Gerenciar operações de segurança em várias contas da Alibaba Cloud gera pontos cegos: cada conta produz seus próprios logs, executa detecções independentes e trata eventos de forma isolada. O gerenciamento de múltiplas contas do Agentic SOC (Security Operations Center) resolve esse problema ao centralizar a coleta de logs, a detecção de ameaças e a resposta a eventos em uma única conta de administrador delegado. Assim, as contas membro não precisam adquirir o Agentic SOC individualmente.
Conceitos principais
Tipos de conta
|
Tipo de conta |
Descrição |
Responsabilidades |
|
Conta de gerenciamento (MA) |
Conta da Alibaba Cloud que concluiu a verificação de identidade empresarial. Atua como criadora e administradora de nível superior do diretório de recursos, com controle total sobre a organização. |
Crie a estrutura organizacional, convida ou cria membros e designa administradores delegados para serviços específicos. Um diretório de recursos possui exatamente uma conta de gerenciamento. |
|
Conta membro |
Conta da Alibaba Cloud que integra um diretório de recursos para hospedar serviços ou projetos específicos. |
Execute serviços na própria conta e ative os serviços de log para os produtos necessários da Alibaba Cloud, conforme as políticas de gerenciamento. |
|
Conta de administrador delegado |
Conta membro designada pela conta de gerenciamento para exercer funções administrativas em um serviço específico da Alibaba Cloud (neste tópico, o Security Center). |
Adquire e configure o Agentic SOC, gerencie e analise centralmente os logs de segurança de todas as contas membro abrangidas e arca com os custos do Agentic SOC e do armazenamento de logs. |
Exemplo de configuração
O exemplo a seguir ilustra uma estrutura típica de múltiplas contas para o Agentic SOC:
-
Estrutura do diretório de recursos:
Conta de gerenciamento: Conta A
Contas membro: Contas B, C, D e E
-
Plano de gerenciamento:
A Conta A designa a Conta B como administrador delegado.
A Conta B gerencie centralmente a integração de logs, a detecção de ameaças e o tratamento de eventos das contas C, D e E.
Funcionamento
A solução baseia-se em dois mecanismos: delegação de permissões e centralização de dados.
Geração de logs: Os logs dos produtos da Alibaba Cloud em cada conta membro — como Web Application Firewall (WAF) e Cloud Firewall — são gravados no Simple Log Service (SLS) dessa conta.
Coleta centralizada: O serviço Agentic SOC do administrador delegado utiliza funções vinculadas ao serviço para ler dados de log em tempo real do SLS de cada conta membro.
Análise unificada: Todos os logs coletados fluem para a instância do Agentic SOC do administrador delegado, permitindo detecção de ameaças, resposta a eventos e auditoria.
Pré-requisitos
Antes de começar, certifique-se de que:
Todas as contas (conta de gerenciamento e contas membro) pertençam à mesma empresa e tenham concluído a verificação de identidade empresarial.
A conta a ser designada como administrador delegado já seja uma conta membro no diretório de recursos.
A integração de logs atualmente suporta apenas logs de produtos da Alibaba Cloud.
Configure a integração de logs de múltiplas contas
Etapa 1: Adquirir e ative o Agentic SOC
O administrador delegado deve adquirir e ative o serviço Agentic SOC. Para mais informações, consulte Adquirir e ative o Agentic SOC.
A integração de logs em cenários de múltiplas contas suporta apenas o modo Real-time Consumption. Esse modo não persiste automaticamente os logs brutos. Para rastrear, auditar ou analisar logs históricos, adquira Log Storage Capacity para ative o serviço Log Management. A ativação do Agentic SOC nas contas membro não afeta a integração de logs.
Etapa 2: Crie uma estrutura de diretório de múltiplas contas
Ative um diretório de recursos: Se esta for a primeira vez que você utiliza o Resource Directory, faça login no console do Resource Management com a conta de gerenciamento. No painel de navegação à esquerda, escolha Resource Directory > Overview, clique em Enable Resource Directory e siga as instruções na tela. Para mais informações, consulte Ative um diretório de recursos.
-
Adicionar contas membro: No diretório de recursos, adicione membros usando um dos métodos abaixo:
Crie um membro: No painel de navegação à esquerda, escolha Resource Directory > Create Member Account para crie uma conta de recursos. Para mais informações, consulte Crie um membro.
