Este tópico descreve o recurso de gerenciamento de ativos de API do Alibaba Cloud API Security, incluindo como visualizar detalhes de ativos de API, gerenciar ativos de API, visualizar detalhes de API e exportar e baixe dados.
Recursos da página
Visualize os detalhes dos ativos de API de uma das seguintes formas:
Na página API Security, clique em na aba Asset Management.
Na aba Overview, clique em View More na tabela Request Sensitive Data Type Statistics ou no botão View More no canto superior direito da tabela Response Sensitive Data Type Statistics.
A aba Asset Management na página API Security exibe estatísticas de ativos de API e fornece filtros de pesquisa. A aba consiste em três seções principais: visão geral dos ativos de API, lista de sites e lista de ativos de API.
Visão geral dos ativos de API
A visão geral exibe estatísticas para Total API assets, New Events Today, Active APIs, Inactive APIs, Sites With Sensitive Data In Responses, APIs With Sensitive Data In Responses, Cross-border Data Transmission APIs e APIs With Machine-generated Requests.
Clique em nos valores de New Events Today, Inactive APIs, Sites With Sensitive Data In Responses e APIs With Sensitive Data In Responses para visualizar os detalhes correspondentes na API Asset List. O período estatístico padrão é de 30 dias.
Lista de sites à esquerda
A lista de sites à esquerda exibe os nomes dos seus sites e a quantidade de APIs para cada site. Clique em um site para visualizar seus detalhes na API Asset List.
Lista de ativos de API
Na API Asset List, pesquise ativos de API de uma das seguintes maneiras:
-
Pesquisa simples
Na caixa de pesquisa acima da lista de ativos de API, clique em no ícone
. Selecione API Operation ou Remarks e insira o endereço da operação de API ou as observações. -
Pesquisa avançada
Clique em More Filters para especifique condições de pesquisa. Após definir as condições, clique em Search para executar a consulta. A tabela a seguir descreve as condições de pesquisa disponíveis.
|
Nome da Condição |
Descrição |
|
Display Items |
Clique em no ícone |
|
Time |
Última hora de atividade do ativo de API. O intervalo de tempo padrão corresponde aos últimos 30 dias, abrangendo os 30 dias completos anteriores à data atual e quaisquer dados do dia corrente até o momento da consulta. Também estão disponíveis opções de pesquisa rápida: Last 15 minutes, Last 30 minutes, Last 1 hour, Last 24 hours, Today, Yesterday ou Last 7 days. A granularidade mínima para consultas personalizadas por tempo é de 10 minutos. |
|
Request Sensitive Data Type |
Permite múltiplas seleções. |
|
Response Sensitive Data Type |
Permite múltiplas seleções. |
|
Service Object |
Permite múltiplas seleções. |
|
Business Purpose |
Permite múltiplas seleções. |
|
Request Method |
Permite múltiplas seleções. |
|
Activity Status |
Apenas uma seleção permitida. |
|
Follow Status |
Apenas uma seleção permitida. |
|
Authentication |
Apenas uma seleção permitida. |
|
API Sensitivity Level |
Permite múltiplas seleções. |
Gerencie APIs alvo
Após localizar um ativo de API usando as condições especificadas, gerencie o ativo utilizando os recursos disponíveis na lista. A tabela abaixo detalha os campos presentes na lista.
Campo da Lista | Descrição do Campo |
API | Exibe o nome da API, seu status e o método de requisição.
