Todos os produtos
Search
Central de documentação

Security Center:Visão geral do gerenciamento de postura de segurança na nuvem (CSPM)

Última atualização: Jul 08, 2026

O gerenciamento de postura de segurança na nuvem (CSPM) ajuda você a descobrir e gerenciar riscos de segurança em seus ativos na nuvem por meio de verificações automatizadas de risco, varredura de linha de base e análise de caminhos de ataque. Este recurso detecta problemas de segurança, como configurações incorretas de produtos em nuvem e falhas na configuração de servidores, além de fornecer recomendações para corrigir esses riscos.

Casos de uso

Executar verificações de segurança em ativos na nuvem

  • Cenário: Para verificar a segurança de todos os seus recursos na nuvem, combine a verificação de risco de configuração de produtos em nuvem com a verificação de risco de linha de base.

  • Instruções:

    • Avaliação inicial: Use os mais de 100 itens de verificação gratuitos para executar uma varredura inicial de riscos em seus produtos em nuvem e servidores.

    • Varredura detalhada e correção: Após ativar uma edição paga (pagamento conforme o uso ou assinatura), use todos os itens de verificação para realizar varreduras detalhadas e corrigir os riscos detectados.

Atender a padrões de conformidade ou internos

  • Cenário: Para cumprir padrões de segurança específicos, como MLPS 2.0, ou requisitos internos de linha de base de segurança da sua organização, use o recurso de verificação de risco de linha de base para auditoria automatizada de conformidade e monitoramento contínuo.

  • Instruções: Este recurso inclui pacotes integrados de verificação de conformidade para padrões amplamente adotados, como MLPS 2.0 e CIS, e oferece suporte a políticas personalizadas, sendo a opção preferencial para auditorias automatizadas de conformidade.

Analisar e bloquear caminhos de ataque internos

  • Cenário: Use o recurso de análise de caminhos de ataque para analisar e bloquear rotas que invasores podem usar para se mover de recursos comprometidos para outros ativos críticos.

  • Instruções: Este recurso conecta inteligentemente riscos de configuração dispersos e visualiza o caminho completo do ataque. Por exemplo: Publicly accessible ECSBound to a high-privilege RAM roleCan control all core OSS buckets.

Recursos principais

Verificação de risco de configuração na nuvem

O recurso CSPM verifica as configurações dos ativos na nuvem para descobrir e corrigir rapidamente vulnerabilidades de segurança e deficiências de conformidade causadas por configurações incorretas, como regras de grupo de segurança do ECS excessivamente permissivas ou buckets do OSS acessíveis publicamente.

A figura a seguir mostra o fluxo de trabalho. Para obter mais informações, consulte Verificação de risco de configuração de produtos em nuvem.

image

Verificação de System Baseline Risks

O recurso System Baseline Risks realiza verificações detalhadas nos sistemas operacionais dos hosts (servidores) com base em padrões do setor e especificações de segurança. Ele identifica e corrige problemas como senhas fracas, configurações inseguras ou ausência de patches importantes para ajudar você a atender aos requisitos de conformidade.

A figura a seguir mostra o fluxo de trabalho. Para obter mais informações, consulte Verificação de risco de linha de base.

image

Análise de caminhos de ataque

O recurso Attack Path verifica e analisa de forma abrangente os caminhos de acesso entre produtos em nuvem, como uma instância do ECS controlando um bucket do OSS por meio de uma função do RAM concedida, e fornece resultados visualizados. Esses resultados ajudam você a compreender claramente as conexões e os riscos potenciais entre diferentes serviços em nuvem, identificar permissões de acesso desnecessárias e descobrir pontos fracos que podem ser explorados.

