# 配置审计 Config > 提供全局资源配置管理,配置检测能力 ## 产品介绍 - [图解配置审计服务](https://support.huaweicloud.com/productdesc-rms/rms_01_0800.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [什么是配置审计](https://support.huaweicloud.com/productdesc-rms/rms_01_0100.md): 配置审计(Config)服务提供全局资源配置的检索,配置历史追溯,以及基于资源配置的持续的审计评估能力,确保云上资源配置变更符合客户预期。Config服务的相关功能均依赖于资源记录器收集的资源数据,不开启资源记录器将会影响其他功能的正常使用,例如资源清单页面无法获取资源最新数据、合规规则无法创建、修改、启用和触发规则评估、资源聚合器无法聚 - [功能总览](https://support.huaweicloud.com/productdesc-rms/rms_01_0300.md): 表1列出了配置审计服务的常用功能。在使用配置审计服务之前,建议您先了解配置审计服务的基本概念,以便更好地理解本服务提供的各项功能。 - [计费说明](https://support.huaweicloud.com/productdesc-rms/rms_01_0400.md): 如果您配置了资源记录器,那么资源记录器使用的消息通知服务(SMN)或对象存储服务(OBS)可能会产生相应的费用,具体请参见SMN计费说明和OBS计费说明。如果您配置了自定义合规规则,那么自定义合规规则使用的函数工作流(FunctionGraph)可能会产生相应的费用,具体请参见FunctionGraph计费说明。如果您为合规规则创建了修正 - [权限管理](https://support.huaweicloud.com/productdesc-rms/rms_01_0600.md): 如果您需要针对配置审计服务,给企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全地控制华为云资源的访问。通过IAM,您可以在华为云账号中给员工 - [基本概念](https://support.huaweicloud.com/productdesc-rms/rms_01_0200.md): 资源是用户可以在云平台上使用的一种实体。例如:弹性云服务器(ECS)实例、云硬盘(EVS)磁盘、虚拟私有云(VPC)实例等。配置审计(Config)支持的资源类型和区域请参阅支持的服务和区域。资源关系记录了您在云平台上的不同资源之间的关联情况。例如:云硬盘与云服务器之间的绑定关系,云服务器与虚拟私有云之间的归属关系等。如何查看资源关系请参 - [与其他服务的关系](https://support.huaweicloud.com/productdesc-rms/rms_01_0500.md): 配置审计服务与周边服务的关系如下表所示。 - [约束与限制](https://support.huaweicloud.com/productdesc-rms/rms_01_1100.md): 以下为使用配置审计(Config)服务的主要约束与限制:Config服务的相关功能均依赖于资源记录器收集的资源数据,不开启资源记录器将会影响其他功能的正常使用,例如资源清单页面无法获取资源最新数据、合规规则无法创建、修改、启用和触发规则评估、资源聚合器无法聚合源账号的资源数据等,因此强烈建议您保持资源记录器的开启状态。如何开启并配置资源记 ## 快速入门 - [开启并配置资源记录器](https://support.huaweicloud.com/qs-rms/rms_02_0000.md): 资源记录器为您提供面向资源的配置记录监控能力,帮您轻松实现海量资源的自主监管,用来跟踪您在云平台上且Config支持的云服务资源变更情况。开启并配置资源记录器的资源转储和主题功能后,当对接服务上报Config的资源变更(被创建、修改、删除等)、资源关系变更时,您均可收到通知,同时还可对您的资源变更消息和资源快照进行定期存储。Config服 - [查看和筛选资源](https://support.huaweicloud.com/qs-rms/rms_02_0001.md): 本章节指导您如何通过Config的资源清单页面查看和筛选您账号下的资源,便于您了解拥有的资源及其所在区域、资源状态等信息。资源清单中的资源数据依赖于资源记录器所收集的资源数据,如果相关资源无法在资源清单页面查询到,请确认资源记录器是否开启,或该资源类型是否被资源记录器收集资源数据,或Config暂不支持该服务或资源类型。资源数据同步到Co - [评估资源合规性](https://support.huaweicloud.com/qs-rms/rms_02_0002.md): 资源合规特性帮助您快速创建一组合规规则,用于评估您的资源是否满足合规要求。您可以选择Config提供的系统内置预设策略或自定义策略,并指定需要评估的资源范围来创建一个合规规则;合规规则创建后,有多种机制触发规则评估,然后查看合规规则的评估结果来了解资源的合规情况。本章节以添加预设策略“IAM用户在指定时间内有登录行为”为例,用于及时发现账 ## 用户指南 - [查看所有资源列表](https://support.huaweicloud.com/usermanual-rms/rms_03_0101.md): 如果您需要查看当前账号下的资源,可以通过“资源清单”页面查看。资源数据同步到Config存在延迟,因此资源发生变化时不会实时更新“资源清单”中的数据。对于已开启资源记录器的用户,Config会在24小时内校正资源数据。资源清单中的资源数据依赖于资源记录器所收集的资源数据,如果相关资源无法在资源清单页面查询到,请确认资源记录器是否开启,或该 - [查看单个资源详情](https://support.huaweicloud.com/usermanual-rms/rms_03_0102.md): “资源清单”页面的资源列表默认展示资源的部分属性,如果您需要查看某个资源的资源详情,可按如下操作查看。可以查看资源概览、资源合规、关联资源、资源时间线。也可以通过单击资源列表操作列的“查看详情”,查看该资源的详情。 - [筛选资源](https://support.huaweicloud.com/usermanual-rms/rms_03_0103.md): 在“资源清单”页面,您可以通过选择服务、资源类型和区域来筛选资源,其中全局级服务无需选择区域。如需进行更精细的资源筛选,您还可以通过在页面中部的搜索框中输入搜索条件,快速定位到目标资源。本章节为您介绍如何通过搜索框快速定位目标资源。 - [导出资源列表](https://support.huaweicloud.com/usermanual-rms/rms_03_0104.md): 在“资源清单”页面您可以导出资源列表中的资源信息。当您需要导出资产清单以进行资产盘点、数据留存、审计报表或外部分析时,可以通过“资源清单”页面的“导出资源列表”功能来完成。此功能允许您将当前账户下的资源信息导出为文件,方便进一步处理和分析。导出资源列表功能仅会导出资源列表中展示资源的相关信息:如未在“资源清单”页面进行任何筛选和搜索操作, - [查看资源合规](https://support.huaweicloud.com/usermanual-rms/rms_03_0400.md): 资源合规特性帮助您评估资源是否符合规定的合规要求。当您的资源处于特定合规规则的评估范围内时,您可以在资源概览页面查看其合规性状态。此功能使您能够快速了解指定资源的合规结果,从而及时采取措施进行修正。在规则列表上方的搜索框中,可以通过规则名称、规则ID、触发类型、最后一次评估时间和合规评估结果对规则进行筛选。 - [查看资源关系](https://support.huaweicloud.com/usermanual-rms/rms_03_0200.md): 资源关系记录了您在华为云上的不同资源之间的关联情况,例如云硬盘与云服务器之间的绑定关系,以及云服务器与虚拟私有云之间的归属关系等。通过资源关系,您可以方便地掌握云平台上所有资源的组成结构和依赖关系,从而提升资源管理效率。示例场景如下:网络运维场景:在删除VPC之前,需要查询该VPC被哪些资源使用,以确保删除操作不会影响其他资源的正常运行。 - [查看资源历史](https://support.huaweicloud.com/usermanual-rms/rms_03_0300.md): 只有开启并配置了资源记录器,才会记录对接服务资源上报Config的历史变更信息。关于资源记录器请参阅资源记录器。资源历史是记录了资源在过去某段时间内不同状态的集合。每当对接服务向Config上报资源属性或资源关系的变化时,资源时间线中都会生成一条详细的记录。每条记录包含了资源变更的具体情况,包括变更的时间、变更前后的状态等信息。默认情况下 - [资源记录器概述](https://support.huaweicloud.com/usermanual-rms/rms_04_0100.md): 资源记录器为您提供面向资源的配置记录监控能力,帮您轻松实现海量资源的自主监管,用来跟踪您在云平台上且Config支持的云服务资源变更情况。资源记录器可以为您提供以下功能:当您开启并配置消息通知SMN主题后,在资源被创建、修改或删除时发送通知给您;当您开启并配置消息通知SMN主题后,在Config支持的资源关系发生变更时发送通知;当您开启并 - [配置资源记录器](https://support.huaweicloud.com/usermanual-rms/rms_04_0200.md): 您必须先开启资源记录器,然后才可以配置并使用资源记录器来跟踪云平台上的资源变更情况。资源记录器配置完毕后,您可以随时修改资源记录器的配置或关闭资源记录器。当前每天仅支持最多开启和修改资源记录器10次,每天0点将重置此次数。当您关闭资源记录器后,配置审计中存储的资源配置数据、合规结果将不再更新,请您慎重操作。本章节包含如下内容:一键开启资源 - [基于组织批量配置资源记录器](https://support.huaweicloud.com/usermanual-rms/rms_04_0201.md): 当前Config服务的相关功能均依赖于资源记录器收集的资源数据,不开启资源记录器将会影响其他功能的正常使用。如果您是组织管理员,您可以基于Terraform模板和RFS资源栈集批量为组织成员账号开启并配置资源记录器,而无需登录每个账号进行操作。在组织成员账号较多且均需使用Config服务的场景下,使用此功能将有助于您提升配置效率,减少复杂 - [配置消息通知](https://support.huaweicloud.com/usermanual-rms/rms_04_0300.md): 当您希望实时感知到资源的变化时,您可以在开启资源记录器时配置消息通知服务(SMN)主题。具体步骤如下:创建主题:在SMN控制台中创建一个新的主题,用于接收资源变更通知。添加订阅:为创建的主题添加订阅,指定接收通知的终端(如电子邮件、短信、HTTP/HTTPS端点等)。请求订阅:确认订阅请求,确保订阅生效。关于SMN的详细使用说明请参见《消 - [配置资源快照存储](https://support.huaweicloud.com/usermanual-rms/rms_04_0400.md): 当您需要将资源的定时快照存储到您配置的OBS桶时,您需要在开启资源记录器时配置OBS桶信息。资源数据存储到OBS桶后,您可以充分利用这些数据进行备份、审计和分析,提升资源管理的效率和安全性。全量资源快照转储:定期转储:通过将资源的定时快照存储到OBS桶,这有助于提高业务的连续性和数据的可靠性。数据归档:将资源历史数据归档到OBS桶,可以长 - [资源变更消息存储](https://support.huaweicloud.com/usermanual-rms/rms_04_0500.md): 当您需要将资源变更消息存储到您配置的OBS桶时,您需要在开启资源记录器时配置SMN主题和OBS桶信息。资源变更消息存储到OBS桶后,您可以充分利用这些数据进行审计和分析,提升资源管理的效率和安全性。您在开启资源记录器,并成功配置消息通知(SMN)主题(创建主题 -> 添加订阅 -> 请求订阅)和对象存储桶(OBS)后,Config会定期( - [资源记录器事件监控的事件说明](https://support.huaweicloud.com/usermanual-rms/rms_04_0501.md): 事件监控提供事件类型数据上报、查询和告警的功能。方便您将资源的事件收集到云监控服务,并在事件发生时进行告警。事件监控默认开通,您可以在事件监控中查看系统事件的监控详情,事件监控的相关操作请参见:查看事件监控数据和创建事件监控的告警通知。当前Config对接云监控服务的事件监控能力仅支持华北-北京四区域。资源记录器目前支持的系统事件如下表所 - [资源合规概述](https://support.huaweicloud.com/usermanual-rms/rms_05_1008.md): 资源合规特性帮助您快速创建一组合规规则,用于评估您的资源是否满足合规要求。您可以选择Config提供的系统内置预设策略或自定义策略,并指定需要评估的资源范围来创建一个合规规则;合规规则创建后,有多种机制触发规则评估,然后查看合规规则的评估结果来了解资源的合规情况。在使用资源合规时,如果您是组织管理员或Config服务的委托管理员,您还可以 - [添加预定义合规规则](https://support.huaweicloud.com/usermanual-rms/rms_05_0100.md): 本章节指导您如何使用系统内置的预设策略来快速添加资源合规规则。每个账号最多可以添加500个合规规则。添加、修改、启用合规规则和触发规则评估需要开启资源记录器,资源记录器处于关闭状态时,合规规则仅支持查看、停用和删除操作。仅被资源记录器收集的资源可参与资源评估,为保证资源合规规则的评估结果符合预期,强烈建议您保持资源记录器的开启状态,不同场 - [添加自定义合规规则](https://support.huaweicloud.com/usermanual-rms/rms_05_0404.md): 当Config提供的系统内置预设策略不能满足检测资源合规性的需求时,您可以通过编写FunctionGraph函数代码,添加自定义策略来完成复杂场景的资源审计。自定义策略是一个用户开发并发布在函数工作流(FunctionGraph)上的函数。将合规规则和函数相关联,函数接收Config发布的事件,从事件中接收到规则参数和Config服务收集 - [查看合规规则](https://support.huaweicloud.com/usermanual-rms/rms_05_3000.md): 资源合规规则添加完成后,您可以在规则列表中查看所有已添加的合规规则,进入规则详情页可查看规则的评估结果、标签、修正配置和规则详情配置等信息。规则的评估结果数据支持全部导出;在规则详情页的右上角,您可以进行触发规则评估(立即评估)、修改规则(编辑规则)、停用/启用规则、删除规则操作;在修正管理页签您可以查看和编辑此合规规则的修正配置;在标签 - [触发规则评估](https://support.huaweicloud.com/usermanual-rms/rms_05_0200.md): 触发规则评估的方式包括自动触发和手动触发。自动触发新创建一个合规规则时,会触发此规则的评估任务。合规规则更新时,会触发此规则的评估任务。合规规则被重新启用时,会触发此规则的评估任务。当触发类型为“配置变更”时,合规规则范围内的资源发生变更,则会将该规则应用到此资源上,进行评估。当触发类型为“周期执行”时,系统将按照您设定的频率,触发此规则 - [编辑资源合规规则](https://support.huaweicloud.com/usermanual-rms/rms_05_0300.md): 资源合规规则添加完成后,您可以随时对其进行修改、停用、启用、删除操作。您可以在规则列表的操作列或规则详情页中进行这些操作,本章节以规则列表的操作为例进行说明,包含如下内容:停用合规规则启用合规规则修改合规规则删除合规规则添加、修改、启用合规规则和触发规则评估需要开启资源记录器,资源记录器处于关闭状态时,合规规则仅支持查看、停用和删除操作。 - [示例函数(Python)](https://support.huaweicloud.com/usermanual-rms/rms_05_0504.md): Config服务检测到自定义合规规则范围内的资源发生更改时,会调用函数的示例如下:Config针对周期执行的自定义合规规则,会调用函数的示例如下:如果依赖包缺失,则需要手动导入依赖包,详见配置依赖包。在上述示例中,使用到的依赖包为huaweicloudsdkiam和huaweicloudsdkconfig。 - [示例事件](https://support.huaweicloud.com/usermanual-rms/rms_05_0506.md): 当触发自定义合规规则时,Config服务会发送一个事件来调用该自定义合规规则的函数。下面的事件演示自定义合规规则被某个ecs.cloudservers的配置变更所触发。Config以您指定的频率(如每24小时)评估您的账号时,它会发布一个事件。下面的示例事件演示自定义合规规则被周期执行所触发。 - [添加预定义组织合规规则](https://support.huaweicloud.com/usermanual-rms/rms_05_0701.md): 在使用资源合规时,如果您是组织管理员或Config服务的委托管理员,您可以添加组织类型的资源合规规则,直接作用于您组织内账号状态为“正常”的成员账号中。当组织资源合规规则部署成功后,会在组织内成员账号的规则列表中显示此组织合规规则。且该组织合规规则的修改和删除操作只能由创建规则的组织账号进行,组织内的其他账号只能触发规则评估和查看规则评估 - [添加自定义组织合规规则](https://support.huaweicloud.com/usermanual-rms/rms_05_0705.md): 当Config提供的系统内置预设策略不能满足检测资源合规性的需求时,您可以通过编写函数代码,添加组织类型的自定义策略来完成复杂场景的资源审计。自定义策略是一个用户开发并发布在函数工作流(FunctionGraph)上的函数。将合规规则和函数相关联,函数接收Config发布的事件,从事件中接收到规则参数和Config服务收集到的资源属性;函 - [查看组织合规规则](https://support.huaweicloud.com/usermanual-rms/rms_05_0702.md): 组织合规规则添加完成后,您可以参考以下步骤查看组织合规规则的列表和详情。本章节包含查看组织合规规则、查看部署至成员账号中的组织合规规则和组织合规规则的部署状态三部分内容。组织合规规则添加完成后,您可以查看该组织合规规则的详情。创建组织合规规则的组织账号只能看到自己添加的组织合规规则,无法看到组织内其他账号添加的组织合规规则。当组织资源合规 - [修改组织合规规则](https://support.huaweicloud.com/usermanual-rms/rms_05_0703.md): 组织合规规则添加完成后,您可以随时修改组织合规规则的规则名称、规则简介和规则参数。添加、修改组织合规规则和触发规则评估需要开启资源记录器,资源记录器处于关闭状态时,组织合规规则仅支持查看和删除操作。当需修改的内容已更新时,表示组织合规规则已成功修改。修改组织合规规则时 “编辑” 按钮置灰无法点击,应如何处理?资源记录器关闭时,能否修改组织 - [删除组织合规规则](https://support.huaweicloud.com/usermanual-rms/rms_05_0704.md): 如果您不需要使用某个组织合规规则时,您可以删除此规则。组织合规规则删除后,此组织合规规则在每个成员账号下所部署的合规规则将同时自动删除。单击规则列表下的具体规则名,进入“规则详情”页面,在页面右上角单击“编辑规则”和“删除规则”按钮,也可以对此规则进行编辑和删除操作。删除组织合规规则时 “删除” 按钮置灰无法点击,应如何处理?删除组织规则 - [示例函数(Python)](https://support.huaweicloud.com/usermanual-rms/rms_05_0707.md): Config服务检测到自定义组织合规规则范围内的资源发生更改时,会调用函数的示例如下:Config针对周期执行的自定义组织合规规则,会调用函数的示例如下:如果依赖包缺失,则需要手动导入依赖包,详见配置依赖包。在上述示例中,使用到的依赖包为huaweicloudsdkiam和huaweicloudsdkconfig。 - [示例事件](https://support.huaweicloud.com/usermanual-rms/rms_05_0708.md): 当触发规则时,Config服务会发送一个事件来调用该自定义组织合规规则的自定义策略的函数。下面的事件演示自定义组织合规规则被某个ecs.cloudservers的配置变更所触发。Config以您指定的频率(如每24小时)评估您的账号时,它会发布一个事件。下面的示例事件演示自定义组织合规规则被周期执行所触发。 - [查看不合规资源](https://support.huaweicloud.com/usermanual-rms/rms_05_0900.md): 当您添加并运行多个合规规则进行资源合规评估时,您可以在“资源合规”页面中的“不合规资源”页签查看当前账号下全部不合规资源的信息。在列表上方,支持通过多种条件对不合规资源进行检索,还支持导出全部不合规资源数据。合规规则修正配置 - [修正配置概述](https://support.huaweicloud.com/usermanual-rms/rms_05_1001.md): 配置审计服务的资源合规特性用于评估您的资源是否满足合规要求,针对合规规则评估出的不合规资源,合规修正功能可以帮助您设置基于合规规则的修正配置,通过关联RFS服务的私有模板或FunctionGraph服务的函数实例,按照您自定义的修正逻辑对不合规资源进行快速修正,确保您的云上资源持续合规。当前仅用户自行创建的预定义或自定义合规规则支持修正配 - [创建修正配置](https://support.huaweicloud.com/usermanual-rms/rms_05_1002.md): 当您通过系统预设策略或自定义策略创建合规规则后,您可以为合规规则创建修正配置,按照您自定义的修正逻辑对规则检测出的不合规资源进行快速修正。合规规则的修正配置功能基于RFS服务的私有模板或FunctionGraph的函数进行资源修正,因此您需要预先创建RFS服务的私有模板或FunctionGraph的函数。本章节包含如下内容:创建RFS私有 - [修正配置示例](https://support.huaweicloud.com/usermanual-rms/rms_05_1007.md): 本章节提供基于RFS私有模板和FunctionGraph函数执行修正的配置示例,帮助您快速了解合规规则修正配置功能的整体流程,以及如何使用此功能修正不合规资源,包含如下内容:基于RFS私有模板执行修正基于FunctionGraph函数执行修正由于当前账号的CTS追踪器已停用,该合规规则的合规评估结果为“不合规”。该模板内容表示开启已关闭的 - [手动执行修正](https://support.huaweicloud.com/usermanual-rms/rms_05_1003.md): 当合规规则的修正方法选择“手动修正”时,则您必须手动对不合规资源执行修正。当合规规则的修正方法选择“自动修正”时,您后续也可以根据需要随时手动对不合规资源执行修正。不合规资源的修正状态分为:排队中:表示此不合规资源的修正操作正在排队中。修正中:表示此不合规资源正在执行修正中。修正成功:表示此不合规资源修正成功。修正失败:表示此不合规资源修 - [设置修正例外](https://support.huaweicloud.com/usermanual-rms/rms_05_1004.md): 当不合规资源被添加至修正例外后,后续再执行合规修正时将不会对此资源进行修正。将不合规资源添加至修正例外包含如下两种方式:自动添加:当不合规资源的修正次数超出您设置的修正重试规则,也就是在规定的重试时间内资源执行修正的次数超出重试次数后,该资源将会被自动添加至修正例外。通过此方式被自动添加至修正例外的资源没有配额限制。手动添加:您可以随时手 - [编辑修正配置](https://support.huaweicloud.com/usermanual-rms/rms_05_1005.md): 一个合规规则仅支持创建一个修正配置,当修正配置创建完成后,您可以随时编辑修正配置。删除修正配置 - [删除修正配置](https://support.huaweicloud.com/usermanual-rms/rms_05_1006.md): 当您不再需要某条合规规则的修正配置时,可以对其执行删除操作。合规规则的修正配置删除后,不会对已修正的资源产生影响。删除修正配置后,仍然能看到修正的相关记录,这是否正常?删除修正配置后,不合规资源还会被自动修正吗?删除修正配置是否会同时删除修正例外? - [预设策略列表](https://support.huaweicloud.com/usermanual-rms/rms_05_0507.md): 当您在配置审计控制台添加合规规则时,可以直接选用系统内置的预设合规策略。当前配置审计服务支持的预设策略如下表所示。 - [资源名称满足正则表达式](https://support.huaweicloud.com/usermanual-rms/rms_05_0540.md): 企业上云后,云上创建的资源不断增加,有些大型企业资源数量达到十万、百万级别,因此需要规范的资源命名来进行资源治理。