通過在Security Center接入Azure雲資產,實現跨雲資產的統一盤點、配置風險掃描(CSPM)和自動化安全響應。本方案利用Azure應用憑證,以讀取安全地同步資產資訊,構建統一的多雲安全視圖。
方案原理
在 Azure 中註冊一個應用,並為其建立服務主體作為訪問憑證。
Security Center利用此憑證,通過 Azure 公用 API,擷取對指定訂閱的許可權,實現對訂閱範圍內資產與配置資訊的同步。
接入步驟
步驟一:在Azure建立應用憑證
此步驟在Azure門戶中建立一個應用及其服務主體,並產生用於API認證的用戶端密碼。擷取接入憑證:應用程式(用戶端)ID、目錄(租戶)ID 和用戶端密碼的值。
建立應用
登入Azure控制台。
在左側導覽列中,選擇所有服務。在標識服務地區,單擊應用註冊或在頂部搜尋欄搜尋並進入應用註冊。

在應用註冊頁面,單擊新註冊。
在註冊應用頁面,完成以下配置,然後單擊註冊。
名稱:輸入一個易於識別的名稱,例如
aliyun-sasc-connector,以便後續搜尋和管理。重要此名稱將在後續“角色指派”步驟中作為成員名稱顯示。
受支援的賬戶類型:根據實際的許可權要求,配置可訪問此應用的帳號範圍。
應用建立成功後,頁面會顯示應用的概覽資訊。複製並妥善儲存應用程式(用戶端)ID 和 目錄(租戶)ID,後續步驟將會使用。

下載認證和密碼
在步驟1建立的應用詳情頁,單擊左側導覽列管理下的AK洩露檢測。

在用戶端密碼頁簽,單擊+新用戶端密碼並參考如下說明完成配置。
說明:描述此密碼的用途等。
截止期限:即用戶端密碼的有效期間,推薦設定為180天。
重要請制定憑證輪換計劃,在到期前更新,避免因憑證失效導致服務中斷。
單擊添加後,用戶端密碼的值會顯示。
警告用戶端密碼的值僅在建立時可見一次,離開此頁面後將無法再次查看。請立即複製並妥善保管,再進行後續操作。

步驟二:為應用憑證授予訂閱存取權限
為確保Security Center能夠讀取資產資訊,需要為上一步建立的應用程式指派對Azure訂閱的唯讀許可權。
進入角色指派頁
登入Azure控制台。
在左側導覽列中,選擇所有服務。在系統設定服務地區,單擊訂閱。在頂部搜尋欄搜尋並進入訂閱。
單擊目標訂閱名稱,進入訂閱詳情頁。在詳情頁,單擊存取控制。
說明若尚未開通,請先建立訂閱,根據業務情況選擇產品服務。
在存取控制頁,單擊左上方的添加下的添加角色指派。
分配角色:在角色指派頁面,選擇相應的角色後,單擊下一步。
功能
角色
備忘
主機資產
讀者
無
雲安全態勢管理(CSPM)
讀者
無
威脅分析與響應
讀者
自訂角色:需包含
Microsoft.Network許可權,建立步驟請參見Azure進階配置(Agentic SOC)。
為實現自動化威脅響應(如通過響應編排聯動 Azure Cloud Firewall),需額外授予
Microsoft.Network許可權。更多說明,請參見雲外組件(OpenAPI)。重要需按不同角色分別完成分配,Azure每次只能分配一個角色。
無代理檢測
讀者
磁碟快照參與者
無

