操作手册
【试用教程】检测资源的合规性
config
手动配置
35
教程简介
在本教程中,您将学习到如何从模板创建规则来检测资源的合规性,并将资源的合规结果投递到对象存储OSS。
配置审计(Cloud Config)是一项资源审计服务,为您提供面向资源的配置历史追踪、配置合规审计等能力。面对大量资源,帮您轻松实现基础设施的自主监管,确保持续性合规。
我能学到什么
学会从模板创建规则。
学会将资源的合规结果投递到对象存储OSS。
准备环境及资源
5
开始教程前,请按以下步骤准备环境和资源:
准备对象存储OSS资源。
您可以前往阿里云免费试用查看您的阿里云账号是否具有对象存储OSS试用资格。如有试用资格,可通过试用对象存储OSS来完成教程。如无试用资格,则需使用自有对象存储OSS资源才能完成教程。不建议使用生产环境中的自有对象存储OSS资源,也不要将教程中的测试数据和自有对象存储OSS资源的数据混用。测试完成后及时清理测试数据,避免影响自有资源正常运行。
访问阿里云免费试用。单击页面右上方的登录/注册按钮,并根据页面提示完成账号登录(已有阿里云账号)、账号注册(尚无阿里云账号)或实名认证(根据试用产品要求完成个人实名认证或企业实名认证)。
成功登录后,在产品类别下选择迁移与运维管理 > 配置审计,单击立即试用。
授权服务
5
登录配置审计控制台。
单击立即启用。配置审计需要2~10分钟时间对您的资源进行扫描,构建资源列表,请耐心等待。
新建规则
5
在左侧导航栏,单击规则。
在规则页面,单击新建规则。
在选择创建方式页面,先选择从模板创建,然后选择规则RAM用户开启MFA,再单击下一步。
在设置基本属性页面,先设置规则名称、风险等级和描述,然后单击下一步。
托管规则的名称、风险等级和触发机制均为系统默认。您可以根据所需修改规则名称和风险等级。
在设置资源范围页面,资源类型保持默认,单击下一步。
您可以设置排除的资源ID、资源组、地域和标签,确定检测资源的范围。
在修正设置页面,单击提交。
您可以打开设置修正开关,根据控制台提示,设置修正相关信息。关于如何设置修正,请参见修正设置概述。
查看合规评估结果
5
在左侧导航栏,单击规则。
在规则页面,您可以查看规则对资源的合规评估情况。
状态值
含义
合规(N)
表示该规则的历史评估中有N个资源合规。
不合规(N)
表示该规则的历史评估中有N个资源不合规。您需要单击目标规则对应操作列的详情,在检测结果页签,查看不合规的资源。
已忽略(N)
表示该规则对资源的评估结果为不合规后,您手动设置为已忽略的资源有N个。
说明设置已忽略资源时,您还可以设置备注信息。资源设置已忽略后,您还可以取消忽略或修改备注信息。
不适用(N)
表示该规则无法判断N个资源是否合规。
合规结果投递
5
前提条件
请确保您已开通对象存储OSS服务。具体操作,请参见开通OSS服务。
操作步骤
在左侧导航栏,单击投递。
在投递页面,单击左上角的新建投递。
在新建投递页面,先输入投递名称,再选择投递渠道为对象存储OSS,然后设置对象存储OSS的相关参数。
参数
本教程取值
描述
接收内容
资源定时快照
选择对象存储OSS接收的资源投递内容。取值:
配置变更历史:当资源配置变更时,配置审计向对象存储OSS投递资源配置变更历史。
资源定时快照:默认每天00:00:00和12:00:00,配置审计定时向对象存储OSS投递资源定时快照。
说明如果您设置了每日投递时间,则按照该时间投递资源数据。
存储空间来源
选择本账号中已有的存储空间
说明如果没有OSS试用资格,选中本账号中新建存储空间。
对象存储OSS中存储空间的来源。
当您选中本账号中新建存储空间时,通过配置审计控制台新建存储空间,输入存储空间名称。
当您选中选择本账号中已有的存储空间时,在对象存储OSS中选择已有存储空间名称。
地域
华东1(杭州)
存储空间所在地域。
存储空间
选择试用的Bucket名称。
说明如果没有OSS试用资格,请输入新建的Bucket名称。
对象存储OSS中存储空间Bucket的名称。阿里云所有用户创建的Bucket名称都不能相同。
指定资源类型
默认全选。
待投递资源数据的资源类型。关于配置审计支持的资源类型,请参见配置审计支持的资源类型和资源关系。
日志文件加密
默认选否。
存储空间中的日志文件是否加密。当您选中本账号中新建存储空间时,需要设置该参数。
参数取值如下:
否:不启用服务器端加密。
AES256:使用AE256加密算法加密。
KMS:使用密钥管理KMS进行加密。
使用KMS加密方式前,需要开通KMS服务。具体步骤,请参见购买和启用KMS实例。
说明关于KMS的计费标准,请参见产品计费。
每日投递时间
12:00
资源定时快照的每日投递时间。
说明如果您不设置该参数,则默认每天00:00:00和12:00:00投递资源数据。
单击确认。
完成
5
完成以上操作后,您可以在OSS管理控制台的目标存储空间的文件管理页面,查看或下载JSON格式文件。关于JSON格式文件的内容示例,请参见资源定时快照内容示例和资源配置变更历史内容示例。
快照文件所在路径为/ACSLogs/AccountId/Config/RegionId/yyyy/mm/dd/。
清理及后续
5
清理
后续
合规包是配置审计根据合规场景定制的一组规则的集合。您可以启用合规包,动态且持续地检查资源的合规性。具体操作,请参见合规包概述。
总结
常用知识点
问题1:配置审计服务能否关闭?(单选题)
正确答案是能。关闭配置审计服务后,已存储的资源配置基线数据、已创建的规则和已得到的合规结果将被清空且不可恢复。
问题2:能否直接删除配置审计服务关联角色?(单选题)
正确答案是不能。您必须先关闭配置审计服务,才能删除。