当需要通过自然语言快速完成安全巡检、告警处置和报告生成时,可使用安全运维 Agent 来降低操作门槛、提升运维效率。安全运维 Agent 通过自然语言驱动安全运维任务,支持单次交互、定时执行、团队协作和技能扩展。本文介绍如何创建和管理任务、配置技能与团队、设置通知通道及查看用量统计。
适用范围
支持操作的云产品:云安全中心、Agent 安全中心、SASE、云防火墙、DDoS 防护、Web 应用防火墙、数据安全中心、运维安全中心(堡垒机)。
数据隔离:中国内地与非内地为两个独立实例,任务需单独创建,每个实例仅能获取本区域数据,不支持跨地域访问。
创建任务
在安全运维 Agent 中,任务分为单次任务和定时任务两种类型。单次任务适用于即时查询和临时处置,定时任务适用于高频巡检、定期报告等自动化场景。
单次任务
登录云安全中心控制台。
在左侧导航栏,单击安全运维Agent。在控制台左上角,选择需防护资产所在的区域:中国内地或非中国内地。
单击新任务,在输入框中用自然语言描述任务,或输入
/唤起快捷技能。说明可参考输入框下方的示例任务快速体验,例如"我管理了哪些子账号""汇总并导出云安全中心所有子账号的漏洞数据"。
(可选)单击输入框下方的 Agent 模式下拉框,选择任务的执行模式。
单Agent:直接执行,不经过团队路由。
团队:团队可包含多个角色,每个团队由一个 Leader 统一协同调配。
角色:技能的实际执行者,每个角色对应一组技能。
发送任务后,Agent 将自动理解任务意图、编排执行步骤并调用相应技能完成操作。发送后可在左侧会话列表中查看任务状态,确认 Agent 已开始执行。任务执行过程中可在对话面板实时查看执行进度和中间结果。
重要执行过程中若涉及处置、修复、删除等敏感操作,Agent 会在关键节点提示确认,请根据业务实际情况确认后继续。
定时任务
对于高频巡检、报告和提醒类工作,可将其配置为定时任务,由 Agent 按计划自动执行。
登录云安全中心控制台。
在左侧导航栏,选择安全运维Agent。在控制台左上角,选择需防护资产所在的区域:中国内地或非中国内地。
在安全运维Agent页面,单击左侧定时任务菜单。
在定时任务页面,单击创建定时任务。
配置以下参数后,单击确定。
参数
说明
选择常用模板(可选)
系统提供了每日高危漏洞巡检、每周运营报告、公网暴露面检测等常用模板,可快速完成配置。
任务名称
自定义任务名称。
任务描述
任务说明,明确任务的具体目标和要求。
运行类型&时间
循环任务:按设置的执行频率(如每日)和执行时间(如 15:30)重复执行。
单次任务:在指定时间执行一次后停止。
运行目标
选择执行任务的目标 Agent。
单Agent:独立 Agent,不经过团队路由。
团队:团队模式,由 Leader 统一调度多个角色协同工作。
角色:单个角色,直接执行任务。
Agent 指令
以自然语言描述任务内容,例如"巡检云安全中心高危漏洞与高危告警,按资产风险排序,并生成处置建议"。
启用通道推送
开启后,任务完成时会将结果推送到指定的用户或群会话。如何配置通道,请参见配置通知通道。
通道:支持钉钉、飞书、企业微信。
会话模式:单聊会话、群聊会话。
Chat ID:会话 ID。
创建完成后,在定时任务列表中确认"下次运行时间"是否符合预期。通过任务列表中的开关启用或禁用任务。启用后可在"上次运行时间"和"运行次数"列查看任务的执行情况。
查看和管理任务
查看和下载任务结果
任务执行完成后,可通过会话列表或任务列表查看执行结果并下载报告。
从会话列表查看
在安全运维Agent页面,查看左侧菜单栏下方的会话区域。
展开定时任务或历史会话列表,单击目标对话。
在右侧任务对话面板,查看对话内容以及任务执行信息。
执行计划:展示本次任务发起的Agent 指令。
技能:任务执行中使用的技能。
产物:任务执行报告。将光标移动至报告上,可查看和下载报告。
单击
可在线查看报告内容。单击