新增成員:進入成員管理介面,單擊新增存取金鑰,並選擇步驟一中建立的應用。
說明可按應用程式名稱快速搜尋定位至目標應用。

確定成員後,單擊左下角的審閱和分配,即可完成授權。
說明授權可能需要一點時間,請耐心等待。
步驟三:在Security Center完成接入配置
進入授權頁面
推薦路徑:
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
在頁簽,單擊新增授权,然後選擇Azure。
其他入口:
在以下頁面的多雲產品接入或多雲資產接入地區,找到並單擊
表徵圖下方的接入或授權按鈕:
配置接入憑證
在接入云外资产面板,勾選需要接入的功能後,單擊下一步,
主機資產:允許Security Center自動探索並同步Azure主機資產。
雲安全態勢管理:使用雲安全態勢管理功能掃描Azure雲產品的配置,發現並管理配置風險。
威脅分析與響應:配合響應編排的劇本編排功能,實現自動化處理安全事件威脅。更多說明,請參見雲外組件(OpenAPI)。
主機防護無代理檢測:通過快照掃描技術檢測Azure虛擬機器的安全風險,包括漏洞、基準、惡意檔案等,無需安裝用戶端。
在提交AK頁面,準確填寫在建立的憑證資訊
請輸入appId:對應Azure應用註冊獲得的應用程式(用戶端) ID。
請輸入password:對應Azure應用註冊獲得的用戶端密碼。
tenant:對應Azure應用註冊獲得的目錄(租戶)ID。
Domain (中國區選中國版,其他選國際版):世紀互聯使用者請選擇中國版。
配置同步策略
在策略配置頁面,根據管理需求進行設定:
選擇地區:選擇需要接入的 Auzre 資產所屬的地區。
說明資產資料會自動歸屬在Security Center控制台左上方選擇的地區對應的資料中心。
中國內地:中國內地資料中心。
非中國內地:新加坡資料中心。
新增地區接入管理:建議勾選。勾選後,該AWS帳號下未來新增地區內的資產將自動同步,無需手動添加。
主機資產同步頻率:設定自動同步Auzre主機資產的周期。如不需同步,可設為“關閉”。
說明僅接入的功能包含主機資產時,需要配置該參數。
雲產品同步頻率:設定自動同步 Auzre 雲產品配置的周期。如不需同步,可設為“關閉”。
說明僅接入的功能包含時雲安全態勢管理,需要配置該參數。
AK服務狀態檢查:設定Security Center自動檢查 Auzre 帳號憑證有效性的時間間隔。可選“關閉”,表示不進行檢測。
完成配置後,單擊同步最新资产,系統將自動將Azure帳號下的資料同步到Security Center。
Azure進階配置(威脅分析與響應)
更多操作資訊,請參考Azure官方文檔網路中的 Azure 許可權、建立自訂角色。
進入角色建立頁
登入Azure控制台。
在左側導覽列中,選擇所有服務。在系統設定服務地區,單擊訂閱。
說明或在頂部搜尋欄搜尋訂閱後,直接單擊進入。
單擊目標訂閱名稱,進入訂閱詳情頁。在詳情頁,單擊存取控制(標識和訪問管理)。
在存取控制頁,單擊左上方的添加下的添加自訂角色。
填寫基本資料
自訂角色名稱:輸入一個易於識別的名稱,例如
aliyun-agentic-soc-role,以便後續搜尋和管理。基準檢查:從頭開始。
分配許可權
在許可權頁簽,單擊添加許可權
在頂部搜尋許可權
Microsoft.Network後,單擊許可權名稱。
在許可權列表頁,勾選操作下所有許可權後,單擊添加。
配置許可權後,單擊查看和建立。確認資訊後,單擊確認。
管理使用已接入的資產
主機資產
前往頁面,在多雲資產接入地區單擊
表徵圖,可查看接入的Azure主機。可參考如下步驟,對已接入的主機,進行深度防護和管理。
更多資訊,請參考管理伺服器。
安裝用戶端:為Azure 主機安裝Security Center用戶端,在執行安裝命令時,服務商需選擇 Azure。詳細步驟,請參考安裝用戶端。
升級版本擷取防護:預設的免費版僅提供基礎安全檢測。為獲得完整的安全防護能力(如防病毒、漏洞修複、入侵防禦等),請為 Azure 主機綁定付費版本(防病毒版及以上),具體操作,請參考管理主機及容器安全授權數。
雲安全態勢管理(CSPM)
前往頁面,左側全部雲產品導航中,單擊Azure,可查看接入的Azure資產。已接入的 Azure 資產可使用CSPM如下功能:
更多資訊,請參考查看雲產品資訊。
執行配置風險檢查:檢查Azure產品中是否存在配置風險,具體操作,請參考設定並執行雲平台配置風險檢查策略,
處理風險項:根據檢查結果,查看並修複未通過的風險檢查項,提升雲上資產的合規性與安全性。具體操作,請參考查看並處理未通過的雲平台配置風險檢查項。
威脅分析與響應
前往中,建立自訂劇本時,可選擇雲外組件(OpenAPI)中的Azure組件,對檢測出的Azure資產安全事件,實現自動化處理。
主機防護無代理檢測
前往,在主機安全檢測、主機安全檢測、自訂鏡像安全檢測頁簽的多雲資產接入地區單擊
表徵圖,可查看接入掃描出的風險項。操作說明如下:
執行檢測任務:對Azure伺服器中是否存在漏洞、惡意軟體、設定基準、敏感檔案等多維度安全檢測,發現潛在的安全風險。
分析與處理風險:
漏洞風險:支援加白名單。
警告無代理檢測不支援修複漏洞。
基準檢查項風險:支援加白名單。
惡意樣本風險和敏感檔案風險:支援加白名單、手動處理、標記誤判、忽略。
成本與風險說明
成本說明:Security Center的預設免費版僅提供基礎安全檢測。要獲得完整的安全防護能力,如防病毒、漏洞修複、入侵防禦等,需為接入的Azure主機綁定付費版本(防病毒版及以上)的授權。
風險說明:
用戶端密碼為串連 Azure 與Security Center的重要憑證。一旦泄露,可能導致資產資料被非授權訪問。
密碼到期則會中斷資產同步與安全檢測,請務必妥善保管,並制定定期輪換計劃。
常見問題
為什麼在Security Center看不到部分接入的Azure資源?
地區未選擇:在Security Center的接入配置中,檢查是否已勾選該資源所在的Azure地區。
同步延遲:首次接入或配置變更後,資產同步可能存在一定延遲,請等待同步完成。
填寫完AK後,自動校正憑證和許可權失敗怎麼辦?
許可權問題:Azure應用的用戶端密碼到期,請參考下載認證和密碼,重新建立並儲存用戶端密碼後,更新至阿里雲Security Center對雲配置。
地區問題:當前選擇的地區不可用,請切換至其他可用地區或對應 Domain,然後重新提交。