Todos os produtos
Search
Central de documentação

Security Center:Add cloud assets for configuration checks

Última atualização: Sep 18, 2026

Configurações incorretas em ativos de cloud (como acesso de leitura pública em buckets) ou vulnerabilidades de segurança podem causar incidentes graves, incluindo vazamento de dados e interrupção de services. O Cloud Security Posture Management (CSPM) descobre e gerencia continuamente riscos de configuração na Alibaba Cloud, em ambientes multicloud e em clusters Kubernetes (K8s) autogerenciados por meio de verificações de segurança automatizadas. Além disso, fornece sugestões de correção para melhorar a segurança e a conformidade geral dos ativos. Este tópico descreve como adicionar vários tipos de ativos de cloud ao Security Center para ativar o recurso de verificação de riscos de configuração.

Escopo

  • Itens de verificação suportados:

    • Oferece alguns itens básicos gratuitos para verificação de configuração.

      Nota

      Apenas a detecção e a validação são gratuitas. A correção ainda requer um service pago.

    • Para ativar todos os itens de verificação de riscos de configuração de services de cloud, adquira o service pago CSPM (assinatura ou pagamento conforme o uso). Para obter mais informações, consulte Billing details.

  • Plataformas de cloud suportadas:

    • Alibaba Cloud

    • Plataformas de cloud de terceiros: AWS, Azure, Huawei Cloud, Tencent Cloud e Volcano Engine.

    • Ambientes de contêiner: clusters Kubernetes autogerenciados.

Visualizar services de cloud suportados

Atualmente, o Security Center suporta o acesso a ativos na Alibaba Cloud e em plataformas de cloud de terceiros para o Cloud Security Posture Management. No console do Security Center, é possível visualizar os services da Alibaba Cloud, as plataformas de cloud de terceiros e seus respectivos services compatíveis com acesso e verificações.

  1. Acesse o console do Security Center - Risk Governance - Cloud Security Posture Management. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.

  2. Na aba Cloud Service Configuration Risk, acima da lista de itens de verificação, selecione Cloud Product e clique em Alibaba Cloud ou em uma plataforma de cloud de terceiros (como Tencent Cloud ou AWS) para visualizar a lista de services de cloud que o Security Center atualmente suporta para acesso.

Acessar services da Alibaba Cloud

O Security Center sincroniza automaticamente os services de cloud associados à conta atual da Alibaba Cloud. Nenhuma ação manual é necessária.

Adicionar ativos de plataformas de cloud de terceiros

O Cloud Security Posture Management oferece capacidades de verificação de configuração para ativos em diferentes plataformas de cloud. É possível adicionar services de cloud de terceiros, como AWS, Azure, Huawei Cloud, Tencent Cloud e Volcano Engine, ao Security Center para implementar varredura unificada de configurações e gerenciamento de riscos. As etapas de configuração são descritas a seguir.

Nota

Para documentos de referência detalhados, consulte Related topics.

Etapa 1: Criar credenciais de acesso na plataforma de cloud de terceiros

  • AWS

    1. Criar um usuário IAM e conceder permissões: Faça logon no console do AWS IAM, crie um novo usuário IAM e anexe as políticas de sistema ReadOnlyAccess e IAMReadOnlyAccess ao usuário.

    2. Criar e registrar a chave de acesso: Gere uma chave de acesso para o novo usuário e registre adequadamente o Access Key ID e a Secret Access Key.

  • Huawei Cloud

    1. Criar um grupo de usuários e conceder permissões: Faça logon no console da Huawei Cloud, acesse a página User Group, crie um novo grupo de usuários e anexe as políticas de sistema Tenant Guest e IAM ReadOnlyAccess ao grupo.

    2. Criar um usuário e registrar a chave de acesso: Crie um novo usuário IAM, adicione-o ao grupo criado na etapa anterior, gere uma chave de acesso para esse usuário e registre adequadamente o Access Key Id e a Secret Access Key.

  • Tencent Cloud

    1. Criar uma subconta e conceder permissões: Faça logon no console da Tencent Cloud, acesse a página User List, crie uma nova subconta e associe as políticas de sistema CloudResourceReadOnlyAccess e QcloudCamReadOnlyAccess à subconta.

    2. Criar e registrar a chave de API: Na página de gerenciamento de API Key nos detalhes da subconta, crie uma nova chave de API e registre adequadamente o SecretId e a SecretKey.

  • Azure

    1. Registrar um aplicativo: Faça logon no portal do Azure, acesse o service App registrations, registre um novo aplicativo e anote seu Application (client) ID e Directory (tenant) ID.

    2. Criar um segredo do cliente: No aplicativo recém-registrado, acesse a página Certificates & secrets, crie um novo segredo do cliente e registre adequadamente seu Value.

    3. Atribuir uma função: Acesse o service Subscriptions, selecione sua assinatura e atribua a função Reader ao aplicativo recém-registrado na página Access control (IAM).

  • Volcano Engine

    1. Criar uma subconta e conceder permissões: Faça logon no console do Volcano Engine, acesse a página Users, crie uma nova subconta e anexe as políticas de sistema IAMReadOnlyAccess e ECSReadOnlyAccess ao usuário.