华为云推荐您结合云服务类型、资源tag等维度,制定统一的资源命名规范,如:要求所有iam用户的用户名均以hw_user_开头;要求所有携带prod标签的ecs服务器均携带勿删字段。请对资源进行规范化地命名,便于对资源进行日常管 - [资源具有所有指定的标签键](https://support.huaweicloud.com/usermanual-rms/rms_05_3001.md): 企业上云后,云上创建的资源不断增加,有些大型企业资源数量达到十万、百万级别,一个账号内存在大量资源,企业需要进行分类管理。单纯通过人工进行资源的分类,效率低下,操作困难,此时需要借助云上的自动化平台化能力来解决。华为云推荐您使用标签对资源进行标记,进而实现资源的分组分类。通过标签对资源的业务归属、财务归属等资源属性进行标记,例如:按所属部 - [资源存在任一指定的标签](https://support.huaweicloud.com/usermanual-rms/rms_05_3002.md): 企业上云后,云上创建的资源不断增加,有些大型企业资源数量达到十万、百万级别,一个账号内存在大量资源,企业需要进行分类管理。单纯通过人工进行资源的分类,效率低下,操作困难,此时需要借助云上的自动化平台化能力来解决。华为云推荐您使用标签对资源进行标记,进而实现资源的分组分类。通过标签对资源的业务归属、财务归属等资源属性进行标记,例如:按所属部 - [资源具有指定前后缀的标签键](https://support.huaweicloud.com/usermanual-rms/rms_05_3003.md): 企业上云后,云上创建的资源不断增加,有些大型企业资源数量达到十万、百万级别,一个账号内存在大量资源,企业需要进行分类管理。单纯通过人工进行资源的分类,效率低下,操作困难,此时需要借助云上的自动化平台化能力来解决。华为云推荐您使用标签对资源进行标记,进而实现资源的分组分类。通过标签对资源的业务归属、财务归属等资源属性进行标记,例如:按所属部 - [资源标签非空](https://support.huaweicloud.com/usermanual-rms/rms_05_3004.md): 企业上云后,云上创建的资源不断增加,有些大型企业资源数量达到十万、百万级别,一个账号内存在大量资源,企业需要进行分类管理。单纯通过人工进行资源的分类,效率低下,操作困难,此时需要借助云上的自动化平台化能力来解决。华为云推荐您使用标签对资源进行标记,进而实现资源的分组分类。通过标签对资源的业务归属、财务归属等资源属性进行标记,例如:按所属部 - [资源具有指定的标签](https://support.huaweicloud.com/usermanual-rms/rms_05_0541.md): 企业上云后,云上创建的资源不断增加,有些大型企业资源数量达到十万、百万级别,一个账号内存在大量资源,企业需要进行分类管理。单纯通过人工进行资源的分类,效率低下,操作困难,此时需要借助云上的自动化平台化能力来解决。华为云推荐您使用标签对资源进行标记,进而实现资源的分组分类。通过标签对资源的业务归属、财务归属等资源属性进行标记,例如:按所属部 - [资源属于指定企业项目ID](https://support.huaweicloud.com/usermanual-rms/rms_05_0542.md): 企业项目管理帮助您将相关的资源(如具有相同使用用途的资源)集中在一起,按企业项目的方式来管理云资源。资源从一个企业项目迁移到另一个企业项目,不会影响资源本身。例如:资源实例不会重启、网络配置不会变更、资源所有者不会变更等。详情请参考企业项目资源管理。如果您将参数设置为'0',表示资源不应该分配在默认企业项目中。请将资源迁入到预期的企业项目 - [资源在指定区域内](https://support.huaweicloud.com/usermanual-rms/rms_05_0543.md): 为了预防各业务的违规行为,用户应当根据业务场景,明确需要使用到的区域。明确业务区域可以有效防止资源管理的遗漏和数据的非预期出入境。用户需要确保资源都在指定区域内,删除非预期的资源。资源在参数指定的区域内,视为“合规”。资源不在参数指定的区域内,视为“不合规”。 - [资源在指定类型内](https://support.huaweicloud.com/usermanual-rms/rms_05_3005.md): 为了预防各业务的违规行为,用户应当根据业务场景,明确需要使用到的资源类型。用户需要确保只创建了预期的资源类型,删除不允许创建的资源。资源的资源类型在参数指定的白名单列表中时,视为“合规”。资源的资源类型不在参数指定的白名单列表中时,视为“不合规”。 - [不允许的资源类型](https://support.huaweicloud.com/usermanual-rms/rms_05_3006.md): 为了预防各业务的违规行为,用户应当根据业务场景,明确不会使用到的资源类型用户需要确保未创建非预期的资源类型,删除不允许创建的资源。资源的资源类型不在参数指定的黑名单列表中时,视为“合规”。资源的资源类型在参数指定的黑名单列表中时,视为“不合规”。 - [资源操作状态检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3100.md): 配置审计服务定义了四种资源操作状态:Succeeded:资源操作成功;Failed:资源操作异常;Canceled:资源操作取消;Processing:资源操作正在进行中。详见资源快照存储模型。Processing状态的资源不会参与到Config的合规检测流程。请确认您未创建成功的资源,及时清理相关异常资源。资源的操作状态是“异常”或“取 - [APIG专享版实例配置安全认证类型](https://support.huaweicloud.com/usermanual-rms/rms_05_0544.md): 创建API时,需要为API调用增加身份认证,如使用IAM认证或API网关提供的APP认证,防止API被恶意调用,详见怎样保护API的调用安全。请为API设置认证方式,如APP认证或华为IAM认证,也可以创建自定义认证。APIG专享版实例,存在API的安全认证为“无认证”,则视为“不合规”。APIG专享版实例,不存在API的安全认证为“无认 - [APIG专享版实例配置访问日志](https://support.huaweicloud.com/usermanual-rms/rms_05_0545.md): APIG提供了API的可视化分析和统计能力,支持查看API的调用日志。以下是可以带来的好处:异常检测:通过审计日志,识别异常访问行为,如频繁失败请求、异常IP等,及时发现潜在攻击;问题定位:通过日志快速定位API调用失败的原因,如参数错误、服务不可用等;用户行为分析:分析API调用模式,了解用户行为,支持产品优化;资源使用监控:监控API - [APIG专享版实例域名均关联SSL证书](https://support.huaweicloud.com/usermanual-rms/rms_05_0546.md): 如果API支持HTTPS请求协议,则在绑定独立域名后,还需为独立域名添加SSL证书。SSL证书是进行数据传输加密和身份证明的证书,支持单向认证和双向认证两种认证方式。单向认证:客户端与服务端连接时,客户端需要校验服务端SSL证书合法性。双向认证:客户端与服务端连接时,除了客户端需要校验服务端SSL证书合法性,服务端也需要校验客户端SSL证 - [APIG专享版实例绑定指定VPC资源](https://support.huaweicloud.com/usermanual-rms/rms_05_3101.md): 虚拟私有云为弹性云服务器构建了一个逻辑上完全隔离的专有区域,您可以在自己的逻辑隔离区域中定义虚拟网络,为弹性云服务器构建一个逻辑上完全隔离的专有区域。您还可以在VPC中定义安全组、VPN、IP地址段、带宽等网络特性,方便管理、配置内部网络,进行安全、快捷的网络变更。同时,您可以自定义安全组内与组间弹性云服务器的访问规则,加强弹性云服务器的 - [APIG专享版实例多AZ部署](https://support.huaweicloud.com/usermanual-rms/rms_05_3102.md): APIG实例支持同时选择多个可用区,进行跨可用区部署,提升实例高可用性。否则当一个可用区故障后,会导致业务不可用。创建APIG实例时,请选择多个可用区。APIG专享版实例未多AZ部署,视为“不合规”。APIG专享版实例多AZ部署,视为“合规”。 - [APIG专享版实例弹性公网IP检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3103.md): 建议您不要直接为APIG实例绑定EIP,通过直接EIP的访问会导致后端服务暴露在公网的威胁之中。请调用接口解绑EIP。并使用WAF对APIG进行安全防护。APIG专享版实例绑定了弹性公网IP,视为“不合规”。APIG专享版实例未绑定弹性公网IP,视为“合规”。 - [CodeArts项目下的主机集群为可用状态](https://support.huaweicloud.com/usermanual-rms/rms_05_0547.md): 您需要确保CodeArts项目下的主机集群的连通性。请根据指导主机/代理机连通性验证问题排查方法有哪些排查问题。CodeArts项目下的主机集群,如果状态不可用,则该主机集群视为“不合规”。CodeArts项目下的主机集群,如果状态可用,则该主机集群视为“合规”。 - [CodeArts编译构建下的项目未设置参数加密](https://support.huaweicloud.com/usermanual-rms/rms_05_3026.md): 在编译构建任务配置页面,切换至“参数设置”页签,可以设置是否为私密参数。参数为私密参数时,系统会将输入参数进行加密存储,使用时再进行解密,同时在运行日志里不可见。详见配置构建任务参数。如果字符串类型的参数未设置为私密参数,则可能导致敏感数据泄漏(如AK/SK、数据库密码)。请将参数设置为私密参数。CodeArts编译构建的参数设置中,如果 - [MRS集群属于指定安全组](https://support.huaweicloud.com/usermanual-rms/rms_05_0548.md): 安全组是一个逻辑上的分组,为具有相同安全保护需求并相互信任的MRS集群提供访问策略。安全组创建后,用户可以在安全组中定义各种访问规则,当MRS集群加入该安全组后,即受到这些访问规则的保护。通过安全组,可以控制进出MRS集群的网络流量,包括如下维度:流量过滤:安全组可以设置规则来允许或拒绝来自特定IP地址或IP地址范围的流量。这有助于阻止来 - [MRS集群属于指定VPC](https://support.huaweicloud.com/usermanual-rms/rms_05_0549.md): 虚拟私有云(VPC)是您在云上的私有网络,可以为MRS构建一个逻辑上完全隔离的专有区域。您可以在自己的逻辑隔离区域中定义虚拟网络,确保MRS所有流量都安全地保留在虚拟私有云中,详见虚拟私有云产品介绍。MRS集群创建完成后不支持切换虚拟私有云,请谨慎选择所属虚拟私有云。当前仅支持切换VPC子网,详见切换MRS集群VPC子网。MRS集群的VP - [MRS集群开启kerberos认证](https://support.huaweicloud.com/usermanual-rms/rms_05_0550.md): Hadoop社区版本提供两种认证方式Kerberos认证(安全模式)和Simple认证(普通模式),在创建集群时,MRS支持配置是否启用Kerberos认证,集群创建完成后不支持修改,详见MRS集群Kerberos认证介绍。安全模式的MRS集群统一使用Kerberos认证协议进行安全认证。Kerberos协议支持客户端与服务端进行相互认证 - [MRS集群使用多AZ部署](https://support.huaweicloud.com/usermanual-rms/rms_05_0551.md): 可用区指在同一区域下,电力、网络隔离的物理区域,可用区之间内网互通,不同可用区之间物理隔离。业务有跨可用区容灾需求或业务对跨可用区延时不敏感,推荐使用多可用区部署。MRS服务当前不支持多AZ集群,详见创建集群API接口的availability_zone字段,因此当前该合规规则无法修正。MRS集群未多AZ部署,视为“不合规”。MRS集群多 - [MRS集群未绑定弹性公网IP](https://support.huaweicloud.com/usermanual-rms/rms_05_0552.md): 如非必需,MRS集群不建议绑定弹性公网IP,以减少攻击面,并降低敏感数据泄露风险。请根据指导解绑已绑定至Manager的EIP。MRS集群绑定了弹性公网IP,视为“不合规”。MRS集群未绑定弹性公网IP,视为“合规”。 - [MRS集群开启KMS加密](https://support.huaweicloud.com/usermanual-rms/rms_05_3047.md): 为提升用户数据的安全性,建议开启数据盘加密,磁盘数据会加密成密文后存储,降低数据泄露的风险。自定义购买MRS集群,请配置数据盘加密,详见“MRS集群其他配置”的“数据盘加密”部分内容。MRS集群未开启数据盘加密,视为“不合规”。MRS集群开启了数据盘加密,视为“合规”。 - [NAT私网网关绑定指定VPC资源](https://support.huaweicloud.com/usermanual-rms/rms_05_0553.md): 虚拟私有云构建了一个逻辑上完全隔离的专有区域,您可以在自己的逻辑隔离区域中定义虚拟网络。您还可以在VPC中定义安全组、VPN、IP地址段、带宽等网络特性,方便管理、配置内部网络,进行安全、快捷的网络变更。详见《虚拟私有云用户指南》。购买私网NAT网关时,请选择正确的VPC。私网NAT网关实例所属的VPC不在参数指定的VPC列表内,视为“不 - [创建了指定服务名的终端节点](https://support.huaweicloud.com/usermanual-rms/rms_05_0554.md): VPC终端节点(VPC Endpoint),能够将VPC私密地连接到终端节点服务(云服务、用户私有服务),使VPC中的云资源无需弹性公网IP就能够访问终端节点服务,提高了访问效率,为您提供更加灵活、安全的组网方式。详见什么是VPC终端节点。通过VPC EP访问云服务无需经过公网,降低了数据泄露和攻击风险。请根据指导购买终端节点。示例:如果 - [终端节点服务开启连接审批功能](https://support.huaweicloud.com/usermanual-rms/rms_05_4003.md): 如果您创建终端节点服务时开启了连接审批功能,则终端节点连接该终端节点服务需要进行审批,审批权由终端节点服务控制。终端节点服务可以选择接受或拒绝终端节点的访问。请根据指导 管理终端节点服务的连接审批。终端节点服务未开启连接审批功能,视为“不合规”。终端节点服务开启了连接审批功能,视为“合规”。 - [WAF防护域名配置防护策略](https://support.huaweicloud.com/usermanual-rms/rms_05_0555.md): WAF防护策略可帮助您防范常见的Web应用攻击,包括XSS攻击、SQL注入、爬虫检测、Webshell检测等。同时,您也可以根据自己网站防护的需要,灵活配置防护规则,Web应用防火墙根据您配置的防护规则更好地防护您的网站业务。详见防护配置概述。该预设策略可以确保您购买的WAF独享模式一定关联了WAF防护域名。当前您购买WAF独享模式时,强 - [WAF防护策略配置防护规则](https://support.huaweicloud.com/usermanual-rms/rms_05_3007.md): WAF防护策略可帮助您防范常见的Web应用攻击,包括XSS攻击、SQL注入、爬虫检测、Webshell检测等。同时,您也可以根据自己网站防护的需要,灵活配置防护规则,Web应用防火墙根据您配置的防护规则更好地防护您的网站业务。该预设策略可以确保WAF防护策略配置了有效的防护规则,而非空置状态。请根据防护配置概述,为您的防护策略配置合适的防 - [启用WAF实例域名防护](https://support.huaweicloud.com/usermanual-rms/rms_05_3048.md): 对于有 Web 业务的用户,要求启用 Web 应用防火墙服务(WAF)。启用后,网站所有的公网流量都会先经过WAF,恶意攻击流量会被WAF检测并过滤,而正常流量返回给源站 IP,从而确保源站IP 安全、稳定、可用。请根据指导将网站接入WAF,实现域名防护。如果账号未配置并启用WAF防护策略的域名防护,视为“不合规”。如果账号配置启用WAF - [启用WAF防护策略地理位置访问控制规则](https://support.huaweicloud.com/usermanual-rms/rms_05_3049.md): 网站接入Web应用防火墙后,您可以设置地理位置访问控制规则,WAF通过识别客户端访问请求的来源区域,一键封禁来自特定区域的访问或者允许特定区域的来源IP的访问,解决部分地区高发的恶意请求问题。可针对指定国家、地区的来源IP自定义访问控制。请根据指导配置地理位置访问控制规则拦截/放行特定区域请求。如果账号不存在启用地理位置访问控制规则的WA - [WAF实例启用拦截模式防护策略](https://support.huaweicloud.com/usermanual-rms/rms_05_3050.md): Web 防护支持“拦截”和“仅记录”模式。“仅记录”模式仅会记录攻击行为,并不会对攻击行为进行阻断,建议开启 Web 基础防护的“拦截”模式,以在发现攻击后立即阻断并记录。详见防护配置概述。请为WAF实例配置“拦截”类型的防护策略。防护网站正常流量可能匹配到 WAF 内置规则,导致误拦截,可按需配置全局白名单规则。WAF实例未启用拦截模式 - [ELB资源不具有公网IP](https://support.huaweicloud.com/usermanual-rms/rms_05_0557.md): 负载均衡按照支持的网络类型的不同分为公网负载均衡器和私网负载均衡器。详见公网和私网负载均衡器。如果负载均衡器绑定弹性公网IP,使其支持转发公网流量请求,可能会带来以下风险:公网暴露:弹性公网IP使负载均衡器直接暴露在公网中,可能成为攻击者的目标。DDoS攻击:弹性公网IP可能成为DDoS攻击的目标,导致服务不可用或资源耗尽。数据泄露:如果 - [ELB监听器配置指定预定义安全策略](https://support.huaweicloud.com/usermanual-rms/rms_05_0560.md): 建议您为ELB负载均衡器配置HTTPS加密以确保数据的安全传输。弹性负载均衡默认支持部分常用的TLS安全策略来满足您的安全加密需求。对于高安全性要求的业务,推荐采用高版本的TLS协议版本以强化安全防护;而对于安全性要求较低的业务,则可考虑使用兼容性更广的低版本TLS协议以确保业务的广泛适用。请根据指导配置TLS安全策略实现加密通信。负载均 - [ELB监听器配置HTTPS或TLS监听协议](https://support.huaweicloud.com/usermanual-rms/rms_05_0561.md): 创建负载均衡器后,需要为负载均衡器配置监听器。监听器负责监听负载均衡器上的请求。详见监听器概述。建议您设置网络型监听器的监听协议类型为TLS,加密传输数据,阻止未经授权的访问。建议您设置应用型监听器的监听协议类型为HTTPS,加密传输数据,阻止未经授权的访问。请添加TLS监听器或添加HTTPS监听器,满足您对加密传输的需求。负载均衡器的任 - [ELB后端服务器权重检查](https://support.huaweicloud.com/usermanual-rms/rms_05_1583.md): 如果您设置的转发策略是加权轮询算法或加权最少连接:若所有后端服务器权重均为0,负载均衡器将无法转发流量,导致服务完全中断。若部分服务器权重为0,其他服务器将承担全部流量,可能导致负载不均。如果您设置的转发策略是源IP算法或连接ID算法:若此时您更换后端服务器的转发策略且后端服务器权重为0,则会影响业务可用性。设置权重为0可能会给您带来误解 - [监听器资源HTTPS重定向检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3030.md): HTTPS是加密数据传输协议,安全性高,如果您需要保证业务建立安全连接,可以通过负载均衡的HTTP重定向功能,将客户端的HTTP访问重定向至HTTPS访问ELB。若没有配置重定向,则会带来以下风险:隐私泄露:HTTP流量未加密,攻击者可轻易窃取敏感数据。中间人攻击:攻击者可在传输过程中拦截或篡改数据,导致信息泄露或恶意操作。浏览器警告:现 - [ELB资源使用多AZ部署](https://support.huaweicloud.com/usermanual-rms/rms_05_3031.md): 独享型负载均衡支持多可用区。不同可用区的负载均衡实例间采用双活或者多活模式,客户端访问的请求就近分配到同可用区的实例,且多个可用区之间均可以实现业务容灾。详见独享型负载均衡器概述。在购买负载均衡器时,请配置多个可用区。如果已购买的负载均衡器只部署在单个可用区,请使用新增负载均衡器可用区API接口将其改造为多可用区部署。ELB负载均衡器多可 - [ELB负载均衡器配置访问日志](https://support.huaweicloud.com/usermanual-rms/rms_05_3104.md): 在您使用ELB期间,支持对采用HTTP/HTTPS/TLS监听器的负载均衡实例的访问日志进行记录,包括请求时间、客户端IP地址、请求路径和服务器响应等。如果您遇到后端服务器导致的业务故障或异常,您可以查看访问弹性负载均衡的详细日志记录,分析负载均衡的响应状态码,快速定位异常的后端服务器。 详见访问日志。请根据指导配置访问日志。弹性负载均衡 - [ELB监听器使用CCM托管证书](https://support.huaweicloud.com/usermanual-rms/rms_05_4005.md): 在弹性负载均衡服务配置单向认证或双向认证时,您需要为HTTPS或TLS监听器配置证书。弹性负载均衡证书管理控制台支持获取您在华为云云证书与管理服务中统一管理的SSL服务器证书,也支持您上传您本地拥有的证书。请使用华为云云证书与管理服务中统一管理的SSL服务器证书。ELB监听器使用的证书不是CCM托管的,视为“不合规”。ELB监听器使用的证 - [ELB负载均衡器启用删除保护](https://support.huaweicloud.com/usermanual-rms/rms_05_4006.md): 您可以对负载均衡器开启修改保护或删除保护功能,防止因误操作导致负载均衡器的配置被修改或负载均衡器被删除。请根据指导开启删除保护,详见配置独享型负载均衡器的保护模式。ELB负载均衡器未启用删除保护,视为“不合规”。ELB负载均衡器启用了删除保护,视为“合规”。 - [ELB监听器使用指定的自定义策略](https://support.huaweicloud.com/usermanual-rms/rms_05_4007.md): 对于需要加密传输的应用场景,通常会配置HTTPS加密以确保数据的安全传输。弹性负载均衡默认支持部分常用的TLS安全策略来满足您的安全加密需求。详见配置TLS安全策略实现加密通信。请为您的ELB监听器配置指定的自定义安全策略。ELB监听器未使用指定的自定义策略,视为“不合规”。ELB监听器使用了指定的自定义策略,视为“合规”。 - [启用ELB监听器的访问控制](https://support.huaweicloud.com/usermanual-rms/rms_05_4008.md): 当您需要对客户端访问弹性负载均衡实施精细的访问控制时,您可以开启ELB监听器的访问控制功能,并设置对应的访问控制策略来控制访问ELB监听器的IP地址。请根据指导,为您的ELB监听器设置访问控制策略。ELB监听器的访问控制未启用或未配置,视为“不合规”。ELB监听器的访问控制配置且启动,视为“合规”。 - [ELB后端服务器健康状态检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3131.md): 负载均衡器如果判断后端服务器健康检查异常,就不会将流量分发到异常后端服务器,而是分发到健康检查正常的后端服务器,从而提高了业务的可靠性。当异常的后端服务器恢复正常运行后,负载均衡器会将其自动恢复到负载均衡服务中,承载业务流量。请为ELB后端服务器配置健康检查。ELB后端服务器的健康状态不是“ONLINE”,视为“不合规”。ELB后端服务器 - [弹性公网IP带宽限制](https://support.huaweicloud.com/usermanual-rms/rms_05_0562.md): 弹性公网IP提供独立的公网IP资源,包括公网IP地址与公网出口带宽服务,可以与弹性云服务器、裸金属服务器、虚拟IP、弹性负载均衡、NAT网关等资源灵活地绑定及解绑。如果您的弹性公网IP的带宽过小,则可能导致业务中断。请根据指导修改弹性公网IP带宽大小。弹性公网IP可用带宽小于指定参数值,视为“不合规”。弹性公网IP可用带宽大于或等于指定参 - [弹性公网IP未进行任何绑定](https://support.huaweicloud.com/usermanual-rms/rms_05_0563.md): 弹性公网IP提供独立的公网IP资源,包括公网IP地址与公网出口带宽服务,可以与弹性云服务器、裸金属服务器、虚拟IP、弹性负载均衡、NAT网关等资源灵活地绑定及解绑。未绑定的弹性公网IP会带来以下问题:费用消耗:未绑定的弹性公网IP仍会计费,长期闲置会导致不必要的成本。暴露风险:未绑定的弹性公网IP可能被恶意绑定,增加被攻击的可能性。