A figura a seguir mostra o fluxo de trabalho. Para obter mais informações, consulte Análise de caminhos de ataque.

image

Limitações

Restrições de região

Chinese Mainland

Regiões suportadas

Nome da região

ID da região

China (Fuzhou)

cn-fuzhou

China (Qingdao)

cn-qingdao

China (Beijing)

cn-beijing

China (Zhangjiakou)

cn-zhangjiakou

China (Hohhot)

cn-huhehaote

China (Ulanqab)

cn-wulanchabu

China (Hangzhou)

cn-hangzhou

China (Shanghai)

cn-shanghai

China (Shenzhen)

cn-shenzhen

China (Heyuan)

cn-heyuan

China (Guangzhou)

cn-guangzhou

China (Chengdu)

cn-chengdu

China (Nanjing)

cn-nanjing

China (Hong Kong)

cn-hongkong

China (Hangzhou) Finance

cn-hangzhou-finance

China (Beijing) Finance

cn-beijing-finance-1

China (Shanghai) Finance

cn-shanghai-finance-1

China (Shenzhen) Finance

cn-shenzhen-finance-1

China (Beijing) GovCloud

cn-north-2-gov-1

China (Heyuan) Cloud Box

cn-heyuan-acdr-1

Limitações de produtos por região

Nome do produto

Regiões não suportadas

ECS

cn-wulanchabu-acdr-ut-1

RAM

cn-hangzhou-acdr-ut-1

AnalyticDB for PostgreSQL

cn-qingdao

NAS

cn-shanghai-finance-1

Lingjun Intelligent Computing Service

cn-huhehaote, cn-chengdu-ant, cn-wulanchabu-acdr-1, cn-shanghai-finance-1, cn-hangzhou-acdr-ut-1

Message Queue for Apache RocketMQ 4.0

cn-guangzhou, cn-heyuan-acdr-1

Outside Chinese Mainland

Regiões suportadas

Nome da região

ID da região

Global

global-virtual

Korea (Seoul)

ap-northeast-2

Singapore

ap-southeast-1

Malaysia (Kuala Lumpur)

ap-southeast-3

Indonesia (Jakarta)

ap-southeast-5

Philippines (Manila)

ap-southeast-6

Thailand (Bangkok)

ap-southeast-7

Saudi Arabia (Riyadh)

me-central-1

US (Virginia)

us-east-1

US (Silicon Valley)

us-west-1

UAE (Dubai)

me-east-1

Germany (Frankfurt)

eu-central-1

UK (London)

eu-west-1

Japan (Tokyo)

ap-northeast-1

India (Mumbai)

na-south-1

Limitações de produtos por região

Nome do produto

Regiões não suportadas

ActionTrail

ap-southeast-2

RDS

ap-southeast-2

RAM

ap-southeast-2

AnalyticDB for PostgreSQL

cn-qingdao

Microservices Engine

me-east-1

PolarDB-X

ap-northeast-1

Log Service (SLS)

ap-southeast-2

API Gateway

ap-southeast-2

Data Transmission Service

ap-southeast-2

Message Queue for Apache RocketMQ

ap-southeast-2

Restrições de versão do produto

Nome do produto

Versões não suportadas

RDS

O MySQL 5.1 e 5.5 não oferecem suporte à verificação de configuração de alta disponibilidade (ACS_RDS_DBInstanceHAConfig).

Faturamento

Conceitos de faturamento

  • Autorização: Unidade de faturamento para os recursos pagos do gerenciamento de postura de segurança na nuvem (CSPM). Uma autorização é consumida para cada operação faturável bem-sucedida (varredura, verificação ou correção) em uma instância de ativo.

    Por exemplo, se você tiver 10 produtos, cada um com 15 instâncias, e usar 5 itens de verificação para verificar todas as instâncias, a tarefa consumirá 10 * 15 * 5 = 750 autorizações.

  • Instância de ativo: Um recurso específico na nuvem, como um bucket do OSS ou um grupo de segurança do ECS.

  • Item de verificação: Os itens de verificação são categorizados como gratuitos ou pagos.

    • Itens de verificação gratuitos: O recurso Cloud Service Configuration Risk oferece alguns itens de verificação gratuitos para conscientização básica sobre riscos. É possível realizar um número ilimitado de varreduras e verificações, e as autorizações são consumidas apenas para correções.

      Importante

      Usuários que autorizaram o CSPM (anteriormente verificação de configuração de produtos em nuvem) antes de 7 de julho de 2023 podem continuar recebendo o número de itens de verificação gratuitos correspondente à sua edição do Security Center (Anti-virus: mais de 80, Advanced: mais de 90 e Enterprise/Ultimate: mais de 250) até que sua edição atual expire.

    • Itens de verificação pagos: É necessário adquirir a edição correspondente ou ativar separadamente o serviço CSPM. As taxas estão incluídas no serviço da edição ou consomem autorizações.

