OK.
2. Criar um usuário IAM e obter uma AK
Para mais detalhes, consulte Criar um Usuário IAM.
No console da Huawei Cloud, acesse a página Users. No canto superior direito da página Users, clique em Create User.
-
Na página Create User, insira um nome de usuário, selecione Programmatic Access para Access Mode e clique em Next.
Defina o nome de usuário como
AccessToAliSASe selecione Access Key como tipo de credencial. Na página do assistente Add to User Group (Optional), selecione o grupo de usuários criado na etapa anterior e clique em Create User.
-
Na caixa de diálogo Download Access Key, clique em OK.
Salve o Access Key Id e o Secret Access Key do arquivo credentials.
3. Descrição das permissões e envio da AK da subconta
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde o ativo a ser protegido está localizado:Chinese Mainland ou Outside Chinese Mainland.
-
Na aba , clique em Grant Permission e selecione Huawei Cloud na lista suspensa.
Também é possível abrir o painel Add Assets Outside Cloud a partir de qualquer um dos seguintes pontos de entrada:
Na página , passe o ponteiro sobre a área Add Multi-cloud Asset
e clique em Add abaixo de Huawei Cloud.Na aba Cloud Service Configuration Risk da página , passe o ponteiro sobre a área Multi-cloud Service Integration
e clique em Add abaixo de Huawei Cloud.Na página , passe o ponteiro sobre a área Multi-cloud Service Access
e clique em Grant Permission abaixo de Huawei Cloud.
-
No painel Add Assets Outside Cloud, mantenha a seleção padrão Manual Configuration. Com base nas capacidades do Security Center necessárias, selecione os recursos correspondentes em Permission Description e clique em Next.
Host: Selecione esta opção se desejar que o Security Center sincronize automaticamente os ativos de host da Huawei Cloud. Após selecionar esta opção, será necessário conceder à subconta usada para integração a permissão de leitura para servidores em nuvem nas etapas subsequentes.
CSPM: Escolha esta opção caso precise usar o Cloud Security Posture Management para verificar configurações de produtos da Huawei Cloud e gerenciar riscos de configuração de produtos em nuvem.
Agentic SOC: Marque esta opção se for necessário utilizar o Agentic SOC para coordenar ações de resposta com ativos da Huawei Cloud, como bloqueio de IPs maliciosos.
-
Na página do assistente Submit AccessKey Pair, insira a AK e a SK da subconta obtidas e clique em Next.
O nome da conta serve para distinguir diferentes contas sob o mesmo provedor de nuvem. Recomendamos definir um nome claro e significativo, baseado na finalidade da conta.
ImportanteNão exclua nem desative a subconta ou sua AK, pois isso pode afetar a integração.
4. Concluir a configuração da política de integração
-
No painel Add Assets Outside Cloud do console do Security Center, configure a região, a frequência de sincronização de dados e outros parâmetros para os ativos da Huawei Cloud a serem integrados no assistente Policy Configuration e clique em OK.
Parâmetro
Descrição
Select region
Selecione a região à qual pertencem os ativos a serem integrados. O Security Center integra os dados dos ativos da conta atual ao data center correspondente, com base no data center selecionado no canto superior esquerdo do console (China ou Outside China).
Region Management
Ao selecionar esta opção, caso novas regiões sejam adicionadas à conta atual da Huawei Cloud, o Security Center integrará automaticamente os dados dos ativos dessas novas regiões ao data center atual.
Se você não selecionar esta opção, os ativos de novas regiões não serão integrados ao Security Center.
Host Asset Synchronization Frequency
Defina o intervalo em que o Security Center sincroniza automaticamente os ativos de host da Huawei Cloud. Se selecionar Disable, a sincronização será desativada.
NotaEste parâmetro deve ser configurado quando a Descrição da Permissão estiver definida como Host.
Cloud Service Synchronization Frequency
Defina o intervalo em que o Security Center sincroniza automaticamente os produtos em nuvem da Huawei Cloud. Se selecionar Disable, a sincronização será desativada.
NotaEste parâmetro deve ser configurado quando a Descrição da Permissão estiver definida como CSPM.
AK Service Status Check
Defina o intervalo em que o Security Center verifica automaticamente a validade da chave de API da conta da Huawei Cloud. Se selecionar Disable, a verificação não será realizada.
Clique em Synchronize Assets para sincronizar todos os ativos da sua conta da Huawei Cloud com o Security Center.
Configuração rápida (apenas Ativos de Host)
1. Criar uma chave de acesso da conta principal
Para mais detalhes, consulte Adicionar uma Access Key.
Faça login no console da Huawei Cloud e acesse a página Access Keys.
Clique em Add Access Key. Na caixa de diálogo, selecione I understand the risks that creating an access key may bring to my account e clique em Continue.
-
Na caixa de diálogo Created, clique em Download Now.
Salve o Access Key Id e o Secret Access Key do arquivo credentials.
2. Enviar a AK da conta principal
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde o ativo a ser protegido está localizado:Chinese Mainland ou Outside Chinese Mainland.
-
Na aba , clique em Grant Permission e selecione Huawei Cloud na lista suspensa.
Também é possível abrir o painel Add Assets Outside Cloud a partir de qualquer um dos seguintes pontos de entrada:
Na página , passe o ponteiro sobre a área Add Multi-cloud Asset
e clique em Add abaixo de Huawei Cloud.Na aba Cloud Service Configuration Risk da página , passe o ponteiro sobre a área Multi-cloud Service Integration
e clique em Add abaixo de Huawei Cloud.Na página , passe o ponteiro sobre a área Multi-cloud Service Access
e clique em Grant Permission abaixo de Huawei Cloud.