资源混 - [弹性公网IP在指定天数内绑定到资源实例](https://support.huaweicloud.com/usermanual-rms/rms_05_0564.md): 弹性公网IP提供独立的公网IP资源,包括公网IP地址与公网出口带宽服务,可以与弹性云服务器、裸金属服务器、虚拟IP、弹性负载均衡、NAT网关等资源灵活地绑定及解绑。未绑定的弹性公网IP会带来以下问题:费用消耗:未绑定的弹性公网IP仍会计费,长期闲置会导致不必要的成本。暴露风险:未绑定的弹性公网IP可能被恶意绑定,增加被攻击的可能性。资源混 - [全域弹性公网IP未绑定实例](https://support.huaweicloud.com/usermanual-rms/rms_05_3134.md): 全域弹性公网IP(Global Elastic IP,简称G-EIP)提供全球公网接入能力,支持用户指定全局区域及地址池创建公网IP地址,可跨区域绑定云上任意区域的实例(如ECS、ELB等),实现云上资源和公网通信。若该全域弹性公网IP仍需使用,则根据指导将G-EIP绑定至实例。若该全域弹性公网IP不再使用,则根据指导释放全域弹性公网IP - [弹性伸缩组均衡扩容](https://support.huaweicloud.com/usermanual-rms/rms_05_0565.md): 当伸缩组选择了两个及两个以上的可用区时,需要配置“多可用区扩展策略”(“均衡分布”或“选择优先”):EQUILIBRIUM_DISTRIBUTE(默认):均衡分布,虚拟机扩缩容时优先保证available_zones列表中各AZ下虚拟机数量均衡,当无法在目标AZ下完成虚拟机扩容时,按照PICK_FIRST原则选择其他可用AZ。PICK_F - [弹性伸缩组使用弹性负载均衡健康检查](https://support.huaweicloud.com/usermanual-rms/rms_05_0566.md): 弹性负载均衡健康检查,是指根据ELB对云服务器的健康检查结果进行的检查。仅当伸缩组使用弹性负载均衡器时,可以选择“弹性负载均衡健康检查”方式来做健康检查。如果您将多个负载均衡器添加到伸缩组,则只有在所有负载均衡器均检测到云服务器状态为正常的情况下,才会认为该弹性云服务器正常。否则只要有一个负载均衡器检测到云服务器状态异常,伸缩组会将该弹性 - [弹性伸缩组启用多AZ部署](https://support.huaweicloud.com/usermanual-rms/rms_05_0567.md): 一个AZ是一个或多个物理数据中心的集合,有独立的风火水电,AZ内逻辑上再将计算、网络、存储等资源划分成多个集群。一个Region中的多个AZ间通过高速光纤相连,以满足用户跨AZ构建高可用性系统的需求。详情请参考区域和可用区。如果您需要提高应用的高可用性,建议您将云服务器创建在不同的可用区内。如果您需要较低的网络时延,建议您将云服务器创建在 - [弹性伸缩组未配置IPv6带宽](https://support.huaweicloud.com/usermanual-rms/rms_05_3024.md): 检查弹性伸缩组是否绑定了IPv6共享带宽,帮助用户确保网络配置符合特定要求,同时优化资源使用和管理效率。请删除弹性伸缩组绑定的IPv6共享带宽,请参考删除/退订共享带宽。弹性伸缩组没有绑定IPv6共享带宽,视为“合规”。弹性伸缩组绑定了IPv6共享带宽,视为“不合规”。 - [弹性伸缩组VPC检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3051.md): 虚拟私有云(VPC)是您在云上的私有网络,可以为AS构建一个逻辑上完全隔离的专有区域。您可以在自己的逻辑隔离区域中定义虚拟网络,确保AS所有流量都安全地保留在虚拟私有云中,详见虚拟私有云产品介绍。您可以通过网络配置,为不合规的AS弹性伸缩组绑定特定的虚拟私有云。AS弹性伸缩组绑定的VPC不在对应VPC列表,视为“不合规”。AS弹性伸缩组绑 - [高性能弹性文件服务通过KMS进行加密](https://support.huaweicloud.com/usermanual-rms/rms_05_0568.md): 由于可能存在敏感数据,应当确保弹性文件服务(SFS Turbo)已通过KMS进行加密。加密可帮助您保护数据的机密性,从而降低未经授权的用户访问数据的风险。请根据指导创建加密文件系统。弹性文件服务未通过KMS进行加密,视为“不合规”。弹性文件服务通过KMS进行加密,视为“合规”。 - [SFS Turbo资源在备份存储库中](https://support.huaweicloud.com/usermanual-rms/rms_05_3029.md): 云备份(CBR)可以为SFS Turbo文件系统提供简单易用的备份服务,当发生病毒入侵、人为误删除、软硬件故障等事件时,可将数据恢复到任意备份点。详见云备份概述。请及时为SFS Turbo文件系统创建备份,具体步骤请参考SFS备份,同时建议您通过设置合适的备份策略,实现资源的自动备份,请参考策略概述。SFS Turbo关联“可用”状态的备 - [SFS Turbo资源的备份时间检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3033.md): 云备份(CBR)可以为SFS Turbo文件系统提供简单易用的备份服务,当发生病毒入侵、人为误删除、软硬件故障等事件时,可将数据恢复到任意备份点。详见云备份概述。当备份的时间间隔过大时,数据丢失风险增加:如果在两次备份之间发生了数据损坏或丢失的情况,那么从最近一次备份恢复时,会丢失这段时间内的所有更改和新增数据。这可能对业务造成严重影响。 - [ECS实例规格在指定的范围](https://support.huaweicloud.com/usermanual-rms/rms_05_0569.md): 购买弹性云服务器时,您需要根据业务需求指定CPU、内存等具体配置。如果规格过高,则会造成成本浪费;如果规格过低,则会造成业务中断。华为云提供了多种实例类型供您选择,不同类型的实例提供不同的计算能力和存储能力。详见支持的实例类型。当您购买的弹性云服务器规格无法满足业务需要时,可升级vCPU、内存。对于部分类型的弹性云服务器,您还可以在变更规 - [ECS实例的镜像ID在指定的范围](https://support.huaweicloud.com/usermanual-rms/rms_05_0570.md): 镜像是一个包含了软件及必要配置的弹性云服务器模板,至少包含操作系统,还可以包含应用软件(例如,数据库软件)和私有软件。通过镜像,您可以创建弹性云服务器。镜像分为公共镜像、私有镜像、共享镜像、市场镜像。公共镜像为系统默认提供的镜像,私有镜像为用户自己创建的镜像,共享镜像为其他用户共享的私有镜像。详见镜像概述。企业应当使用统一的镜像,这将会带 - [ECS实例的镜像在指定Tag的IMS的范围内](https://support.huaweicloud.com/usermanual-rms/rms_05_0571.md): 镜像是一个包含了软件及必要配置的弹性云服务器模板,至少包含操作系统,还可以包含应用软件(例如,数据库软件)和私有软件。通过镜像,您可以创建弹性云服务器。镜像分为公共镜像、私有镜像、共享镜像、市场镜像。公共镜像为系统默认提供的镜像,私有镜像为用户自己创建的镜像,共享镜像为其他用户共享的私有镜像。详见镜像概述。企业应当使用统一的镜像,这将会带 - [绑定指定标签的ECS实例关联在指定安全组ID列表内](https://support.huaweicloud.com/usermanual-rms/rms_05_0572.md): 安全组是一个逻辑上的分组,为具有相同安全保护需求并相互信任的云服务器提供访问策略。安全组创建后,用户可以在安全组中定义各种访问规则,当云服务器加入该安全组后,即受到这些访问规则的保护,详见安全组概述。通过安全组,可以控制进出云服务器ECS的网络流量,包括如下维度:流量过滤:安全组可以设置规则来允许或拒绝来自特定IP地址或IP地址范围的流量 - [ECS实例CPU核数检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3105.md): 您需要充分评估业务发展的需要,确保ECS实例的CPU核数足以支撑业务增长,避免因规格过小导致业务中断。当您购买的弹性云服务器规格无法满足业务需要时,可升级vCPU、内存。对于部分类型的弹性云服务器,您还可以在变更规格时,更换弹性云服务器的类型。请参考变更单台ECS规格或批量变更多台ECS规格。ECS实例的CPU核数小于参数要求,视为“不合 - [ECS实例属于指定虚拟私有云ID](https://support.huaweicloud.com/usermanual-rms/rms_05_0573.md): 虚拟私有云为弹性云服务器构建了一个逻辑上完全隔离的专有区域,您可以在自己的逻辑隔离区域中定义虚拟网络,为弹性云服务器构建一个逻辑上完全隔离的专有区域。您还可以在VPC中定义安全组、VPN、IP地址段、带宽等网络特性,方便管理、配置内部网络,进行安全、快捷的网络变更。同时,您可以自定义安全组内与组间弹性云服务器的访问规则,加强弹性云服务器的 - [ECS实例配置密钥对](https://support.huaweicloud.com/usermanual-rms/rms_05_0574.md): 密钥对包含一个公钥和一个私钥,公钥自动保存在KPS(Key Pair Service)中,私钥由用户保存在本地。若用户将公钥配置在Linux云服务器中,则可以使用私钥登录Linux云服务器,而不需要输入密码。使用密钥对方式登录有如下优势:防止凭证泄露:通过配置密钥对并禁用密码登录,可以防止暴力破解攻击,因为私钥通常比密码更难被猜测或破解。 - [ECS实例内存检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3106.md): 您需要充分评估业务发展的需要,确保ECS实例的内存足以支撑业务增长,避免因规格过小造成业务不稳定。当您购买的弹性云服务器规格无法满足业务需要时,可升级vCPU、内存。对于部分类型的弹性云服务器,您还可以在变更规格时,更换弹性云服务器的类型。请参考变更单台ECS规格或批量变更多台ECS规格。ECS实例的内存小于参数要求,视为“不合规”。EC - [ECS实例不能公网访问](https://support.huaweicloud.com/usermanual-rms/rms_05_0575.md): 由于华为云ECS实例可能包含敏感信息,如果您的业务不需要与公网交互,请避免将实例直接暴露在公网。请确认您的业务是否需要使用到弹性公网IP,如确实不需要,则解绑弹性公网IP。如果业务有公网访问的需求,也建议您通过使用负载均衡器、NAT网关、VPN等替代方案。这可以更好地满足业务需求,同时降低成本和风险。ECS实例配置了弹性公网IP,视为“不 - [ECS实例状态不是停止状态](https://support.huaweicloud.com/usermanual-rms/rms_05_3107.md): 及时发现已停止状态的ECS实例,避免业务中断。如果服务器已不再需要,建议及时清理,避免资源浪费和费用产生。如果服务器上有敏感信息,即使关机后数据仍可能被恢复,清理能降低安全风险。请确认该云服务器是否仍需要使用,如果不需要,则及时释放云服务器,详见ECS删除与退订。如果还需要使用该云服务器,则开启并维护该服务器。ECS实例未处于“停止”状态 - [检查ECS实例是否具有多个公网IP](https://support.huaweicloud.com/usermanual-rms/rms_05_0576.md): 云服务器绑定多张网卡可能带来以下问题,因此通常不建议这样做:网络复杂性增加:多张网卡可能导致路由配置复杂,容易引发冲突,影响网络通信。多网卡配置增加了网络管理的复杂性,提升了故障排查的难度。性能问题:多张网卡会占用更多系统资源,如 CPU 和内存,可能影响服务器性能。不当的带宽分配可能导致某些网卡过载,而其他网卡闲置,影响整体性能。安全隐 - [关机状态的ECS未进行任意操作的时间检查](https://support.huaweicloud.com/usermanual-rms/rms_05_0577.md): 当一个ECS实例处于关机状态且很长时间未进行任意操作,则可能存在安全风险,因为该实例没有得到及时的维护。如果服务器已不再需要,建议及时清理,避免资源浪费和费用产生。如果服务器上有敏感信息,即使关机后数据仍可能被恢复,清理能降低安全风险。请确认该云服务器是否仍需要使用,如果不需要,则及时释放云服务器,详见ECS删除与退订。如果还需要使用该云 - [ECS实例附加IAM委托](https://support.huaweicloud.com/usermanual-rms/rms_05_3008.md): 委托是由租户管理员IAM上创建的,可以为弹性云服务器提供访问云服务器的临时凭证。要根据具体使用场景和安全需求来决定使用。优点如下:最小权限原则:IAM 委托有助于确保任务只拥有执行其功能所需的最小权限。简化管理:IAM 委托可以动态分配给任务,无需手动管理凭证。增强安全性:IAM 委托提供临时安全凭证,减少长期凭证泄露的风险。灵活性:不同 - [ECS实例的镜像名称在指定的范围](https://support.huaweicloud.com/usermanual-rms/rms_05_3009.md): 镜像是一个包含了软件及必要配置的弹性云服务器模板,至少包含操作系统,还可以包含应用软件(例如,数据库软件)和私有软件。通过镜像,您可以创建弹性云服务器。镜像分为公共镜像、私有镜像、共享镜像、市场镜像。公共镜像为系统默认提供的镜像,私有镜像为用户自己创建的镜像,共享镜像为其他用户共享的私有镜像。详见镜像概述。企业应当使用统一的镜像,这将会带 - [ECS实例在备份存储库中](https://support.huaweicloud.com/usermanual-rms/rms_05_3027.md): 云备份(CBR)可以为云服务器、云硬盘提供简单易用的备份服务,当发生病毒入侵、人为误删除、软硬件故障等事件时,可将数据恢复到任意备份点。详见云备份概述。相比数据丢失后的恢复,备份的成本更低。请及时为云服务器创建备份,具体步骤请参考快速创建云服务器备份,同时建议您通过设置合规的备份策略,实现资源的自动备份,请参考策略概述。ECS云服务器关联 - [ECS实例的备份时间检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3034.md): 云备份(CBR)可以为云服务器、云硬盘提供简单易用的备份服务,当发生病毒入侵、人为误删除、软硬件故障等事件时,可将数据恢复到任意备份点。详见云备份概述。当备份的时间间隔过大时,数据丢失风险增加:如果在两次备份之间发生了数据损坏或丢失的情况,那么从最近一次备份恢复时,会丢失这段时间内的所有更改和新增数据。这可能对业务造成严重影响。请及时为云 - [ECS实例绑定服务主机代理防护](https://support.huaweicloud.com/usermanual-rms/rms_05_3052.md): 弹性云服务器应安装企业主机安全防护(HSS)且开启防护,全面识别并管理主机资产,实时监测主机中的风险并阻止非法入侵行为,帮助企业构建服务器安全体系。为ECS实例绑定HSS代理并且启用防护,请参考接入HSS。ECS实例未绑定HSS代理并启用防护,视为“不合规”。ECS实例绑定HSS代理未启用防护,视为“不合规”。ECS实例绑定HSS代理并启 - [DCS Memcached资源支持SSL](https://support.huaweicloud.com/usermanual-rms/rms_05_0582.md): 确保Memcached资源可以公网访问时,已经开启了SSL加密传输。如需开启SSL加密传输,可以通过SSL设置页面开通SSL并配置SSL证书。该资源已经停售,建议使用Redis实例,见停售说明。Memcached未启用公网访问,视为“合规”。Memcached启用公网访问,且配置了SSL数据加密传输,视为“合规”。Memcached启用公 - [DCS Memcached资源属于指定虚拟私有云ID](https://support.huaweicloud.com/usermanual-rms/rms_05_0583.md): 虚拟私有云(VPC)是您在云上的私有网络,可以为DCS构建一个逻辑上完全隔离的专有区域。您可以在自己的逻辑隔离区域中定义虚拟网络,确保DCS所有流量都安全地保留在虚拟私有云中,详见虚拟私有云产品介绍。您可以通过网络配置,为不合规的Memcached绑定特定的虚拟私有云。该资源已经停售,建议使用Redis实例,见停售说明。Memcached - [DCS Memcached资源不存在弹性公网IP](https://support.huaweicloud.com/usermanual-rms/rms_05_0584.md): 如非必需,Memcached不建议绑定弹性公网IP,以减少攻击面。请解绑Memcached的弹性公网IP。该资源已经停售,建议使用Redis实例,见停售说明。Memcached绑定了弹性公网IP,视为“不合规”。Memcached未绑定弹性公网IP,视为“合规”。 - [DCS Memcached资源需要密码访问](https://support.huaweicloud.com/usermanual-rms/rms_05_0585.md): Memcached实例的访问方式支持免密访问和密码访问两种模式,同时在实例创建之后支持修改。请参考配置Memcached访问密码。对于免密访问模式的Memcached实例,当您需要通过用户名和密码访问模式连接时,您可以通过重置密码,修改为密码访问模式。该资源已经停售,建议使用Redis实例,见停售说明。Memcached启用免密访问模式, - [DCS Redis实例支持SSL](https://support.huaweicloud.com/usermanual-rms/rms_05_0587.md): 确保Redis资源可以公网访问时,已经配置了SSL加密传输。Redis 6.0基础版实例SSL默认关闭,Redis 4.0/5.0不支持SSL加密传输,仅支持明文传输。详见Redis实例是否支持SSL加密传输。Redis 6.0/7.0基础版的单机、主备、Cluster集群实例支持开启SSL链路加密传输,确保数据传输过程的安全性。其他版本 - [DCS Redis实例高可用](https://support.huaweicloud.com/usermanual-rms/rms_05_0588.md): 租户可选择在单可用区或多可用区中部署实例。当租户选择跨AZ实例时,DCS实例会主动建立和维护Redis同步复制。在实例主节点故障的情况下,缓存实例会自动将备实例升为主节点,从而达到高可用的目的。如果租户使用缓存实例时,业务中读取数据比例大,可以选择4.0以上版本的读写分离实例或者集群多副本实例,缓存实例会自动维护主节点和多个备节点之间的数 - [DCS Redis实例属于指定虚拟私有云ID](https://support.huaweicloud.com/usermanual-rms/rms_05_0589.md): 虚拟私有云(VPC)是您在云上的私有网络,可以为DCS构建一个逻辑上完全隔离的专有区域。您可以在自己的逻辑隔离区域中定义虚拟网络,确保DCS所有流量都安全地保留在虚拟私有云中,详见虚拟私有云产品介绍。您可以通过网络配置,为不合规的DCS资源绑定特定的虚拟私有云,详见查看和修改DCS实例基本信息。Redis使用的VPC不是指定的VPC,视为 - [DCS Redis实例不存在弹性公网IP](https://support.huaweicloud.com/usermanual-rms/rms_05_0590.md): 确保不可以直接通过公网访问Redis资源,以减少攻击面。Redis 4.0及以上版本实例支持通过绑定弹性负载均衡(ELB)实现Redis公网访问,详见开启Redis公网访问并获取公网访问地址。Redis 3.0通过弹性IP实现公网访问,详见开启Redis 3.0实例的公网访问。目前只有Redis 3.0版本密码模式的实例支持公网访问,用户 - [DCS Redis实例需要密码访问](https://support.huaweicloud.com/usermanual-rms/rms_05_0591.md): 建议将访问DCS实例方式设置为密码访问,防止未经认证的客户端误操作实例。达到对客户端进行认证访问的目的,提高实例使用的安全性。详见DCS数据安全。DCS提供了通过密码访问Redis的功能,确保缓存数据足够安全。同时也支持免密访问Redis的方式,您可以综合安全与便利的考虑,选择适合的Redis访问方式。请参考 配置Redis访问密码。Re - [DCS Redis实例版本检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3108.md): 新版本通常会修复旧版本中发现的安全漏洞,并提供更多的特性支持,因此建议您使用新版本的Redis实例。详见Redis版本差异。DCS暂不支持直接升级实例版本,只能通过数据迁移将低版本实例中的数据迁移到高版本,从而实现Redis版本升级。可参考升级Redis 3.0实例到高版本实例。低于指定版本的DCS Redis实例,视为“不合规”。高于或 - [DCS Redis实例端口检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3109.md): Redis Server监听的端口默认为6379,容易被扫描攻击,建议将端口设置为非默认端口。请根据指导修改端口。DCS Redis实例的端口使用被禁止的端口,视为“不合规”。DCS Redis实例的端口未使用被禁止的端口,视为“合规”。 - [函数工作流的函数并发数在指定范围内](https://support.huaweicloud.com/usermanual-rms/rms_05_0592.md): FunctionGraph提供了单实例多并发能力,可以在一个实例上并发处理多个请求。详见函数的并发处理。函数的并发数过高或过低都会带来问题,具体如下:高并发可能导致资源争用,增加延迟和错误率,也可能导致请求被直接丢弃。低并发可能延长请求等待时间,影响用户体验。低并发可能导致无法应对流量激增,影响业务连续性。请根据参数要求和业务实际场景,配 - [函数工作流允许函数访问指定VPC内资源](https://support.huaweicloud.com/usermanual-rms/rms_05_0593.md): 函数的网络访问有如下的控制维度:允许函数访问公网(不推荐):函数创建成功后,默认开启此功能,将使用默认网卡访问公网,访问带宽为用户间共享。允许函数访问VPC内资源:开启此功能,函数将禁用默认网卡并使用VPC绑定的网卡,是否允许公网访问由配置的VPC决定,开关“允许函数访问公网”将不生效。仅允许指定的VPC调用函数:开启此功能,将仅允许通过 - [函数工作流的函数不允许访问公网](https://support.huaweicloud.com/usermanual-rms/rms_05_0594.md): 函数创建成功后,默认具有公网访问权限,即函数可直接访问公网上的服务。当前函数默认的公网NAT访问带宽在多个租户间共享,带宽小,仅适合小量调用的测试业务场景使用;如果对带宽、性能、可靠性有高要求的生产业务场景,需开启函数访问VPC,在VPC内添加公网NAT网关并绑定EIP,分配独占的外网访问带宽。详见配置网络。如果您不需要函数可以访问公网, - [检查函数工作流参数设置](https://support.huaweicloud.com/usermanual-rms/rms_05_0595.md): 检查FunctionGraph函数的运行时、执行超时时间、内存规格限制的正确性至关重要,因为这些配置直接影响函数的性能、成本和可靠性。以下是具体原因:运行时决定了函数运行的环境(如 Python、Node.js、Java 等),必须与代码语言匹配,否则函数无法执行。不同运行时版本可能支持不同的语言特性或库,选择错误的版本可能导致代码无法运 - [函数工作流的函数启用日志配置](https://support.huaweicloud.com/usermanual-rms/rms_05_3053.md): FunctionGraph支持开通云日志服务(LTS),使用更丰富的函数日志管理功能。开通云日志服务后,FunctionGraph会自动创建1个日志组(functiongraph开头),创建函数后,会默认生成一个日志流(函数名称开头)。详见配置和查看函数的调用日志。以下是主要好处:问题快速排查与调试:LTS 会自动捕获函数执行的详细日志( - [函数工作流仅允许指定的VPC调用](https://support.huaweicloud.com/usermanual-rms/rms_05_4002.md): 通过限制函数仅能被特定VPC内的资源调用,可以有效防止来自外部网络的未经授权的访问,从而增强函数的安全性。请根据配置函数的网络环境的指导,设置函数工作流仅允许指定的VPC调用。函数工作流未配置仅允许指定的VPC调用,视为“不合规”。函数工作流配置了仅允许指定的VPC调用,视为“合规”。 - [CDN使用HTTPS证书](https://support.huaweicloud.com/usermanual-rms/rms_05_0596.md): CDN支持HTTPS安全加速,您可以通过在CDN控制台配置加速域名的HTTPS证书,启用HTTPS加速服务,证书配置成功后,客户端可以使用HTTPS协议请求CDN节点。使用HTTPS可以保证数据传输的安全,HTTPS在HTTP的基础上加入了SSL协议,SSL依靠证书来验证服务器的身份,并为浏览器和服务器之间的通信加密。