Todos os produtos
Search
Central de documentação

Security Center:Add cloud assets for configuration checks

Última atualização: Jun 27, 2026

O Cloud Security Posture Management (CSPM) verifica continuamente ambientes Alibaba Cloud, multinuvem e Kubernetes (K8s) autogerenciados em busca de riscos de configuração e fornece sugestões de correção. Adicione seus ativos de nuvem ao Security Center para ativar as verificações de risco de configuração.

Pré-requisitos

Certifique-se de atender aos seguintes requisitos:

  • Uma conta do Security Center com as permissões adequadas

  • (Para nuvens de terceiros) Credenciais de acesso à plataforma de nuvem de destino

  • (Para clusters K8s) Acesso kubectl ao cluster

Tipos de ativos suportados

O CSPM oferece suporte às seguintes origens de ativos:

Tipo de ativo

Método de sincronização

Plataformas suportadas

Serviços Alibaba Cloud

Automático

Todos os serviços da sua conta

Plataformas de nuvem de terceiros

Manual

AWS, Azure, Huawei Cloud, Tencent Cloud, Volcano Engine, e-Surfing Cloud, Kingsoft Cloud, Ucloud

Ambientes de contêiner

Manual

Clusters Kubernetes autogerenciados

Níveis de serviço

O CSPM oferece dois níveis:

Recurso

Verificações básicas gratuitas

CSPM

Detecção

Sim

Sim

Validação

Sim

Sim

Correção

Não

Sim

Todas as verificações de risco de configuração

Não

Sim

Recursos avançados do CSPM

Não

Sim

Nota

A detecção e a validação são gratuitas. A correção requer o serviço pago do CSPM (assinatura ou pagamento conforme o uso).

Visualizar serviços de nuvem suportados

Para visualizar os serviços e plataformas de nuvem suportados:

  1. Acesse o console do Security Center.

  2. Na aba Cloud Service Configuration Risk, selecione Cloud Product acima da lista de itens de verificação.

  3. Clique em Alibaba Cloud ou em uma plataforma de nuvem de terceiros, como Tencent Cloud ou AWS, para visualizar a lista de serviços de nuvem disponíveis para adição ao Security Center.

Alibaba Cloud

O Security Center sincroniza automaticamente os serviços de nuvem da sua conta Alibaba Cloud. Nenhuma ação manual é necessária.

Adicionar ativos de plataformas de nuvem de terceiros

Adicione ativos da AWS, Azure, Huawei Cloud, Tencent Cloud ou Volcano Engine para executar varreduras unificadas de configuração.

Etapa 1: Criar credenciais de acesso

Crie credenciais de acesso somente leitura na sua plataforma de nuvem de terceiros. Credenciais necessárias por plataforma:

Plataforma

Tipo de credencial

Informações necessárias

AWS

Par de AccessKey

Access Key ID, Secret Access Key

Huawei Cloud

Par de AccessKey

Access Key ID, Secret Access Key

Tencent Cloud

Chave de API

SecretId, SecretKey

Azure

Registro de aplicativo

Application (client) ID, Directory (tenant) ID, Client secret Value

Volcano Engine

Par de AccessKey

Access Key ID, Secret Access Key

AWS

  1. Criar um usuário IAM e conceder permissões:

    1. Acesse o console do AWS IAM.

    2. Crie um novo usuário IAM.

    3. Anexe as políticas de sistema ReadOnlyAccess e IAMReadOnlyAccess.

  2. Criar e registrar um par de AccessKey:

    1. Gere um par de AccessKey para o novo usuário.

    2. Registre o Access Key ID e a Secret Access Key.

  1. User Group:

    1. Acesse o console da Huawei Cloud.

    2. Acesse a página User Group.

    3. Crie um novo grupo de usuários.

    4. Anexe as políticas de sistema Tenant Guest e IAM ReadOnlyAccess.

  2. Criar um usuário e registrar o par de AccessKey:

    1. Crie um novo usuário IAM.

    2. Adicione o usuário ao grupo criado na etapa anterior.

    3. Crie um par de AccessKey para o usuário.

    4. Registre o Access Key ID e a Secret Access Key.

  3. Tencent Cloud

    1. Criar uma subconta e conceder permissões:

      1. Acesse o console da Tencent Cloud.

      2. Acesse a página User List.

      3. Crie uma nova subconta.

      4. Conceda as políticas de sistema CloudResourceReadOnlyAccess e QcloudCamReadOnlyAccess.

    2. Criar e registrar uma chave de API:

      1. Na página de gerenciamento de API Key da subconta, crie uma nova chave de API.

      2. Registre o SecretId e a SecretKey.

    3. Azure

      1. Registrar um aplicativo:

        1. Acesse o portal do Azure.

        2. Acesse o serviço App registrations.

        3. Registre um novo aplicativo.

        4. Registre o Application (client) ID e o Directory (tenant) ID correspondentes.

      2. Criar um segredo do cliente:

        1. No novo aplicativo, acesse a página Certificates & secrets.

        2. Crie um novo segredo do cliente.

        3. Registre o Value correspondente.

      3. Atribuir uma função:

        1. Acesse o serviço Subscriptions.

        2. Selecione sua assinatura.

        3. Na página Access control (IAM), atribua a função Reader ao novo aplicativo.

      1. Criar uma subconta e conceder permissões:

        1. Acesse o console do Volcano Engine.

        2. Acesse a página Users.

        3. Crie uma nova subconta.

        4. Anexe as políticas de sistema IAMReadOnlyAccess e ECSReadOnlyAccess.

      2. Criar e registrar um par de AccessKey:

        1. Ao criar o usuário, ative o Programmatic access.

        2. Após a criação do usuário, registre o Access Key ID e a Secret Access Key.

      3. Etapa 2: Concluir a integração no Security Center

        1. Acesse o console do Security Center.

        2. Na aba Multi-cloud Configuration Management > Multi-cloud Assets, clique em Grant Permission.

        3. No painel Multi-cloud Assets:

          1. Selecione um plano de configuração.

          2. Insira as credenciais de acesso obtidas na etapa anterior nos campos correspondentes.

        4. (Opcional) Configurar logs de auditoria:

          1. Configure as definições de auditoria de log caso deseje utilizar o recurso de auditoria de log do CSPM.

          2. Nota

            É necessário um serviço Kafka na plataforma de terceiros. Atualmente, a configuração de log de auditoria é suportada apenas para Tencent Cloud e AWS.