    2. Criar e registrar a chave de acesso: Ao criar o usuário, certifique-se de que o Programmatic access esteja ativado. Após a criação, registre adequadamente o Access Key ID e a Secret Access Key.

Etapa 2: Concluir a integração no Security Center

  1. Acesse o console do Security Center - System Settings - Feature Settings. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.

  2. Na aba Multi-cloud Configuration Management > Multi-cloud Assets, clique em Grant Permission.

  3. No painel Add Assets Outside Cloud, selecione um plano de configuração e insira as credenciais de acesso obtidas na etapa anterior nos campos correspondentes, seguindo as instruções exibidas.

  4. Configure logs de auditoria (opcional): Caso deseje utilizar o recurso de auditoria de logs do CSPM, configure também as definições relacionadas.

    Nota

    A plataforma de terceiros deve fornecer o service Kafka correspondente. Atualmente, apenas a Tencent Cloud e a AWS suportam a configuração de logs de auditoria.

Adicionar um cluster K8s autogerenciado

Etapa 1: Adicionar o cluster

Esta etapa cria as contas de autenticação e de service necessárias no cluster para que o agente do Security Center possa se comunicar com ele de forma segura.

  1. Na página Risk Governance > CSPM, clique em Policy Management no canto superior direito. No painel Policy Management, clique na aba Configure Container Cluster e, em seguida, clique em Self-built cluster access.

    Nota

    Se a instância atual for a edição Ultimate, você também pode acessar Asset Center > Container > Cluster e clicar em Self-built cluster access.

  2. No painel Access Self-built K8s cluster, conclua a configuração de acesso ao K8s e clique em Generate Command.

  3. Faça logon no servidor onde o cluster está implantado, crie um arquivo chamado text-001.yaml e copie o comando gerado para dentro dele.

  4. Execute o seguinte comando:

    # Apply the access configuration
    kubectl apply -f text-001.yaml

Etapa 2: Instale o componente de verificação

Esta etapa implanta o agente do componente de verificação no cluster para executar tarefas de varredura de configuração.

  1. Retorne à lista de clusters na aba Configure Container Cluster e localize o cluster recém-adicionado. O Component Status do cluster estará como Not Installed. Clique em Component Access.

  2. No painel Scan Component Access, copie o comando gerado. Em seguida, faça logon no servidor onde o cluster está implantado e cole o comando no arquivo deploy.yaml.

  3. Execute o seguinte comando:

    # Deploy the check component
    kubectl apply -f deploy.yaml
  4. (Opcional) Ative Webhook para verificações incrementais: Se desejar acionar automaticamente verificações incrementais quando houver alterações nos recursos do cluster (como pods), ative o recurso Webhook.

    Aviso

    Após a ativação do Webhook, apenas verificações incrementais para pods são suportadas. Se o Webhook não for configurado corretamente ou ocorrer uma exceção, a criação de recursos do cluster poderá ser afetada.

    1. No painel Scan Component Access, copie o comando relacionado ao Webhook. Depois, faça logon no servidor onde o cluster está implantado e cole o comando gerado no arquivo webhook.yaml.

    2. Execute o comando abaixo para implantar o componente:

      # Deploy the check component
      kubectl apply -f webhook.yaml

Etapa 3: Verifique a instalação

  1. No servidor do cluster, execute o comando a seguir para verificar se o pod do agente está em execução.

    Nota

    O resultado esperado é que o status do pod relacionado ao agente seja Running.

    # Replace <agent-namespace> with the actual namespace where the agent is deployed.
    kubectl get pods -n <agent-namespace>
  2. Na lista Configure Container Cluster do console do Security Center, confirme que o Component Status do cluster na lista está como Online, o que indica que o componente foi instalado com sucesso.

Sincronizar ativos

  • Caso a sincronização automática tenha sido configurada durante o acesso (por exemplo, se a opção Cloud Service Synchronization Frequency estiver ativada para configurações multicloud), o sistema sincronizará automaticamente novos services de cloud ou atualizações de configuração de products.

  • Também é possível acessar manualmente a aba Cloud Product ou Configure Container Cluster no console do Security Center e clicar em Synchronize Assets.

Faturamento

  • Acesso a ativos: A adição de ativos de cloud ao Security Center é gratuita.

  • Verificação de configuração: O recurso pago CSPM é medido em unidades de autorização. Cada operação bem-sucedida (varredura, validação ou correção) realizada em uma instância de ativo consome uma unidade de autorização. Para obter mais informações, consulte Billing details.

Cotas e limites

  • Limites de recursos: O recurso de auditoria de logs atualmente suporta apenas Tencent Cloud e AWS.

  • Limites de acesso ao K8s:

    • Limites de versão:

      • Service de assinatura: Adquira o service da edição Ultimate ou compre separadamente o service de valor agregado CSPM.

      • Service de pagamento conforme o uso: Ative o recurso de pagamento conforme o uso de Host and Container Security ou do CSPM.

    • Limites de região:

      • Se o tipo de rede do cluster K8s autogerenciado for VPC, a conexão só poderá ser feita nas regiões China (Hangzhou), China (Beijing), China (Shanghai), China (Shenzhen) e China (Hong Kong).

      • Caso o tipo de rede do cluster K8s autogerenciado seja rede pública, não há restrições de região.

Tópicos relacionados