请根据指导配置HTT - [CDN回源方式使用HTTPS](https://support.huaweicloud.com/usermanual-rms/rms_05_0597.md): 如果CDN节点没有缓存该资源,就会回源请求资源并缓存到CDN节点。详见回源配置概述。回源协议也应当设置为HTTPS以确保数据传输的安全。请根据指导修改回源协议。CDN回源方式未使用HTTPS协议,视为“不合规”。CDN回源方式使用了HTTPS协议,视为“合规”。 - [CDN安全策略检查](https://support.huaweicloud.com/usermanual-rms/rms_05_0598.md): 华为云CDN为您提供了TLS版本配置的功能,您可以根据自己的业务需求配置合适的TLS版本。目前,有四个版本的TLS协议:TLS1.0/1.1/1.2/1.3,版本越高,安全性相对更高,但是对老版本的浏览器兼容性相对较差。请根据指导配置TLS版本。CDN使用了TLSv1.2以下的版本,视为“不合规”。CDN未使用TLSv1.2及以下的版本, - [CDN使用自有证书](https://support.huaweicloud.com/usermanual-rms/rms_05_0599.md): CDN支持使用自有证书或SCM证书,见配置HTTPS证书。建议您使用SCM证书,自有证书存在如下缺点:私钥泄露风险:若私钥未妥善存储,可能被攻击者窃取,导致加密数据被解密或中间人攻击。弱加密算法隐患:若自有证书使用过时算法,可能被暴力破解。证书生命周期管理繁琐:需手动或自建系统处理证书的签发、部署、续期、吊销等全生命周期操作,容易因疏忽导 - [账号开启资源记录器【废弃】](https://support.huaweicloud.com/usermanual-rms/rms_05_1501.md): 资源记录器为您提供面向资源的配置记录监控能力,帮您轻松实现海量资源的自主监管,用来跟踪您在云平台上且Config支持的云服务资源变更情况。当您开启并配置消息通知SMN主题后,在资源被创建、修改或删除时发送通知给您;当您开启并配置消息通知SMN主题后,在Config支持的资源关系发生变更时发送通知;当您开启并配置资源转储OBS桶和消息通知S - [资源记录器配置检查](https://support.huaweicloud.com/usermanual-rms/rms_05_1599.md): 资源记录器为您提供面向资源的配置记录监控能力,帮您轻松实现海量资源的自主监管,用来跟踪您在云平台上且Config支持的云服务资源变更情况。当您开启并配置消息通知SMN主题后,在资源被创建、修改或删除时发送通知给您;当您开启并配置消息通知SMN主题后,在Config支持的资源关系发生变更时发送通知;当您开启并配置资源转储OBS桶和消息通知S - [DWS集群启用KMS加密](https://support.huaweicloud.com/usermanual-rms/rms_05_1502.md): 在GaussDB(DWS)中,您可以为集群启用数据库加密,以保护静态数据。当您为集群启用加密时,该集群及其快照的数据都会得到加密处理。数据库加密是在数据落盘时进行加密,即在往GaussDB(DWS)写入数据时GaussDB(DWS)会对数据进行加密,而在用户查询数据时GaussDB(DWS)会将数据自动进行解密后再将结果返回给用户。详见使 - [DWS集群启用日志转储](https://support.huaweicloud.com/usermanual-rms/rms_05_1503.md): GaussDB(DWS)记录数据库中的连接和用户活动相关信息。这些审计日志信息有助于用户监控数据库以确保安全、进行故障排除及定位历史操作记录。GaussDB(DWS)的审计日志默认存储于数据库中,用户可以将审计日志转储到OBS中,便于负责监控数据库中活动的用户查看这些日志信息。日志的转储有助于:高可靠性:OBS桶存储提供高持久性,确保日志 - [DWS集群启用自动快照](https://support.huaweicloud.com/usermanual-rms/rms_05_1504.md): 快照是对GaussDB(DWS)集群在某一时间点的一次全量数据或增量数据的备份,记录了当前数据库的数据以及集群的相关信息,其中包括节点数量、节点规格和数据库管理员用户名称等。集群创建成功后,自动快照默认处于启用状态。当集群启用了自动快照时,GaussDB(DWS)将按照设定的时间和周期以及快照类型自动创建快照,默认为每8小时做一次增量备份 - [DWS集群启用SSL加密连接](https://support.huaweicloud.com/usermanual-rms/rms_05_1505.md): 如果未配置SSL加密通信,那么GaussDB(DWS)和服务器之间传输的数据,容易受到窃听、篡改和“中间人”攻击。为了提高数据传输的安全性,建议您开启SSL加密通信。请根据指导设置SSL连接。DWS集群未设置SSL连接,视为“不合规”。DWS集群设置了SSL连接,视为“合规”。 - [DWS集群未绑定弹性公网IP](https://support.huaweicloud.com/usermanual-rms/rms_05_3010.md): 请不要将DWS集群直接暴露在公网,这会带来如下问题:未授权访问:公网访问增加了数据库暴露的风险,可能被恶意用户利用;数据泄露:攻击者可能窃取敏感数据,如用户信息或财务数据;数据篡改:攻击者可能通过公网访问篡改数据,影响其完整性;网络延迟:公网访问通常比内网慢,影响数据库响应速度;攻击目标:公网访问使数据库更容易成为DDoS攻击的目标,导致 - [DWS集群运维时间窗检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3023.md): 您可以根据业务需求,设置可维护时间段。建议将可维护时间段设置在业务低峰期,避免业务在维护过程中异常中断。运维时间窗的开始时间和结束时间必须是整点,且开始时间和结束时间必须间隔4小时。您可以通过修改运维时间窗API接口设置可维护时间段。DWS集群的维护时间窗信息不匹配参数配置,视为“不合规”。DWS集群的维护时间窗信息匹配参数配置,视为“合 - [DWS集群VPC检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3054.md): 虚拟私有云(VPC)是您在云上的私有网络,可以为DWS构建一个逻辑上完全隔离的专有区域。您可以在自己的逻辑隔离区域中定义虚拟网络,确保DWS所有流量都安全地保留在虚拟私有云中,详见虚拟私有云产品介绍。您可以通过网络配置,为不合规的DWS资源绑定特定的虚拟私有云。DWS集群绑定的VPC不在对应VPC列表,视为“不合规”。DWS集群绑定的VP - [数据复制服务实时灾备任务不使用公网网络](https://support.huaweicloud.com/usermanual-rms/rms_05_1506.md): 为了解决地区故障导致的业务不可用,数据复制服务推出灾备场景,为用户业务连续性提供数据库的同步保障。您可以轻松地实现云下数据库到云上的灾备、跨云平台的数据库灾备,无需预先投入巨额基础设施。详见灾备方案概览。尽量不使用EIP网络,采用VPN等安全网络进行数据传输,通过防火墙、安全组、ACL规则等网络配置,减少攻击面,提升数据同步网络的安全性。 - [数据复制服务实时迁移任务不使用公网网络](https://support.huaweicloud.com/usermanual-rms/rms_05_1507.md): 实时迁移是指在数据复制服务能够同时连通源数据库和目标数据库的情况下,只需要配置迁移的源、目标数据库实例及迁移对象即可完成整个数据迁移过程,再通过多项指标和数据的对比分析,帮助确定合适的业务割接时机,实现最小化业务中断的数据库迁移。详见迁移方案概览。尽量不使用EIP网络,采用VPN等安全网络进行数据传输,通过防火墙、安全组、ACL规则等网络 - [数据复制服务实时同步任务不使用公网网络](https://support.huaweicloud.com/usermanual-rms/rms_05_1508.md): 实时同步是指在不同的系统之间,将数据通过同步技术从一个数据源拷贝到其他数据库,并保持一致,实现关键业务的数据实时流动。实时同步不同于迁移,迁移是以整体数据库搬迁为目的,而实时同步是维持不同业务之间的数据持续性流动。详见同步方案概览。尽量不使用EIP网络,采用VPN等安全网络进行数据传输,通过防火墙、安全组、ACL规则等网络配置,减少攻击面 - [数据复制服务的任务配置SSL](https://support.huaweicloud.com/usermanual-rms/rms_05_1601.md): 证书+SSL方式连接数据库是安全的连接方式,保护数据传输过程中的完整性和机密性,但是会有一定的性能损耗。对同步性能敏感的场景下,需要平衡性能和安全的取舍。请为源数据库和目标数据库都配置SSL证书,可参考源数据库SSL证书类型检查和目标数据库SSL证书类型检查。数据复制服务任务的源数据库或目标数据库未配置SSL,视为“不合规”。数据复制服务 - [KMS密钥不处于“计划删除”状态](https://support.huaweicloud.com/usermanual-rms/rms_05_1509.md): 执行删除密钥操作后,密钥不会立即删除,密钥管理会将该操作按用户指定时间推迟执行,推迟时间范围为7天~1096天。此时密钥会处于“计划删除”状态。KMS密钥一旦删除就无法恢复。如果删除了KMS密钥,则使用该KMS密钥加密的数据也将永远无法恢复。如果有业务依赖这些加密的数据,则可能造成业务中断。因此处于“计划删除”状态的KMS密钥需要您详细确 - [KMS密钥启用密钥轮换](https://support.huaweicloud.com/usermanual-rms/rms_05_1510.md): 广泛重复的使用加密密钥,会对加密密钥的安全造成风险。为了确保加密密钥的安全性,建议您定期轮换密钥,更改原密钥的密钥材料,详见开启密钥轮换。定期轮换密钥有如下优点:减少每个密钥加密的数据量:一个密钥的安全性与被它加密的数据量呈反比。增强应对安全事件的能力:在系统安全设计的初期,设计密钥轮换功能并将其作为日常运维手段。加强对数据的隔离能力:轮 - [检查CSMS凭据轮转成功](https://support.huaweicloud.com/usermanual-rms/rms_05_3011.md): 当您为凭据开启轮转后,您需要确保轮转执行是成功的。如果轮转失败,可能导致以下问题:凭据泄露风险:长期不轮转的凭据更容易被攻击者获取,增加数据泄露或服务滥用的可能性。服务中断风险:轮转失败可能导致凭据过期,引发服务中断或应用故障。请排查轮转失败的原因,如凭据使用的KMS被删除或权限不足。CSMS凭据轮转成功或不涉及轮转,视为“合规”。CSM - [CSMS凭据启动自动轮转](https://support.huaweicloud.com/usermanual-rms/rms_05_0607.md): CSMS凭据可以配置轮转,您可以使用轮转来将长期机密信息替换为短期机密信息。轮转机密信息可以限制非授权用户使用被泄露机密信息的时间。因此,您应该经常轮转您的机密信息。请为您的凭据配置自动轮转,并选择合适的轮转策略和轮转周期。CSMS凭据未启动自动轮转,视为“不合规”。CSMS凭据已启动自动轮转,视为“合规”。 - [CSMS凭据使用指定KMS密钥](https://support.huaweicloud.com/usermanual-rms/rms_05_0608.md): 在您创建通用凭据时,需要选择一个符合您预期的KMS密钥。如果使用了非预期的KMS密钥,可能导致数据泄露、服务中断。请使用您指定的KMS密钥创建凭据。CSMS凭据未使用指定的KMS密钥,视为“不合规”。CSMS凭据使用了指定的KMS密钥,视为“合规”。 - [CSMS凭据在指定时间内轮转](https://support.huaweicloud.com/usermanual-rms/rms_05_0602.md): CSMS凭据可以配置轮转,您可以使用轮转来将长期机密信息替换为短期机密信息。轮转机密信息可以限制非授权用户使用被泄露机密信息的时间。因此,您应该经常轮转您的机密信息。请为您的凭据配置自动轮转,并选择合适的轮转策略和轮转周期。如果CSMS凭据创建时间和当前时间的间隔小于等于指定天数,无论是否轮转过,均视为“合规”。如果CSMS凭据创建时间和 - [CSMS凭据在指定时间内使用](https://support.huaweicloud.com/usermanual-rms/rms_05_3125.md): 长期未使用的凭据可能因未及时轮转而增加泄露风险,一旦泄露可能导致数据被非法访问。如果该凭据已经不再使用,请及时删除凭据。如果CSMS凭据创建时间和当前时间的间隔小于等于指定天数,无论是否使用过,均视为“合规”。如果CSMS凭据创建时间和当前时间的间隔大于指定天数,且CSMS凭据在指定天数内未使用,视为“不合规”。如果CSMS凭据创建时间和 - [KMS密钥算法检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3135.md): KMS密钥的安全性与使用的算法直接相关,随着算力越来越便宜,为了保护您的资源的安全性,建议您使用足够安全的算法。请释放使用了未满足您合规要求的资源,并使用满足安全算法要求的密钥。KMS密钥使用了未允许的密钥算法,视为“不合规”。KMS密钥使用了允许的密钥算法,视为“合规”。 - [IAM用户的AccessKey在指定时间内轮换](https://support.huaweicloud.com/usermanual-rms/rms_05_1511.md): 企业用户通常都会使用访问密钥(AK/SK)的方式对云上的资源进行API访问,但是访问密钥需要做到定期的自动轮换,以降低密钥泄露等潜在的安全风险。轮换访问密钥可以通过创建两个访问密钥进行,将两个访问密钥作为一主一备,一开始先使用主访问密钥一,一段时间后,使用备访问密钥二,然后在控制台删除主访问密钥一,并重新生成一个访问密钥,在您的应用程序中 - [IAM策略中不授权KMS的禁止的action](https://support.huaweicloud.com/usermanual-rms/rms_05_1512.md): 帮助您将最小权限和职责分离的原则与访问权限和授权结合起来,限制策略在密码安全中心上包含阻止的操作,防止非预期的身份拥有对数据的解密或加密能力。用户可以根据合规评估结果修改IAM策略配置,详见修改、删除自定义策略。IAM策略或权限未授予指定的KMS操作权限,视为“合规”。IAM策略或权限授予指定的KMS操作权限,视为“不合规”。 - [IAM用户组添加了IAM用户](https://support.huaweicloud.com/usermanual-rms/rms_05_1513.md): 管理员创建用户组并授权后,将用户加入用户组中,使用户具备用户组的权限,实现对用户的授权。给已授权的用户组中添加或者移除用户,快速实现用户的权限变更。确保IAM用户组中至少有一个IAM用户,空置的IAM用户组为管理盲区,可能存在管理风险。管理员创建用户组并授权后,将用户加入用户组中,使用户具备用户组的权限,实现用户的授权。给已授权的用户组中 - [IAM用户密码策略符合要求](https://support.huaweicloud.com/usermanual-rms/rms_05_1514.md): 确保IAM用户密码强度满足密码强度要求,详见设置强密码策略。用户可以根据要求修改密码达到需要的密码强度,详见修改IAM用户密码。IAM用户未设置密码,视为“合规”。IAM用户为“停用”状态,视为“合规”。IAM用户为“启用”状态且已设置密码,若密码强度满足密码强度要求,视为“合规”。IAM用户为“启用”状态且已设置密码,若密码强度不满足密 - [IAM策略黑名单检查](https://support.huaweicloud.com/usermanual-rms/rms_05_1515.md): 为IAM用户、IAM用户组、IAM委托分配指定的权限,避免非必要权限带来的安全隐患,详见授予最小权限。移除不合规的IAM用户、IAM用户组、IAM委托的对应权限。IAM的用户、用户组、委托使用指定权限或策略,视为“不合规”。IAM的用户、用户组、委托未使用指定权限或策略,视为“合规”。 - [IAM策略不具备Admin权限](https://support.huaweicloud.com/usermanual-rms/rms_05_1516.md): 确保IAM用户、用户组或委托仅拥有所需操作的相关权限。为了提高账号资源的安全性,不创建允许“*”或“*:*”或“*:*:*”管理权限的自定义策略。管理员可以修改不合规的IAM自定义策略,详见修改、删除自定义策略。IAM自定义策略配置了Allow的全部云服务的全部权限(action为“*:*:*”或“*:*”或“*”),视为“不合规”。IA - [IAM自定义策略具备所有权限](https://support.huaweicloud.com/usermanual-rms/rms_05_1517.md): 确保IAM用户或IAM委托操作仅限于所需的操作。为了提高账号资源的安全性,不创建允许某个云服务全部管理权限的自定义策略。管理员可以在IAM页面修改不合规的IAM自定义策略,详见修改、删除自定义策略。IAM自定义策略配置了Allow的任意一个云服务的全部权限,视为“不合规”。IAM自定义策略未配置Allow的任意一个云服务的全部权限,视为“ - [根用户存在可使用的访问密钥](https://support.huaweicloud.com/usermanual-rms/rms_05_1518.md): 为了提高根用户的安全性,建议您仅使用密码登录控制台即可,不要给根用户创建访问密钥,避免因访问密钥泄露带来的信息安全风险。删除或停用根用户下的访问密钥,详见管理IAM用户访问密钥。根用户未配置“启用”状态的访问密钥,视为“合规”。根用户配置了“启用”状态的访问密钥,视为“不合规”。 - [IAM用户访问模式](https://support.huaweicloud.com/usermanual-rms/rms_05_1519.md): 确保IAM用户不能同时通过控制台和API访问云服务,同时赋予一个IAM用户两种访问方式将增加安全风险。访问方式分为如下两种:编程访问:启用访问密钥,用户仅能通过API、CLI、SDK等开发工具访问华为云服务。管理控制台访问:启用登录密码,用户仅能登录华为云管理控制台访问云服务。请用户不要通过密码方式进行编程访问。修改IAM用户,访问方式只 - [IAM用户创建时设置AccessKey](https://support.huaweicloud.com/usermanual-rms/rms_05_1520.md): 为了提高账号资源的安全性,建议在设置初始IAM用户时,对具有控制台密码的IAM用户,不能设置访问密钥。根据规则评估结果删除相关IAM用户被创建时设置的访问密钥。IAM用户为“停用”状态,视为“合规”。IAM用户未开启“管理控制台访问”,视为“合规”。IAM用户不具有创建时就存在的访问密钥,视为“合规”。IAM用户不满足以上条件,视为“不合 - [IAM用户归属指定用户组](https://support.huaweicloud.com/usermanual-rms/rms_05_1521.md): 管理员创建用户组并授权后,将用户加入用户组中,使用户具备用户组的权限,实现用户的授权。给已授权的用户组中添加或者移除用户,快速实现用户的权限变更。选择合适的用户组,将不合规的IAM用户添加到用户组中。如果确认该IAM用户后续不再使用,则可将其停用或删除。IAM用户为“停用”状态,视为“合规”。IAM用户为“启用”状态,且规则参数为空列表, - [IAM用户在指定时间内有登录行为](https://support.huaweicloud.com/usermanual-rms/rms_05_1522.md): 及时发现不活跃的IAM用户,用于减少闲置用户或降低密码泄露的风险,提升账号安全。使用该闲置的IAM用户登录控制台,或删除该闲置的IAM用户,详见IAM用户登录或删除IAM用户。IAM用户为“停用”状态,视为“合规”。IAM用户未开启“管理控制台访问”,视为“合规”。IAM用户为“启用”状态且开启“管理控制台访问”,若在指定时间内有登录行为 - [IAM用户开启MFA](https://support.huaweicloud.com/usermanual-rms/rms_05_1523.md): Multi-Factor Authentication(简称MFA)是一种非常简单的安全实践方法,建议您给华为账号以及您账号中具备较高权限的用户开启MFA功能,它能够在用户名和密码之外再额外增加一层保护。启用MFA后,用户登录控制台时,系统将要求用户输入用户名和密码(第一安全要素),以及来自其MFA设备的验证码(第二安全要素)。这些多重要 - [IAM用户单访问密钥](https://support.huaweicloud.com/usermanual-rms/rms_05_1524.md): IAM用户的访问密钥是单独的身份凭证,即IAM用户仅能使用自己的访问密钥进行API调用。为了提高账号资源的安全性,建议单个IAM用户仅有一个可用的活动访问密钥。根据规则评估结果删除或停用IAM用户多余的访问密钥,详见管理IAM用户访问密钥。IAM用户为“停用”状态,视为“合规”。IAM用户为“启用”状态且仅拥有一个“active”状态的访 - [Console侧密码登录的IAM用户开启MFA认证](https://support.huaweicloud.com/usermanual-rms/rms_05_1525.md): Multi-Factor Authentication(简称MFA)是一种非常简单的安全实践方法,建议您给华为账号以及您账号中具备较高权限的用户开启MFA功能,它能够在用户名和密码之外再额外增加一层保护。启用MFA后,用户登录控制台时,系统将要求用户输入用户名和密码(第一安全要素),以及来自其MFA设备的验证码(第二安全要素)。这些多重要 - [根用户开启MFA认证](https://support.huaweicloud.com/usermanual-rms/rms_05_1526.md): Multi-Factor Authentication(简称MFA)是一种非常简单的安全实践方法,建议您给华为账号以及您账号中具备较高权限的用户开启MFA功能,它能够在用户名和密码之外再额外增加一层保护。启用MFA后,用户登录控制台时,系统将要求用户输入用户名和密码(第一安全要素),以及来自其MFA设备的验证码(第二安全要素)。这些多重要 - [IAM策略使用中](https://support.huaweicloud.com/usermanual-rms/rms_05_3012.md): 避免长期存在未绑定的IAM策略,防止因管理疏漏引发计划外授权,从而导致恶意操作。判断该IAM策略是否仍需使用,将其附加到预期的IAM用户、用户组或委托上,或删除该IAM策略。IAM策略附加到IAM用户、用户组或委托,视为“合规”。IAM策略未附加到IAM用户、用户组或委托,视为“不合规”。 - [IAM权限使用中](https://support.huaweicloud.com/usermanual-rms/rms_05_3013.md): 避免长期存在未绑定的IAM权限,防止因管理疏漏引发计划外授权,从而导致恶意操作。判断该IAM权限是否仍需使用,将其附加到预期的IAM用户、用户组或委托上,或删除该IAM权限。IAM权限附加到IAM用户、用户组或委托,视为“合规”。IAM权限未附加到IAM用户、用户组或委托,视为“不合规”。 - [IAM用户开启登录保护](https://support.huaweicloud.com/usermanual-rms/rms_05_3014.md): 为了进一步提高账号安全性,有效避免钓鱼式攻击或者用户密码意外泄漏,建议账号或管理员为IAM用户开启登录保护。开启登录保护后,IAM用户登录时,除了在登录页面输入用户名和密码外(第一次身份验证),还需要在登录验证页面输入验证码(第二次身份验证),该功能是一种安全实践,建议开启登录保护,多次身份认证可以提高安全性。当前可以选择通过手机、邮箱、 - [IAM用户组添加了权限](https://support.huaweicloud.com/usermanual-rms/rms_05_3055.md): 管理员可以创建用户组,并给用户组授予策略或角色,然后将用户加入用户组,使得用户组中的用户获得相应的权限。如果您的用户组没有配置任何授权,则不会带来任何有效授权行为,建议您定时检查并清理无效的IAM用户组,提升运行和管理效率。如果该用户组不再需要使用,请根据指导删除用户组。如果该用户组需要根据使用场景授予合适的权限,则给用户组授权。IAM用 - [IAM委托绑定策略检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3056.md): 为IAM委托授予权限时,避免过大权限带来的安全隐患。账号中的委托仅授予能完成工作所需的必需权限,通过最小权限原则,可以帮助您安全地控制IAM委托对云资源的访问。IAM委托绑定所有指定的IAM策略和权限,详见分配委托权限。IAM委托未绑定所有指定的IAM策略和权限,视为“不合规”。IAM委托绑定所有指定的IAM策略和权限,视为“合规”。 - [IAM用户admin权限检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3080.md): “admin”为缺省用户组,具有所有云服务资源的操作权限,当所有用户全部属于admin用户组或共用一个企业管理员账号是不安全的。为更好的管控人员或应用程序对云资源的使用,可以使用统一身份认证服务(IAM)的用户管理功能,给员工或应用程序创建IAM用户。