Para resolver desafios como gestão de segurança fragmentada e resposta lenta a incidentes em ambientes multicloud, o Security Center permite integrar contas da e-Surfing Cloud. Esse recurso centraliza os principais ativos de diferentes provedores de nuvem sob uma gestão unificada, viabilizando monitoramento de ameaças, detecção de eventos e aplicação de políticas consistentes em todas as nuvens.
Etapa 1: Crie credenciais da e-Surfing Cloud
Para que o Security Center acesse seus ativos da e-Surfing Cloud com segurança, crie um grupo de usuários e um usuário dedicados no console do Identity and Access Management (IAM) da e-Surfing Cloud e conceda permissões precisas de somente leitura.
-
Faça login no console do IAM
Acesse o console da e-Surfing Cloud.
Clique em Account no canto superior direito e selecione Account Center na lista suspensa.
Na página Account Center, clique em Identity and Access Management na barra de navegação para acessar o IAM console.
-
Crie um grupo de usuários
No IAM console, selecione User Groups no painel de navegação à esquerda.
Na página User Groups, clique em Create User Group no canto superior direito.
-
Na caixa de diálogo Create, defina o nome e a descrição do grupo de usuários.
User Group Name: Insira um nome descritivo, como "AliyunSAS-Integration".
User Group Description: Descreva a finalidade do grupo para facilitar a gestão.
-
Conceda políticas ao grupo de usuários
Retorne à lista de grupos de usuários e clique em Grant na coluna Actions do grupo criado.
-
Na aba Select Policy, selecione as políticas de acesso correspondentes aos recursos do Security Center que você pretende utilizar.
ImportanteDevido a restrições de autorização da e-Surfing Cloud, uma única operação aceita apenas políticas com o mesmo escopo (nível Resource Pool ou Global). Se as políticas necessárias tiverem escopos diferentes, conceda-as em operações separadas.
Recurso
Política
Observações
CSPM
ecs viewer: Permissões de observador para o serviço de host. Escopo de autorização: Resource Poolctiam viewer: Permissões de observador para autenticação de identidade. Escopo de autorização: Global
As duas políticas possuem escopos diferentes e devem ser concedidas em operações distintas.
Para adicionar suporte à detecção de ameaças em outros produtos da e-Surfing Cloud, conceda as políticas correspondentes conforme descrito no Apêndice: Políticas de acesso a produtos da e-Surfing Cloud.
-
Na aba Set Minimum Authorization Scope, defina o escopo de autorização.
AvisoAvalie o escopo adequado antes de salvar. O padrão do sistema é Global Resources.
-
ecs vieweroferece suporte aos três escopos a seguir:Specified Resource Pools: Acessa apenas recursos na região atual.
Global Resources: Acessa todos os recursos.
Specified Enterprise Projects: Acessa recursos no projeto empresarial especificado.
-
ctiam vieweroferece suporte aos dois escopos a seguir:Global Resources: Acessa todos os recursos.
Specified Enterprise Projects: Acessa recursos no projeto empresarial especificado.
-
-
Crie um usuário e adicione-o ao grupo de usuários
No IAM console, clique em Users no painel de navegação à esquerda.
Na página Users, clique em Create User no canto superior direito.
-
Na aba Configure User Basic Information, preencha as configurações abaixo e clique em Next.
Username: Insira um nome descritivo, como "AliyunSAS-User".
Phone Number: Obrigatório.
-
Access Method: Selecione OpenAPI access.
NotaSe o login no console também for necessário, selecione também Console.
Set Password: Senha gerada automaticamente.
Na aba Add to User Group, selecione o grupo de usuários criado na Etapa 2 e clique em Add para movê-lo para a lista Selected User Groups.
Clique em Next.
-
Crie e salve o par de AccessKey
Retorne à lista de usuários, localize o usuário recém-criado e clique em View na coluna Actions.
Na página de detalhes do usuário, clique na aba Security Settings e em Create AccessKey na seção AccessKey.
-
Após a criação da chave, uma caixa de diálogo exibirá o AccessKey ID e a SecurityKey.
AvisoSalve o par de AccessKey imediatamente. As informações da chave não serão exibidas novamente após o fechamento da caixa de diálogo.
Etapa 2: Concluir a integração no Security Center
-
Acesse a página de autorização:
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde está localizado o ativo a ser protegido:Chinese Mainland ou Outside Chinese Mainland.
Na aba , clique em Grant Permission e selecione e-Surfing Cloud.
-
Configure as credenciais de provisionamento:
-
No painel Add Assets Outside Cloud, na seção Select the modules to authorize, selecione os módulos do Security Center a serem ativados e clique em Next.
NotaAtualmente, há suporte apenas para CSPM (CSPM).
-
Na página Submit AccessKey Pair, insira as credenciais criadas na Etapa 1.
Enter Sub-account Secret ID e Enter Sub-account Secret Key: Insira as credenciais de AccessKey obtidas na Etapa 1.
Domain (Select Chinese Edition for China and International Edition for others): Selecione a região onde sua conta da e-Surfing Cloud está localizada.
-
Após preencher as informações, clique em Next. O Security Center valida automaticamente as credenciais e permissões.
NotaSe a validação falhar, consulte O que devo fazer se a verificação de credenciais e permissões falhar após inserir o par de AccessKey?.