|
AI Analysis | Utilize o assistente de segurança com IA para analisar ativos e fornecer informações como finalidades de negócio, tendências de chamadas e sugestões de segurança. Atualmente, não há suporte para análise de objetos acessados via nuvens híbridas. |
Domain Name/IP | Nome de domínio ou endereço IP ao qual a operação de API pertence. |
Call Volume | Quantidade de acessos à operação de API nos últimos 30 dias. |
API Sensitivity Level | Classificação baseada no tipo e volume de dados sensíveis na resposta. Os níveis são High, Medium, Low e Non-sensitive. |
Request Sensitive Data Type | Tipos de dados sensíveis contidos na requisição. |
Response Sensitive Data Type | Tipos de dados sensíveis contidos na resposta. |
Bot Request Count | Número de requisições iniciadas por bots. O sistema analisa impressões digitais de tráfego das camadas 4 e 7 para contabilizar requisições provenientes de IPs de source identificados como bots. |
Cross-border Request Count | Quantidade de requisições originadas de IPs fora da China continental. |
Business Purpose | Identifica a função da operação de API. A finalidade é determinada pela correspondência entre o caminho da API, nomes de parâmetros e campos de finalidade de negócio (integrados ou personalizados). Personalize essas configurações conforme suas necessidades acessando Policy Configuration> Business Purpose Configuration. Para mais informações, consulte Business purpose configuration. |
Service Object | Chamador ou usuário da operação de API, determinado com base em convenções de nomenclatura de API e agrupamento de fontes de acesso. As categorias incluem Internal Office, Third-party Cooperation e Public Service. |
Authentication | Campo de autenticação da operação de API. O sistema possui lógica integrada para identificar credenciais de autenticação. Adapte essas configurações às necessidades do seu negócio acessando Policy Configuration > Authentication Credential Configuration. Para mais detalhes, veja Authentication credential configuration. |
Threats/IP Events/Account Events | Clique em no número na coluna Threats/IP Events/Account Events para ver detalhes sobre ameaças ou eventos na lista de detalhes de ameaças de API. Saiba mais sobre ameaças e eventos em Threats and events. |
First Discovered | Momento em que a operação de API foi descoberta pela primeira vez. |
Last Active | Último acesso registrado à operação de API. |
Follow | Altere o status de acompanhamento da operação de API clicando em no ícone |
Remarks | Adicione observações à operação de API conforme necessário: clique em no ícone |
Para mais informações sobre tipos de dados sensíveis, consulte Quais dados sensíveis o API Security consegue detectar?.
Para saber mais sobre tipos de objetos de serviço, veja Como o API Security distingue os objetos de serviço de uma API?.
Sobre os tipos de finalidade de negócio, consulte Como o API Security classifica as finalidades de negócio das APIs?.
Para detalhes sobre níveis de sensibilidade de API, acesse Como o API Security classifica os níveis de sensibilidade das APIs?.
Detalhes da API
Clique em um link de API na API Asset List para abrir o painel lateral de detalhes da API. No canto superior direito desse painel, também é possível click no ícone
para abrir a página completa de detalhes da API.
A página de detalhes da API contém informações detalhadas sobre o ativo nas seguintes abas: Request Sample, Network Traffic Analysis, Threats And Events e Protection Suggestions.
Amostra de requisição
-
A amostra de requisição inclui até cinco exemplos aleatórios. Alterne entre Split View e Merged View.
A visualização dividida separa as amostras nas seções General, Request Header, Response Header, Request Body e Response Body, permitindo visualização e cópia individuais.
A visualização mesclada organiza as amostras em Request Samples e Response Samples, que podem ser visualizadas e copiadas separadamente para facilitar a reprodução de tráfego.
Use Open In Browser para validação rápida. Utilize Command Line para obter o comando necessário à validação manual de acesso.
As seções Request Parameter Types e Response Parameter Types mostram o Parameter Name, Value Feature e Parameter Location dos parâmetros de requisição e resposta da amostra atual. O API Security obtém esses dados identificando e marcando parâmetros na amostra com base na linha de base de tráfego.
Análise de tráfego de rede
Esta seção apresenta a tendência de acesso da operação de API nos últimos 30 dias, com estatísticas de Total Call Volume, Bot Request Volume e Cross-border Request Volume. A lista TOP 20 Access Sources exibe as 20 principais fontes de acesso no período, categorizadas por tráfego total, tráfego de bots e tráfego transfronteiriço. Já a seção Client Source Statistics traz estatísticas sobre origens de clientes nos últimos 30 dias, considerando quatro dimensões: Referer, cliente, localização geográfica e conta.
Ameaças e eventos
Aqui são exibidos eventos de ameaça, eventos de segurança de IP e eventos de segurança de conta relacionados à API. Acesse rapidamente para os detalhes de cada evento diretamente desta seção.
Sugestões de proteção
Recomendações de proteção geradas com base na linha de base de chamadas da API.
Exportar e baixe
Clique em no ícone
no canto superior direito da lista de APIs. O API Security criará uma tarefa de exportação.No canto superior direito da página API Security, clique em Export Records. Localize o arquivo desejado e clique em Download na coluna Actions.