全部產品
Search
文件中心

Security Center:接入第三方雲資產

更新時間:Jul 10, 2025

您可以將部署在第三方雲廠商(包括騰訊雲、華為雲、AWS、Azure)的資產接入Security Center,使用Security Center進行統一防護和管理。本文介紹如何將第三方雲資產接入Security Center。

接入方式

Security Center支援兩種不同的方式接入第三方雲廠商的資產,兩種方式採集的資料資訊不同。您可以根據需要採集的資料類型,選擇適合的接入方式。

接入方式

接入說明

Security Center採集的資料

在第三方雲資產手動安裝Agent

使用該方式接入時,第三方雲資產作為雲外主機接入,Security Center無法識別資產所屬的服務商資訊。

IP資訊、主機名稱、作業系統類型、CPU核心數

通過第三方帳號AK接入雲資產

使用該方式接入時,Security Center支援識別資產所屬的服務商,並在資產中心頁面展示資產的服務商資訊。

重要

使用該方式接入後,您仍需要在資產上安裝Agent,才可以使用Security Center的主機安全防護能力。

IP資訊、主機名稱、作業系統類型、CPU核心數、第三方雲的VPC資訊、資產運行狀態、資產所屬地區、資產所屬廠商

通過第三方帳號AK接入雲資產

Security Center通過第三方雲廠商的帳號AK,擷取第三方雲資產的讀取許可權和同步第三方雲資產資訊,便於您在Security Center統一防護和管理您的雲資產。

接入騰訊雲、華為雲、亞馬遜雲(AWS)資產

  1. 登入Security Center控制台。在控制台左上方,選擇需防護資產所在的地區:中國全球(不含中國)

  2. 在左側導覽列,選擇系統配置 > 功能設定

  3. 多云配置管理 > 多云资产頁簽,單擊新增授权,在下拉式清單中,選擇需要接入的多雲廠商(騰訊雲、華為雲或AWS)。

  4. 接入云外资产面板,按照指引完成建立對應雲廠商的子帳號,建立第三方雲端服務器和Security Center服務之間的串連。

    1. 根據控制台頁面提示操作,登入第三方雲廠商平台,建立第三方帳號AK(AccessKey)。

      支援選擇手动配置方案快速配置方案

      • (推薦)手动配置方案:手動建立第三方雲廠商子帳號,將子帳號AK授權給Security Center。

        根據您需要使用的Security Center防護能力,選擇許可權說明中對應的功能:

        • 主機資產:授予Security Center第三方帳號下雲端服務器的讀許可權。如果您需要Security Center為第三方雲資產提供風險檢查、威脅防禦等安全能力時,請選中該配置項。

        • 雲安全態勢管理:授予Security Center第三方帳號下所有雲資產的讀許可權。如果您需要使用雲安全態勢管理功能掃描第三方雲資產,請選中該配置項。

        • 威脅分析與響應:授予Security Center第三方帳號下所有雲資產的讀許可權以及部分雲資產的寫入權限。如果您需要使用威脅分析與響應功能統一管理第三方雲資產的日誌,並聯動雲資產進行處置響應時,請選中該配置項。

        說明

        不同雲廠商支援接入的資產類型不同,請以實際頁面顯示為準。

        使用子帳號AK時,您需要為子帳號授予Security Center服務所需的許可權,否則會導致Security Center無法正常防護第三方雲資產。請參考控制台步驟配置子帳號許可權。