进入IAM的“admin”用户组,删除企业管理员以外的IAM用户,详见用户组添加/移除用 - [IAM用户不直接附加策略或权限](https://support.huaweicloud.com/usermanual-rms/rms_05_0600.md): 给IAM用户授权时建议您使用“继承所选用户组的策略”的方式,而不是“直接给用户授权”。这可以降低访问管理的复杂性,并减少IAM用户无意中接收或保留过多权限的风险。详见给IAM用户授权。请创建IAM用户组,并将策略挂载到该用户组,然后将用户添加到用户组,删除用户上直接附加的策略或权限。IAM用户直接附加了IAM策略或IAM权限,视为“不合规 - [IAM用户的AccessKey在指定时间内使用](https://support.huaweicloud.com/usermanual-rms/rms_05_1600.md): 企业用户通常都会使用访问密钥(AK/SK)的方式对云上资源的进行API访问,清理闲置的访问密钥,以降低密钥泄露等潜在的安全风险。用户可以通过在控制台删除闲置的访问密钥。IAM用户未配置AccessKey,视为“合规”。IAM用户的AccessKey在指定时间内使用,视为“合规”。IAM用户的AccessKey在指定时间未使用,视为“不合规 - [不创建IAM用户](https://support.huaweicloud.com/usermanual-rms/rms_05_3142.md): 大型企业在云上一般有多个账号,当前企业员工如需访问多个账号下的资源,需分别登录多个账号,或在多个账号下分别创建IAM用户来登录,维护成本高,操作效率低。对于使用了IAM身份中心的企业,请不要创建IAM用户。请删除IAM用户。根账号以外的IAM用户被创建,视为“不合规”。根账号以外的IAM用户未被创建,视为“合规”。 - [IAM用户无访问密钥](https://support.huaweicloud.com/usermanual-rms/rms_05_3143.md): 访问密钥泄露会对您账号下的资源安全带来威胁,导致账号下的核心资产泄露,产生非预期的费用或恶意勒索等。请删除IAM用户上的访问密钥,并使用合适的访问密钥替代方案。IAM用户拥有访问密钥,视为“不合规”。IAM用户无访问密钥,视为“合规”。 - [DDS实例开启SSL](https://support.huaweicloud.com/usermanual-rms/rms_05_1527.md): 如果未配置SSL加密通信,那么在Mongo客户端和服务器之间传输的数据,容易受到窃听、篡改和“中间人”攻击。为了提高数据传输的安全性,建议您开启SSL加密通信。详情见安全最佳实践。请根据指导设置SSL数据加密。在开启或关闭SSL时,文档数据库服务会进行一次重启,重启过程中每个节点会有一次约30秒的闪断,建议您安排好业务并确保应用有重连机制 - [DDS实例属于指定实例类型](https://support.huaweicloud.com/usermanual-rms/rms_05_1528.md): DDS实例架构支持集群架构(Sharding)、副本集架构(ReplicaSet)和单节点架构(ReplicaSingle):集群架构适用于业务系统数据量大、具有较高的可用性和可扩展性的场景。副本集架构适用于需要保证高可用的中小型业务系统。单节点架构适用于业务研发、业务SQL调测、实验室项目测试等数据库临时使用场景,于2023年07月15 - [DDS实例未绑定弹性公网IP](https://support.huaweicloud.com/usermanual-rms/rms_05_1529.md): 避免DDS部署在互联网或者DMZ里,应该将DDS部署在公司内部网络,使用路由器或者防火墙技术把DDS保护起来,避免直接绑定EIP方式从互联网访问DDS。通过这种方式防止未授权的访问及DDos攻击等。不推荐绑定弹性公网IP,如果业务必需,请务必设置安全组。详见安全最佳实践。配置实例的连接方式时,请不要使用公网连接,详情请参考实例连接方式介绍 - [DDS实例端口检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3057.md): MongoDB的默认端口是27017,使用默认端口容易被监听,存在安全隐患,DDS推荐使用非默认端口。详见安全最佳实践。请根据指导修改DDS实例的端口。数据库端口修改范围为2100~65535(不包括12017和33071)。DDS实例的端口包含被禁止的端口,视为“不合规”。DDS实例的端口不包含被禁止的端口,视为“合规”。 - [DDS实例数据库版本检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3058.md): DDS支持“补丁升级”或者“大版本升级”,版本升级涉及新功能添加、问题修复,同时可以提升安全能力、性能水平。建议及时进行版本升级。详见安全最佳实践。请根据指导进行补丁升级或大版本升级。低于指定版本的DDS实例,视为“不合规”。高于或等于指定版本的DDS实例,视为“合规”。 - [SMN主题配置访问日志](https://support.huaweicloud.com/usermanual-rms/rms_05_1531.md): 如果您想了解您发布至主题的消息的发送情况,您可以使用消息传输日志功能。该功能支持查看短信、邮件、FunctionGraph(函数)、FunctionGraph(工作流)、HTTP、HTTPS等协议的消息发送情况。配置消息传输日志时需要您对接云日志服务,并且已经创建需要关联的云日志组和日志流。请根据指导配置消息传输日志。SMN主题未配置消息 - [未与子网关联的网络ACL](https://support.huaweicloud.com/usermanual-rms/rms_05_1532.md): 网络ACL是一个子网级别的可选安全防护层,您可以在网络ACL中设置入方向和出方向规则,并将网络ACL绑定至子网,可以精准控制出入子网的流量。详见网络ACL。正确管理网络ACL有助于解决如下问题:如果创建了ACL但未关联到任何子网,这些规则将无法生效,导致子网流量不受控制。未关联的ACL可能包含宽松规则(如允许任意IP访问敏感端口),若被恶 - [VPC连接到指定的终端节点服务](https://support.huaweicloud.com/usermanual-rms/rms_05_3110.md): VPC终端节点(VPC Endpoint),能够将VPC私密地连接到终端节点服务(云服务、用户私有服务),使VPC中的云资源无需弹性公网IP就能够访问终端节点服务,提高了访问效率,为您提供更加灵活、安全的组网方式。详见什么是VPC终端节点?。请购买终端节点, 将VPC连接到指定的终端节点服务。VPC未连接到指定的终端节点服务,视为“不合规 - [默认安全组关闭出入方向流量](https://support.huaweicloud.com/usermanual-rms/rms_05_1533.md): 如果您未创建任何安全组,那么您在首次使用安全组时,系统会自动为您创建一个默认安全组。详见默认安全组概述。虽然默认安全组提供了基本的网络访问控制,但它们通常配置宽松,无法满足复杂和定制化的安全需求。建议您根据应用需求创建自定义的安全组,明确允许的流量类型和端口,严格遵循最小权限原则。同时禁止默认安全组的出方向流量和入方向流量,防止将资源误配 - [VPC启用流日志](https://support.huaweicloud.com/usermanual-rms/rms_05_1534.md): 使用VPC流日志功能,可以帮您采集指定VPC内网络实例的流量信息,包括入方向和出方向的流量。创建流日志后,您可以在配置的日志组中查看流日志记录,详见VPC流日志概述。通过流日志功能,可以满足以下业务场景的需求:监控安全组和网络ACL的流量,帮您优化安全组和网络ACL的控制规则。监控网络实例的流量情况,可以进行网络攻击分析等。用于判断网络接 - [安全组端口检查](https://support.huaweicloud.com/usermanual-rms/rms_05_1536.md): 0.0.0.0/0表示所有IPv4地址,::/0表示所有IPv6地址。如果允许任何IP都可以访问任何端口,会极大地增加被攻击的风险。强烈建议您遵循最小权限原则配置安全组规则,避免过度授权。请根据指导修改安全组规则。当安全组入方向源地址未设置为0.0.0.0/0或::/0,或未开放所有的TCP/UDP端口时,视为“合规”。当安全组入方向源地 - [安全组入站流量限制指定端口](https://support.huaweicloud.com/usermanual-rms/rms_05_1537.md): 0.0.0.0/0表示所有IPv4地址,::/0表示所有IPv6地址。如果允许任何IP都可以访问您指定的高危端口,会极大地增加被攻击的风险。如果数据库服务(如MySQL的3306端口)允许0.0.0.0/0或::/0访问,可能导致未授权用户访问敏感数据。如果管理端口(如SSH的22端口、RDP的3389端口)允许0.0.0.0/0或::/ - [安全组入站流量限制SSH端口](https://support.huaweicloud.com/usermanual-rms/rms_05_1538.md): 22端口是SSH(Secure Shell)协议的默认端口,用于远程登录和管理服务器。0.0.0.0/0表示所有IPv4地址,::/0表示所有IPv6地址,限制22端口被任何IP访问可以显著减少服务器的暴露面,降低被扫描和攻击的可能性。请根据指导修改安全组规则。当安全组的入站流量未放通TCP 22端口的所有IPv4地址(0.0.0.0/0 - [安全组非白名单端口检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3015.md): 检查安全组的端口是公有云安全管理中至关重要的环节,其核心目的是确保网络流量的安全性和可控性。开放的端口是外部攻击的主要入口。例如,暴露不必要的端口(如未加密的HTTP端口80、数据库默认端口3306/27017),遭受黑客扫描和入侵。请根据指导修改安全组规则,避免暴露不必要的端口。安全组入方向规则和出方向规则均不放通所有白名单端口以外端口 - [安全组连接到弹性网卡](https://support.huaweicloud.com/usermanual-rms/rms_05_3032.md): 弹性网卡(Elastic Network Interfaces,以下简称ENI)即虚拟网卡,您可以通过创建并配置弹性网卡,并将其附加到您的云服务器实例(包括弹性云服务器和裸金属服务器)上,实现灵活、高可用的网络方案配置。详见弹性网卡概述。安全组的规则是通过关联弹性网卡来生效的。如果没有关联弹性网卡,安全组的规则将无法对实例的流量进行过滤和 - [VPC开启阻断访问服务终结点](https://support.huaweicloud.com/usermanual-rms/rms_05_3144.md): 默认情况下,VPC中的资源可以通过内网访问服务终结点。开启该项后,VPC将无法通过内网访问服务终结点,请谨慎操作。请通过控制台或API,开启“阻断访问服务终结点”。VPC未开启阻断访问服务终结点,视为“不合规”。VPC开启了阻断访问服务终结点,视为“合规”。 - [VPC对等连接状态检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3145.md): 对等连接是建立在两个VPC之间的网络连接,不同VPC之间网络不通,通过对等连接可以实现不同VPC之间的云上内网通信。对等连接用于连通同一个区域内的VPC,您可以在相同账户下或者不同账户下的VPC之间创建对等连接。创建不同账户下的VPC对等连接时,如果在账号A下发起创建对等连接请求,需要账号B接受该请求才可以,如果账号B拒绝,则该对等连接创 - [VPN连接状态为“正常”](https://support.huaweicloud.com/usermanual-rms/rms_05_1539.md): 创建VPN网关后需要创建VPN连接,才可以保证网络的连通性。VPN连接状态的取值:异常(ERROR)、正常(ACTIVE)、未连接(DOWN)、创建中(PENDING_CREATE)、更新中(PENDING_UPDATE)、删除中(PENDING_DELETE)、冻结中(FREEZED)、未知(UNKNOWN)。请根据指导VPN连接状态显 - [VPN连接算法检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3146.md): 站点入云VPN是基于IKE/IPsec协议族,提供IP层安全的隧道技术,为IP数据包提供机密性和完整性,避免用户数据在不安全网络(如Internet)上被窃取、泄漏和篡改。用户在创建站点入云VPN连接时,可以在策略配置中对数据进行加密和认证算法的配置。站点入云VPN推荐使用的算法根据安全性从高到低排序参考数据保护技术。请使用满足算法要求的 - [终端入云VPN网关多AZ部署](https://support.huaweicloud.com/usermanual-rms/rms_05_3147.md): 可用区是指在同一地域内,电力和网络互相独立的物理区域。在同一VPC网络内可用区与可用区之间内网互通,可用区之间能做到物理隔离。云服务的多可用区部署是一种关键的高可用性和容灾策略。创建VPN网关时,请选择多个可用区。终端入云VPN网关未同时部署在多个可用区内,视为“不合规”。终端入云VPN网关同时部署在多个可用区内,视为“合规”。 - [站点入云VPN网关网络类型检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3148.md): 当您的业务要求VPN流量完全不经过互联网,而是在云服务商的私有骨干网络内进行加密传输时,请使用私网类型的VPN网关。请使用网络类型为“私网”的VPN网关。站点入云VPN网关的网络类型为“公网”,视为“不合规”。站点入云VPN网关的网络类型为“私网”,视为“合规”。 - [CES启用告警操作](https://support.huaweicloud.com/usermanual-rms/rms_05_1540.md): 告警功能提供对监控指标的告警功能,用户对云服务的核心监控指标设置告警规则,当监控指标触发用户设置的告警条件时,支持以邮箱、短信、HTTP、HTTPS等方式通知用户,让用户在第一时间得知云服务发生异常,迅速处理故障,避免因资源问题造成业务损失。详见告警简介。如果告警规则被停用,则无法实时监控资源健康状态:关键指标监控:通过告警规则监控云服务 - [CES配置监控KMS禁用或计划删除密钥的事件监控告警](https://support.huaweicloud.com/usermanual-rms/rms_05_1541.md): 告警功能提供对监控指标的告警功能,用户对云服务的核心监控指标设置告警规则,当监控指标触发用户设置的告警条件时,支持以邮箱、短信、HTTP、HTTPS等方式通知用户,让用户在第一时间得知云服务发生异常,迅速处理故障,避免因资源问题造成业务损失。详见告警简介。CES服务支持的事件列表,详见事件监控支持的事件说明,您需要特别关注密钥管理服务的d - [CES配置监控OBS桶策略变更的事件监控告警](https://support.huaweicloud.com/usermanual-rms/rms_05_1542.md): 告警功能提供对监控指标的告警功能,用户对云服务的核心监控指标设置告警规则,当监控指标触发用户设置的告警条件时,支持以邮箱、短信、HTTP、HTTPS等方式通知用户,让用户在第一时间得知云服务发生异常,迅速处理故障,避免因资源问题造成业务损失。详见告警简介。CES服务支持的事件列表,详见事件监控支持的事件说明,您需要特别关注对象存储服务的s - [指定的资源类型绑定指定指标CES告警](https://support.huaweicloud.com/usermanual-rms/rms_05_1543.md): 告警功能提供对监控指标的告警功能,用户对云服务的核心监控指标设置告警规则,当监控指标触发用户设置的告警条件时,支持以邮箱、短信、HTTP、HTTPS等方式通知用户,让用户在第一时间得知云服务发生异常,迅速处理故障,避免因资源问题造成业务损失。详见告警简介。给指定资源类型绑定相关的告警规则,可以实时监控资源健康状态:关键指标监控:通过告警规 - [检查特定指标的CES告警进行特定配置](https://support.huaweicloud.com/usermanual-rms/rms_05_1544.md): 告警功能提供对监控指标的告警功能,用户对云服务的核心监控指标设置告警规则,当监控指标触发用户设置的告警条件时,支持以邮箱、短信、HTTP、HTTPS等方式通知用户,让用户在第一时间得知云服务发生异常,迅速处理故障,避免因资源问题造成业务损失。详见告警简介。用户可以针对云服务的核心监控指标设置指标告警,在发生异常时及时通知您采取措施。指标类 - [CES配置监控VPC变更的事件监控告警](https://support.huaweicloud.com/usermanual-rms/rms_05_1545.md): 告警功能提供对监控指标的告警功能,用户对云服务的核心监控指标设置告警规则,当监控指标触发用户设置的告警条件时,支持以邮箱、短信、HTTP、HTTPS等方式通知用户,让用户在第一时间得知云服务发生异常,迅速处理故障,避免因资源问题造成业务损失。详见告警简介。CES服务支持的事件列表,见事件监控支持的事件说明,您需要特别关注虚拟私有云服务的m - [CCE集群版本为处于维护的版本](https://support.huaweicloud.com/usermanual-rms/rms_05_1546.md): 云容器引擎(CCE)严格遵循社区一致性认证,每年发布3个Kubernetes版本,每个版本发布后提供至少24个月的维护周期,CCE保证维护周期内的Kubernetes版本的稳定运行。为了保障您的服务权益,请您务必在维护周期结束之前升级您的Kubernetes集群,您可在集群列表页面确认集群的Kubernetes版本,以及当前是否有新的版本 - [CCE集群运行的非受支持的最旧版本](https://support.huaweicloud.com/usermanual-rms/rms_05_1547.md): 最新版本的集群修复了已知的漏洞或者拥有更完善的安全防护机制,新建集群时推荐选择使用最新版本的集群。在集群版本停止提供服务前,请及时升级到新版本。当前受支持的最旧版本为1.13, 详见集群版本公告。请根据指导升级集群。CCE集群的版本是受支持的最旧版本,视为“不合规”。CCE集群的版本高于受支持的最旧版本,视为“合规”。 - [CCE集群资源不具有弹性公网IP](https://support.huaweicloud.com/usermanual-rms/rms_05_1548.md): 如非必需,集群节点不建议绑定弹性公网IP,以减少攻击面,并降低敏感数据泄露风险。在必须使用弹性公网IP的情况下,应通过合理配置防火墙或者安全组规则,限制非必须的端口和IP访问。此时无需配置该预设策略。详见CCE节点安全配置建议。请解绑CCE集群节点上的弹性公网IP,如有远程登录集群节点的需求,推荐使用华为云堡垒机服务作为中转连接集群节点。 - [CCE集群规格在指定的范围](https://support.huaweicloud.com/usermanual-rms/rms_05_3016.md): 购买CCE集群时,您需要根据业务需求指定规格。如果规格过高,则会造成成本浪费;如果规格过低,则会造成业务中断。请根据指导变更集群规格。CCE集群的规格在参数配置的范围内,视为“合规”。CCE集群的规格不在参数配置的范围内,视为“不合规”。 - [CCE集群VPC检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3059.md): 虚拟私有云(VPC)是您在云上的私有网络,可以为CCE构建一个逻辑上完全隔离的专有区域。您可以在自己的逻辑隔离区域中定义虚拟网络,确保CCE所有流量都安全地保留在虚拟私有云中,详见虚拟私有云产品介绍。您可以通过网络配置,为不合规的CCE集群绑定特定的虚拟私有云,详见修改CCE集群配置。CCE集群绑定的VPC不在对应VPC列表,视为“不合规 - [CTS追踪器通过KMS进行加密](https://support.huaweicloud.com/usermanual-rms/rms_05_1549.md): 确保CTS追踪器转储归档的审计事件到OBS桶时,数据是被加密的。建议您配置独立OBS桶并配置KMS加密存储专门用于归档审计事件,详见开启云审计服务配置OBS桶。无论是否为启用状态,CTS追踪器未配置KMS加密,视为“不合规”。无论是否为启用状态,CTS追踪器配置KMS加密,视为“合规”。组织追踪器的场景下,在成员账号上使用该合规规则时,由 - [CTS追踪器启用事件分析](https://support.huaweicloud.com/usermanual-rms/rms_05_1550.md): 云审计服务记录了用户对云服务资源新建、修改、删除等操作的详细信息,控制台的事件列表中会保存最近7天的操作记录。如果需要将操作记录保存7天以上,则需要配置事件转储至LTS功能,云审计服务会定期将操作记录同步保存到用户定义的LTS日志流中进行长期保存。开通云审计日志后,系统会自动创建一个名为system的管理事件追踪器,并将当前用户的所有操作 - [CTS追踪器追踪指定的OBS桶](https://support.huaweicloud.com/usermanual-rms/rms_05_1551.md): 云审计服务支持创建数据类事件追踪器,用于记录数据操作日志。数据类追踪器用于记录数据事件,即针对用户对OBS桶中的数据的操作日志,例如上传、下载等。云审计服务管理控制台支持配置已开启的追踪器的OBS桶、LTS转储和配置已创建的追踪器关键事件操作通知,详见配置追踪器。配置数据类追踪器追踪OBS桶时,只追踪“读操作”或“写操作”,也视为追踪该O - [CTS追踪器打开事件文件校验](https://support.huaweicloud.com/usermanual-rms/rms_05_1552.md): 在安全和事故调查中,通常由于事件文件被删除或者被私下篡改,从而导致操作记录的真实性受到影响,无法对调查提供有效真实的依据。事件文件完整性校验功能旨在帮助您确保事件文件的真实性。在CTS追踪器的配置转储页面打开“文件校验”开关,即可开启事件文件完整性校验功能,详见开启事件文件完整性校验功能。无论是否为启用状态,CTS追踪器打开事件文件校验, - [创建并启用CTS追踪器](https://support.huaweicloud.com/usermanual-rms/rms_05_1553.md): 云审计服务支持创建数据类事件追踪器,用于记录数据操作日志。数据类追踪器用于记录数据事件,即针对用户对OBS桶中的数据的操作日志,例如上传、下载等。用户首次进入云审计服务时,在追踪器页面单击“开通云审计服务”,系统会自动为您创建一个名为system的管理类事件追踪器,详见创建追踪器。账号未创建CTS追踪器,视为“不合规”。账号已创建CTS追 - [在指定区域创建并启用CTS追踪器](https://support.huaweicloud.com/usermanual-rms/rms_05_1554.md): 云审计服务CTS提供对各种云资源操作记录的收集、存储和查询功能。首次开通云审计服务时,系统会自动为您创建一个名为system的管理追踪器。公有云的数据中心分布在全球不同区域,通过在指定区域开通云审计服务,可以将应用程序的设计更贴近特定客户的需求,或满足特定地区的法律或其他要求。用户首次进入云审计服务时,在追踪器页面单击“开通云审计服务”, - [CTS追踪器符合安全最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_05_3025.md): 云审计服务,是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。需要满足安全最佳实践以避免日志文件丢失、被篡改或泄露。文件校验: 可以检验转储至OBS桶的数据是否被篡改,保障事件文件的完整性。加密事件文件: 云审计支持对事件文件加密存储。 - [RDS实例开启备份](https://support.huaweicloud.com/usermanual-rms/rms_05_1561.md): RDS会在数据库实例的备份时段中创建数据库实例的自动备份,自动备份为全量备份。系统根据您指定的备份保留期保存数据库实例的自动备份。如果需要,您可以将数据恢复到备份保留期中的任意时间点。开启自动备份策略后,会自动触发一次全量备份,备份方式为物理备份。之后会按照策略中的备份时间段和备份周期进行全量备份。自动备份策略开启后,实例每五分钟会自动进 - [RDS实例开启错误日志](https://support.huaweicloud.com/usermanual-rms/rms_05_1562.md): 云数据库RDS服务的日志管理功能支持查看数据库级别的日志,包括数据库主库和从库运行的错误信息,以及运行较慢的SQL查询语句,有助于您分析系统中存在的问题。错误日志记录了数据库运行的实时日志,您可以通过错误日志分析系统中存在的问题,您也可以下载错误日志进行业务分析。详见查看或下载错误日志。请根据指导配置错误日志,详见日志配置管理。RDS实例 - [RDS实例开启慢日志](https://support.huaweicloud.com/usermanual-rms/rms_05_1563.md): 慢日志用来记录执行时间超过当前慢日志阈值的语句,您可以通过慢日志的日志明细、统计分析情况,查找出执行效率低的语句,进行优化。您也可以下载慢日志进行业务分析。详见查询慢日志。请根据指导配置慢日志,详见日志配置管理。RDS实例未配置慢日志,视为“不合规”。