-
-
Configure uma política de sincronização:
-
Select region: Selecione a região onde estão localizados os ativos da e-Surfing Cloud a serem integrados.
NotaOs dados dos ativos sincronizados são atribuídos ao data center correspondente à região selecionada no canto superior esquerdo do console do Security Center.
Chinese Mainland: Data center da China Continental.
Outside Chinese Mainland: Data center de Singapura.
Region Management: Recomendado. Quando ativado, os ativos em novas regiões desta conta da e-Surfing Cloud são sincronizados automaticamente, sem necessidade de adição manual.
AK Service Status Check: Defina o intervalo em que o Security Center verifica automaticamente a validade da chave de API da conta da e-Surfing Cloud. Selecione "Off" para desativar a verificação.
-
Após concluir a configuração, clique em Synchronize Assets. O Security Center sincroniza automaticamente os ativos da conta da e-Surfing Cloud.
Etapa 3: Visualize e gerencie ativos integrados
No console do Security Center, acesse a página . No painel de navegação à esquerda All Alibaba Cloud Services, clique em e-Surfing Cloud para visualizar os ativos integrados. Para mais informações, consulte Visualizar informações de serviços de nuvem.
Operações e gestão de segurança
Rotacionar o par de AccessKey
Para manter a segurança da conta, recomendamos rotacionar regularmente o par de AccessKey usado na integração.
No IAM console da e-Surfing Cloud, crie um novo par de AccessKey para o usuário dedicado do IAM.
No console do Security Center, acesse e localize a conta correspondente da e-Surfing Cloud. Clique em Edit e atualize o AK/SK com as novas credenciais.
Após confirmar que a nova chave sincroniza os ativos com sucesso, retorne ao console do IAM da e-Surfing Cloud e exclua o par de AccessKey antigo.
Atualize o escopo de autorização
Para integrar um novo produto da e-Surfing Cloud (por exemplo, um Distributed Cache for Redis recém-adquirido) à gestão do Security Center, atualize a autorização desse produto.
No IAM console da e-Surfing Cloud, localize o grupo de usuários dedicado e conceda a política de acesso correspondente ao novo produto (por exemplo,
Distributed Cache Redis viewer). Para mais informações sobre políticas, consulte o Apêndice: Políticas de acesso a produtos da e-Surfing Cloud.O Security Center descobre e gerencia automaticamente os ativos recém-autorizados durante o próximo ciclo de sincronização. Você também pode acionar manualmente Sync Latest Assets na página .
Exclua a conexão
Caso não precise mais gerenciar uma conta da e-Surfing Cloud por meio do Security Center, exclua-a.
Na página Multi-cloud Configuration Management do console do Security Center, localize a conta da e-Surfing Cloud a ser excluída e clique em Delete.
Após a exclusão, o Security Center interrompe o monitoramento e a varredura de riscos de todos os ativos dessa conta, e as informações relacionadas deixam de ser exibidas.
Por motivos de segurança, recomendamos excluir ou desativar também o usuário dedicado do IAM no console do IAM da e-Surfing Cloud.
Apêndice: Políticas de acesso a produtos da e-Surfing Cloud
A lista de produtos suportados da e-Surfing Cloud é atualizada continuamente. Para a lista atual, consulte o console do Security Center.
Nome da Política | Descrição |
| Política padrão de visualizador para o produto CTIAM do Message Service for Kafka distribuído. |
| Política de usuário somente leitura para o Distributed Cache Service for Redis. Concede permissões de somente leitura em recursos de instância. |
| Permissões de observador para o Object Storage Service. |
| Permissões de acesso somente leitura para o Message Service for RocketMQ-MQ2 distribuído. |
| Permissões de administrador para o Server Load Balancer. |
| Permissões de observador para o Elastic Block Storage. Importante Ao definir o escopo mínimo de autorização, configure o escopo de autorização como Specified Enterprise Projects. |
| Permissões de usuário para o serviço de host. |
Perguntas frequentes
-
Por que alguns recursos da e-Surfing Cloud integrados não aparecem no Security Center?
Região não selecionada: Na configuração de integração do Security Center, verifique se a região onde o recurso está localizado foi selecionada.
Atraso na sincronização: Após a integração inicial ou uma alteração de configuração, a sincronização de ativos pode apresentar atraso. Aguarde a conclusão do processo.
Permissões insuficientes: Verifique se o par de AccessKey possui permissões de somente leitura suficientes para consultar as informações dos recursos de nuvem.
-
O que devo fazer se a verificação de credenciais e permissões falhar após inserir o par de AccessKey?
Problema de permissão: O par de AccessKey não possui as permissões necessárias. Consulte Criar credenciais de autorização na e-Surfing Cloud para modificar ou adicionar as políticas de acesso necessárias.
Problema de conta: Confirme se o par de AccessKey é válido e não expirou.
Incompatibilidade de região: O Domain (Select Chinese Edition for China and International Edition for others) selecionado não corresponde à região da sua conta. Alterne para outra região disponível e reenvie.
-
Por que não consigo selecionar uma política ao adicionar uma política de acesso da e-Surfing Cloud?
Causa: Devido a restrições operacionais da e-Surfing Cloud, uma única operação de autorização permite selecionar apenas políticas com o mesmo tipo de escopo (nível Resource Pool ou Global).
Solução: Realize duas operações de autorização separadas, inserindo cada política individualmente.