Para ativar o Log Service, a descoberta de ativos e o modo de proxy transparente no Web Application Firewall (WAF), crie a função vinculada ao serviço AliyunServiceRoleForWAF. Essa função é criada automaticamente ao ativar qualquer um desses recursos, sem necessidade de configuração manual.
Como funciona
O WAF usa a função vinculada ao serviço AliyunServiceRoleForWAF para interagir em seu nome com os serviços ECS, SLB, ALB, VPC, CDN, Simple Log Service (SLS) e Certificate. A função é criada automaticamente na primeira vez que você ativa o Log Service, a descoberta de ativos ou o modo de proxy transparente no console do WAF.
Essa função usa uma política gerenciada pelo sistema chamada AliyunServiceRolePolicyForWAF. O nome e o conteúdo da política são fixos e não podem ser modificados.
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:DescribeInstances",
"ecs:DescribeNetworkInterfaces",
"ecs:CreateNetworkInterface",
"ecs:DeleteNetworkInterface",
"ecs:AttachNetworkInterface",
"ecs:DetachNetworkInterface",
"ecs:DescribeNetworkInterfacePermissions",
"ecs:CreateNetworkInterfacePermission",
"ecs:DeleteNetworkInterfacePermission",
"ecs:DescribeSecurityGroups",
"ecs:DescribeSecurityGroupAttribute",
"ecs:CreateSecurityGroup",
"ecs:DeleteSecurityGroup",
"ecs:AuthorizeSecurityGroup",
"ecs:RevokeSecurityGroup",
"ecs:DescribeDisks"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"slb:DescribeServerCertificates",
"slb:DescribeDomainExtensions",
"slb:DescribeLoadBalancers",
"slb:DescribeListenerAccessControlAttribute",
"slb:DescribeLoadBalancerAttribute",
"slb:DescribeLoadBalancerHTTPListenerAttribute",
"slb:DescribeLoadBalancerHTTPSListenerAttribute",
"slb:DescribeLoadBalancerTCPListenerAttribute",
"slb:DescribeLoadBalancerUDPListenerAttribute",
"slb:DescribeTLSCipherPolicies",
"slb:ListTLSCipherPolicies",
"slb:DescribeLoadBalancers"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"alb:ListLoadBalancers",
"alb:GetLoadBalancerAttribute",
"alb:ListListeners",
"alb:GetListenerAttribute",
"alb:ListListenerCertificates",
"alb:DescribeRegions",
"alb:ListSystemSecurityPolicies",
"alb:ListSecurityPolicies"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeEipAddresses"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"cdn:DescribeUserDomains",
"cdn:DescribeCdnDomainDetail",
"cdn:DescribeDomainsBySource",
"cdn:DescribeUserVipsByDomain"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"yundun-cert:DescribeUserCertificateList"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"log:PostLogStoreLogs",
"log:GetProject",
"log:ListProject",
"log:GetLogStore",
"log:ListLogStores",
"log:CreateLogStore",
"log:CreateProject",
"log:GetIndex",
"log:CreateIndex",
"log:UpdateIndex",
"log:CreateDashboard",
"log:ClearLogStoreStorage",
"log:UpdateLogStore",
"log:UpdateDashboard",
"log:DeleteProject",
"log:CreateSavedSearch",
"log:UpdateSavedSearch",
"log:DeleteLogStore"
],
"Resource": "acs:log:*:*:project/waf*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "waf.aliyuncs.com"
}
}
}
]
}
Para mais informações sobre a sintaxe da política, consulte Elementos da política.
Pré-requisitos
Antes de começar, verifique se você tem:
Uma instância do WAF
Uma conta Alibaba Cloud ou um usuário RAM com permissões para criar e excluir funções vinculadas ao serviço
Criar a função AliyunServiceRoleForWAF
A função é criada automaticamente ao ativar qualquer um dos recursos listados abaixo. Escolha o recurso que pretende usar primeiro.
Ao ativar o Log Service
Este método exige que seu site já esteja adicionado ao WAF e que o Log Service esteja ativado. Para obter instruções de configuração, consulte Adicionar um site ao WAF e Introdução ao Log Service para WAF.
Faça login no console do WAF. Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada. A região pode ser Chinese Mainland ou Outside Chinese Mainland.
No painel de navegação à esquerda, escolha Security Operations > Log Service.
Clique em Authorize Now. Na caixa de diálogo Tips, clique em OK.
Ao ativar a Descoberta de Ativos
Esta opção está disponível apenas quando sua instância do WAF está implantada na China continental. Caso sua instância esteja fora dessa região, use o método do Log Service ou do modo de proxy transparente.
Faça login no console do WAF. Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada. A região pode ser Chinese Mainland ou Outside Chinese Mainland.
No painel de navegação à esquerda, escolha Asset Center > Asset Discovery.
Clique em Authorized activation. Na caixa de diálogo Tips, clique em OK.
Ao ativar o Modo de Proxy Transparente
Faça login no console do WAF. Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada. A região pode ser Chinese Mainland ou Outside Chinese Mainland.
No painel de navegação à esquerda, escolha Asset Center > Website Access.
Na aba Domain Names, clique em Website Access.
Defina o Access Mode como Transparent Proxy Mode e clique em Authorized activation. Na caixa de diálogo Tips, clique em OK.
A Alibaba Cloud cria automaticamente a função AliyunServiceRoleForWAF. Para verificar, faça login no console do RAM e escolha Identities > Roles no painel de navegação à esquerda.
Excluir a função AliyunServiceRoleForWAF
A exclusão da função vinculada ao serviço só é possível após a expiração e liberação automática da sua instância do WAF.
Para excluir a função:
Libere sua instância do WAF e aguarde a liberação automática.
Faça login no console do RAM e escolha Identities > Roles no painel de navegação à esquerda.
Localize AliyunServiceRoleForWAF e clique em Delete Role na coluna Actions.
Na caixa de diálogo, insira o nome da função e clique em Delete Role.
O Resource Access Management (RAM) verifica se alguma instância do WAF ainda usa a função:
Se nenhuma instância estiver usando a função, ela será excluída.
Se alguma instância ainda estiver em uso, a exclusão falhará. O RAM listará as instâncias do WAF que usam a função. Libere essas instâncias antes de tentar novamente.
Para instruções gerais sobre como excluir uma função RAM, consulte Excluir uma função RAM.
Perguntas frequentes
Por que a função AliyunServiceRoleForWAF não foi criada automaticamente para meu usuário RAM?
Usuários RAM precisam de permissão explícita para criar funções vinculadas ao serviço. Anexe a seguinte política ao seu usuário RAM, substituindo <account-ID> pelo ID da sua conta Alibaba Cloud:
{
"Statement": [
{
"Action": [
"ram:CreateServiceLinkedRole"
],
"Resource": "acs:ram:*:<account-ID>:role/*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": [
"waf.aliyuncs.com"
]
}
}
}
],
"Version": "1"
}
Para obter instruções sobre como anexar uma política a um usuário RAM, consulte Conceder permissões a uma função RAM.