Configurações incorretas em ativos de cloud (como acesso de leitura pública em buckets) ou vulnerabilidades de segurança podem causar incidentes graves, incluindo vazamento de dados e interrupção de services. O Cloud Security Posture Management (CSPM) descobre e gerencia continuamente riscos de configuração na Alibaba Cloud, em ambientes multicloud e em clusters Kubernetes (K8s) autogerenciados por meio de verificações de segurança automatizadas. Além disso, fornece sugestões de correção para melhorar a segurança e a conformidade geral dos ativos. Este tópico descreve como adicionar vários tipos de ativos de cloud ao Security Center para ativar o recurso de verificação de riscos de configuração.
Escopo
-
Itens de verificação suportados:
-
Oferece alguns itens básicos gratuitos para verificação de configuração.
NotaApenas a detecção e a validação são gratuitas. A correção ainda requer um service pago.
Para ativar todos os itens de verificação de riscos de configuração de services de cloud, adquira o service pago CSPM (assinatura ou pagamento conforme o uso). Para obter mais informações, consulte Billing details.
-
-
Plataformas de cloud suportadas:
Alibaba Cloud
Plataformas de cloud de terceiros: AWS, Azure, Huawei Cloud, Tencent Cloud e Volcano Engine.
Ambientes de contêiner: clusters Kubernetes autogerenciados.
Visualizar services de cloud suportados
Atualmente, o Security Center suporta o acesso a ativos na Alibaba Cloud e em plataformas de cloud de terceiros para o Cloud Security Posture Management. No console do Security Center, é possível visualizar os services da Alibaba Cloud, as plataformas de cloud de terceiros e seus respectivos services compatíveis com acesso e verificações.
Acesse o console do Security Center - Risk Governance - Cloud Security Posture Management. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.
Na aba Cloud Service Configuration Risk, acima da lista de itens de verificação, selecione Cloud Product e clique em Alibaba Cloud ou em uma plataforma de cloud de terceiros (como Tencent Cloud ou AWS) para visualizar a lista de services de cloud que o Security Center atualmente suporta para acesso.
Acessar services da Alibaba Cloud
O Security Center sincroniza automaticamente os services de cloud associados à conta atual da Alibaba Cloud. Nenhuma ação manual é necessária.
Adicionar ativos de plataformas de cloud de terceiros
O Cloud Security Posture Management oferece capacidades de verificação de configuração para ativos em diferentes plataformas de cloud. É possível adicionar services de cloud de terceiros, como AWS, Azure, Huawei Cloud, Tencent Cloud e Volcano Engine, ao Security Center para implementar varredura unificada de configurações e gerenciamento de riscos. As etapas de configuração são descritas a seguir.
Para documentos de referência detalhados, consulte Related topics.
Etapa 1: Criar credenciais de acesso na plataforma de cloud de terceiros
-
AWS
Criar um usuário IAM e conceder permissões: Faça logon no console do AWS IAM, crie um novo usuário IAM e anexe as políticas de sistema
ReadOnlyAccesseIAMReadOnlyAccessao usuário.Criar e registrar a chave de acesso: Gere uma chave de acesso para o novo usuário e registre adequadamente o Access Key ID e a Secret Access Key.
-
Huawei Cloud
Criar um grupo de usuários e conceder permissões: Faça logon no console da Huawei Cloud, acesse a página User Group, crie um novo grupo de usuários e anexe as políticas de sistema
Tenant GuesteIAM ReadOnlyAccessao grupo.Criar um usuário e registrar a chave de acesso: Crie um novo usuário IAM, adicione-o ao grupo criado na etapa anterior, gere uma chave de acesso para esse usuário e registre adequadamente o Access Key Id e a Secret Access Key.
-
Tencent Cloud
Criar uma subconta e conceder permissões: Faça logon no console da Tencent Cloud, acesse a página User List, crie uma nova subconta e associe as políticas de sistema
CloudResourceReadOnlyAccesseQcloudCamReadOnlyAccessà subconta.Criar e registrar a chave de API: Na página de gerenciamento de API Key nos detalhes da subconta, crie uma nova chave de API e registre adequadamente o SecretId e a SecretKey.
-
Azure
Registrar um aplicativo: Faça logon no portal do Azure, acesse o service App registrations, registre um novo aplicativo e anote seu Application (client) ID e Directory (tenant) ID.
Criar um segredo do cliente: No aplicativo recém-registrado, acesse a página Certificates & secrets, crie um novo segredo do cliente e registre adequadamente seu Value.
Atribuir uma função: Acesse o service Subscriptions, selecione sua assinatura e atribua a função Reader ao aplicativo recém-registrado na página Access control (IAM).
-
Volcano Engine
Criar uma subconta e conceder permissões: Faça logon no console do Volcano Engine, acesse a página Users, crie uma nova subconta e anexe as políticas de sistema
IAMReadOnlyAccesseECSReadOnlyAccessao usuário.Criar e registrar a chave de acesso: Ao criar o usuário, certifique-se de que o Programmatic access esteja ativado. Após a criação, registre adequadamente o Access Key ID e a Secret Access Key.