        Adicionar um cluster K8s autogerenciado

        Adicione um cluster Kubernetes autogerenciado ao Security Center para executar verificações de configuração.

        Etapa 1: Adicionar o cluster

        Crie contas de autenticação e de serviço para que o agente do Security Center possa se conectar ao cluster.

        1. Na página Risk Governance > CSPM, clique em Policy Management no canto superior direito.

        2. No painel Policy Management, clique na aba Configure Container Cluster e, em seguida, clique em Self-built cluster access.

          Nota

          Se você utiliza a edição Ultimate, também pode acessar Assets > Container > Cluster e clicar em Self-built cluster access.

        3. No painel Access Self-built K8s cluster, configure o acesso ao K8s e clique em Generate Command.

        4. Acesse o servidor do cluster, crie um arquivo text-001.yaml e copie o comando gerado para dentro dele.

        5. Execute o seguinte comando:

        # Apply the access configuration.
        kubectl apply -f text-001.yaml

        Etapa 2: Instalar o componente de verificação

        Implante o agente do componente de verificação no cluster para executar tarefas de varredura de configuração.

        1. Retorne à lista de clusters na aba Configure Container Cluster.

        2. Localize o cluster recém-adicionado. O Component Status deste cluster estará como Not Installed.

        3. Na coluna Actions, clique em Component Access.

        4. No painel Scan Component Access, copie o comando gerado.

        5. Acesse o servidor que hospeda o cluster e cole o comando em um arquivo deploy.yaml.

        6. Execute o seguinte comando:

          # Deploy the check component.
          kubectl apply -f deploy.yaml
        7. (Opcional) Ativar webhooks para verificações incrementais: Os webhooks acionam verificações automaticamente quando há alterações nos recursos do cluster (como pods).

          Aviso

          Atualmente, o recurso de webhook suporta apenas verificações incrementais para pods. Se o webhook não for configurado corretamente ou ocorrer uma exceção, a criação de recursos do cluster poderá ser afetada.

          Para ativar webhooks:

          1. No painel Scan Component Access, copie o comando do webhook.

          2. Acesse o servidor onde o cluster está localizado e cole o comando em um arquivo webhook.yaml.

          3. Execute o seguinte comando:

            # Deploy the check component.
            kubectl apply -f webhook.yaml

        Etapa 3: Verificar a instalação

        1. No servidor do cluster, execute o seguinte comando para verificar se o pod do agente está em execução:

          # Replace <agent-namespace> with the actual namespace where the agent is deployed.
          kubectl get pods -n <agent-namespace>

          Substitua <agent-namespace> pelo namespace onde o agente foi implantado.

          Nota

          O status esperado do pod relacionado ao agente é Running.

        2. No console do Security Center, acesse a lista Configure Container Cluster.

        3. Na lista de clusters, verifique se o Component Status está como Online. Isso indica que o componente foi instalado.

        Sincronizar ativos

        Sincronize os ativos para obter os serviços de nuvem ou atualizações de configuração mais recentes.

        Sincronização automática

        Ative a opção Cloud Service Synchronization Frequency ao adicionar ativos multinuvem. O sistema sincronizará automaticamente novos serviços e atualizações de configuração.

        Sincronização manual

        Sincronize os ativos manualmente no console do Security Center clicando em Synchronize Assets na aba Cloud Product ou Configure Container Cluster.

        Faturamento

        Acesso a ativos

        A adição de ativos de nuvem ao Security Center é gratuita.

        Cloud Service Configuration Risk

        O CSPM pago consome uma cota por operação bem-sucedida (varredura, validação ou correção) em cada instância de ativo.

        Detalhes do faturamento:

        Tipo de serviço

        Tipos de recurso

        Exclusões

        Computação

        Instâncias ECS, instâncias de contêiner

        Instâncias paradas

        Armazenamento

        Buckets OSS, sistemas de arquivos NAS

        Buckets vazios

        Bancos de dados

        Instâncias RDS, instâncias Redis

        Rede

        VPCs, instâncias SLB

        Nota

        Detalhes de preços: Preços do CSPM.

        Cotas e limites

        Limites de recursos

        Recurso

        Limite

        Auditoria de log

        Disponível apenas para Tencent Cloud e AWS

        Limites de acesso ao K8s

        Limites por edição

        Tipo de serviço

        Edição necessária

        Serviço por assinatura

        Edição Ultimate ou serviço complementar CSPM

        Pagamento conforme o uso

        Ultimate ou CSPM

        Limites por região

        O acesso ao K8s está disponível em regiões específicas. Para obter a disponibilidade de regiões mais recente, consulte .

        Limites do serviço

        O CSPM possui os seguintes limites:

        Tipo de limite

        Máximo

        Contas de nuvem de terceiros por instância do Security Center

        50

        Clusters K8s por instância do Security Center

        100

        Ativos por conta de nuvem

        10.000

        Tópicos relacionados