O Cloud Security Posture Management (CSPM) verifica continuamente ambientes Alibaba Cloud, multinuvem e Kubernetes (K8s) autogerenciados em busca de riscos de configuração e fornece sugestões de correção. Adicione seus ativos de nuvem ao Security Center para ativar as verificações de risco de configuração.
Pré-requisitos
Certifique-se de atender aos seguintes requisitos:
Uma conta do Security Center com as permissões adequadas
(Para nuvens de terceiros) Credenciais de acesso à plataforma de nuvem de destino
(Para clusters K8s) Acesso
kubectlao cluster
Tipos de ativos suportados
O CSPM oferece suporte às seguintes origens de ativos:
|
Tipo de ativo |
Método de sincronização |
Plataformas suportadas |
|
Serviços Alibaba Cloud |
Automático |
Todos os serviços da sua conta |
|
Plataformas de nuvem de terceiros |
Manual |
AWS, Azure, Huawei Cloud, Tencent Cloud, Volcano Engine, e-Surfing Cloud, Kingsoft Cloud, Ucloud |
|
Ambientes de contêiner |
Manual |
Clusters Kubernetes autogerenciados |
Níveis de serviço
O CSPM oferece dois níveis:
|
Recurso |
Verificações básicas gratuitas |
CSPM |
|
Detecção |
Sim |
Sim |
|
Validação |
Sim |
Sim |
|
Correção |
Não |
Sim |
|
Todas as verificações de risco de configuração |
Não |
Sim |
|
Recursos avançados do CSPM |
Não |
Sim |
A detecção e a validação são gratuitas. A correção requer o serviço pago do CSPM (assinatura ou pagamento conforme o uso).
Visualizar serviços de nuvem suportados
Para visualizar os serviços e plataformas de nuvem suportados:
Acesse o console do Security Center.
Na aba Cloud Service Configuration Risk, selecione Cloud Product acima da lista de itens de verificação.
Clique em Alibaba Cloud ou em uma plataforma de nuvem de terceiros, como Tencent Cloud ou AWS, para visualizar a lista de serviços de nuvem disponíveis para adição ao Security Center.
Alibaba Cloud
O Security Center sincroniza automaticamente os serviços de nuvem da sua conta Alibaba Cloud. Nenhuma ação manual é necessária.
Adicionar ativos de plataformas de nuvem de terceiros
Adicione ativos da AWS, Azure, Huawei Cloud, Tencent Cloud ou Volcano Engine para executar varreduras unificadas de configuração.
Etapa 1: Criar credenciais de acesso
Crie credenciais de acesso somente leitura na sua plataforma de nuvem de terceiros. Credenciais necessárias por plataforma:
|
Plataforma |
Tipo de credencial |
Informações necessárias |
|
AWS |
Par de AccessKey |
Access Key ID, Secret Access Key |
|
Huawei Cloud |
Par de AccessKey |
Access Key ID, Secret Access Key |
|
Tencent Cloud |
Chave de API |
SecretId, SecretKey |
|
Azure |
Registro de aplicativo |
Application (client) ID, Directory (tenant) ID, Client secret Value |
|
Volcano Engine |
Par de AccessKey |
Access Key ID, Secret Access Key |
AWS
-
Criar um usuário IAM e conceder permissões:
Acesse o console do AWS IAM.
Crie um novo usuário IAM.
Anexe as políticas de sistema
ReadOnlyAccesseIAMReadOnlyAccess.
-
Criar e registrar um par de AccessKey:
Gere um par de AccessKey para o novo usuário.
Registre o Access Key ID e a Secret Access Key.
-
User Group:
Acesse o console da Huawei Cloud.
Acesse a página User Group.
Crie um novo grupo de usuários.
Anexe as políticas de sistema
Tenant GuesteIAM ReadOnlyAccess.
-
Criar um usuário e registrar o par de AccessKey:
Crie um novo usuário IAM.
Adicione o usuário ao grupo criado na etapa anterior.
Crie um par de AccessKey para o usuário.
Registre o Access Key ID e a Secret Access Key.
-
Criar uma subconta e conceder permissões:
Acesse o console da Tencent Cloud.
Acesse a página User List.
Crie uma nova subconta.
Conceda as políticas de sistema
CloudResourceReadOnlyAccesseQcloudCamReadOnlyAccess.
-
Criar e registrar uma chave de API:
Na página de gerenciamento de API Key da subconta, crie uma nova chave de API.
Registre o SecretId e a SecretKey.
-
Registrar um aplicativo:
Acesse o portal do Azure.
Acesse o serviço App registrations.
Registre um novo aplicativo.
Registre o Application (client) ID e o Directory (tenant) ID correspondentes.
-
Criar um segredo do cliente:
No novo aplicativo, acesse a página Certificates & secrets.
Crie um novo segredo do cliente.
Registre o Value correspondente.
-
Atribuir uma função:
Acesse o serviço Subscriptions.
Selecione sua assinatura.
Na página Access control (IAM), atribua a função Reader ao novo aplicativo.
-
Criar uma subconta e conceder permissões:
Acesse o console do Volcano Engine.
Acesse a página Users.
Crie uma nova subconta.
Anexe as políticas de sistema
IAMReadOnlyAccesseECSReadOnlyAccess.
-
Criar e registrar um par de AccessKey:
Ao criar o usuário, ative o Programmatic access.
Após a criação do usuário, registre o Access Key ID e a Secret Access Key.
