Security Center無代理檢測功能需要設定以下許可權才能訪問帳號下的加密快照和加密鏡像,本文介紹如何操作授權。
ECS 加密盤檢測授權
授權內容說明
無代理檢測需要在您的帳號中建立以下資源,以獲得訪問加密快照和加密鏡像的許可權。
資源名稱 | 說明 |
| 加密快照集共用角色。用於 ECS 將加密快照集共用給Security Center,並授權存取金鑰管理服務(KMS)密鑰以解密快照資料。 |
| 加密鏡像共用角色。用於 ECS 將加密鏡像共用給Security Center,並授權存取金鑰管理服務(KMS)密鑰以解密鏡像資料。 |
操作授權的當前帳號需要有 RAM 系統管理權限(
AliyunRAMFullAccess或等效策略)。關於 ECS 加密資源共用許可權的更多資訊,請參見 加密相關的許可權說明。
操作授權
步驟一:建立加密快照集共用角色
登入 RAM 控制台。
在頁面左側導覽列選擇身份管理 > 角色,然後單擊建立角色。
在建立角色對話方塊中,信任主體類型選擇雲端服務,單擊下一步。
信任主體名稱選擇Elastic Compute Service,單擊下一步。
填寫角色名稱為
AliyunECSShareEncryptSnapshotDefaultRole,單擊完成。角色建立完成後,單擊關閉,回到角色列表。找到
AliyunECSShareEncryptSnapshotDefaultRole,單擊角色名稱進入詳情頁。在信任策略管理頁簽,單擊修改信任策略,將以下內容替換現有策略,然後單擊儲存。
說明Security Center服務商 UID 為
1699778034952274,已在上方 JSON 中預填。如需添加多個服務商 UID,在 Service 數組中依次添加。{ "Version": "1", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "1699778034952274@ecs.aliyuncs.com" ] }, "Action": "sts:AssumeRole" } ] }在許可權管理頁簽,單擊添加許可權。在添加許可權對話方塊中,權限類別型選擇系統策略,搜尋並選擇
AliyunKMSFullAccess,單擊確認。
步驟二:建立加密鏡像共用角色
加密鏡像共用角色的建立流程與加密快照集共用角色類似,以下列出關鍵差異步驟,其餘操作請參考步驟一。
登入 RAM 控制台。
在頁面左側導覽列選擇身份管理 > 角色,然後單擊建立角色。
在建立角色對話方塊中,信任主體類型選擇雲端服務,單擊下一步。
信任主體名稱選擇Elastic Compute Service,單擊下一步。
填寫角色名稱為
AliyunECSShareEncryptImageDefaultRole(與步驟一的角色名稱不同),單擊完成。角色建立完成後,單擊關閉,回到角色列表。找到
AliyunECSShareEncryptImageDefaultRole,單擊角色名稱進入詳情頁。在信任策略管理頁簽,單擊修改信任策略,將以下內容替換現有策略,然後單擊儲存。
說明信任策略 JSON 與步驟一相同,Service 中的服務商 UID 同為
1699778034952274。{ "Version": "1", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "1699778034952274@ecs.aliyuncs.com" ] }, "Action": "sts:AssumeRole" } ] }在許可權管理頁簽,單擊添加許可權。在添加許可權對話方塊中,權限類別型選擇系統策略,搜尋並選擇
AliyunKMSFullAccess,單擊確認。
步驟三:驗證角色建立結果
所有角色建立完成後,在左側導覽列選擇身份管理 > 角色,在角色列表中分別搜尋新建立的兩個角色,確認是否均已建立成功。
AliyunECSShareEncryptSnapshotDefaultRoleAliyunECSShareEncryptImageDefaultRole
後續操作
完成 ECS 授權後,請參照無代理檢測使用指南建立檢測任務。在配置掃描範圍時,勾選已授權的 ECS 執行個體。”
常見問題
加密盤檢測需要滿足什麼條件?
除完成上述授權外,加密盤所用的Key Management Service(KMS)密鑰還需授權Security Center訪問。請確認
AliyunECSShareEncryptSnapshotDefaultRole和AliyunECSShareEncryptImageDefaultRole均已綁定AliyunKMSFullAccess策略。授權完成後多久生效?
授權完成後立即生效,無需等待。返回Security Center控制台重新整理頁面即可看到授權狀態變更。