视为“不合规” C.CS.FOUNDATION.G_5_1.R_4 使用双端固定对 OBS 的资源进行权限控制 obs-bucket-policy-grantee-check OBS桶策略中授权检查 obs OBS桶策略授权了不被允许的访问行为,视为“不合规” C.CS.FOUNDATION.G
适用于计算服务的最佳实践 该示例模板中对应的合规规则的说明如下表所示: 表1 合规包示例模板说明 合规规则 规则中文名称 涉及云服务 规则描述 as-capacity-rebalancing 弹性伸缩组均衡扩容 as 弹性伸缩组扩缩容时,没有使用‘EQUILIBRIUM_DISTRIBUTE
网络和内容交付服务运营最佳实践 该示例模板中对应的合规规则的说明如下表所示: 表1 合规包示例模板说明 合规规则 规则中文名称 涉及云服务 规则描述 apig-instances-execution-logging-enabled APIG专享版实例配置访问日志 apig APIG
方便您将资源的事件收集到云监控服务,并在事件发生时进行告警。 事件监控默认开通,您可以在事件监控中查看系统事件的监控详情,事件监控的相关操作请参见:查看事件监控数据和创建事件监控的告警通知。 当前Config对接云监控服务的事件监控能力仅支持亚太-新加坡区域。
建议您将后端服务器从后端服务器组中摘除或设置非0的权重值。详见流量分配策略。 修复项指导 若当前该后端服务器无需使用,请将其从后端服务器组中移出。 若当前该后端服务器仍需使用,请为其配置合适的权重,防止资源浪费或误操作。 检测逻辑 后端服务器的权重为0,视为“不合规”。
统一身份认证服务 IAM IAM用户的AccessKey在指定时间内轮换 IAM策略中不授权KMS的禁止的action IAM用户组添加了IAM用户 IAM用户密码策略符合要求 IAM策略黑名单检查 IAM策略不具备Admin权限 IAM自定义策略具备所有权限 根用户存在可使用的访问密钥
-成长地图 | 华为云
修复项指导 当前CSS服务暂时不支持磁盘加密功能,请避免在CSS服务中存储敏感数据。 检测逻辑 CSS集群未开启磁盘加密,视为“不合规”。 CSS集群开启了磁盘加密,视为“合规”。 父主题: 云搜索服务 CSS
500 服务器内部错误。 错误码 请参见错误码。 父主题: 资源记录器
资源记录器支持监控的资源请参阅支持的服务和区域。 约束与限制 开启并配置资源记录器时,“主题”和“资源转储”至少需要配置一个。其中主题是可选配置的,但如果您先配置了SMN主题,则也可以不配置资源转储(OBS桶)。
适用于云搜索服务(CSS)的最佳实践 该示例模板中对应的合规规则的说明如下表所示: 表1 合规包示例模板说明 合规规则 规则中文名称 涉及云服务 规则描述 css-cluster-backup-available CSS集群启用快照 css CSS集群未启用快照,视为“不合规” css-cluster-disk-encryption-check
OBS桶策略授权约束 obs OBS桶策略授权了控制策略以外的访问行为,视为“不合规” C.CS.FOUNDATION.G_5_1.R_5 使用桶策略限制对 OBS 桶的访问必须使用 HTTPS 协议 obs-bucket-ssl-requests-only OBS桶策略授权行为使用
如果您通过存储在OBS桶中的合规规则包模板创建合规规则包,请配置合适的IAM策略和OBS桶策略,以确保模板内容可以正常获取,详情请参考OBS和RFS的文档。 父主题: 合规规则包
CTS追踪器追踪指定的OBS桶 cts 账号下的所有CTS追踪器未追踪指定的OBS桶,视为“不合规” cts-tracker-exists 创建并启用CTS追踪器 cts 账号未创建CTS追踪器,视为“不合规” dws-enable-kms DWS集群启用KMS加密 dws DWS
检测逻辑 数据复制服务实时灾备任务使用公网网络,视为“不合规”。 数据复制服务实时灾备任务未使用公网网络,视为“合规”。 父主题: 数据复制服务 DRS
应用场景 VPC终端节点(VPC Endpoint),能够将VPC私密地连接到终端节点服务(云服务、用户私有服务),使VPC中的云资源无需弹性公网IP就能够访问终端节点服务,提高了访问效率,为您提供更加灵活、安全的组网方式。详见什么是VPC终端节点。
适用于云审计服务(CTS)的最佳实践 该示例模板中对应的合规规则的说明如下表所示: 表1 合规包示例模板说明 合规规则 规则中文名称 涉及云服务 规则描述 cts-kms-encrypted-check CTS追踪器通过KMS进行加密 cts CTS追踪器未通过KMS进行加密,视为
检测逻辑 数据复制服务实时迁移任务使用公网网络,视为“不合规”。 数据复制服务实时迁移任务未使用公网网络,视为“合规”。 父主题: 数据复制服务 DRS
检测逻辑 数据复制服务实时同步任务使用公网网络,视为“不合规”。 数据复制服务实时同步任务未使用公网网络,视为“合规”。 父主题: 数据复制服务 DRS
父主题: 云审计服务 CTS