HSS授權項說明
更新時間 2023-12-28 10:19:03
最近更新時間: 2023-12-28 10:19:03
分享文章
本章節介紹HSS授權項說明。
如果您需要對您所擁有的HSS進行精細的權限管理,您可以使用統一身份認證服務(Identity and Access Management,IAM),如果登錄帳號已經能滿足您的要求,不需要創建獨立的IAM用戶,您可以跳過本章節,不影響您使用HSS服務的其它功能。
默認情況下,新建的IAM用戶沒有任何權限,您需要將其加入用戶組,并給用戶組授予策略或角色,才能使用戶組中的用戶獲得相應的權限,這一過程稱為授權。授權后,用戶就可以基于已有權限對云服務進行操作。
權限根據授權的精細程度,分為角色和策略。角色以服務為粒度,是IAM最初提供的一種根據用戶的工作職能定義權限的粗粒度授權機制。策略授權更加精細,可以精確到某個操作、資源和條件,能夠滿足企業對權限最小化的安全管控要求。
支持的授權項
策略包含系統策略和自定義策略,如果系統策略不滿足授權要求,管理員可以創建自定義策略,并通過給用戶組授予自定義策略來進行精細的訪問控制。策略支持的操作與API相對應,授權項列表說明如下:
- 權限:允許或拒絕某項操作。
- 授權項:自定義策略中支持的Action,在自定義策略中的Action中寫入授權項,可以實現授權項對應的權限功能。
- 依賴的授權項:部分Action存在對其他Action的依賴,需要將依賴的Action同時寫入授權項,才能實現對應的權限功能。
主機安全(HSS)支持的自定義策略授權項如下所示:
授權列表,包含HSS對應的授權項,如查詢主機安全防護列表、云服務器開啟或關閉防護、手動檢測等。
授權列表
| 權限 | 授權項 | 依賴的授權項 |
|---|---|---|
| 查詢主機安全防護列表 | hss:hosts:list | vpc:ports:get vpc:publicIps:list ecs:cloudServers:list |
| 云服務器開啟或關閉防護 | hss:hosts:switchVersion | - |
| 手動檢測 | hss:hosts:manualDetect | - |
| 手動檢測返回檢測狀態 | hss:manualDetectStatus:get | - |
| 查詢弱口令檢測報告 | hss:weakPwds:list | - |
| 查詢帳戶破解防護報告 | hss:accountCracks:list | - |
| 帳戶破解防護解除攔截IP | hss:accountCracks:unblock | - |
| 查詢惡意程序檢測報告 | hss:maliciousPrograms:list | - |
| 查詢異地登錄檢測報告 | hss:abnorLogins:list | - |
| 查詢關鍵文件變更報告 | hss:keyfiles:list | - |
| 查詢開放端口信息列表 | hss:ports:list | - |
| 查詢漏洞列表 | hss:vuls:list | - |
| 批量操作漏洞 | hss:vuls:operate | - |
| 查詢帳號信息列表 | hss:accounts:list | - |
| 查詢軟件信息列表 | hss:softwares:list | - |
| 查詢Web路徑列表 | hss:webdirs:list | - |
| 查詢進程信息列表 | hss:processes:list | - |
| 查詢配置檢測報告 | hss:configDetects:list | - |
| 查詢網站后門檢測報告 | hss:Webshells:list | - |
| 查詢風險帳號檢測報告 | hss:riskyAccounts:list | - |
| 云服務器風險統計 | hss:riskyDashboard:get | - |
| 查詢口令復雜度策略檢測報告 | hss:complexityPolicys:list | - |
| 批量操作惡意程序 | hss:maliciousPrograms:operate | - |
| 批量操作開放端口 | hss:ports:operate | - |
| 操作配置檢測風險 | hss:configDetects:operate | - |
| 批量操作網站后門 | hss:Webshells:operate | - |
| 設置常用登錄地 | hss:commonLocations:set | - |
| 查詢常用登錄地 | hss:commonLocations:list | - |
| 設置常用登錄IP | hss:commonIPs:set | - |
| 查詢常用登錄IP | hss:commonIPs:list | - |
| 設置登錄IP白名單 | hss:whiteIps:set | - |
| 查詢登錄IP白名單 | hss:whiteIps:list | - |
| 設置自定義弱口令 | hss:weakPwds:set | - |
| 查詢自定義弱口令 | hss:weakPwds:get | - |
| 設置Web路徑 | hss:webDirs:set | - |
| 查詢Web路徑 | hss:webDirs:get | - |
| 查詢雙因子認證服務器列表 | hss:twofactorAuth:list | - |
| 設置雙因子認證 | hss:twofactorAuth:set | - |
| 開啟或關閉惡意程序自動隔離查殺 | hss:automaticKillMp:set | - |
| 查詢惡意程序自動隔離查殺 | hss:automaticKillMp:get | - |
| 查詢Agent下載地址 | hss:installAgent:get | - |
| 卸載Agent | hss:agent:uninstall | - |
| 查詢主機安全告警 | hss:alertConfig:get | - |
| 設置主機安全告警 | hss:alertConfig:set | - |
| 查詢網頁防篡改防護列表 | hss:wtpHosts:list | vpc:ports:get vpc:publicIps:list ecs:cloudServers:list |
| 開啟或關閉網頁防篡改 | hss:wtpProtect:switch | - |
| 設置備份服務器 | hss:wtpBackup:set | - |
| 查詢備份服務器 | hss:wtpBackup:get | - |
| 設置防護目錄 | hss:wtpDirectorys:set | - |
| 查詢防護目錄列表 | hss:wtpDirectorys:list | - |
| 查詢網頁防篡改防護記錄 | hss:wtpReports:list | - |
| 設置特權進程 | hss:wtpPrivilegedProcess:set | - |
| 查詢特權進程列表 | hss:wtpPrivilegedProcesses:list | - |
| 設置防護模式 | hss:wtpProtectMode:set | - |
| 查詢防護模式 | hss:wtpProtectMode:get | - |
| 設置防護文件系統 | hss:wtpFilesystems:set | - |
| 查詢防護文件系統列表 | hss:wtpFilesystems:list | - |
| 設置定時關閉防護 | hss:wtpScheduledProtections:set | - |
| 查詢定時關閉防護設置 | hss:wtpScheduledProtections:get | - |
| 設置網頁防篡改告警 | hss:wtpAlertConfig:set | - |
| 查詢網頁防篡改告警 | hss:wtpAlertConfig:get | - |
| 查詢網頁防篡改統計信息 | hss:wtpDashboard:get | - |
| 查詢策略組信息 | hss:policy:get | - |
| 設置策略組信息 | hss:policy:set | - |
| 查詢入侵檢測事件列表 | hss:event:get | - |
| 入侵檢測事件操作 | hss:event:set | - |
| 查詢服務器分組信息 | hss:hostGroup:get | - |
| 設置服務器組 | hss:hostGroup:set | - |
| 文件完整性管理 | hss:keyfiles:set | - |
| 查詢關鍵文件變更報告 | hss:keyfiles:list | - |
| 查詢自啟動列表 | hss:launch:list | - |