功能使用指南

更新时间:
复制 MD 格式

当需要通过自然语言快速完成安全巡检、告警处置和报告生成时,可使用安全运维 Agent 来降低操作门槛、提升运维效率。安全运维 Agent 通过自然语言驱动安全运维任务,支持单次交互、定时执行、团队协作和技能扩展。本文介绍如何创建和管理任务、配置技能与团队、设置通知通道及查看用量统计。

适用范围

  • 购买并开通安全运维 Agent 服务

  • 支持操作的云产品:云安全中心、Agent 安全中心、SASE、云防火墙、DDoS 防护、Web 应用防火墙、数据安全中心、运维安全中心(堡垒机)。

  • 数据隔离:中国内地与非内地为两个独立实例,任务需单独创建,每个实例仅能获取本区域数据,不支持跨地域访问。

创建任务

在安全运维 Agent 中,任务分为单次任务和定时任务两种类型。单次任务适用于即时查询和临时处置,定时任务适用于高频巡检、定期报告等自动化场景。

单次任务

  1. 登录云安全中心控制台

  2. 在左侧导航栏,单击安全运维Agent。在控制台左上角,选择需防护资产所在的区域:中国内地非中国内地

  3. 单击新任务,在输入框中用自然语言描述任务,或输入 / 唤起快捷技能。

    说明

    可参考输入框下方的示例任务快速体验,例如"我管理了哪些子账号""汇总并导出云安全中心所有子账号的漏洞数据"。

  4. (可选)单击输入框下方的 Agent 模式下拉框,选择任务的执行模式。

    • Agent:直接执行,不经过团队路由。

    • 团队:团队可包含多个角色,每个团队由一个 Leader 统一协同调配。

    • 角色:技能的实际执行者,每个角色对应一组技能。

  5. 发送任务后,Agent 将自动理解任务意图、编排执行步骤并调用相应技能完成操作。发送后可在左侧会话列表中查看任务状态,确认 Agent 已开始执行。任务执行过程中可在对话面板实时查看执行进度和中间结果。

    重要

    执行过程中若涉及处置、修复、删除等敏感操作,Agent 会在关键节点提示确认,请根据业务实际情况确认后继续。

定时任务

对于高频巡检、报告和提醒类工作,可将其配置为定时任务,由 Agent 按计划自动执行。

  1. 登录云安全中心控制台

  2. 在左侧导航栏,选择安全运维Agent。在控制台左上角,选择需防护资产所在的区域:中国内地非中国内地

  3. 安全运维Agent页面,单击左侧定时任务菜单。

  4. 定时任务页面,单击创建定时任务

  5. 配置以下参数后,单击确定

    参数

    说明

    选择常用模板(可选)

    系统提供了每日高危漏洞巡检每周运营报告公网暴露面检测等常用模板,可快速完成配置。

    任务名称

    自定义任务名称。

    任务描述

    任务说明,明确任务的具体目标和要求。

    运行类型&时间

    • 循环任务:按设置的执行频率(如每日)和执行时间(如 15:30)重复执行。

    • 单次任务:在指定时间执行一次后停止。

    运行目标

    选择执行任务的目标 Agent。

    • Agent:独立 Agent,不经过团队路由。

    • 团队:团队模式,由 Leader 统一调度多个角色协同工作。

    • 角色:单个角色,直接执行任务。

    Agent 指令

    以自然语言描述任务内容,例如"巡检云安全中心高危漏洞与高危告警,按资产风险排序,并生成处置建议"。

    启用通道推送

    开启后,任务完成时会将结果推送到指定的用户或群会话。如何配置通道,请参见配置通知通道

    • 通道:支持钉钉飞书企业微信

    • 会话模式:单聊会话群聊会话

    • Chat ID:会话 ID。

  6. 创建完成后,在定时任务列表中确认"下次运行时间"是否符合预期。通过任务列表中的开关启用或禁用任务。启用后可在"上次运行时间"和"运行次数"列查看任务的执行情况。