可下载报告至本地。
从任务列表查看
在左侧导航栏,选择历史任务。
找到目标任务,单击操作栏
下的详情。说明也可单击转到对话,跳转至任务会话页面查看对话内容和任务执行信息。
删除任务
删除任务对话后,任务执行产生的报告数据也将同步删除且无法恢复,请谨慎操作。
从会话列表删除
在安全运维Agent页面,查看左侧菜单栏下方的会话区域。
展开定时任务或历史会话列表,将鼠标移动至目标对话。
单击
图标,删除当前对话任务。
从任务列表删除
在左侧导航栏,选择历史任务。
找到目标任务,单击操作栏
下的删除。
管理定时任务
在安全运维Agent页面,单击左侧定时任务菜单。
在定时任务页面,找到目标任务。在任务面板中,支持以下操作:
立即执行:单击
,立即触发当前任务执行一次。本次执行不影响后续定时任务的执行计划。删除任务:单击
删除当前任务。说明定时任务删除后,已执行的历史任务数据仍保留。
修改任务:单击
修改任务配置。配置说明,请参见创建任务-定时任务。
查看和管理技能
技能(Skill)是安全运维 Agent 执行任务的能力单元。安全运维Agent提供经过验证的官方技能,同时支持自定义技能,开启后可在对话中自动调用。
官方技能覆盖告警分诊与处置、漏洞管理、资产全景查询、安全事件管理、CSPM(云安全态势管理)配置检查、多账号发现与编排、安全周报生成等场景,并将持续更新。
启用或停用技能
在左侧导航栏,选择技能。
在技能列表中,打开或关闭目标技能卡片右下角的开关。
添加自定义技能:单击页面上方的添加 Skill,上传包含 SKILL.md 的 .zip 压缩包。系统会对技能包进行安全扫描,检测通过后方可使用。
查看技能详情:单击技能卡片,在描述中查看当前技能的功能说明。
查看团队与角色
安全运维 Agent 支持多 Agent 团队协作模式,由 Leader Agent 统一接收任务并分派给具备不同技能的成员角色执行,不同角色可使用的技能各不相同。
当前不支持新增和修改团队和角色。
团队:在左侧导航栏单击团队,查看团队的 Leader 与成员角色构成及状态。团队可包含多个角色,由一个 Leader 统一协同调配,目前仅支持一个
sas_security_team角色。支持的功能:阿里云云安全运营团队,覆盖安全中心(SAS)的态势总览、告警处置、威胁分析与多账号合规报告。
团队成员:包含
sas_compliance_engineer、sas_report_writer、sas_alert_handler、sas_threat_analyst全部角色。
角色:在左侧导航栏单击角色,管理角色定义与权限策略,每个角色绑定一组技能。
重要下文中各角色的技能详情,请前往技能详情页查看。
角色名称
角色说明
支持的技能
sas_security_lead阿里云云安全运营负责人,统筹安全中心(SAS)安全态势总览与团队调度。
-
sas_compliance_engineer阿里云云安全合规工程师,负责多账号管理与基线/漏洞报告批量导出。
alibabacloud-sas-multiaccount-discover:跨账号管理,发现资源目录成员账号,批量导出漏洞、基线、CSPM 报告。alibabacloud-sas-cspm-skill:CSPM 配置管理,支持检查策略(周期、合规标准)和扫描范围配置。sas-vuln-manager:漏洞管理,支持漏洞查询、筛选、修复、验证和趋势统计。sas-asset-inventory:资产全景查询,支持多维度搜索、风险关联和指纹分析。
sas_report_writer阿里云云安全报告撰写员,负责安全运营工作报告与安全报告生成。
sas-secops-work-report:安全运维周报,支持告警、漏洞、基线处置统计汇总与趋势分析,生成周报和月报。sas-security-reporter:生成安全评分、运营统计和安全周报、月报。
