多雲環境下安全管理分散、風險響應效率低。通過存取金鑰(AK)將 Ucloud 資產接入Security Center,可實現跨雲資產的集中監控、事件檢測與策略統一管理。本文檔介紹在 Ucloud 建立身份與訪問管理(IAM)授權憑證、在Security Center配置接入並完成資產同步的完整流程。
步驟一:建立帳號接入憑證
子帳號接入
建立子帳號:
登入Ucloud 控制台,單擊右上方個人帳號表徵圖。
在帳號資訊面板,單擊存取控制。
在左側導覽列,選擇使用者管理後,單擊邀請子使用者。
在邀請子使用者彈框內,填寫使用者名稱和暱稱後,單擊確定。
配置許可權:
在子使用者列表頁,單擊建立子使用者操作列的添加許可權。
在添加許可權頁面,參考如下防護說明完成配置。
配置權限原則:根據計劃在Security Center使用的功能,勾選對應的權限原則。
說明若不需要作精微調權限控制,可只設定全域唯讀策略
ReadOnlyAccess。功能
Ucloud 策略
主機資產
IAMReadOnlyAccessUHostReadOnlyAccess雲安全態勢管理(CSPM)
UHostReadOnlyAccessUMongoDBReadOnlyAccessUDBReadOnlyAccessKafkaSinkerReadOnlyAccessUMemReadOnlyAccessURocketMQReadOnlyAccessUFileReadOnlyAccessULogReadOnlyAccessIAMReadOnlyAccessVPCReadOnlyAccessUCDNReadOnlyAccessIPSecVPNReadOnlyAccess
設定項目級策略應用範圍:選擇當前子帳號可訪問的專案後,單擊確定。
建立 API 金鑰
返回子使用者列表頁,單擊建立子使用者的名稱,進入詳情頁。
在API 金鑰地區,單擊建立密鑰。
在建立完成後,在列表頁查看並儲存公開金鑰和私密金鑰。
主帳號接入
登入Ucloud 控制台,單擊右上方個人帳號表徵圖。
在帳號資訊面板,單擊帳號管理。
在左側導覽列,選擇 API 金鑰後,單擊建立存取金鑰。
在建立完成後,在列表頁查看並儲存公開金鑰和私密金鑰。
步驟二:在Security Center完成接入
進入授權頁面:
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
在頁簽,單擊新增授权,然後選擇Ucloud。
配置接入憑證:
在接入云外资产面板,選擇快速配置方案,並勾選需要接入的功能後,單擊下一步。
主機資產:允許Security Center自動探索並同步您的 Ucloud UHost 主機資產。
雲安全態勢管理:使用雲安全態勢管理功能掃描 Ucloud 雲產品的配置,發現並管理配置風險。
在提交AK頁面,準確填寫在 Ucloud 建立的憑證資訊。
请输入子账号SecretID:輸入前面步驟一中獲得的公開金鑰。
请输入子账号SecretKey:輸入前面步驟一中獲得的私密金鑰。
Domain:根據選擇的接入地區進行配置,中國代理請選"中國版",其他請選"國際版"。
填寫完畢後,單擊下一步,系統將自動校正憑證和許可權。
說明驗證成功後,頁面將自動跳轉至同步策略配置步驟。驗證失敗,請參考填寫完 AK 後,自動校正憑證和許可權失敗怎麼辦?
配置同步策略:
選擇地區:選擇需要接入的 Ucloud 資產所屬的地區。
說明同步的資產資料將歸屬於Security Center控制台左上方所選地區對應的資料中心。
中國內地:中國內地資料中心。
非中國內地:新加坡資料中心。
新增地區接入管理:建議勾選。勾選後,該 Ucloud 帳號下未來新增地區內的資產將自動同步,無需手動添加。
主機資產同步頻率:設定自動同步 Ucloud 主機(UHost)資產的周期。如不需同步,可設為"關閉"。
AK服務狀態檢查:設定Security Center自動檢查 Ucloud 帳號 API 金鑰有效性的時間間隔。可選“關閉",表示不進行檢測。
完成配置後,單擊同步最新资产,系統將自動將 Ucloud 帳號下的主機資產同步到Security Center。
接入完成後,可前往頁面,確認 Ucloud 主機資產已成功顯示在資產列表中。
查看與管理已接入資產
主機資產
前往頁面,在多雲資產接入地區單擊
表徵圖,可查看接入的 Ucloud 主機。可參考如下步驟,對已接入的 Ucloud UHost 主機,進行深度防護和管理。
更多資訊,請參考主機資產。
安裝用戶端:為 Ucloud 主機安裝Security Center用戶端,在執行安裝命令時,服務商需選擇 Ucloud。具體操作,請參考安裝用戶端。
升級版本擷取防護:預設的免費版僅提供基礎安全檢測。為獲得完整的安全防護能力(如防病毒、漏洞修複、入侵防禦等),請為 Ucloud 主機綁定付費版本(防病毒版及以上),具體操作,請參考管理主機及容器安全授權數。
雲安全態勢管理(CSPM)
在Security Center控制台頁面,左側全部雲產品導航中,單擊 Ucloud,可查看接入的 Ucloud 資產。已接入的 Ucloud 資產可使用 CSPM 如下功能:
更多資訊,請參考查看雲產品資訊。
執行配置風險檢查:檢查 Ucloud 產品中是否存在配置風險,具體操作,請參考設定並執行雲平台配置風險檢查策略,
處理風險項:根據檢查結果,查看並修複未通過的風險檢查項,提升雲上資產的合規性與安全性。具體操作,請參考查看並處理未通過的雲平台配置風險檢查項。
營運管理
密鑰輪換
為保障賬戶安全,建議定期輪換存取金鑰(AK)。
在 Ucloud 控制台為專用 IAM 使用者建立新的 AccessKey。
在Security Center 頁面,找到對應的 Ucloud 帳號,單擊修改,將 AK/SK 更新為新建立的憑證。
驗證新密鑰可以正常同步資產後,返回 Ucloud IAM 控制台,刪除舊的 AccessKey。
更新授權範圍
若需將新的 Ucloud 產品納入Security Center管理,需要更新授權範圍。
在 Ucloud 控制台,找到使用者,為其授予新產品對應的權限原則。
Security Center會在下一次同步周期中自動探索並納管新授權的資產。
說明也可以在頁面手動觸發同步最新資產。
刪除接入
不再需要通過Security Center管理某個 Ucloud 帳號時,可以將其刪除。
在Security Center 頁面找到需要刪除的 Ucloud 帳號,單擊刪除。
刪除後,Security Center將停止對該帳號下所有資產的監控和風險掃描,相關資產資訊不再顯示。
刪除後建議同時在 Ucloud 控制台刪除或禁用對應的專用子使用者,以避免密鑰泄露風險。
常見問題
為什麼在Security Center看不到部分接入的 Ucloud 資源?
地區未選擇:檢查接入配置中是否已勾選該資源所在的 Ucloud 地區。
同步延遲:首次接入或配置變更後,資產同步可能存在延遲,請等待同步完成。
許可權不足:確認提供的存取金鑰具有足夠的唯讀許可權來查詢雲資源資訊。
填寫完 AK 後,自動校正憑證和許可權失敗怎麼辦?
許可權問題:存取金鑰許可權不足,請參考"在 Ucloud 建立授權憑證"補充相關使用者權限策略。
帳號問題:確認存取金鑰有效且未到期。
地區問題:當前選擇的 Domain 與帳號所在地區不一致,請切換至其他可用地區後重新提交。