No painel Add Assets Outside Cloud, selecione Quick Configuration e clique em Next.
-
Na página do assistente Submit AccessKey Pair, insira o AccessKeyId, o SecretAccessKey e o nome da conta obtidos e clique em Next.
O nome da conta serve para distinguir diferentes contas sob o mesmo provedor de nuvem. Recomendamos definir um nome claro e significativo, baseado na finalidade da conta.
Após concluir as operações anteriores, o Security Center cria automaticamente um usuário e um grupo de usuários com o prefixo AlibabaCloudGroup_ no console da Huawei Cloud para finalizar a autorização de integração ao Security Center. Recomendamos não excluir ou desativar esse usuário e sua AK, pois isso pode afetar a integração dos ativos da Huawei Cloud.
3. Concluir a configuração da política de integração
-
No painel Add Assets Outside Cloud do console do Security Center, configure a região, a frequência de sincronização de dados e outros parâmetros para os ativos da Huawei Cloud a serem integrados no assistente Policy Configuration e clique em OK.
Parâmetro
Descrição
Select region
Selecione a região à qual pertencem os ativos a serem integrados. O Security Center integra os dados dos ativos da conta atual ao data center correspondente, com base no data center selecionado no canto superior esquerdo do console (Chinese Mainland ou Outside Chinese Mainland).
Region Management
Ao selecionar esta opção, caso novas regiões sejam adicionadas à conta atual da Huawei Cloud, o Security Center integrará automaticamente os dados dos ativos dessas novas regiões ao data center atual.
Se você não selecionar esta opção, os ativos de novas regiões não serão integrados ao Security Center.
Host Asset Synchronization Frequency
Defina o intervalo em que o Security Center sincroniza automaticamente os ativos de host da Huawei Cloud. Se selecionar Disable, a sincronização será desativada.
AK Service Status Check
Defina o intervalo em que o Security Center verifica automaticamente a validade da AccessKey da conta principal da Huawei Cloud. Se selecionar Disable, a verificação não será realizada.
Clique em Synchronize Assets para sincronizar todos os ativos de host da sua conta da Huawei Cloud com o Security Center.
4. Excluir a chave de acesso da conta principal
Para mais detalhes, consulte Excluir uma Access Key.
Faça login no console da Huawei Cloud e acesse a página Access Keys.
Clique em Disable na coluna Actions da chave de acesso e clique em OK na caixa de diálogo.
Clique em Delete na coluna Actions da chave de acesso e clique em OK na caixa de diálogo.
Verificar resultados da integração
Host
No console do Security Center, acesse a página . Na área de integração de ativos multicloud, clique no ícone
para visualizar os hosts da Huawei Cloud integrados. Para mais informações, consulte Ativos de servidor.
CSPM
No console do Security Center, acesse a página para visualizar a lista de produtos da Huawei Cloud integrados via subconta. Para mais informações, consulte Visualizar informações de serviços em nuvem.
Agentic SOC
No console do Security Center, acesse a página . Na aba Multi-cloud Configuration Management, verifique o status do serviço do Agentic SOC. Se o status do serviço mostrar Normal, a integração foi bem-sucedida. Na página Multi-cloud Configuration, selecione a aba Multi-cloud Assets para visualizar a lista de contas em nuvem autorizadas (incluindo colunas como provedor de nuvem, nome da conta, ID da chave, status do serviço, status de uso, entre outras). Clique em Add Authorization para adicionar uma conta em nuvem. Expanda um registro de conta da Huawei Cloud para ver os detalhes das permissões: o status do serviço para Read-only Access to Services and Resources Under Account mostra Abnormal, enquanto o status do serviço para Threat Analysis - Read and Partial Write Permissions for All Cloud Products mostra Normal. É possível gerenciar as autorizações usando os links Modify e Delete na coluna Actions.
Próximas etapas
Instalar o Agente e vincular uma licença para host
-
Instale o agente do Security Center nos seus ativos da Huawei Cloud. Para mais informações, consulte Instalar o agente.
ImportanteAo gerar o comando de instalação, você deve selecionar Huawei Cloud para Service Provider.
A edição Free suporta apenas varredura básica de segurança e não possui capacidades de proteção. Vincule uma edição paga do Security Center (como Anti-virus, Advanced, Enterprise ou Ultimate) aos servidores da Huawei Cloud integrados para utilizar as capacidades de proteção de segurança do Security Center. Para mais informações, consulte Gerenciar cotas de segurança de host e contêiner.
Executar verificação CSPM
Definir e executar uma política de verificação de risco de configuração de plataforma em nuvem para verificar se existem riscos de configuração nos seus produtos da Huawei Cloud.
Visualizar e tratar itens de verificação de risco de configuração de plataforma em nuvem com falha.
Ingerir logs no Agentic SOC
É necessário ingerir logs do Web Application Firewall e do Cloud Firewall da Huawei Cloud para utilizar as capacidades de detecção de ameaças, resposta a eventos de segurança e outros recursos fornecidos pelo Agentic SOC. As etapas para ingestão de logs são as seguintes:
-
Ingira logs da Huawei Cloud no Agentic SOC.
Utilizar capacidades do Agentic SOC, como detecção de ameaças e resposta a eventos de segurança.
Documentação relacionada
Para mais informações sobre Cloud Security Posture Management, consulte Cloud security posture management (CSPM).
Para mais informações sobre Agentic SOC, consulte Agentic SOC (anteriormente CTDR).