Etapa 2: Concluir a integração no Security Center
Acesse o console do Security Center - System Settings - Feature Settings. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.
Na aba , clique em Grant Permission.
No painel Add Assets Outside Cloud, selecione um plano de configuração e insira as credenciais de acesso obtidas na etapa anterior nos campos correspondentes, seguindo as instruções exibidas.
-
Configure logs de auditoria (opcional): Caso deseje utilizar o recurso de auditoria de logs do CSPM, configure também as definições relacionadas.
NotaA plataforma de terceiros deve fornecer o service Kafka correspondente. Atualmente, apenas a Tencent Cloud e a AWS suportam a configuração de logs de auditoria.
Adicionar um cluster K8s autogerenciado
Etapa 1: Adicionar o cluster
Esta etapa cria as contas de autenticação e de service necessárias no cluster para que o agente do Security Center possa se comunicar com ele de forma segura.
-
Na página , clique em Policy Management no canto superior direito. No painel Policy Management, clique na aba Configure Container Cluster e, em seguida, clique em Self-built cluster access.
NotaSe a instância atual for a edição Ultimate, você também pode acessar e clicar em Self-built cluster access.
No painel Access Self-built K8s cluster, conclua a configuração de acesso ao K8s e clique em Generate Command.
Faça logon no servidor onde o cluster está implantado, crie um arquivo chamado text-001.yaml e copie o comando gerado para dentro dele.
-
Execute o seguinte comando:
# Apply the access configuration kubectl apply -f text-001.yaml
Etapa 2: Instale o componente de verificação
Esta etapa implanta o agente do componente de verificação no cluster para executar tarefas de varredura de configuração.
Retorne à lista de clusters na aba Configure Container Cluster e localize o cluster recém-adicionado. O Component Status do cluster estará como Not Installed. Clique em Component Access.
No painel Scan Component Access, copie o comando gerado. Em seguida, faça logon no servidor onde o cluster está implantado e cole o comando no arquivo deploy.yaml.
-
Execute o seguinte comando:
# Deploy the check component kubectl apply -f deploy.yaml -
(Opcional) Ative Webhook para verificações incrementais: Se desejar acionar automaticamente verificações incrementais quando houver alterações nos recursos do cluster (como pods), ative o recurso Webhook.
AvisoApós a ativação do Webhook, apenas verificações incrementais para pods são suportadas. Se o Webhook não for configurado corretamente ou ocorrer uma exceção, a criação de recursos do cluster poderá ser afetada.
No painel Scan Component Access, copie o comando relacionado ao Webhook. Depois, faça logon no servidor onde o cluster está implantado e cole o comando gerado no arquivo webhook.yaml.
-
Execute o comando abaixo para implantar o componente:
# Deploy the check component kubectl apply -f webhook.yaml
Etapa 3: Verifique a instalação
-
No servidor do cluster, execute o comando a seguir para verificar se o pod do agente está em execução.
NotaO resultado esperado é que o status do pod relacionado ao agente seja
Running.# Replace <agent-namespace> with the actual namespace where the agent is deployed. kubectl get pods -n <agent-namespace> Na lista Configure Container Cluster do console do Security Center, confirme que o Component Status do cluster na lista está como Online, o que indica que o componente foi instalado com sucesso.
Sincronizar ativos
Caso a sincronização automática tenha sido configurada durante o acesso (por exemplo, se a opção Cloud Service Synchronization Frequency estiver ativada para configurações multicloud), o sistema sincronizará automaticamente novos services de cloud ou atualizações de configuração de products.
Também é possível acessar manualmente a aba Cloud Product ou Configure Container Cluster no console do Security Center e clicar em Synchronize Assets.
Faturamento
Acesso a ativos: A adição de ativos de cloud ao Security Center é gratuita.
Verificação de configuração: O recurso pago CSPM é medido em unidades de autorização. Cada operação bem-sucedida (varredura, validação ou correção) realizada em uma instância de ativo consome uma unidade de autorização. Para obter mais informações, consulte Billing details.
Cotas e limites
Limites de recursos: O recurso de auditoria de logs atualmente suporta apenas Tencent Cloud e AWS.
-
Limites de acesso ao K8s:
-
Limites de versão:
Service de assinatura: Adquira o service da edição Ultimate ou compre separadamente o service de valor agregado CSPM.
Service de pagamento conforme o uso: Ative o recurso de pagamento conforme o uso de Host and Container Security ou do CSPM.
-
Limites de região:
Se o tipo de rede do cluster K8s autogerenciado for VPC, a conexão só poderá ser feita nas regiões China (Hangzhou), China (Beijing), China (Shanghai), China (Shenzhen) e China (Hong Kong).
Caso o tipo de rede do cluster K8s autogerenciado seja rede pública, não há restrições de região.
-