检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
平台提供了云审计服务。通过云审计服务,您可以记录与配置审计服务相关的操作事件,便于后续的查询、审计和回溯。 前提条件 已开通云审计服务。 支持审计的关键操作列表 Config当前已经支持读写类型的接口上报到云审计服务,支持审计的Config关键操作列表,如下表所示。 表1 云审计服务支持的Config操作列表
配置变更 规则评估的资源类型 fgs.functions 规则参数 无 应用场景 函数创建成功后,默认具有公网访问权限,即函数可直接访问公网上的服务。当前函数默认的公网NAT访问带宽在多个租户间共享,带宽小,仅适合小量调用的测试业务场景使用;如果对带宽、性能、可靠性有高要求的生产业务场
规则参数 无 应用场景 最新版本的集群修复了已知的漏洞或者拥有更完善的安全防护机制,新建集群时推荐选择使用最新版本的集群。在集群版本停止提供服务前,请及时升级到新版本。 当前受支持的最旧版本为1.13, 详见集群版本公告。 修复项指导 请根据指导升级集群。 检测逻辑 CCE集群的版本是受支持的最旧版本,视为“不合规”。
RFS模板:选择资源编排服务(RFS)的私有模板作为修正操作的模板,模板中定义不合规资源的具体修正逻辑。 IAM权限委托:当选择RFS模板且修正方法为“自动修正”时需指定IAM权限委托,该委托为云服务委托,用于授予RFS服务部署资源栈执行资源配置修改时所需的权限,授权的云服务为RFS,委托
RDS实例开启存储加密 rds 未开启存储加密的RDS资源,视为“不合规” sfsturbo-encrypted-check 高性能弹性文件服务通过KMS进行加密 sfsturbo 高性能弹性文件服务(SFS Turbo)未通过KMS进行加密,视为“不合规” volumes-encrypted-check
请将资源迁入到预期的企业项目中,请参考为企业项目迁入资源。 如果您还未大规模使用企业项目管理服务,建议通过Organizations服务,在云上构建符合自身管理和工作方式的多层级资源结构,请参考什么是组织云服务。 检测逻辑 资源不属于指定企业项目中,视为“合规”。 资源属于指定企业项目中,视为“不合规”。
通过CES实现不合规资源的告警通知 当资源配置不合规时,配置审计会将不合规资源自动投递到云监控服务(CES)。您可以在云监控服务中查询告警记录,还可以基于云监控服务发送消息通知。 应用场景 您在配置审计控制台通过预设策略“IAM用户的AccessKey在指定时间内轮换”创建一条合
公网暴露:弹性公网IP使负载均衡器直接暴露在公网中,可能成为攻击者的目标。 DDoS攻击:弹性公网IP可能成为DDoS攻击的目标,导致服务不可用或资源耗尽。 数据泄露:如果后端服务未加密或配置不当,攻击者可能通过EIP窃取敏感数据。 修复项指导 如果您的负载均衡器需要暴露在公网,则无需配置本预设策
规则详情 表1 规则详情 参数 说明 规则名称 volume-unused-check 规则展示名 云硬盘闲置检测 规则描述 云硬盘未挂载给任何云服务器,视为“不合规”。 标签 evs 规则触发方式 配置变更 规则评估的资源类型 evs.volumes 规则参数 无 应用场景 如果云硬盘
HTTP请求方法(也称为操作或动词),它告诉服务您正在请求什么类型的操作。 表2 HTTP方法 方法 说明 GET 请求服务器返回指定资源。 PUT 请求服务器更新指定资源。 POST 请求服务器新增资源或执行特殊操作。 DELETE 请求服务器删除指定资源,如删除对象等。 HEAD 请求服务器资源头部。 PATCH
R_1 sfsturbo-encrypted-check 弹性文件服务通过KMS进行加密 C.CS.FOUNDATION.G_5_4.R_1 cbr-backup-encrypted-check CBR备份被加密 C.CS.FOUNDATION.G_5_4.R_4 sfsturbo-last-backup-created
”。 登录对象存储服务控制台,进入您刚才执行修正的OBS桶的详情页。 进入权限控制的桶策略页面,确认桶策略内容已经被更新。 常见问题 手动修正和自动修正的区别? 如果配置为手动修正,则需要用户主动查询不合规资源,并执行修正;如果配置为自动修正,则Config服务会自动为该合规规则下的所有不合规资源执行修正行为。
预设策略。详见CCE节点安全配置建议。 修复项指导 请解绑CCE集群节点上的弹性公网IP,如有远程登录集群节点的需求,推荐使用华为云堡垒机服务作为中转连接集群节点。请参考集群节点如何不暴露到公网。 检测逻辑 CCE集群的节点绑定了弹性公网IP,视为“不合规”。 CCE集群的节点未绑定弹性公网IP,视为“合规”。
用户创建指定类型以外的资源,视为“不合规”。 标签 type 规则触发方式 配置变更 规则评估的资源类型 全部资源 规则参数 providerAndTypes:指定服务资源类型列表,形式应为['provider.type']。 应用场景 为了预防各业务的违规行为,用户应当根据业务场景,明确需要使用到的资源类型。
用户创建指定类型的资源,视为“不合规”。 标签 type 规则触发方式 配置变更 规则评估的资源类型 全部资源 规则参数 providerAndTypes:指定服务资源类型列表,形式应为['provider.type']。 应用场景 为了预防各业务的违规行为,用户应当根据业务场景,明确不会使用到的资源类型
List<VarsStructure> listbodyVarsStructure = new ArrayList<>(); listbodyVarsStructure.add( new VarsStructure()
规则展示名 资源标签非空 规则描述 资源未配置标签,视为“不合规”。 标签 tag 规则触发方式 配置变更 规则评估的资源类型 支持标签的云服务和资源类型 规则参数 无 应用场景 企业上云后,云上创建的资源不断增加,有些大型企业资源数量达到十万、百万级别,一个账号内存在大量资源,企
资源合规 资源合规概述 资源合规规则 组织合规规则 查看不合规资源 合规规则修正配置 合规规则概念详解 系统内置预设策略 资源合规事件监控
见如何调用API。 终端节点 终端节点(Endpoint)即调用API的请求地址,不同服务不同区域的终端节点不同,您可以从地区和终端节点中查询配置审计服务的终端节点。 基本概念 组织 组织云服务为企业用户提供多账号关系的管理能力。组织支持用户将多个华为云账号整合到创建的组织中,并
资源具有指定的标签 规则描述 指定一个标签,不具有此标签的资源,视为“不合规”。 标签 tag 规则触发方式 配置变更 规则评估的资源类型 支持标签的云服务和资源类型 规则参数 specifiedTagKey:指定的标签键,字符串类型。 specifiedTagValue:指定的标签值列表,如