查看和管理任务

查看和下载任务结果

任务执行完成后,可通过会话列表或任务列表查看执行结果并下载报告。

从会话列表查看

  1. 安全运维Agent页面,查看左侧菜单栏下方的会话区域。

  2. 展开定时任务历史会话列表,单击目标对话。

  3. 在右侧任务对话面板,查看对话内容以及任务执行信息。

    • 执行计划:展示本次任务发起的Agent 指令

    • 技能:任务执行中使用的技能。

    • 产物:任务执行报告。将光标移动至报告上,可查看和下载报告。

      • 单击image可在线查看报告内容。

      • 单击image可下载报告至本地。

从任务列表查看

  1. 在左侧导航栏,选择历史任务

  2. 找到目标任务,单击操作image下的详情

    说明

    也可单击转到对话,跳转至任务会话页面查看对话内容和任务执行信息。

删除任务

警告

删除任务对话后,任务执行产生的报告数据也将同步删除且无法恢复,请谨慎操作。

从会话列表删除

  1. 安全运维Agent页面,查看左侧菜单栏下方的会话区域。

  2. 展开定时任务历史会话列表,将鼠标移动至目标对话。

  3. 单击image图标,删除当前对话任务。

从任务列表删除

  1. 在左侧导航栏,选择历史任务

  2. 找到目标任务,单击操作image下的删除

管理定时任务

  1. 安全运维Agent页面,单击左侧定时任务菜单。

  2. 定时任务页面,找到目标任务。在任务面板中,支持以下操作:

    • 立即执行:单击image,立即触发当前任务执行一次。本次执行不影响后续定时任务的执行计划。

    • 删除任务:单击image删除当前任务。

      说明

      定时任务删除后,已执行的历史任务数据仍保留。

    • 修改任务:单击image修改任务配置。配置说明,请参见创建任务-定时任务

查看和管理技能

技能(Skill)是安全运维 Agent 执行任务的能力单元。安全运维Agent提供经过验证的官方技能,同时支持自定义技能,开启后可在对话中自动调用。

重要

官方技能覆盖告警分诊与处置、漏洞管理、资产全景查询、安全事件管理、CSPM(云安全态势管理)配置检查、多账号发现与编排、安全周报生成等场景,并将持续更新。

  • 启用或停用技能

    1. 在左侧导航栏,选择技能

    2. 在技能列表中,打开或关闭目标技能卡片右下角的开关。

  • 添加自定义技能:单击页面上方的添加 Skill,上传包含 SKILL.md 的 .zip 压缩包。系统会对技能包进行安全扫描,检测通过后方可使用。

  • 查看技能详情:单击技能卡片,在描述中查看当前技能的功能说明。

查看团队与角色

安全运维 Agent 支持多 Agent 团队协作模式,由 Leader Agent 统一接收任务并分派给具备不同技能的成员角色执行,不同角色可使用的技能各不相同。

说明

当前不支持新增和修改团队角色

  • 团队:在左侧导航栏单击团队,查看团队的 Leader 与成员角色构成及状态。团队可包含多个角色,由一个 Leader 统一协同调配,目前仅支持一个 sas_security_team 角色。

    • 支持的功能:阿里云云安全运营团队,覆盖安全中心(SAS)的态势总览、告警处置、威胁分析与多账号合规报告。

    • 团队成员:包含 sas_compliance_engineersas_report_writersas_alert_handlersas_threat_analyst 全部角色。