Para obter mais informações sobre faturamento, consulte Faturamento.

Detalhes de faturamento

O Security Center oferece dois modelos de faturamento: assinatura e pagamento conforme o uso. Esses modelos cobrem os recursos de verificação de risco de configuração de produtos em nuvem, verificação de risco de linha de base do sistema e análise de caminhos de ataque. As tabelas a seguir descrevem o suporte a recursos e os detalhes de faturamento para cada modelo.

Nota

Antes de escolher um modelo pago, use a edição Gratuita para verificações básicas ou solicite um teste gratuito de 7 dias para avaliar todos os recursos da edição Enterprise.

  • Recursos da Edição Gratuita: A Edição Gratuita do Security Center oferece suporte à detecção e verificação de itens de verificação gratuitos para o recurso Cloud Service Configuration Risk, mas não oferece suporte à Correção de Riscos nem ao recurso Attack Path.

  • Teste gratuito de 7 dias (edição Enterprise por assinatura): Você tem acesso a todos os recursos da edição Enterprise. Para obter detalhes, consulte a descrição do serviço da edição Enterprise abaixo.

Assinatura

Esta opção pré-paga é adequada para usuários com necessidades de segurança estáveis e de longo prazo, ajudando a controlar custos. Adquira uma edição de serviço (como Advanced, Enterprise ou Ultimate) ou o serviço de valor agregado CSPM para obter as capacidades correspondentes de detecção e proteção.

  • Adquirir uma edição Advanced, Enterprise ou Ultimate

    Importante

    Se você usar as edições Anti-Virus ou Serviço de Valor Agregado e não tiver adquirido o serviço de valor agregado CSPM, poderá usar os itens de verificação gratuitos para detectar e verificar o Cloud Service Configuration Risk. No entanto, os recursos de correção de riscos ou Attack Path não são suportados.

    Recurso

    Detalhes do recurso

    Consumo de autorizações

    Cloud Service Configuration Risk

    Itens de verificação: Itens de verificação gratuitos.

    Nota

    A edição Ultimate também oferece suporte a itens de verificação KSPM.

    Operações: Detecção e verificação são suportadas. A correção não é suportada.

    Não consome autorizações.

    System Baseline Risks

    Itens de verificação:

    • Edição Advanced: Oferece suporte apenas a itens de verificação de senhas fracas.

    • Edição Enterprise: Oferece suporte a todos os itens de verificação, exceto itens de verificação de segurança de contêineres.

    • Edição Ultimate: Oferece suporte a todos os itens de verificação.

    Operações: Varredura, verificação e correção são suportadas.

    Incluído na taxa da edição; não consome autorizações.

    Attack Path

    Não suportado

    N/A

  • Adquirir o serviço de valor agregado CSPM

    Importante

    Se você adquirir tanto uma edição de serviço quanto o serviço de valor agregado CSPM, o suporte aos recursos será o seguinte:

    • Edição Advanced, Enterprise ou Ultimate: Os itens de verificação e operações suportados para System Baseline Risks dependem da sua edição atual. Os recursos Cloud Service Configuration Risk e Attack Path não são afetados pela edição, e seus detalhes são fornecidos na tabela a seguir.

    • Edições Anti-virus e Serviço de Valor Agregado: Os recursos System Baseline Risks, Cloud Service Configuration Risk e Attack Path não são afetados pela edição do produto. Aplica-se a tabela a seguir.

    Recurso

    Detalhes do recurso

    Consumo de autorizações

    Cloud Service Configuration Risk

    Itens de verificação: Todos os itens de verificação (gratuitos + pagos).

    Operações: Detecção, verificação e correção são suportadas.

    Itens de verificação gratuitos: Uma autorização é consumida para cada correção bem-sucedida.

    Itens de verificação pagos: Uma autorização é consumida para cada varredura, verificação ou correção bem-sucedida.

    System Baseline Risks

    Itens de verificação: Todos os itens de verificação.

    Operações: Detecção, verificação e correção são suportadas.

    Uma autorização é consumida para cada varredura, verificação ou correção bem-sucedida.

    Attack Path

    Suportado

    Este recurso é um benefício integrado do serviço CSPM pago e não consome autorizações extras.