Convidar um membro: Escolha Resource Directory > Invite Member para adicionar contas existentes da Alibaba Cloud ao diretório de recursos. Para mais informações, consulte Convidar uma conta da Alibaba Cloud para ingressar em um diretório de recursos.
-
Defina o administrador delegado: No painel de navegação à esquerda, escolha Resource Directory > Trusted Services. Na linha Security Center, clique em Manage na coluna Actions. Adicione a conta que adquiriu o Agentic SOC como administrador delegado. Para mais informações, consulte Adicionar uma conta de administrador delegado.
ImportanteApós adicionar um administrador do Security Center, essa conta também se torna administradora do Security Center - Threat Analysis.
Etapa 3: Adicionar contas membro ao Agentic SOC
Faça login no console do Security Center com a conta de administrador delegado e acesse a página de Configurações de Gerenciamento de Múltiplas Contas. No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na aba Configure, na seção Total Monitored Accounts, clique em Account Management.
-
No painel Multi-account Management Settings, selecione as contas membro na lista do diretório de recursos e clique em OK.
ImportanteO sistema cria automaticamente duas funções vinculadas ao serviço para cada conta membro adicionada:
AliyunServiceRoleForSasRdeAliyunServiceRoleForSasCloudSiem. Essas funções concedem ao Agentic SOC as permissões mínimas necessárias para coletar dados de log das contas membro. Para mais informações, consulte Funções vinculadas ao serviço para o Security Center.
Etapa 4: Ative o serviço de log para produtos de nuvem
Para cada conta membro, ative o serviço de log dos produtos relevantes da Alibaba Cloud (exceto o próprio Security Center). Para instruções de configuração, consulte Referência de integração de logs de produtos da Alibaba Cloud com o SLS.
Os logs de alerta de produtos de segurança no Logstore do centro de serviços da Alibaba Cloud — como logs de alerta do WAF e logs de alerta do Cloud Firewall — são entregues automaticamente ao Agentic SOC. Nenhuma configuração adicional é necessária para esses produtos.
Etapa 5: Configure a integração entre contas
Utilize um dos métodos a seguir para integrar logs das contas membro ao Agentic SOC.
Integração em lote
A integração em lote aplica políticas de acesso a várias contas e fontes de dados simultaneamente. Este método é ideal para integrar múltiplas contas ou quando se deseja utilizar a política recomendada para iniciar rapidamente.
Faça login com a conta de administrador delegado. No painel de navegação à esquerda, escolha Agentic SOC > Integration Settings.
-
Clique em Batch Associate Settings e configure os parâmetros a seguir:
AvisoFull Access é uma ação de substituição. Ela desativa quaisquer políticas em execução que não estejam selecionadas na configuração atual, o que pode interromper a ingestão de dados. Proceda com cautela.
Clique em Use Recommended Policy para permitir que o sistema selecione automaticamente as fontes de dados mais valiosas com base nas melhores práticas. Esta é a maneira mais rápida de começar a analisar dados de segurança.
Parâmetro
Opções
Quando usar
Access Settings
Increment Access: Mantém todas as políticas de acesso atualmente ativadas e adiciona as novas desta configuração.
Recomendado ao adicionar novas contas ou fontes de dados sem interromper integrações existentes.
Full Access: Substitui todas as configurações de acesso existentes. As políticas não selecionadas nesta configuração serão desativadas.
Indicado para reconfigurações completas.
Accessible Account
Selecione as contas membro a serem integradas.
—
Alibaba Cloud Services
Selecione os serviços de nuvem e suas respectivas fontes de dados para ingestão.
—
Auto-Add New Data Sources
Ative para incluir automaticamente novos Logstores criados no escopo atual de fontes de dados.
Reduz a manutenção manual à medida que novos Logstores são adicionados.
-
Clique em OK. O sistema ingere automaticamente os logs de todos os Logstores ativados para as contas selecionadas e ativa as políticas de acesso correspondentes.
ImportanteNovas políticas de acesso podem levar algum tempo para serem implantadas e inicializadas.
Para verifique o status da integração, retorne à lista de integrações, localize o produto e clique em Multi-account Access Settings na coluna Actions. Na aba Access Policy, clique em Multi-account Access na coluna Actions da fonte de dados desejada.
Integração manual
Utilize a integração manual quando precisar configure um produto específico individualmente.