        防護第三方雲子帳號所需的許可權

        資產類型

        騰訊雲

        華為雲

        AWS

        主機資產

        QcloudCVMReadOnlyAccess

        • ECSReadOnlyAccess

        • IAM ReadOnlyAccess

        AmazonEC2ReadOnlyAccess

        雲安全態勢管理

        • CloudResourceReadOnlyAccess

        • QcloudCamReadOnlyAccess

        • Tenant Guest

        • AM ReadOnlyAccess

        ReadOnlyAccess

        威脅分析與響應

        請參見接入第三方雲產品日誌

        暫不支援

      • 快速配置方案:將主帳號AK授權給Security Center,由Security Center自動為您建立子帳號AK。

        說明

        該配置方案僅支援接入主機資產進行防護。不支援接入資產使用雲安全態勢管理和威脅分析與響應功能。

    2. 提交AK嚮導頁面,輸入已擷取的帳號AK資訊和帳號名稱,並單擊下一步

      帳號名稱用於區分同一雲廠商下的不同賬戶資產,建議您根據其用途設定具有明確含義的名稱。

    3. 審計日志配置嚮導頁面,配置接入第三方資產的日誌資料,單擊下一步。如果不需要接入審計日誌,請單擊跳過

      重要
      • 審計日誌配置用於擷取雲安全態勢管理中身份許可權管理(CIEM)的檢測項的資料。第三方雲資產使用雲安全態勢管理功能時,如果不配置該項,Security Center將無法檢測CIEM相關檢查項。

      • 僅支援騰訊雲和AWS資產配置該項。華為雲資產無需配置該選項。

        • 在進行騰訊雲資產審計日誌配置前,您需要先前往騰訊雲控制台,建立一個日誌主題並完成相應的自訂許可權配置。具體操作,請參見接入待檢查的雲產品

        • 在進行AWS資產審計日誌配置前,您需要先前往AWS控制台,建立一個SQS隊列並完成相應的自訂權限原則配置。具體操作,請參見接入待檢查的雲產品

      • 接入騰訊雲帳號時,依次輸入擷取到騰訊雲CLSLog Service的Kafka主題名稱、Kafka外網服務接入地址資訊和所屬日誌集ID

      • 接入AWS帳號時,依次輸入擷取到的AWS SQS所在的地區ID和SQS隊列名稱。

    4. 策略配置嚮導頁面,配置接入第三方資產的地區、資料同步頻率等,單擊確定

      配置項

      說明

      選擇地區(選擇接入本管理中心的數據)

      選擇第三方帳號下需接入資產所屬地區,Security Center根據您在控制台左上方選擇的資料管理中心(中國全球(不含中國)),將第三方帳號下的資產資料接入對應的管理中心。

      新增地區接入管理

      選中該項後,第三方帳號下如果有新增地區,Security Center預設將新增地區的第三方資產資料接入到當前所在的資料管理中心。

      不選中該項時,新增地區將不會被接入到Security Center進行防護。

      主機資產同步頻率

      選擇Security Center自動同步第三方主機資產的時間間隔。選擇關閉,表示不同步。

      說明

      當接入的資產許可權說明選擇主機資產時,需要配置該參數。

      雲產品同步頻率

      選擇Security Center自動同步第三方雲產品的時間間隔。選擇關閉,表示不同步。

      說明

      當接入的資產許可權說明選擇雲安全態勢管理時,需要配置該參數。

      AK服務狀態檢查

      選擇Security Center自動檢測第三方帳號AK有效性的時間間隔。選擇關閉,表示不檢測。

    5. 單擊同步最新资产,將第三方帳號下的資產同步到Security Center。

      • 如果您使用的是主帳號AK,該主帳號下的所有子帳號的資產將自動同步到Security Center。

      • 如果您使用的是子帳號AK,該子帳號的資產將自動同步到Security Center。

接入Azure資產

  1. 登入Security Center控制台。在控制台左上方,選擇需防護資產所在的地區:中國全球(不含中國)

  2. 在左側導覽列,選擇系統配置 > 功能設定

  3. 多云配置管理 > 多云资产頁簽,單擊新增授权,在下拉式清單中,選擇需要接入的多雲廠商(Azure)。

  4. 接入云外资产面板,按照指引完成建立對應雲廠商的子帳號,建立第三方雲端服務器和Security Center服務之間的串連。

    1. 建立第三方雲廠商的子帳號。

      根據控制台頁面提示操作,您需要登入第三方雲廠商平台,手動建立一個用於接入Security Center的Azure帳號,並擷取操作命令執行結果中的appIddisplayNamenamepasswordtenant資訊。