sas_alert_handler阿里云云安全告警处置专员,负责主机安全(SAS)、WAF、云防火墙 IPS 等安全告警的查询、分析与处置。
alibabacloud-sas-alert-handler:主机安全告警处理,支持查询、分析和处置安全告警。sas-alert-triage:智能告警分诊,支持真假阳性诊断、告警降噪、根因分析与 ATT&CK 映射。
sas_threat_analyst阿里云云安全威胁分析师,负责 Cloud SIEM 安全事件、暴露面检测与威胁趋势分析。
alibabacloud-sas-incident-manage:阿里云安全中心安全管理技能,用于查询安全事件、威胁趋势和事件详情。
系统设置
配置权限
配置安全运维 Agent 的执行角色,用于授予 Agent 调用云安全中心、云防火墙、ECS 快照等云产品能力的权限。Agent 复用阿里云 RAM、资源组与云安全中心权限体系,以下表格展示各角色的授权范围与约束。
在左侧导航栏下方,单击设置。
在权限区域,单击配置。
在权限配置页面,选择角色。
重要建议优先使用默认最小权限角色,需要完整自动化闭环时再授权 FullAccess。
项目
AliyunSasClawFullAccessRole(全量权限)
AliyunSasClawDefaultRole(默认角色/最小权限)
授权模式
全量权限授权
最小权限授权
授权范围
支持范围内的云产品:全量读写查询。
ECS 资产读取。
报告生成。
云安全中心:读写。
云防火墙:只读查询。
ECS 资产读取。
报告生成
执行约束
允许执行所有操作。
不允许执行漏洞修复、快照创建、隔离资产、安全策略变更等高危操作。
审计记录
所有技能调用、参数、审批结果与执行结果写入 Audit。
所有技能调用、参数、审批结果与执行结果写入 Audit。
推荐场景
全栈自动化闭环。适用于需要自动修复、策略调整等完整运维流程的场景。
日常巡检、风险分析、报告生成与只读运营任务。适用于仅需监控和分析、无需主动干预的场景。
备注/建议
—
权限有限,部分高级功能可能无法使用。建议使用 FullAccess 角色以获得完整功能支持。
调整角色权限
当预设角色的权限不满足需求时(例如 Agent 提示权限不足、无法调用某个云产品 API),可在 RAM 控制台为当前使用的执行角色追加权限策略,扩大 Agent 可调用的云产品 API 范围。
登录 RAM 控制台角色页面,搜索并单击目标角色名称
AliyunSasClawDefaultRole或AliyunSasClawFullAccessRole。单击目标角色操作列的新增授权为该角色添加 Agent 需要调用的云产品的权限策略。
返回云安全中心控制台安全运维 Agent 的权限配置页面,确认当前角色已授权。
追加权限策略会扩大 Agent 可操作的云资源范围。请遵循最小权限原则,仅授予实际需要的权限策略。
无论使用哪个角色,所有技能调用、参数、审批结果与执行结果均写入 Audit 审计记录。
配置通知通道
统一配置钉钉、飞书、企业微信机器人,用于接收对话、回复结果与推送任务通知。
在左侧导航栏下方,单击设置。
在通道区域,单击配置。
在通道配置页面,打开需要启用的通道开关。
配置连接凭证:参考以下说明完成配置。
钉钉
在平台侧获取凭证
打开钉钉开放平台,使用企业管理员或应用管理员账号登录。
创建或打开企业内部机器人应用,在应用详情的"凭证与基础信息"区域,复制并保存 AppKey 和 AppSecret。
说明不同版本控制台可能显示为应用凭证或
Client ID/Secret。为应用开启机器人能力,在机器人/事件订阅配置中选择 Stream 长连接接收机器人消息。
确认机器人已发布或可用,并将机器人加入需要交互的群。
在安全运维控制台填写
平台侧凭证名称
控制台配置字段
AppKey(或 Client ID)
Client ID / App KeyAppSecret(或 Client Secret)