  • 角色:在左侧导航栏单击角色,管理角色定义与权限策略,每个角色绑定一组技能。

    重要

    下文中各角色的技能详情,请前往技能详情页查看。

    角色名称

    角色说明

    支持的技能

    sas_security_lead

    阿里云云安全运营负责人,统筹安全中心(SAS)安全态势总览与团队调度。

    -

    sas_compliance_engineer

    阿里云云安全合规工程师,负责多账号管理与基线/漏洞报告批量导出。

    • alibabacloud-sas-multiaccount-discover:跨账号管理,发现资源目录成员账号,批量导出漏洞、基线、CSPM 报告。

    • alibabacloud-sas-cspm-skill:CSPM 配置管理,支持检查策略(周期、合规标准)和扫描范围配置。

    • sas-vuln-manager:漏洞管理,支持漏洞查询、筛选、修复、验证和趋势统计。

    • sas-asset-inventory:资产全景查询,支持多维度搜索、风险关联和指纹分析。

    sas_report_writer

    阿里云云安全报告撰写员,负责安全运营工作报告与安全报告生成。

    • sas-secops-work-report:安全运维周报,支持告警、漏洞、基线处置统计汇总与趋势分析,生成周报和月报。

    • sas-security-reporter:生成安全评分、运营统计和安全周报、月报。

    sas_alert_handler

    阿里云云安全告警处置专员,负责主机安全(SAS)、WAF、云防火墙 IPS 等安全告警的查询、分析与处置。

    • alibabacloud-sas-alert-handler:主机安全告警处理,支持查询、分析和处置安全告警。

    • sas-alert-triage:智能告警分诊,支持真假阳性诊断、告警降噪、根因分析与 ATT&CK 映射。

    sas_threat_analyst

    阿里云云安全威胁分析师,负责 Cloud SIEM 安全事件、暴露面检测与威胁趋势分析。

    alibabacloud-sas-incident-manage:阿里云安全中心安全管理技能,用于查询安全事件、威胁趋势和事件详情。

系统设置

配置权限

配置安全运维 Agent 的执行角色,用于授予 Agent 调用云安全中心、云防火墙、ECS 快照等云产品能力的权限。Agent 复用阿里云 RAM、资源组与云安全中心权限体系,以下表格展示各角色的授权范围与约束。

  1. 在左侧导航栏下方,单击设置

  2. 权限区域,单击配置

  3. 权限配置页面,选择角色。

    重要

    建议优先使用默认最小权限角色,需要完整自动化闭环时再授权 FullAccess。

    项目

    AliyunSasClawFullAccessRole(全量权限)

    AliyunSasClawDefaultRole(默认角色/最小权限)

    授权模式

    全量权限授权

    最小权限授权

    授权范围

    • 云安全中心:读写。

    • 云防火墙:只读查询。

    • ECS 资产读取。

    • 报告生成

    执行约束

    允许执行所有操作。

    不允许执行漏洞修复快照创建隔离资产安全策略变更等高危操作。

    审计记录

    所有技能调用、参数、审批结果与执行结果写入 Audit。

    所有技能调用、参数、审批结果与执行结果写入 Audit。

    推荐场景

    全栈自动化闭环。适用于需要自动修复、策略调整等完整运维流程的场景。

    日常巡检、风险分析、报告生成与只读运营任务。适用于仅需监控和分析、无需主动干预的场景。

    备注/建议

    权限有限,部分高级功能可能无法使用。建议使用 FullAccess 角色以获得完整功能支持。

调整角色权限

当预设角色的权限不满足需求时(例如 Agent 提示权限不足、无法调用某个云产品 API),可在 RAM 控制台为当前使用的执行角色追加权限策略,扩大 Agent 可调用的云产品 API 范围。

  1. 登录 RAM 控制台角色页面,搜索并单击目标角色名称 AliyunSasClawDefaultRoleAliyunSasClawFullAccessRole

  2. 单击目标角色操作列的新增授权为该角色添加 Agent 需要调用的云产品的权限策略。

  3. 返回云安全中心控制台安全运维 Agent 的权限配置页面,确认当前角色已授权。

说明
  • 追加权限策略会扩大 Agent 可操作的云资源范围。请遵循最小权限原则,仅授予实际需要的权限策略。

  • 无论使用哪个角色,所有技能调用、参数、审批结果与执行结果均写入 Audit 审计记录。

配置通知通道

统一配置钉钉、飞书、企业微信机器人,用于接收对话、回复结果与推送任务通知。

  1. 在左侧导航栏下方,单击设置

  2. 通道区域,单击配置

  3. 通道配置页面,打开需要启用的通道开关。

  4. 配置连接凭证:参考以下说明完成配置。

    钉钉

    1. 在平台侧获取凭证

      1. 打开钉钉开放平台,使用企业管理员或应用管理员账号登录。

      2. 创建或打开企业内部机器人应用,在应用详情的"凭证与基础信息"区域,复制并保存 AppKeyAppSecret

        说明

        不同版本控制台可能显示为应用凭证或 Client ID/Secret

      3. 为应用开启机器人能力,在机器人/事件订阅配置中选择 Stream 长连接接收机器人消息。

      4. 确认机器人已发布或可用,并将机器人加入需要交互的群。

    • 在安全运维控制台填写

      平台侧凭证名称

      控制台配置字段

      AppKey(或 Client ID)

      Client ID / App Key

      AppSecret(或 Client Secret)

      Client Secret / App Secret

    飞书

    1. 在平台侧获取凭证并配置消息接受权限

      1. 打开飞书开放平台应用管理,海外租户使用 Lark Open Platform

      2. 创建企业自建应用,在应用详情页的基础信息 > 凭证与基础信息区域,复制并保存 App IDApp Secret。更多信息,请参见通用参数

      3. 应用能力 > 添加应用能力中添加"机器人",详情参见机器人概述机器人应用配置说明

      4. 开发配置 > 权限管理 > API 权限页面,开通以下对应权限:

        1. 接收消息相关权限(根据业务场景选择任一即可),更多权限说明,请参见接收消息

          • 读取用户发给机器人的单聊消息:im:message.p2p_msg:readonly

          • 接收群聊中 @机器人消息事件:im:message.group_at_msg:readonly

          • 获取群组中所有消息:im:message.group_msg

        2. 发送消息所需权限:以应用的身份发消息的权限 im:message:send_as_bot。用于调用发送消息等接口实现机器人发消息能力。

      5. 开发配置 > 事件与回调 > 事件配置页面:

        • 配置订阅方式:选择使用长连接接收事件

        • 在已添加事件区域,添加 im.message.receive_v1(接收消息 v2.0)事件,详情参见事件订阅概述

    2. 在安全运维控制台填写

      平台侧凭证名称

      控制台配置字段

      App ID

      App ID

      App Secret

      App Secret

    企业微信

    企业微信支持三种能力组合,三类凭证可按需填写。

    能力类型

    用途

    智能机器人 WebSocket

    接收消息(收)

    自建应用 API

    发送消息(发)

    群机器人 Webhook

    群内推送(发)

    • 智能机器人 WebSocket:详细步骤,请参见配置参考

      1. 在平台侧获取凭证

        1. 打开企业微信客户端,进入工作台 > 智能机器人,单击创建机器人 > 手动创建

        2. 在创建页面选择API 模式创建

        3. 在 API 配置页面,将连接方式设置为使用长连接

        4. 配置完成后,页面将自动生成并展示 Bot IDSecret,请妥善保存。

      2. 在安全运维控制台填写

        平台侧凭证名称

        控制台配置字段

        Bot ID

        Bot ID

        Secret

        Bot Secret

    • 自建应用 API:详细步骤,如何创建/设置自建应用权限

      1. 在平台侧获取凭证

        1. 登录企业微信管理后台,在我的企业 > 企业信息中查看并保存企业 ID。

        2. 应用管理 > 自建应用中,进入目标应用详情,分别复制 AgentId和应用 Secret。

      2. 在安全运维控制台填写

        平台侧凭证名称

        控制台配置字段

        企业 ID

        Corp ID

        AgentId

        Agent ID

        Secret

        应用 Secret

    • 群机器人 Webhook

      1. 在平台侧获取凭证:在企业微信群中打开群设置 > 群机器人 > 添加机器人,复制 Webhook 地址。

      2. 在安全运维控制台填写:将 Webhook 地址填写至 Webhook URL

  5. 配置白名单(可选):

    如需限制 Agent 仅向指定用户或群聊推送消息,可在对应通知通道中开启白名单模式。

    1. 在目标通知通道的配置面板中,找到访问控制区域,开启白名单模式

    2. 白名单 ID输入框中,填入允许接收消息的用户 ID 或群会话 ID。多个 ID 之间使用英文逗号分隔。

      平台

      需填写的 ID 类型

      获取方法

      钉钉

      用户 ID 或 群会话 ID

      在与机器人的会话窗口中发送 /id,机器人将返回当前会话的 ID。

      飞书

      用户 open_id 或 群会话 chat_id

      • 在与机器人的会话窗口中发送 /id 获取。

      • 群聊场景可直接复制群会话 ID。

      企业微信

      用户 ID 或 群会话 ID

      在与智能机器人的会话窗口中发送 /id 获取。

版本升级

支持查看 Agent 的当前运行状态、当前版本和可用版本。当存在新版本时,可查看更新内容并升级 Agent。

  1. 在左侧导航栏下方,单击设置

  2. 在页面右上角,单击立即更新

  3. 在升级确认页面,查看更新内容服务影响数据保留后,单击确定

重要

升级期间安全运维Agent控制台不可用,请耐心等待。

查看 Credits 用量和过期时间

在左侧导航栏,单击用量,可查看会话与 Credits 用量统计:

  • 整体用量:页面上方展示包年包月套餐内 Credits 已使用:(包年包月额度+超量额度)/包年包月额度、赠送 Credits 的过期时间。

    说明

    详细的费用账单,请前往费用与成本中心-账单详情查看。

  • 任务明细:在任务列表的 Credits 消耗列,显示每次任务消耗的 Credits。

关于安全运维 Agent 的计费规则和费用说明,请参见购买并开通服务