      重要

      您需要為建立的Azure帳號授予Microsoft.Compute permissions資源下的唯讀許可權。

    2. 提交AK嚮導頁面,輸入上述步驟擷取到的請輸入appId請輸入passwordtenantDomain,選擇需要接入的資產類型,並單擊下一步

      支援接入的資產類型為主機資產,表示授權Security Center第三方雲平台帳號下雲端服務器的讀許可權

    3. 審計日志配置嚮導頁面,配置接入第三方資產的日誌資料,單擊下一步。如果不需要接入審計日誌,請單擊跳過

      重要
      • 審計日誌配置用於擷取雲安全態勢管理中身份許可權管理(CIEM)的檢測項的資料。第三方雲資產使用雲安全態勢管理功能時,如果不配置該項,Security Center將無法檢測CIEM相關檢查項。

      • 僅支援騰訊雲和AWS資產配置該項。華為雲資產無需配置該選項。

        • 在進行騰訊雲資產審計日誌配置前,您需要先前往騰訊雲控制台,建立一個日誌主題並完成相應的自訂許可權配置。具體操作,請參見接入待檢查的雲產品

        • 在進行AWS資產審計日誌配置前,您需要先前往AWS控制台,建立一個SQS隊列並完成相應的自訂權限原則配置。具體操作,請參見接入待檢查的雲產品

      • 接入騰訊雲帳號時,依次輸入擷取到騰訊雲CLSLog Service的Kafka主題名稱、Kafka外網服務接入地址資訊和所屬日誌集ID

      • 接入AWS帳號時,依次輸入擷取到的AWS SQS所在的地區ID和SQS隊列名稱。

    4. 策略配置嚮導頁面,配置接入第三方資產的地區、資料同步頻率等,單擊確定

      配置項

      說明

      選擇地區(選擇接入本管理中心的數據)

      選擇第三方帳號下需接入資產所屬地區,Security Center根據您在控制台左上方選擇的資料管理中心(中國全球(不含中國)),將第三方帳號下的資產資料接入對應的管理中心。

      新增地區接入管理

      選中該項後,第三方帳號下如果有新增地區,Security Center預設將新增地區的第三方資產資料接入到當前所在的資料管理中心。

      不選中該項時,新增地區將不會被接入到Security Center進行防護。

      主機資產同步頻率

      選擇Security Center自動同步第三方主機資產的時間間隔。選擇關閉,表示不同步。

      說明

      當接入的資產許可權說明選擇主機資產時,需要配置該參數。

      雲產品同步頻率

      選擇Security Center自動同步第三方雲產品的時間間隔。選擇關閉,表示不同步。

      說明

      當接入的資產許可權說明選擇雲安全態勢管理時,需要配置該參數。

      AK服務狀態檢查

      選擇Security Center自動檢測第三方帳號AK有效性的時間間隔。選擇關閉,表示不檢測。

結果驗證

接入第三方雲資產後,您可以在資產頁面查看第三方資產的資訊。

  • 查看主控件類型接入的資產

    進入資產 > 主機資產頁面,查看接入的第三方雲主機。更多資訊,請參見主機資產

  • 查看雲安全態勢管理類型接入的資產

    進入資產 > 雲產品頁面,查看通過雲安全態勢管理類型接入的第三方資產。

    單擊資產對應的查看,可查看資產的基礎資訊以及雲安全態勢管理結果。更多資訊,請參見查看雲產品資訊雲安全態勢管理概述

    image.png

後續操作

通過第三方帳號AK接入雲資產後,您需要在第三方雲資產上手動安裝用戶端,才可以使用Security Center的主機安全防護能力。安裝用戶端的具體操作,請參見安裝用戶端

更多操作

您可以在多云配置管理 > 多云资产頁面,查看、修改或刪除第三方雲資產的接入策略。

image.png

  • 在資產接入策略右側單擊image.png,查看接入策略的許可權資訊和服務狀態。

    僅當所有資產許可權的服務狀態均正常時,對應接入策略的服務狀態才會顯示為正常。如果資產許可權異常,您可以移動滑鼠到服務狀態image.png,查看異常原因。

  • 您可以在資產接入策略或資產許可權的操作列單擊修改,可修改策略的SK、接入資產類型、接入地區等資訊。

  • 您可以根據需求,啟用、停用或刪除接入策略或授權的資產許可權。

    停用或刪除接入策略或資產許可權後,Security Center不再接入對應的第三方雲資產。