Pagamento conforme o uso

Este plano de pagamento conforme o uso é ideal para uso flexível em cenários de curto prazo ou de dimensionamento dinâmico. Ao adquirir o recurso de pagamento conforme o uso para o CSPM, você obtém as capacidades correspondentes de detecção e proteção.

Importante

Se você adquirir apenas o recurso de pagamento conforme o uso de Host and Container Security, poderá usar os itens de verificação gratuitos para detectar e verificar o Cloud Service Configuration Risk, mas os recursos de Correção de Riscos e Attack Path não são suportados.

Recurso

Detalhes do recurso

Consumo de autorizações

Cloud Service Configuration Risk

Itens de verificação: Todos os itens de verificação (gratuitos + pagos).

Operações: Detecção, verificação e correção são suportadas.

  • Itens de verificação gratuitos: Uma autorização é consumida para cada correção bem-sucedida.

  • Itens de verificação pagos: Uma autorização é consumida para cada varredura, verificação ou correção bem-sucedida.

System Baseline Risks

Itens de verificação: Todos os itens de verificação.

Operações: Detecção, verificação e correção são suportadas.

Uma autorização é consumida para cada varredura, verificação ou correção bem-sucedida.

Attack Path

Suportado

Este recurso é um benefício integrado do serviço CSPM pago e não consome autorizações extras.

Primeiros passos

  1. Adquira e ative o serviço: Adquirir o Security Center.

  2. Use os recursos do produto:

Perguntas frequentes

Faturamento e autorizações

  • Posso mudar do modelo de assinatura para o modelo de pagamento conforme o uso?

    Não é possível mudar diretamente. Aguarde a expiração da sua instância de assinatura ou cancele a assinatura antes de ativar o serviço de pagamento conforme o uso.

    Importante

    Após cancelar a assinatura ou após a expiração da assinatura, quaisquer autorizações não utilizadas serão redefinidas para zero e não poderão ser transferidas.

  • O que acontece se minhas autorizações acabarem?

    • Modelo de assinatura: Se as autorizações restantes forem insuficientes para concluir uma tarefa inteira de varredura, a tarefa será interrompida prematuramente. O sistema exibe apenas os resultados das verificações concluídas antes que as autorizações acabassem. Consulte Upgrade para atualizar sua edição ou adquirir mais autorizações.

    • Modelo de pagamento conforme o uso: Não há limite de autorizações. O sistema fatura continuamente com base no uso real, garantindo que todas as tarefas sejam executadas até a conclusão.

Uso de recursos

  • Como começar a usar o CSPM para reforço de segurança?

    1. Ativação e autorização: Ative o serviço CSPM e siga as instruções para conceder permissões de gerenciamento para seus produtos em nuvem.

    2. Adicionar ativos para verificação: Adicione as instâncias de produtos em nuvem que deseja verificar, como ECS e RDS, ao Security Center.

    3. Varredura e correção: Configure uma política de verificação e execute uma varredura. Após a conclusão da varredura, realize o reforço de segurança com base no relatório de riscos e nas sugestões de correção.

  • Como usar o Security Center para melhorar a segurança das configurações dos meus bancos de dados?

    O Security Center aprimora a segurança do banco de dados de duas maneiras:

    • Gerenciamento de postura de segurança na nuvem (CSPM):

      • Escopo de detecção: Verifica riscos de configuração externa.

      • Exemplos de verificação: Verifica se as listas de permissões de controle de acesso são excessivamente permissivas ou se o backup automático e a auditoria de log estão ativados.

    • Verificação de risco de linha de base:

      • Escopo de detecção: Verifica falhas de segurança internas no servidor host do banco de dados.

      • Exemplos de verificação: Verifica se as contas de login do banco de dados usam senhas fracas ou se as configurações do servidor seguem as melhores práticas de segurança.

Cancelar assinatura e desativar

Como desativar o recurso de gerenciamento de postura de segurança na nuvem (CSPM)?

  • Edição Gratuita: Nenhuma ação é necessária. A Edição Gratuita fornece apenas recursos limitados de detecção e não envolve taxas ou consumo de autorizações.

  • Edição por Assinatura: Na central de gerenciamento de pedidos, siga as instruções em Atualizar ou reduzir edições para reduzir sua edição do Security Center para uma que não inclua recursos do CSPM.

  • Edição de Pagamento Conforme o Uso: Na página Overview, na área Pay-as-you-go, desative a chave CSPM.