RDS实例配置了慢日志,视为“合规”。 - [RDS实例支持多可用区](https://support.huaweicloud.com/usermanual-rms/rms_05_1564.md): 可用区指在同一区域下,电力、网络隔离的物理区域,可用区之间内网互通,不同可用区之间物理隔离。业务有跨可用区容灾需求或业务对跨可用区延时不敏感,推荐使用多可用区,主节点和只读节点可以跨可用区部署,以获得更高的可用性和可靠性。RDS支持在同一个可用区内或者跨可用区部署数据库主备实例,以提供故障切换能力和高可用性。在购买RDS for MySQ - [RDS实例不具有弹性公网IP](https://support.huaweicloud.com/usermanual-rms/rms_05_1565.md): 避免RDS实例部署在互联网或者DMZ里,应该将RDS实例部署在公司内部网络,使用路由器或者防火墙技术把RDS实例保护起来,避免直接绑定弹性公网IP方式从互联网访问RDS实例。通过这种方式防止未授权的访问及DDos攻击等。建议解绑弹性公网IP外部连接,如果您的业务必须绑定弹性公网IP,请务必通过设置安全组规则限制访问数据库的源IP。请不要为 - [RDS实例开启存储加密](https://support.huaweicloud.com/usermanual-rms/rms_05_1566.md): 为提升用户数据的安全性,建议开启服务端加密,开启后您创建实例和扩容磁盘时,磁盘数据会在服务端加密成密文后存储,降低数据泄露的风险。用户需要在密码安全中心中创建密钥。创建实例时,在“磁盘加密”项选择“加密”,选择或创建密钥,该密钥是最终租户密钥,使用该密钥进行服务端加密,使磁盘更安全。详见服务端加密。RDS实例未开启服务端加密,视为“不合规 - [RDS实例属于指定虚拟私有云ID](https://support.huaweicloud.com/usermanual-rms/rms_05_1567.md): 虚拟私有云(VPC)是您在云上的私有网络,可以为RDS构建一个逻辑上完全隔离的专有区域。您可以在自己的逻辑隔离区域中定义虚拟网络,确保RDS所有流量都安全地保留在虚拟私有云中,详见虚拟私有云产品介绍。RDS实例创建后,暂不支持直接通过控制台更换VPC和子网。但您可以通过已有RDS的全量备份恢复到新实例的方法切换到目标VPC和子网。具体操作 - [RDS实例配备日志](https://support.huaweicloud.com/usermanual-rms/rms_05_2000.md): 数据库审计功能可以实时记录用户对数据库的所有相关操作。通过对用户访问数据库行为的记录、分析和汇报,用来帮助您事后生成合规报告、事故追根溯源,提高数据资产安全性。详见开启数据库审计,便于事后回溯。为RDS实例配置符合要求的审计日志策略(含慢日志、错误日志和SQL审计日志),详见设置审计日志策略和开启SQL审计日志。RDS实例同时开启了慢日志 - [RDS实例规格在指定的范围](https://support.huaweicloud.com/usermanual-rms/rms_05_3017.md): 购买RDS云数据库时,您需要根据业务需求指定CPU、内存等具体配置。如果规格过高,则会造成成本浪费;如果规格过低,则会造成业务中断。华为云提供了多种实例类型供您选择,不同类型的实例提供不同的计算能力和存储能力。详见实例规格。CPU/内存规格可根据业务需要进行变更,RDS云数据库支持规格升配,也支持降配,请参考手动变更实例的CPU和内存规格 - [RDS实例启用SSL加密通讯](https://support.huaweicloud.com/usermanual-rms/rms_05_3060.md): 如果未配置SSL加密通信,那么RDS实例和服务器之间传输的数据,容易受到窃听、篡改和“中间人”攻击。为了提高数据传输的安全性,建议您为数据库用户添加REQUIRE SSL属性,同时设置SSL加密通信。请参考RDS for MySQL安全最佳实践。请根据如下指导,为RDS实例设置SSL数据加密:设置SSL数据加密(MySQL);设置SSL数 - [RDS实例默认端口检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3061.md): 数据库的默认端口容易被监听,存在安全隐患,推荐使用非默认端口。MySQL的默认端口是3306,MariaDB的默认端口是3306,PostgreSQL的默认端口是5432,SQL Server的默认端口是1433。请根据指导,修改数据库端口(MySQL)。RDS实例数据库MySQL类引擎的端口存在于blockedPortsForMysql - [RDS实例数据库引擎版本检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3062.md): 新版本通常会修复旧版本中发现的安全漏洞,防止潜在的攻击,因此强烈建议您使用最新版本的数据库。请根据您的数据库引擎类型,将版本升级到指定版本或以上。RDS实例数据库MySQL类引擎的版本低于mysqlVersion参数指定版本,视为“不合规”。RDS实例数据库MySQL类引擎的版本不低于mysqlVersion参数指定版本,视为“合规”。R - [RDS实例启用审计日志](https://support.huaweicloud.com/usermanual-rms/rms_05_3079.md): 数据库审计功能可以实时记录用户对数据库的所有相关操作。通过对用户访问数据库行为的记录、分析和汇报,用来帮助您事后生成合规报告、事故追根溯源,提高数据资产安全性。详见开启数据库审计,便于事后回溯。为RDS实例配置符合要求的审计日志策略,详见设置审计日志策略和开启SQL审计日志。RDS实例开启SQL审计日志,且审计日志保存天数大于等于参数要求 - [GaussDB资源属于指定虚拟私有云ID](https://support.huaweicloud.com/usermanual-rms/rms_05_1555.md): 虚拟私有云(VPC)是您在云上的私有网络,可以为GaussDB构建一个逻辑上完全隔离的专有区域。您可以在自己的逻辑隔离区域中定义虚拟网络,确保GaussDB所有流量都安全地保留在虚拟私有云中,详见虚拟私有云产品介绍。GaussDB实例暂不支持直接通过控制台更换VPC。但您可以通过已有GaussDB的全量备份恢复到新实例的方法切换到目标VP - [GaussDB实例开启审计日志](https://support.huaweicloud.com/usermanual-rms/rms_05_2011.md): 审计功能可以记录用户对数据库的所有相关操作。通过查看审计日志,您可以对数据库进行安全审计、故障根因分析等操作,提高系统运维效率。配置访问日志后,GaussDB实例新生成的审计日志记录会上传到云日志服务(LTS)进行管理。您可以查看GaussDB实例审计日志的详细信息,包括搜索日志、日志可视化、下载日志和查看实时日志等功能。详见对接LTS并 - [GaussDB实例开启自动备份](https://support.huaweicloud.com/usermanual-rms/rms_05_2012.md): GaussDB支持数据库实例的备份和恢复,以保证数据可靠性。备份目前将以未加密的方式存储,防止客户误操作或者服务异常的情况下,因没有开启备份而造成数据丢失的情况。详见GaussDB安全配置建议。创建GaussDB实例时,系统默认开启实例级自动备份策略。实例创建成功后,您可根据业务需要修改GaussDB自动备份策略。GaussDB实例未开启 - [GaussDB实例开启错误日志](https://support.huaweicloud.com/usermanual-rms/rms_05_2013.md): GaussDB提供慢日志和错误日志的下载功能,慢日志可以帮助您定位SQL语句执行慢的问题,错误日志可查看集群的日志信息。详见下载GaussDB错误日志和慢日志。当前错误日志功能默认开启,无需修复。GaussDB实例不支持错误日志,视为“不合规”。GaussDB实例支持错误日志,视为“合规”。 - [GaussDB实例开启慢日志](https://support.huaweicloud.com/usermanual-rms/rms_05_2014.md): GaussDB提供慢日志和错误日志的下载功能,慢日志可以帮助您定位SQL语句执行慢的问题,错误日志可查看集群的日志信息。详见下载GaussDB错误日志和慢日志。当前错误日志功能默认开启,无需修复。GaussDB实例不支持慢日志,视为“不合规”。GaussDB实例支持慢日志,视为“合规”。 - [GaussDB实例弹性公网IP检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3065.md): 一般来说数据库应该只在内网或者VPC内被访问,服务器通过内网连接数据库,以提高安全性。如果绑定弹性公网IP的话,数据库会有公网入口,这可能增加被攻击的风险,比如暴露端口导致恶意扫描或攻击。其次是性能方面,通过公网连接数据库可能增加延迟,因为流量需要经过公网,而内网通常带宽更高、延迟更低。GaussDB提供使用gsql、DBeaver、Na - [GaussDB实例跨AZ部署检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3066.md): 可用区指在同一区域下,电力、网络隔离的物理区域,可用区之间内网互通,不同可用区之间物理隔离。数据库的多可用区部署是一种关键的高可用性和容灾策略。在极端情况下(如自然灾害导致整个可用区不可用),可以通过容灾升主防止数据丢失并继续提供服务。在购买GaussDB实例时,请选择多个可用区。GaussDB实例未跨AZ部署,视为“不合规”。Gauss - [GaussDB实例开启传输数据加密](https://support.huaweicloud.com/usermanual-rms/rms_05_3067.md): 如果未配置SSL加密通信,那么GaussDB实例和服务器之间传输的数据,容易受到窃听、篡改和“中间人”攻击。为了提高数据传输的安全性,建议您开启SSL加密通信。请根据您的开发方式,配置SSL方式连接数据库,如连接数据库(以SSL方式)。GaussDB实例未启用SSL数据传输加密,视为“不合规”。GaussDB实例启用SSL数据传输加密,视 - [GaussDB实例端口检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3111.md): GaussDB实例的默认端口是8000,使用默认端口容易被监听,存在安全隐患,推荐您使用非默认端口。请根据指导修改GaussDB数据库端口。GaussDB实例的端口使用被禁止的端口,视为“不合规”。GaussDB实例的端口未使用被禁止的端口,视为“合规”。 - [TaurusDB实例开启慢日志](https://support.huaweicloud.com/usermanual-rms/rms_05_2018.md): TaurusDB实例提供慢日志的下载功能,慢日志有如下功能:记录慢查询:记录执行时间超过设定阈值的SQL查询;性能优化:通过分析慢查询,找出性能瓶颈并进行优化;资源监控:监控数据库资源使用情况,防止资源耗尽。请根据指导配置LTS慢日志。TaurusDB实例未配置慢日志,视为“不合规”。TaurusDB实例配置了慢日志,视为“合规”。 - [TaurusDB实例开启错误日志](https://support.huaweicloud.com/usermanual-rms/rms_05_2017.md): TaurusDB实例提供错误日志的下载功能,错误日志有如下功能:记录错误信息:捕获数据库运行中的错误,如启动失败、崩溃、SQL语法错误等;故障排查:帮助管理员快速定位和解决问题;安全审计:记录未经授权的访问尝试等安全事件,便于审计。请根据指导配置LTS错误日志。TaurusDB实例未配置错误日志,视为“不合规”。TaurusDB实例配置了 - [TaurusDB实例开启备份](https://support.huaweicloud.com/usermanual-rms/rms_05_2016.md): 预先构建数据的容灾和恢复能力,可以有效避免异常数据处理场景下数据误删、破坏的问题。建议合理规划自动备份策略:创建TaurusDB数据库实例时,系统默认开启自动备份策略,暂不支持关闭。实例创建成功后,您可根据业务需要设置自动备份策略。TaurusDB按照用户设置的自动备份策略对数据库进行备份。TaurusDB的备份操作是实例级的,而不是数据 - [TaurusDB实例开启审计日志](https://support.huaweicloud.com/usermanual-rms/rms_05_2015.md): 审计功能可以记录用户对数据库的所有相关操作。通过查看审计日志,您可以对数据库进行安全审计、故障根因分析等操作,提高系统运维效率。配置访问日志后,TaurusDB实例新生成的日志记录会上传到云日志服务(LTS)进行管理,详见TaurusDB日志配置管理。请根据指导配置访问日志。TaurusDB实例未配置访问日志,视为“不合规”。Taurus - [TaurusDB实例开启传输数据加密](https://support.huaweicloud.com/usermanual-rms/rms_05_3069.md): 如果未配置SSL加密通信,那么TaurusDB实例和服务器之间传输的数据,容易受到窃听、篡改和“中间人”攻击。为了提高数据传输的安全性,建议您开启SSL加密通信。详见TaurusDB安全最佳实践。请根据指导,设置TaurusDB实例SSL数据加密。TaurusDB实例未启用SSL数据传输加密,视为“不合规”。TaurusDB实例启用SSL - [TaurusDB实例跨AZ部署检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3070.md): 可用区指在同一区域下,电力、网络隔离的物理区域,可用区之间内网互通,不同可用区之间物理隔离。业务有跨可用区容灾需求或业务对跨可用区延时不敏感,推荐使用多可用区,主节点和只读节点可以跨可用区部署,以获得更高的可用性和可靠性。在购买TaurusDB实例时,请选择多个可用区。TaurusDB实例单可用区部署,视为“不合规”。TaurusDB实例 - [TaurusDB实例弹性公网IP检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3071.md): TaurusDB提供使用内网、公网、数据管理服务(DAS)和JDBC连接实例的方式。详见连接TaurusDB实例方式介绍。TaurusDB服务推荐您通过内网方式连接实例。如果绑定弹性公网IP的话,数据库会有公网入口,这可能增加被攻击的风险,比如暴露端口导致恶意扫描或攻击。其次是性能方面,通过公网连接数据库可能增加延迟,因为流量需要经过公网 - [TaurusDB实例VPC检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3072.md): 虚拟私有云(VPC)是您在云上的私有网络,可以为TaurusDB实例构建一个逻辑上完全隔离的专有区域。您可以在自己的逻辑隔离区域中定义虚拟网络,确保TaurusDB实例所有流量都安全地保留在虚拟私有云中,详见虚拟私有云产品介绍。TaurusDB实例创建完成后不支持切换虚拟私有云,请谨慎选择所属虚拟私有云。详见购买TaurusDB实例中关于 - [TaurusDB实例数据库引擎版本检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3112.md): 为了方便您体验新特性、规避已知漏洞/问题,使用安全、稳定、可靠的MySQL版本,建议您定期升级TaurusDB实例。TaurusDB版本EOS之后,您将无法获得相应的技术支持以及TaurusDB服务SLA保障,请您务必及时升级TaurusDB实例。您可以通过管理控制台,轻松实现对TaurusDB的可视化升级,提升业务的稳定性和可靠性,详情 - [TaurusDB实例端口检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3113.md): TaurusDB默认端口为3306,容易被扫描攻击,建议将端口设置为非默认端口。请根据指导修改TaurusDB数据库端口。TaurusDB实例的端口使用被禁止的端口,视为“不合规”。TaurusDB实例的端口未使用被禁止的端口,视为“合规”。 - [GeminiDB开启慢查询日志](https://support.huaweicloud.com/usermanual-rms/rms_05_1560.md): GeminiDB实例的日志管理功能支持查看数据库级别的慢日志,执行时间的单位为ms。通过该日志,可查找出执行效率低的语句,以便优化。请根据指导配置慢日志。GeminiDB实例未配置慢日志,视为“不合规”。GeminiDB实例配置了慢日志,视为“合规”。 - [GeminiDB开启错误日志](https://support.huaweicloud.com/usermanual-rms/rms_05_1559.md): GeminiDB实例的日志管理功能支持查看数据库级别的错误日志,包括数据库运行的Warning和Error级别的信息,有助于您分析系统中存在的问题。请根据指导配置错误日志。GeminiDB实例未配置错误日志,视为“不合规”。GeminiDB实例配置了错误日志,视为“合规”。 - [GeminiDB使用磁盘加密](https://support.huaweicloud.com/usermanual-rms/rms_05_1558.md): 为了防止数据泄露和降低数据泄露风险,强烈建议您开启磁盘加密。当启用加密功能,用户创建数据库实例成功后,磁盘数据会在服务端加密成密文后存储。用户下载加密对象时,存储的密文会先在服务端解密为明文,再提供给用户,用于提高数据安全性,但对数据库读写性能有少量影响。详见购买GeminiDB Cassandra实例。当前不是所有GeminiDB实例都 - [GeminiDB开启备份](https://support.huaweicloud.com/usermanual-rms/rms_05_1557.md): GeminiDB支持数据库实例的备份,以保证数据可靠性。实例删除后,手动备份数据保留。自动备份的数据和实例一起释放,备份的数据不支持下载导出。强烈建议您配置合适的自动备份策略,防止客户误操作或者服务异常的情况下,因没有开启备份而造成数据丢失的情况。创建数据库实例时,系统默认开启自动备份策略。您可以按需修改自动备份策略。如果您关闭了自动备份 - [GeminiDB实例支持多可用区](https://support.huaweicloud.com/usermanual-rms/rms_05_1556.md): 可用区指在同一区域下,电力、网络隔离的物理区域,可用区之间内网互通,不同可用区之间物理隔离。目前支持将实例部署在单可用区或3可用区。业务有跨可用区容灾需求或业务对跨可用区延时不敏感,推荐使用多可用区,主节点和只读节点可以跨可用区部署,以获得更高的可用性和可靠性。在购买GeminiDB实例时,请选择多个可用区。GeminiDB实例单可用区部 - [GeminiDB实例数据库引擎版本检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3114.md): 云服务识别漏洞后,会及时修复漏洞并发布新版本。用户需要定期升级版本,防范低版本漏洞。请参考如下文档,进行版本升级:GeminiDB Redis 升级内核小版本;GeminiDB Influx 升级内核小版本;GeminiDB Cassandra 升级内核小版本;GeminiDB Mongo 补丁升级。低于指定版本的GeminiDB实例,视 - [GeminiDB实例端口检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3115.md): 使用默认端口容易被监听,存在安全隐患,推荐您使用非默认端口。Redis的默认端口号是6379;Cassandra的默认端口号是7199;Influx的默认端口号是8086;Mongo的默认端口号是27017。请调用接口修改数据库端口。GeminiDB实例的端口使用被禁止的端口,视为“不合规”。GeminiDB实例的端口未使用被禁止的端口, - [GeminiDB实例开启传输数据加密](https://support.huaweicloud.com/usermanual-rms/rms_05_3116.md): 如果未配置SSL加密通信,那么GeminiDB实例和服务器之间传输的数据,容易受到窃听、篡改和“中间人”攻击。为了提高数据传输的安全性,建议您开启SSL加密通信 。请根据如下指导,设置SSL加密:设置SSL数据加密(GeminiDB Redis)设置SSL数据加密(GeminiDB Cassandra)设置SSL数据加密(GeminiDB - [CSS集群启用安全模式](https://support.huaweicloud.com/usermanual-rms/rms_05_1568.md): CSS集群内部的权限控制是通过安全集群实现的,当集群开启安全模式后,访问集群时需要进行身份认证,通过Kibana可以给集群创建用户进行授权。确保CSS集群启用了认证,详见身份认证与访问控制。部分集群支持开启安全模式。用户可以通过安全模式修改API接口启用安全模式。CSS集群未启用安全模式,视为“不合规”。CSS集群启用安全模式,视为“合规 - [CSS集群启用快照](https://support.huaweicloud.com/usermanual-rms/rms_05_1569.md): 为避免数据丢失,您可以将集群的索引数据进行备份,当数据发生丢失或者想找回某一时间段数据时,您可以通过恢复索引操作快速获得数据。索引的备份是通过创建集群快照实现。第一次备份时,建议将所有索引数据进行备份。在“集群快照”管理页面,单击“集群快照开关”右侧开关,打开集群快照功能,详见设置自动创建快照。CSS集群未开启快照,视为“不合规”。CSS - [CSS集群开启磁盘加密](https://support.huaweicloud.com/usermanual-rms/rms_05_1570.md): 由于可能存在敏感数据,请启用磁盘加密以保护相关数据。当前CSS服务暂时不支持磁盘加密功能,请避免在CSS服务中存储敏感数据。CSS集群未开启磁盘加密,视为“不合规”。CSS集群开启了磁盘加密,视为“合规”。 - [CSS集群启用HTTPS](https://support.huaweicloud.com/usermanual-rms/rms_05_1571.md): 开启HTTPS访问后,访问集群将进行通讯加密。关闭HTTPS访问后,会使用HTTP协议与集群通信,无法保证数据安全性,并且无法开启公网访问功能。详见切换安全模式下的协议。CSS集群的安全模式启用时,开启HTTPS访问,访问集群将进行通讯加密。用户可以通过安全模式修改API接口启用安全模式。CSS集群未启用安全模式,视为“不合规”。CSS集 - [CSS集群绑定指定VPC资源](https://support.huaweicloud.com/usermanual-rms/rms_05_1572.md): 虚拟私有云(VPC)是您在云上的私有网络,可以为CSS构建一个逻辑上完全隔离的专有区域。您可以在自己的逻辑隔离区域中定义虚拟网络,确保CSS所有流量都安全地保留在虚拟私有云中,详见虚拟私有云产品介绍。您可以通过网络配置,为不合规的CSS集群绑定特定的虚拟私有云。CSS集群绑定的VPC不在对应VPC列表,视为“不合规”。CSS集群绑定的VP - [CSS集群具备多AZ容灾](https://support.huaweicloud.com/usermanual-rms/rms_05_1573.md): 为防止数据丢失,并确保在服务中断情况下能降低集群的停机时间,从而增强集群的高可用性,CSS服务支持跨可用区(即多可用区)部署。用户可以在同一个区域内选择两个或三个不同的可用区进行集群部署。详见规划集群可用区。在创建集群时,如果用户选择了两个或三个可用区,CSS服务将自动开启跨AZ的高可用性特性,确保节点在这些可用区内均匀分配。CSS集群单 - [CSS集群具备多实例容灾](https://support.huaweicloud.com/usermanual-rms/rms_05_1574.md): 为防止数据丢失,并确保在服务中断情况下能降低集群的停机时间,从而增强集群的高可用性,请确保CSS集群的实例个数大于等于2个。针对实例个数不足的CSS集群,请扩容实例的数量和存储容量。CSS集群节点数量为1个,视为“不合规”。CSS集群节点数量大于1个,视为“合规”。 - [CSS集群不能公网访问](https://support.huaweicloud.com/usermanual-rms/rms_05_1575.md): 确保CSS集群不能公网访问。由于敏感数据可能存在,请关闭CSS集群的公网访问。详见配置公网访问。用户可以通过关闭公网访问API接口阻止CSS集群被公网访问。CSS集群开启公网访问,视为“不合规”。CSS集群未开启公网访问,视为“合规”。 - [CSS集群支持安全模式](https://support.huaweicloud.com/usermanual-rms/rms_05_1576.md): 非安全模式的集群无需安全认证即可访问,采用HTTP协议明文传输数据。建议确认访问环境的安全性,勿将访问接口暴露到公网环境上。安全模式的集群需要通过安全认证才能访问,且支持对集群进行授权、加密等功能。采用HTTPS协议进行通信加密,使数据更安全。详见更改Elasticsearch集群安全模式。