Acesse o console do Security Center.
Na aba Multi-cloud Configuration Management > Multi-cloud Assets, clique em Grant Permission.
-
No painel Multi-cloud Assets:
Selecione um plano de configuração.
Insira as credenciais de acesso obtidas na etapa anterior nos campos correspondentes.
-
(Opcional) Configurar logs de auditoria:
Configure as definições de auditoria de log caso deseje utilizar o recurso de auditoria de log do CSPM.
-
Nota
É necessário um serviço Kafka na plataforma de terceiros. Atualmente, a configuração de log de auditoria é suportada apenas para Tencent Cloud e AWS.
Na página Risk Governance > CSPM, clique em Policy Management no canto superior direito.
-
No painel Policy Management, clique na aba Configure Container Cluster e, em seguida, clique em Self-built cluster access.
NotaSe você utiliza a edição Ultimate, também pode acessar Assets > Container > Cluster e clicar em Self-built cluster access.
No painel Access Self-built K8s cluster, configure o acesso ao K8s e clique em Generate Command.
Acesse o servidor do cluster, crie um arquivo
text-001.yamle copie o comando gerado para dentro dele.Execute o seguinte comando:
Retorne à lista de clusters na aba Configure Container Cluster.
Localize o cluster recém-adicionado. O Component Status deste cluster estará como Not Installed.
Na coluna Actions, clique em Component Access.
No painel Scan Component Access, copie o comando gerado.
Acesse o servidor que hospeda o cluster e cole o comando em um arquivo
deploy.yaml.-
Execute o seguinte comando:
# Deploy the check component. kubectl apply -f deploy.yaml -
(Opcional) Ativar webhooks para verificações incrementais: Os webhooks acionam verificações automaticamente quando há alterações nos recursos do cluster (como pods).
AvisoAtualmente, o recurso de webhook suporta apenas verificações incrementais para pods. Se o webhook não for configurado corretamente ou ocorrer uma exceção, a criação de recursos do cluster poderá ser afetada.
Para ativar webhooks:
No painel Scan Component Access, copie o comando do webhook.
Acesse o servidor onde o cluster está localizado e cole o comando em um arquivo
webhook.yaml.-
Execute o seguinte comando:
# Deploy the check component. kubectl apply -f webhook.yaml
-
No servidor do cluster, execute o seguinte comando para verificar se o pod do agente está em execução:
# Replace <agent-namespace> with the actual namespace where the agent is deployed. kubectl get pods -n <agent-namespace>Substitua
<agent-namespace>pelo namespace onde o agente foi implantado.NotaO status esperado do pod relacionado ao agente é
Running. No console do Security Center, acesse a lista Configure Container Cluster.
Na lista de clusters, verifique se o Component Status está como Online. Isso indica que o componente foi instalado.
Tencent Cloud
Azure
Etapa 2: Concluir a integração no Security Center
Adicionar um cluster K8s autogerenciado
Adicione um cluster Kubernetes autogerenciado ao Security Center para executar verificações de configuração.
Etapa 1: Adicionar o cluster
Crie contas de autenticação e de serviço para que o agente do Security Center possa se conectar ao cluster.
# Apply the access configuration.
kubectl apply -f text-001.yaml
Etapa 2: Instalar o componente de verificação
Implante o agente do componente de verificação no cluster para executar tarefas de varredura de configuração.
Etapa 3: Verificar a instalação
Sincronizar ativos
Sincronize os ativos para obter os serviços de nuvem ou atualizações de configuração mais recentes.
Sincronização automática
Ative a opção Cloud Service Synchronization Frequency ao adicionar ativos multinuvem. O sistema sincronizará automaticamente novos serviços e atualizações de configuração.
Sincronização manual
Sincronize os ativos manualmente no console do Security Center clicando em Synchronize Assets na aba Cloud Product ou Configure Container Cluster.
Faturamento
Acesso a ativos
A adição de ativos de nuvem ao Security Center é gratuita.
Cloud Service Configuration Risk
O CSPM pago consome uma cota por operação bem-sucedida (varredura, validação ou correção) em cada instância de ativo.
Detalhes do faturamento:
|
Tipo de serviço |
Tipos de recurso |
Exclusões |
|
Computação |
Instâncias ECS, instâncias de contêiner |
Instâncias paradas |
|
Armazenamento |
Buckets OSS, sistemas de arquivos NAS |
Buckets vazios |
|
Bancos de dados |
Instâncias RDS, instâncias Redis |
– |
|
Rede |
VPCs, instâncias SLB |
– |
Detalhes de preços: Preços do CSPM.
Cotas e limites
Limites de recursos
|
Recurso |
Limite |
|
Auditoria de log |
Disponível apenas para Tencent Cloud e AWS |
Limites de acesso ao K8s
Limites por edição
|
Tipo de serviço |
Edição necessária |
|
Serviço por assinatura |
Edição Ultimate ou serviço complementar CSPM |
|
Pagamento conforme o uso |
Ultimate ou CSPM |
Limites por região
O acesso ao K8s está disponível em regiões específicas. Para obter a disponibilidade de regiões mais recente, consulte .
Limites do serviço
O CSPM possui os seguintes limites:
|
Tipo de limite |
Máximo |
|
Contas de nuvem de terceiros por instância do Security Center |
50 |
|
Clusters K8s por instância do Security Center |
100 |
|
Ativos por conta de nuvem |
10.000 |