Faça login com a conta de administrador delegado. No painel de navegação à esquerda, escolha Agentic SOC > Integration Settings.
-
Localize o produto de nuvem a ser integrado e clique em Multi-account Access Settings na coluna Actions.
ImportanteA integração de múltiplas contas suporta apenas produtos da Alibaba Cloud.
-
Na coluna Actions do modelo de política desejado, clique em Multi-account Access. O painel de configuração de integração de contas será exibido.
O sistema fornece modelos de política de integração predefinidos para produtos da Alibaba Cloud. Esses modelos não podem ser modificados.
-
Clique em Batch Add Account Settings, configure os parâmetros a seguir e clique em OK:
Accounts: O sistema lista todas as contas que o administrador delegado pode gerencie, excluindo as já integradas. Selecione uma ou mais contas.
Policy Status: Defina se a política deve ser ativada imediatamente.
-
Aguarde aproximadamente um minuto para que as contas recém-adicionadas apareçam na lista de integrações.
O sistema identifica as informações do Logstore usando a API de consulta de logs de cada produto de nuvem ou as regras padrão de nomenclatura de Logstore. Em seguida, recupera todos os logs das contas membro integradas que correspondem ao modelo de integração.
-
Após a conclusão da integração, uma fonte de dados é criada automaticamente para cada conta membro com as seguintes propriedades:
Nome da fonte de dados: Nome do modelo de integração\_ID da Região\_UID da conta membro
Tipo de fonte de dados: Custom Log Service
UID/Nome de usuário da conta: O UID e o nome de usuário da conta membro
Uma fonte de dados é criada para a conta membro mesmo que a política não esteja ativada.
Analisar logs entre contas
Após configure a integração, o administrador delegado pode execute as seguintes operações nos dados de todas as contas membro no console do Agentic SOC:
Detecção unificada de ameaças: Configure regras de detecção de ameaças para execute detecção em tempo real nos dados de log de todas as contas.
Tratamento centralizado de eventos: Visualize e trate alertas de todas as contas membro na página Security Events.
Resposta automatizada: Crie playbooks automatizados usando a Response Orchestration para tratar eventos de segurança entre contas automaticamente.
Rastreamento global de logs: Pesquise e rastreie logs brutos de todas as contas membro usando o Log Management.
Remover uma conta membro da integração
Caso não precise mais dos dados de log de uma conta membro, cancele manualmente sua política de integração.
Cancelar a integração não exclua a fonte de dados. Gerencie as fontes de dados na aba de gerenciamento de fontes de dados, se necessário.
Na aba Multi-account Access Settings, clique em Multi-account Access na coluna Actions do modelo de integração.
No painel de configuração de integração de contas, desative a política e clique em Remove na coluna Actions da conta correspondente.

(Opcional) Exclua a fonte de dados: Na página de gerenciamento de fontes de dados, pesquise a fonte de dados usando o formato de nomenclatura "Nome do modelo de integração\_ID da Região\_UID da conta membro" e clique em Delete.

Solução de problemas
Não consigo encontrar a conta que desejo designar como administrador delegado
Verifique dois pontos: primeiro, confirme se a conta foi adicionada com sucesso como membro ao diretório de recursos. Segundo, certifique-se de estar conectado com a conta de gerenciamento — apenas a conta de gerenciamento pode designar um administrador delegado.
O status da integração mostra "Failed" ou "No Data" por muito tempo
Siga as verificações abaixo em ordem:
Serviço de log não ativado na conta membro: Entre em contato com o proprietário da conta membro para confirme se o serviço de log do produto relevante da Alibaba Cloud está ativado e entregando logs ao SLS. Este é um pré-requisito para a coleta de dados.
Conta fora do escopo de gerenciamento do Agentic SOC: No console do Security Center do administrador delegado, acesse System Settings > Multi-account Management e confirme se a conta membro está selecionada.
Funções vinculadas ao serviço não criadas: No console do Resource Access Management (RAM) da conta membro, acesse a página Roles e verifique se
AliyunServiceRoleForSasRdeAliyunServiceRoleForSasCloudSiemexistem. Caso não existam, remova a conta membro do Agentic SOC e adicione-a novamente para acionar a criação das funções.Integração ainda em inicialização: A integração leva algum tempo para ser concluída. Aguarde alguns minutos e verifique novamente.