部分集群版本不支持开启安全模式,请使用支持安全模 - [CSS集群未开启访问控制开关](https://support.huaweicloud.com/usermanual-rms/rms_05_2009.md): 如果关闭访问控制开关,则允许任何IP通过公网IP访问集群。如果开启访问控制开关,则只允许白名单列表中的IP通过公网IP访问集群。详见配置公网访问。用户可以通过接口开启公网访问控制白名单配置合适的访问控制白名单。CSS集群未开启公网访问,视为“合规”。CSS集群开启了公网访问但未开启访问控制开关,视为“不合规”。CSS集群开启了公网访问且开 - [CSS集群Kibana未开启访问控制开关](https://support.huaweicloud.com/usermanual-rms/rms_05_2010.md): 如果关闭访问控制开关,则允许任何IP通过公网IP访问集群Kibana。如果开启访问控制开关,则只允许白名单列表中的IP通过公网IP访问集群Kibana。详见通过公网地址访问Kibana登录Elasticsearch集群。用户可以通过接口开启Kibana公网访问配置合适的访问控制白名单。CSS集群Kibana未开启公网访问,视为“合规”。C - [CSS集群开启慢日志](https://support.huaweicloud.com/usermanual-rms/rms_05_0580.md): Elasticsearch和OpenSearch集群备份的日志文件主要包括废弃操作日志、运行日志、慢索引日志、慢查询日志,用户可以使用日志定位问题,详见查询和管理Elasticsearch集群日志。CSS集群默认记录慢日志,用户可以将其转储在OBS桶中,详见修改日志基础配置。CSS集群未开启慢日志,视为“不合规”。CSS集群开启慢日志,视 - [CSS集群更新检查](https://support.huaweicloud.com/usermanual-rms/rms_05_0581.md): 可以通过接口获取可升级的目标镜像ID。请及时升级CSS集群的镜像。CSS集群有可升级的镜像,视为“不合规”。CSS集群没有可升级的镜像,视为“合规”。 - [CSS集群EOS检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3126.md): 开源社区会不定期披露新发现的漏洞,CSS会评估Elasticsearch和OpenSearch搜索引擎内核版本的实际风险,发布新的内核版本。为了提升CSS集群的易用性和安全性,建议建立季度版本检查机制,及时获取安全补丁,并将集群升级为最新的镜像。EOS的版本停止所有支持,用户必须升级至新版本。详见版本生命周期。请及时升级您的集群版本, 参 - [云硬盘的类型在指定的范围内](https://support.huaweicloud.com/usermanual-rms/rms_05_1577.md): 根据性能,磁盘可分为极速型SSD V2、极速型SSD、通用型SSD V2、超高IO、通用型SSD、高IO、普通IO。不同类型云硬盘的性能和价格有所不同,您可根据应用程序要求选择您所需的云硬盘。详见磁盘类型及性能介绍。您应该根据您的业务场景,选择相应的磁盘类型,确保所选配置能满足应用需求,同时防止资源浪费或不足。您可以根据指导变更云硬盘类型 - [云硬盘创建后在指定天数内绑定资源实例](https://support.huaweicloud.com/usermanual-rms/rms_05_1578.md): 如果云硬盘已不再需要,建议及时清理,避免资源浪费和费用产生。如果云硬盘上有敏感信息,清理能降低安全风险。如果该云硬盘仍然需要使用,请根据指导挂载云硬盘。如果该云硬盘不再需要使用,请根据指导退订/删除云硬盘。云硬盘已经绑定实例,视为“合规”。云硬盘未绑定实例,但当前时间与EVS创建时间的间隔小于等于参数要求,视为“合规”。云硬盘未绑定实例, - [云硬盘闲置检测](https://support.huaweicloud.com/usermanual-rms/rms_05_1579.md): 如果云硬盘已不再需要,建议及时清理,避免资源浪费和费用产生。如果云硬盘上有敏感信息,清理能降低安全风险。如果该云硬盘仍然需要使用,请根据指导挂载云硬盘。如果该云硬盘不再需要使用,请根据指导退订/删除云硬盘。云硬盘已经绑定实例,视为“合规”。云硬盘未绑定实例,视为“不合规”。 - [已挂载的云硬盘开启加密](https://support.huaweicloud.com/usermanual-rms/rms_05_1580.md): 由于可能存在敏感数据,确保已挂载的云硬盘已进行加密。加密可帮助您保护数据的机密性,从而降低未经授权的用户访问数据的风险。请根据指导加密云硬盘。云硬盘未绑定实例,视为“合规”。云硬盘已绑定实例,且已加密,视为“合规”。云硬盘已绑定实例,但未加密,视为“不合规”。 - [云硬盘开启加密](https://support.huaweicloud.com/usermanual-rms/rms_05_3018.md): 由于可能存在敏感数据,确保已挂载的云硬盘已进行加密。加密可帮助您保护数据的机密性,从而降低未经授权的用户访问数据的风险。请根据指导加密云硬盘。云硬盘已加密,视为“合规”。云硬盘未加密,视为“不合规”。 - [EVS资源在备份存储库保护中](https://support.huaweicloud.com/usermanual-rms/rms_05_3028.md): 云备份(CBR)可以为云服务器、云硬盘提供简单易用的备份服务,当发生病毒入侵、人为误删除、软硬件故障等事件时,可将数据恢复到任意备份点。详见云备份概述。相比数据丢失后的恢复,备份的成本更低。请及时为云硬盘关联备份存储库并创建备份,具体步骤请参考备份云硬盘,同时建议您通过设置合适的备份策略,实现资源的自动备份,请参考策略概述。云硬盘关联“可 - [EVS资源的备份时间检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3035.md): 云备份(CBR)可以为云服务器、云硬盘提供简单易用的备份服务,当发生病毒入侵、人为误删除、软硬件故障等事件时,可将数据恢复到任意备份点。详见云备份概述。当备份的时间间隔过大时,数据丢失风险增加:如果在两次备份之间发生了数据损坏或丢失的情况,那么从最近一次备份恢复时,会丢失这段时间内的所有更改和新增数据。这可能对业务造成严重影响。请及时为云 - [检查私有CA是否过期](https://support.huaweicloud.com/usermanual-rms/rms_05_1581.md): 私有CA过期会导致一系列严重的安全、运维和业务问题,因为CA是数字证书信任链的根基。所有子证书失效:CA过期后,由其签发的所有子证书将不再被信任,导致依赖这些证书的服务无法正常运行。云服务中断:CA过期可能导致依赖CA进行加密通讯的云服务中断。请通过私有CA轮换替换掉即将过期的CA,或者在费用中心为其续费。私有CA在指定时间内到期,视为“ - [检查私有证书是否过期](https://support.huaweicloud.com/usermanual-rms/rms_05_1582.md): 私有证书被部署在服务节点上,频繁用于加密通信,为了避免私钥的泄露,通常根据业务场景的安全级别要求,来设定私有证书的有效期。如果私有证书过期,则会导致业务通信中断。请通过私有证书轮换替换掉即将过期的证书,或者在费用中心为其续费。私有证书在指定时间内到期,视为“不合规”。私有证书在指定时间内不会到期,视为“合规”。 - [检查私有根CA是否停用](https://support.huaweicloud.com/usermanual-rms/rms_05_3074.md): 停用根CA,并且设计合适的私有CA层级结构,可以带来如下优势:根CA是信任链的核心:根CA的私钥是整个信任链的根基,一旦泄露,攻击者可以签发任意证书,导致整个信任体系崩溃。减少根CA的使用频率:停用根CA并仅用于签发子CA,可以最大限度地减少根CA私钥的使用频率,降低泄露风险。隔离风险:子CA可以按部门、业务或环境(如开发、测试、生产)划 - [私有证书管理服务算法检查](https://support.huaweicloud.com/usermanual-rms/rms_05_0606.md): 私有CA和私有证书的加密或签名的安全性与使用的算法直接相关,随着算力越来越便宜,为了保护您的资源的安全性,建议您使用足够安全的算法。请释放使用未满足您合规要求的资源,并购买满足安全算法要求的私有CA或私有证书。私有证书管理服务的私有CA或私有证书使用禁止的密钥算法或签名哈希算法,视为“不合规”。私有证书管理服务的私有CA或私有证书未使用禁 - [CCM证书状态检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3124.md): CCM证书若处于"申请未通过"或"已过期"状态,会致使HTTPS安全连接无法正常建立,进而引发系统可用性下降及安全防护能力缺失的双重风险。重新申请:检查申请失败原因,修正后重新提交。资源续费:请参考续费SSL证书。资源删除:请参考删除SSL证书。CCM证书状态是“已过期”,视为“不合规”。CCM证书状态是“申请未通过”,视为“不合规”。C - [DMS Kafka队列打开内网SSL加密访问](https://support.huaweicloud.com/usermanual-rms/rms_05_2002.md): 为了确保数据传输过程中不被窃取和破坏,建议使用SSL链路传输加密方式(即Kafka安全协议设置为“SASL_SSL”)访问DMS for Kafka。请根据指导开启内网访问密文接入。DMS Kafka队列未开启内网访问密文接入,视为“不合规”。DMS Kafka队列开启了内网访问密文接入,视为“合规”。 - [DMS Kafka队列打开公网SSL加密访问](https://support.huaweicloud.com/usermanual-rms/rms_05_2003.md): 为了确保数据传输过程中不被窃取和破坏,建议使用SSL链路传输加密方式(即Kafka安全协议设置为“SASL_SSL”)访问DMS for Kafka。请根据指导开启公网访问密文接入。DMS Kafka队列未开启公网访问密文接入,视为“不合规”。DMS Kafka队列开启了公网访问密文接入,视为“合规”。 - [DMS Kafka队列不允许通过公网访问](https://support.huaweicloud.com/usermanual-rms/rms_05_2004.md): 当您需要通过公网地址访问Kafka实例时,可以开启实例的公网访问功能。此时无需配置该预设策略,但需要采取严格的安全措施,如配置严格的安全组或防火墙规则、开启公网访问密文接入。当业务不再使用公网访问功能时,请关闭实例的公网访问功能,请避免将Kafka队列直接暴露在公网。请根据指导关闭公网访问。DMS Kafka队列开启公网访问,视为“不合规 - [DMS RabbitMq队列打开SSL加密访问](https://support.huaweicloud.com/usermanual-rms/rms_05_2006.md): 为了确保数据传输过程中不被窃取和破坏,请使用开启SSL访问。请开启RabbitMQ的SSL访问,可以参考使用客户端连接RabbitMQ(开启SSL)。DMS RabbitMQ实例未开启公网访问密文接入,视为“不合规”。DMS RabbitMQ实例开启了公网访问密文接入,视为“合规”。 - [DMS RabbitMQ实例不允许通过公网访问](https://support.huaweicloud.com/usermanual-rms/rms_05_0603.md): 当您需要通过公网地址访问RabbitMQ实例时,可以开启实例的公网访问功能。此时无需配置该预设策略,但需要采取严格的安全措施,如配置严格的安全组或防火墙规则、开启SSL访问。当业务不再使用公网访问功能时,请关闭实例的公网访问功能,请避免将RabbitMQ实例直接暴露在公网。请根据指导关闭公网访问。DMS RabbitMQ实例开启公网访问, - [DMS RocketMQ实例打开SSL加密访问](https://support.huaweicloud.com/usermanual-rms/rms_05_2008.md): 为了确保数据传输过程中不被窃取和破坏,请使用开启SSL访问。请开启RockctMQ的SSL访问,可以参考使用客户端连接RocketMQ(开启SSL)。DMS RocketMQ实例未开启公网访问密文接入,视为“不合规”。DMS RocketMQ实例开启了公网访问密文接入,视为“合规”。 - [DMS RocketMQ实例不能公网访问](https://support.huaweicloud.com/usermanual-rms/rms_05_0604.md): 您需要通过公网地址访问RocketMQ实例时,开启实例的公网访问功能,并设置弹性IP地址。当业务不再使用公网访问功能时,需关闭实例的公网访问功能,避免将DMS RocketMQ实例直接暴露到公网。请关闭公网访问,避免将DMS RocketMQ实例直接暴露到公网。DMS RocketMQ实例开启公网访问,视为“不合规”。DMS Rocket - [DMS实例集群部署](https://support.huaweicloud.com/usermanual-rms/rms_05_4009.md): 单机实例是分布式消息服务提供的单代理实例,只适用体验和业务测试场景,无法保证性能和可靠性。如果需要在生产环境使用分布式消息服务,建议购买集群实例。如果业务在生产环境中,请购买集群实例。DMS实例集群部署,视为“合规”。DMS实例未集群部署,视为“不合规”。 - [账号加入组织](https://support.huaweicloud.com/usermanual-rms/rms_05_3020.md): 组织云服务为企业用户提供多账号关系的管理能力。Organizations支持用户将多个华为云账号整合到创建的组织中,并可以集中管理组织下的所有账号。用户可以在组织中统一治理策略,帮助用户更好地满足业务的安全性和合规性需求。请参考 什么是组织云服务。请根据指导邀请账号加入组织。若账号未加入到组织中,视为“不合规”。账号加入组织,且账号的组织 - [CFW防火墙配置防护策略](https://support.huaweicloud.com/usermanual-rms/rms_05_3022.md): 开启防护后,云防火墙默认放行所有流量,配置合适的访问控制策略能有效地帮助您对内部服务器与外网之间的流量进行精细化管控,防止内部威胁扩散,增加安全战略纵深,详见通过添加防护规则拦截/放行流量。防护规则支持防护以下几种场景:防护互联网边界中公网资产的流量;防护互联网边界中私网资产的场景;防护VPC与VPC之间、VPC与线下IDC之间的访问流量 - [CBR备份被加密](https://support.huaweicloud.com/usermanual-rms/rms_05_3037.md): 如果备份的磁盘为加密磁盘,则备份会自动继承加密属性,成为加密备份。无法手动加密和取消加密备份,详见快速创建云硬盘备份。备份加密可限制内部人员对数据的访问,降低内部泄露风险。确保被备份的云硬盘本身是已加密的,详见管理加密云硬盘。CBR服务的备份被加密,视为“合规”。CBR服务的备份未被加密,视为“不合规”。 - [CBR备份策略执行频率检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3038.md): 通过备份策略,您可以将整个存储库绑定的资源按照一定的策略要求,对资源的数据进行周期性备份,以便服务器在数据丢失或损坏时快速恢复数据,保证业务正常运行。您应当确保当前备份策略下,最大的备份时间间隔符合您的预期,间隔越大,则可能丢失的数据也越多。示例:您的备份策略设置为每周二、周四、周六的晚上10点执行备份,则最大的备份时间间隔为72小时,即 - [CBR存储库最低保留天数](https://support.huaweicloud.com/usermanual-rms/rms_05_3039.md): 您需要确保备份保留时间足够长。防止需要使用备份进行业务恢复时,备份被过早清理。请为您的备份策略设置合适的保留规则。保留规则详见创建存储库备份策略。CBR存储库绑定的备份策略为启用状态且备份保留天数大于等于参数设定值,视为“合规”。CBR存储库绑定的备份策略非启用状态或备份保留天数小于参数设定值,视为“不合规”。CBR存储库未绑定备份策略, - [CBR备份存储库启用跨区域复制策略](https://support.huaweicloud.com/usermanual-rms/rms_05_1012.md): CBR备份存储库支持将源存储库的所有备份复制到同一账号下另一区域的复制存储库中,以获得更高的可用性和可靠性。请根据指导配置跨区域复制。CBR存储库不是备份存储库,视为“合规”。CBR备份存储库启用了跨区域复制策略,视为“合规”。CBR备份存储库未启用跨区域复制策略,视为“不合规”。 - [CBR存储库开启备份锁定](https://support.huaweicloud.com/usermanual-rms/rms_05_3117.md): 为了避免备份数据被误删除或者恶意删除,您可以通过存储库的备份锁定功能,来提升数据的安全性。开启该功能后,您在存储库中的所有备份都将进入WORM(一次写入,多次读取)状态。处于保留期的备份数据,任何用户都不能提前删除。请根据指导开启备份锁定。CBR服务的存储库开启了备份锁定,视为“合规”。CBR服务的存储库未开启备份锁定,视为“不合规”。 - [CBR存储库开启多AZ备份](https://support.huaweicloud.com/usermanual-rms/rms_05_3118.md): 备份数据冗余存储至多个可用区(AZ),可靠性更高。请查看存储库,确保您的存储库的备份数据冗余策略为多AZ备份。CBR存储库未开启多AZ备份,视为“不合规”。CBR存储库开启了多AZ备份,视为“合规”。 - [OBS桶策略中不授权禁止的Action](https://support.huaweicloud.com/usermanual-rms/rms_05_3041.md): 桶策略是作用于所配置的OBS桶及桶内对象的,OBS桶拥有者通过桶策略可为IAM用户或其他账号授权桶及桶内对象的操作权限,详见桶策略。桶策略应当仅授予刚好能完成工作所需的权限,通过最小权限原则,可以帮助您安全地控制对OBS桶及桶内对象的访问。通过可视化视图或JSON视图修改桶策略内容,避免桶策略授权非预期的action操作。OBS桶策略未授 - [OBS桶策略中授权检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3042.md): 桶策略是作用于所配置的OBS桶及桶内对象的,OBS桶拥有者通过桶策略可为IAM用户或其他账号授权桶及桶内对象的操作权限,详见桶策略。桶策略应当仅授予刚好能完成工作所需的权限,通过最小权限原则,可以帮助您安全地控制对OBS桶及桶内对象的访问。通过可视化视图或JSON视图修改桶策略内容,避免桶策略授权非预期的身份或网络。OBS桶策略授予的访问 - [OBS桶策略授权约束](https://support.huaweicloud.com/usermanual-rms/rms_05_3043.md): 桶策略是作用于所配置的OBS桶及桶内对象的,OBS桶拥有者通过桶策略可为IAM用户或其他账号授权桶及桶内对象的操作权限,详见桶策略。桶策略应当仅授予刚好能完成工作所需的权限,通过最小权限原则,可以帮助您安全地控制对OBS桶及桶内对象的访问。通过可视化视图或JSON视图修改桶策略内容,避免桶策略授权非预期的身份或网络。OBS桶策略授权con - [OBS桶禁止公开读](https://support.huaweicloud.com/usermanual-rms/rms_05_3044.md): 桶策略是作用于所配置的OBS桶及桶内对象的,OBS桶拥有者通过桶策略可为IAM用户或其他账号授权桶及桶内对象的操作权限,详见桶策略。桶策略应当仅授予刚好能完成工作所需的权限,通过最小权限原则,可以帮助您安全地控制对OBS桶及桶内对象的访问。通过可视化视图或JSON视图修改桶策略内容,避免桶策略授权非预期的读操作。“公开”是指请求者无需拥有 - [OBS桶禁止公开写](https://support.huaweicloud.com/usermanual-rms/rms_05_3045.md): 桶策略是作用于所配置的OBS桶及桶内对象的,OBS桶拥有者通过桶策略可为IAM用户或其他账号授权桶及桶内对象的操作权限,详见桶策略。桶策略应当仅授予刚好能完成工作所需的权限,通过最小权限原则,可以帮助您安全地控制对OBS桶及桶内对象的访问。通过可视化视图或JSON视图修改桶策略内容,避免桶策略授权非预期的写操作。“公开”是指请求者无需拥有 - [OBS桶策略授权行为使用SSL加密](https://support.huaweicloud.com/usermanual-rms/rms_05_3046.md): 确保您的数据在传输到OBS过程中不被窃取和篡改。为避免客户端误使用HTTP协议进行OBS业务操作,建议通过桶策略中的SecureTransport条件进行限制,限制是否必须使用HTTPS协议发起请求对该桶进行操作。SecureTransport配置为True时,发起的请求必须使用SSL加密。如何配置桶策略中Condition以及Secur - [OBS桶启用日志记录](https://support.huaweicloud.com/usermanual-rms/rms_05_5000.md): 出于分析或审计等目的,用户可以开启日志记录功能。通过访问日志记录,桶的拥有者可以深入分析访问该桶的用户请求性质、类型或趋势。详见使用桶日志记录OBS日志信息。通过使用桶日志记录OBS日志信息配置桶的日志记录。OBS桶启用日志记录,视为“合规”。OBS桶未启用日志记录,视为“不合规”。 - [OBS桶启用多版本控制](https://support.huaweicloud.com/usermanual-rms/rms_05_5001.md): 利用多版本控制,您可以在一个桶中保留多个版本的对象,使您更方便地检索和还原各个版本,在意外操作或应用程序故障时快速恢复数据。详见多版本控制。OBS支持通过控制台、API、SDK方式配置多版本控制,请参考多版本控制 。OBS桶启用多版本控制,视为“合规”。OBS桶未启用多版本控制,视为“不合规”。 - [OBS桶不使用ACL授权](https://support.huaweicloud.com/usermanual-rms/rms_05_5002.md): 桶ACL用于授予桶基本的读写权限,桶策略高级设置中支持更多在桶上可以执行的动作。桶ACL是对桶策略的补充,更多时候桶策略可以替代桶ACL管理桶的访问权限。了解更多桶策略相关信息请参考桶策略概述。不使用桶ACL进行访问控制管理,可以降低访问管理的复杂性,避免授权非预期的操作。删除非默认的桶ACL授权,详见配置桶ACL,并使用桶策略授权代替, - [OBS桶启用跨区域复制](https://support.huaweicloud.com/usermanual-rms/rms_05_5003.md): 跨区域复制能够为用户提供跨区域数据容灾的能力,满足用户数据复制到异地进行备份的需求,详见跨区域复制。OBS支持通过控制台、API、obsutil方式配置跨区域复制,请参考跨区域复制。OBS桶启用跨区域复制,视为“合规”。OBS桶未启用跨区域复制,视为“不合规”。 - [OBS桶策略服务端加密检查](https://support.huaweicloud.com/usermanual-rms/rms_05_5004.md): 如果您的业务对数据存储的安全性和合规性有较高要求,可使用OBS提供的服务端加密功能,对上传到OBS存储的数据进行加密保护,详见服务端加密。请配置桶策略,显式拒绝未配置Condition键x-obs-server-side-encryption为kms的所有PutObject请求,详见桶策略 Condition。示例:原桶策略为:{"Sta - [OBS桶启用生命周期规则](https://support.huaweicloud.com/usermanual-rms/rms_05_5005.md): 使用OBS“基于最后一次修改时间”的生命周期功能可实现定时转换对象的存储类别和定时删除桶中的对象,详见生命周期概述。通过配置生命周期规则配置桶的生命周期规则。OBS桶启用生命周期规则,视为“合规”。OBS桶未启用生命周期规则,视为“不合规”。 - [OBS桶启用WORM保留策略](https://support.huaweicloud.com/usermanual-rms/rms_05_5006.md): OBS提供合规模式的WORM功能,合规模式是指如果您给一个对象应用了WORM,那么任何用户在指定时间内都不能覆盖或删除受保护的对象版本,包括账号中的根用户。详见配置对象锁定(WORM)防止对象被更改或删除。通过配置对象锁定(WORM)防止对象被更改或删除配置桶的对象锁定(WORM)。OBS桶启用WORM保留策略,视为“合规”。OBS桶未启 - [OBS桶使用kms加密](https://support.huaweicloud.com/usermanual-rms/rms_05_5007.md): OBS支持SSE-KMS服务端加密方案,为桶配置SSE-KMS服务端加密能力后,对于上传到桶中的每个对象,OBS都会访问KMS服务获取您指定的KMS密钥进行数据加密,避免数据明文存储。当下载对象时,OBS同样会访问KMS获取对应密钥进行数据解密,整个加解密过程中OBS都不会存储对应密钥。详见服务端加密。通过服务端加密配置桶的服务端加密,并 - [OBS桶存储类型检查](https://support.huaweicloud.com/usermanual-rms/rms_05_5009.md): 伴随着互联网的高速发展,数据存储场景越来越多样化,单一的存储类别已无法满足多样化的存储场景和成本管理诉求。