Client Secret / App Secret
飞书
在平台侧获取凭证并配置消息接受权限
打开飞书开放平台应用管理,海外租户使用 Lark Open Platform。
创建企业自建应用,在应用详情页的基础信息 > 凭证与基础信息区域,复制并保存 App ID 和 App Secret。更多信息,请参见通用参数。
在开发配置 > 权限管理 > API 权限页面,开通以下对应权限:
在开发配置 > 事件与回调 > 事件配置页面:
配置订阅方式:选择使用长连接接收事件。
在已添加事件区域,添加
im.message.receive_v1(接收消息 v2.0)事件,详情参见事件订阅概述。
在安全运维控制台填写
平台侧凭证名称
控制台配置字段
App ID
App IDApp Secret
App Secret
企业微信
企业微信支持三种能力组合,三类凭证可按需填写。
能力类型
用途
智能机器人 WebSocket
接收消息(收)
自建应用 API
发送消息(发)
群机器人 Webhook
群内推送(发)
智能机器人 WebSocket:详细步骤,请参见配置参考。
在平台侧获取凭证
打开企业微信客户端,进入工作台 > 智能机器人,单击创建机器人 > 手动创建。
在创建页面选择API 模式创建。
在 API 配置页面,将连接方式设置为使用长连接。
配置完成后,页面将自动生成并展示 Bot ID 和 Secret,请妥善保存。
在安全运维控制台填写:
平台侧凭证名称
控制台配置字段
Bot ID
Bot IDSecret
Bot Secret
自建应用 API:详细步骤,如何创建/设置自建应用权限。
在平台侧获取凭证
登录企业微信管理后台,在我的企业 > 企业信息中查看并保存企业 ID。
在应用管理 > 自建应用中,进入目标应用详情,分别复制 AgentId和应用 Secret。
在安全运维控制台填写:
平台侧凭证名称
控制台配置字段
企业 ID
Corp IDAgentId
Agent IDSecret
应用 Secret
群机器人 Webhook
在平台侧获取凭证:在企业微信群中打开群设置 > 群机器人 > 添加机器人,复制 Webhook 地址。
在安全运维控制台填写:将 Webhook 地址填写至
Webhook URL。
配置白名单(可选):
如需限制 Agent 仅向指定用户或群聊推送消息,可在对应通知通道中开启白名单模式。
在目标通知通道的配置面板中,找到访问控制区域,开启白名单模式。
在白名单 ID输入框中,填入允许接收消息的用户 ID 或群会话 ID。多个 ID 之间使用英文逗号分隔。
平台
需填写的 ID 类型
获取方法
钉钉
用户 ID 或 群会话 ID
在与机器人的会话窗口中发送
/id,机器人将返回当前会话的 ID。飞书
用户
open_id或 群会话chat_id在与机器人的会话窗口中发送
/id获取。群聊场景可直接复制群会话 ID。
企业微信
用户 ID 或 群会话 ID
在与智能机器人的会话窗口中发送
/id获取。
版本升级
支持查看 Agent 的当前运行状态、当前版本和可用版本。当存在新版本时,可查看更新内容并升级 Agent。
在左侧导航栏下方,单击设置。
在页面右上角,单击立即更新。
在升级确认页面,查看更新内容、服务影响、数据保留后,单击确定。
升级期间安全运维Agent控制台不可用,请耐心等待。
查看 Credits 用量和过期时间
在左侧导航栏,单击用量,可查看会话与 Credits 用量统计:
整体用量:页面上方展示包年包月套餐内 Credits 已使用:(包年包月额度+超量额度)/包年包月额度、赠送 Credits 的过期时间。
说明详细的费用账单,请前往费用与成本中心-账单详情查看。
任务明细:在任务列表的 Credits 消耗列,显示每次任务消耗的 Credits。
关于安全运维 Agent 的计费规则和费用说明,请参见购买并开通服务。