详见存储类别概述。通过设置桶和对象的存储类别配置桶和对象的存储类别。OBS桶的存储类型与指定的存储类型一致,视为“合规”。OBS桶的存储类型与指定的存储类型不一致,视为“不合规”。 - [OBS桶配置桶策略](https://support.huaweicloud.com/usermanual-rms/rms_05_5010.md): 桶策略是作用于所配置的OBS桶及桶内对象的。OBS桶拥有者通过桶策略可为IAM用户或其他账号授权桶及桶内对象的操作权限,详见桶策略。桶策略应当仅授予刚好能完成工作所需的权限,通过最小权限原则,可以帮助您安全地控制对OBS桶及桶内对象的访问。通过可视化视图或JSON视图修改桶策略内容,配置桶策略。OBS桶已配置桶策略,视为“合规”。OBS桶 - [私有镜像开启加密](https://support.huaweicloud.com/usermanual-rms/rms_05_3076.md): 镜像加密支持私有镜像的加密。在创建弹性云服务器时,用户如果选择加密镜像,弹性云服务器的系统盘会自动开启加密功能,从而实现弹性云服务器系统盘的加密。详情请参考加密镜像。创建加密镜像分为通过外部镜像文件创建加密镜像和通过加密弹性云服务器创建加密镜像。私有镜像未开启加密,视为“不合规”。私有镜像开启加密,视为“合规”。 - [BMS资源使用密钥对登录](https://support.huaweicloud.com/usermanual-rms/rms_05_3078.md): 密钥对包含一个公钥和一个私钥,公钥自动保存在KPS(Key Pair Service)中,私钥由用户保存在本地。若用户将公钥配置在Linux云服务器中,则可以使用私钥登录Linux云服务器,而不需要输入密码。使用密钥对方式登录有如下优势:防止凭证泄露:通过配置密钥对并禁用密码登录,可以防止暴力破解攻击,因为私钥通常比密码更难被猜测或破解。 - [BMS实例属于指定虚拟私有云ID](https://support.huaweicloud.com/usermanual-rms/rms_05_4000.md): 虚拟私有云为裸金属服务器构建了一个逻辑上完全隔离的专有区域,您可以在自己的逻辑隔离区域中定义虚拟网络,为裸金属云服务器构建一个逻辑上完全隔离的专有区域。您还可以在VPC中定义安全组、VPN、IP地址段、带宽等网络特性,方便管理、配置内部网络,进行安全、快捷的网络变更。同时,您可以自定义安全组内与组间裸金属云服务器的访问规则,加强裸金属云服 - [BMS实例不能公网访问](https://support.huaweicloud.com/usermanual-rms/rms_05_4001.md): 由于华为云BMS实例可能包含敏感信息,如果您的业务不需要与公网交互,请避免将实例直接暴露在公网。请确认你的业务是否需要使用到弹性公网IP,如确实不需要,则从服务器解绑弹性公网IP。如果业务有公网访问的需求,也建议您通过使用负载均衡器、NAT网关、VPN等替代方案。这可以更好地满足业务需求,同时降低成本和风险。BMS实例配置了弹性公网IP, - [GES图通过KMS加密](https://support.huaweicloud.com/usermanual-rms/rms_05_0611.md): 由于可能存在敏感数据,应当确保图引擎服务(GES)已通过KMS进行加密。加密可帮助您保护数据的机密性,从而降低未经授权的用户访问数据的风险。在创建图实例时,您应当使用KMS对图实例进行加密,详见自定义创建图。GES图未通过KMS进行加密,视为“不合规”。GES图通过KMS进行加密,视为“合规”。 - [GES图开启LTS日志](https://support.huaweicloud.com/usermanual-rms/rms_05_0612.md): 若您有查看和监控业务日志的需求,可以通过开启LTS服务来查看业务运行日志。在LTS服务创建日志组和对应的日志流,并在GES服务开启LTS,详见对接LTS。GES图未开启LTS日志,视为“不合规”。GES图开启了LTS日志,视为“合规”。 - [GES图支持跨AZ高可用](https://support.huaweicloud.com/usermanual-rms/rms_05_0613.md): 建议您创建跨AZ高可用部署的图实例,以提供不同可用区之间的故障转移能力和高可用性。在创建图实例时,您应当开启跨AZ高可用,详见自定义创建图。GES图不支持跨AZ高可用,视为“不合规”。GES图支持跨AZ高可用,视为“合规”。 - [检查IdP证书是否过期](https://support.huaweicloud.com/usermanual-rms/rms_05_1612.md): IAM身份中心将SAML IdP功能添加到您的IAM身份中心存储或外部身份提供商应用程序,然后用户可以单点登录到支持SAML的服务,包括华为云管理控制台和第三方应用程序。您可能需要定期导入证书,以便轮换身份提供商颁发的无效或过期证书,这有助于防止身份验证中断或停机。用新证书替换旧证书的过程称为证书轮换。当证书即将过期时,请及时轮换证书 。 - [检查SCIM令牌是否过期](https://support.huaweicloud.com/usermanual-rms/rms_05_1613.md): IAM身份中心支持使用跨域身份管理系统(SCIM)v2.0协议将用户/用户组信息从身份提供商(IdP)自动配置(同步)到IAM身份中心。配置SCIM同步时,您可以创建身份提供商(IdP)用户属性到IAM身份中心命名属性的映射,这会让IAM身份中心和身份提供商(IdP)之间的预期属性相匹配。当SCIM令牌即将过期时,请及时生成新的访问令牌, - [Workspace资源的备份时间检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3120.md): 云桌面使用云备份服务中的“云桌面备份”功能进行桌面备份。保障用户数据的安全性和正确性,确保业务安全。当备份的时间间隔过大时,数据丢失风险增加:如果在两次备份之间发生了数据损坏或丢失的情况,那么从最近一次备份恢复时,会丢失这段时间内的所有更改和新增数据。这可能对业务造成严重影响。请及时为云桌面创建备份,详见备份桌面数据。Workspace最 - [Workspace资源在备份存储库中](https://support.huaweicloud.com/usermanual-rms/rms_05_3121.md): 云桌面使用云备份服务中的“云桌面备份”功能进行桌面备份。保障用户数据的安全性和正确性,确保业务安全。请及时为云桌面创建备份,详见备份桌面数据。同时建议您通过设置合适的备份策略,实现资源的自动备份,请参考策略概述。Workspace关联“可用”状态的备份存储库,视为“合规”。Workspace未关联“可用”状态的备份存储库,视为“不合规”。 - [AOM告警规则启停检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3123.md): AOM提供告警规则和事件规则设置功能。通过创建指标、日志、云监控和应用性能监控告警规则,实时监控环境中主机、组件等资源使用情况,便于您更快地发现、定位并恢复故障。通过创建事件告警规则,简化告警通知,快速识别服务的某一类资源使用问题并及时解决。请启用AOM告警规则。AOM告警规则状态为停用,视为“不合规”。AOM告警规则状态为启用,视为“合 - [DDM实例VPC检查](https://support.huaweicloud.com/usermanual-rms/rms_05_3128.md): 虚拟私有云(VPC)是您在云上的私有网络,可以为DDM实例构建一个逻辑上完全隔离的专有区域。您可以在自己的逻辑隔离区域中定义虚拟网络,确保DDM实例所有流量都安全地保留在虚拟私有云中。目前DDM实例创建后不支持切换虚拟私有云,请谨慎选择所属虚拟私有云。DDM实例绑定的VPC不在对应VPC列表,视为“不合规”。DDM实例绑定的VPC在对应V - [DDM实例未绑定弹性公网IP](https://support.huaweicloud.com/usermanual-rms/rms_05_3129.md): 华为云DDM实例可能包含敏感信息,如果您的业务不需要与公网交互,请避免将实例直接暴露在公网。请根据指导解绑弹性公网IP。DDM实例绑定了弹性公网IP,视为“不合规”。DDM实例未绑定弹性公网IP,视为“合规”。 - [DDM实例开启SSL](https://support.huaweicloud.com/usermanual-rms/rms_05_3130.md): SSL通过互相认证、使用数字签名确保完整性、使用加密确保私密性,以实现客户端和服务器之间的安全通讯。DDM新实例默认关闭SSL数据加密。开启SSL会增加网络连接响应时间和CPU消耗,请评估对业务的性能影响。请根据指导打开SSL数据加密。DDM实例未开启SSL数据传输加密,视为“不合规”。DDM实例开启了SSL数据传输加密,视为“合规”。 - [企业路由器多AZ部署](https://support.huaweicloud.com/usermanual-rms/rms_05_3133.md): 建议您同时选择两个或多个可用区,表示企业路由器将同时部署在这两个可用区内,属于双活模式,为业务容灾提供可靠保障。多个可用区均部署企业路由器时,可用区内流量遵循本地优先原则,即优先访问同一个可用区内的企业路由器,减少时延,提升访问速率。创建企业路由器时,请选择多个可用区。企业路由器未同时部署在多个可用区内,视为“不合规”。企业路由器同时部署 - [HSS启用容器安全版](https://support.huaweicloud.com/usermanual-rms/rms_05_3137.md): 企业主机安全(Host Security Service,HSS)是以工作负载为中心的安全产品,集成了主机安全、容器安全和网页防篡改,旨在解决混合云、多云数据中心基础架构中服务器工作负载的独特保护要求。推荐启用 HSS 服务保护 CCE 集群中的 Node 节点及之上的容器。请启用HSS的容器安全版。HSS未安装agent,视为“不合规” - [HSS启用勒索病毒防护](https://support.huaweicloud.com/usermanual-rms/rms_05_3138.md): 企业主机安全提供了勒索病毒防护功能,能够实现对勒索病毒的检测和防御;同时,还提供了数据备份功能,支持定时自动备份和勒索即刻备份,帮助您抵御勒索病毒,降低业务受损风险。请根据指导开启勒索病毒防护。HSS未安装agent,视为“不合规”。HSS未启用勒索病毒防护,视为“不合规”。HSS启用了勒索病毒防护,视为“合规”。 - [HSS开启双因子认证](https://support.huaweicloud.com/usermanual-rms/rms_05_3139.md): 双因子认证功能是一种双因素身份验证机制,结合短信/邮箱验证码,对云服务器登录行为进行二次认证,极大地增强云服务器账户安全性。开启双因子认证功能后,登录云服务器时,企业主机安全将根据绑定的“消息通知服务主题”验证登录者的身份信息。请根据指导开启双因子认证。HSS未安装agent,视为“不合规”。HSS未开启双因子认证,视为“不合规”。HSS - [HSS启用网页防篡改功能](https://support.huaweicloud.com/usermanual-rms/rms_05_3140.md): 企业主机安全网页防篡改版不仅提供动静态网页防篡改能力,确保网站内容的安全性和完整性,还提供资产管理、漏洞检测、基线检查、入侵检测、勒索防护等与旗舰版相同的主机防护能力,能够有效检测各类针对主机的攻击行为。请根据指导开启网页防篡改防护。HSS未安装agent,视为“不合规”。HSS未启用网页防篡改功能,视为“不合规”。HSS启用了网页防篡改 - [启用企业主机安全](https://support.huaweicloud.com/usermanual-rms/rms_05_3141.md): 企业主机安全服务提供资产管理、漏洞检测、基线检查、入侵检测、勒索防护及网页防篡改等功能,能够全面识别主机和容器面临的安全风险,阻止非法入侵,帮助用户构建安全的主机和容器环境。请将主机或容器接入企业主机安全HSS开启防护。HSS未安装agent,视为“不合规”。HSS未启用企业主机安全(基础版/专业版/企业版/旗舰版/容器版/网页防篡改版) - [Flexus云数据库RDS实例启用审计日志](https://support.huaweicloud.com/usermanual-rms/rms_05_3150.md): 数据库审计功能可以实时记录用户对数据库的所有相关操作。通过对用户访问数据库行为的记录、分析和汇报,用来帮助您事后生成合规报告、事故追根溯源,提高数据资产安全性。为FlexusRDS实例配置符合要求的审计日志策略。FlexusRDS实例开启审计日志,且审计日志保存天数大于等于参数要求,视为“合规”。FlexusRDS实例开启审计日志,但审计 - [Flexus云数据库RDS实例开启备份](https://support.huaweicloud.com/usermanual-rms/rms_05_3151.md): 当数据库故障或数据损坏时,可以通过备份文件恢复数据库,从而保证数据可靠性。FlexusRDS实例当前不支持配置备份策略,您可以创建FlexusRDS手动备份。FlexusRDS实例未开启备份,视为“不合规”。FlexusRDS实例开启了备份,视为“合规”。 - [Flexus云数据库RDS实例开启存储加密](https://support.huaweicloud.com/usermanual-rms/rms_05_3152.md): 为提升用户数据的安全性,建议开启加密 ,开启后您创建实例和扩容磁盘时,磁盘数据会在服务端加密成密文后存储,降低数据泄露的风险。当前FlexusRDS实例还不支持加密,请不要选择FlexusRDS服务来存储敏感数据,可以选择其他云服务来存放敏感数据,如云数据库 RDS。待FlexusRDS实例支持加密后,再按需将其它云数据库迁移到Flexu - [资源合规事件监控的事件说明](https://support.huaweicloud.com/usermanual-rms/rms_05_0601.md): 事件监控提供事件类型数据上报、查询和告警的功能。方便您将资源的合规性事件收集到云监控服务,并在事件发生时进行告警。事件监控默认开通,您可以在事件监控中查看系统事件的监控详情,事件监控的相关操作请参见:查看事件监控数据和创建事件监控的告警通知。当前Config对接云监控服务的事件监控能力仅支持华北-北京四区域。资源合规目前支持的系统事件如下 - [合规规则包概述](https://support.huaweicloud.com/usermanual-rms/rms_13_1000.md): 合规规则包是配置审计服务合规规则的集合,通过使用合规规则包可以批量部署合规规则,并统一查看合规性数据。当合规规则包部署成功后,会在资源合规规则列表创建出一条或多条合规规则,且这些合规规则无法更新、停用和删除,只能通过合规规则包进行删除。如果您是组织管理员或Config服务的委托管理员,您还可以添加组织类型的合规规则包,直接作用于您组织内账 - [创建合规规则包](https://support.huaweicloud.com/usermanual-rms/rms_13_2000.md): 合规规则包是配置审计服务根据合规场景定制的一组合规规则的集合。您可以使用配置审计服务的示例模板,或根据自身需求配置的自定义模板来创建合规规则包。合规规则包创建完成后,这些规则默认会执行一次评估,后续将根据规则的触发机制自动触发评估,也可以在资源合规规则列表中手动触发单个合规规则的评估。每个账号最多可以创建50个合规规则包(包括组织合规规则 - [查看合规规则包及其合规性数据](https://support.huaweicloud.com/usermanual-rms/rms_13_3000.md): 您可以通过列表查看所有已创建的合规规则包及其详情,并支持在列表中进行搜索过滤操作。在详情页中可以查看合规规则包的基本信息和配置的参数值,以及下发的合规规则列表和每条合规规则的合规评估结果。在“规则”列表单击某个规则的“规则名称”,界面将跳转至“资源合规”的“规则详情”页面,并自动筛选出此规则评估出的不合规资源。进入合规规则包列表后,看不到 - [修改合规规则包](https://support.huaweicloud.com/usermanual-rms/rms_07_0001.md): 合规规则包创建完成后,如合规规则包未部署成功,或需要修改其名称和规则参数值,您可参考以下步骤对合规规则包进行修改更新。创建或修改合规规则包需要开启资源记录器,资源记录器处于关闭状态时,合规规则包仅支持查看和删除操作。具体请参见配置资源记录器。合规规则包修改完成后将会被重新部署。当资源记录器关闭时,是否可以修改合规规则包?修改后部分规则丢失 - [删除合规规则包](https://support.huaweicloud.com/usermanual-rms/rms_13_4000.md): 当您无需通过某个合规规则包检查资源时,可以删除该合规规则包,删除合规规则包后,该合规规则包中的所有规则自动被删除,原有的检查结果也自动被删除。合规规则包删除后,此合规规则包下发的合规规则在资源合规规则列表中也将自动删除。删除合规规则包后,评估结果仍然可见,这是否正常?误删合规规则包后,是否支持恢复?删除合规规则包后,是否会影响已修正的资源 - [创建组织合规规则包](https://support.huaweicloud.com/usermanual-rms/rms_13_8000.md): 基于组织合规规则包,组织管理员可向成员账号一键下发合规规则包,实现企业级统一合规管理。如果您是组织管理员或Config服务的委托管理员,您可以添加组织类型的合规规则包,直接作用于您组织内账号状态为“正常”的成员账号中。当组织合规规则包部署成功后,会在组织内成员账号的合规规则包列表中显示此组织合规规则包。且该组织合规规则包的删除操作只能由创 - [查看组织合规规则包](https://support.huaweicloud.com/usermanual-rms/rms_13_9000.md): 组织账号可以通过列表查看自己创建的组织合规规则包及其详情,并支持在列表中进行搜索过滤操作,但无法看到组织内其他账号添加的组织合规规则包。当组织合规规则包部署成功后,会在组织内成员账号的合规规则包列表中显示此组织合规规则包。且该组织合规规则包的删除操作只能由创建组织规则包的组织账号进行,组织内的其他账号只能触发合规规则包部署规则的评估和查看 - [修改组织合规规则包](https://support.huaweicloud.com/usermanual-rms/rms_07_0002.md): 组织合规规则包创建完成后,您可以随时需要修改其名称和规则参数值。当组织合规规则包部署目标为组织时,如在组织的部分账号中部署失败,您还可以修改组织合规规则包的排除账号,将部署失败的账号排除后重新部署。创建或修改组织合规规则包需要开启资源记录器,资源记录器处于关闭状态时,组织合规规则包仅支持查看和删除操作。具体请参见配置资源记录器。组织合规规 - [删除组织合规规则包](https://support.huaweicloud.com/usermanual-rms/rms_13_1100.md): 如果您不再需要某个组织合规规则包时,可按如下步骤进行删除操作。组织合规规则包删除后,此组织合规规则包部署的成员账号的合规规则包列表中也将自动删除此合规规则包。删除组织合规规则包时 “删除” 按钮置灰无法点击,应如何处理? - [自定义合规规则包](https://support.huaweicloud.com/usermanual-rms/rms_13_5000.md): 如果您需要根据自身的需求创建自定义合规规则包,比如企业定制IAM合规检查规则、行业专属OBS桶合规校验、组合多维度合规规则形成专属基线,可以参考本节中的示例模板编写合规规则包模板文件,通过在创建合规规则包时选择“上传模板”或“OBS存储桶”的方式上传并使用。如果您通过存储在OBS桶中的合规规则包模板创建合规规则包,请配置合适的IAM策略和 - [示例模板概述](https://support.huaweicloud.com/usermanual-rms/rms_13_6001.md): 配置审计服务提供合规规则包的示例模板,帮助用户通过示例模板快速创建合规规则包,每个合规规则包的示例模板中包含都多个合规规则,也就是配置审计服务的预设策略,每个预设策略的具体说明请参见系统内置预设策略。您可以通过列举预定义合规规则包模板接口查看所有的合规规则包示例模板。配置审计服务控制台当前提供如下合规规则包的示例模板: - [等保三级2.0规范检查的标准合规包](https://support.huaweicloud.com/usermanual-rms/rms_13_6002.md): 本文为您介绍等保三级2.0规范检查的标准合规包的业务背景、应用场景,以及合规包中的默认规则。等保三级2.0规范是指中国政府在信息安全领域制定的一项标准,是中国信息安全等级保护制度的重要组成部分。该规范主要针对政府、金融、电信、能源等关键信息基础设施行业,旨在保障其信息系统的安全性、完整性和可用性,防范和应对各种安全威胁和风险。关于网络安全 - [适用于中国香港金融管理局的标准合规包](https://support.huaweicloud.com/usermanual-rms/rms_13_6020.md): 本文为您介绍适用于中国香港金融管理局的标准合规包的业务背景、应用场景,以及合规包中的默认规则。中国香港金融管理局对云计算的监管预期,是参考2021年至2022年期间进行的一轮专题审查的结果而制定的。认证机构在采用云计算之前需注意的关键原则应包括中国香港金融管理局制定的云计算指南、SA-2(外包)、OR-2(运营恢复能力)和TM- G-1( - [适用于中小企业的ENISA的标准合规包](https://support.huaweicloud.com/usermanual-rms/rms_13_6021.md): 本文为您介绍适用于中小企业的ENISA的标准合规包的业务背景、应用场景,以及合规包中的默认规则。ENISA中小企业网络安全指南提供了中小型企业可用于增强其网络安全态势的运营最佳实践。该指南旨在帮助中小企业了解网络安全的重要性,以及如何实施最佳实践以保护其业务免受网络威胁。适用于中小企业的ENISA的标准合规包应用于需要满足欧盟网络安全局规 - [适用于SWIFT CSP的标准合规包](https://support.huaweicloud.com/usermanual-rms/rms_13_6022.md): 本文为您介绍适用于SWIFT CSP的标准合规包的业务背景以及合规包中的默认规则。SWIFT CSP是SWIFT公司推出的一种云安全解决方案,旨在为金融机构提供更加安全、可靠的SWIFT交易网络服务。有关SWIFT CSP的更多信息,请参见SWFIT官网https://www.swift.com/。本合规规则包模板为您提供通用的操作指引, - [适用于德国云计算合规标准目录的标准合规包](https://support.huaweicloud.com/usermanual-rms/rms_13_6023.md): 本文为您介绍适用于德国云计算合规标准目录的标准合规包的业务背景、应用场景,以及合规包中的默认规则。德国云计算合规实践目录是一份关于如何在德国进行云计算的指南。它包括了关于数据保护、数据主权、透明度、责任、以及云服务提供商选择等方面的最佳做法。关于该指南的更多信息,请参见C5_2020。适用于德国云计算合规标准目录的标准合规包应用于需要满足 - [适用于PCI-DSS的标准合规包](https://support.huaweicloud.com/usermanual-rms/rms_13_6024.md): 本文为您介绍适用于PCI-DSS的标准合规包的业务背景、应用场景,以及合规包中的默认规则。支付卡行业数据安全标准(PCI DSS)的制定旨在鼓励和增强支付卡账号的数据安全,并促进全球范围内广泛采用一致的数据安全措施。PCI DSS提供技术和运营基线,旨在保护账号数据的要求。虽然专门设计用于关注具有支付卡账号数据的环境,但PCI DSS还可 - [NIST审计标准最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6040.md): 基于NIST的部分要求,对华为云上资源的合规性进行检测。该示例模板中对应的合规规则的说明如下表所示: - [华为云安全配置基线指南的标准合规包(level 1)](https://support.huaweicloud.com/usermanual-rms/rms_13_6043.md): 本文为您介绍华为云安全配置基线指南的标准合规包(level 1)的应用场景以及合规包中的默认规则。华为云安全配置基线指南为您提供重要云服务的基线配置指导,开启云上服务安全建设的第一步,更多信息见华为云信任中心。本合规规则包模板为您提供通用的操作指引,帮助您快速创建符合目标场景的合规规则包。为避免疑义,本“合规”仅指资源符合规则定义本身的合 - [华为云安全配置基线指南的标准合规包(level 2)](https://support.huaweicloud.com/usermanual-rms/rms_13_6044.md): 本文为您介绍华为云安全配置基线指南的标准合规包(level 2)的应用场景以及合规包中的默认规则。华为云安全配置基线指南为您提供重要云服务的基线配置指导,开启云上服务安全建设的第一步,更多信息见华为云信任中心。本合规规则包模板为您提供通用的操作指引,帮助您快速创建符合目标场景的合规规则包。为避免疑义,本“合规”仅指资源符合规则定义本身的合 - [GDPR标准检查的合规包](https://support.huaweicloud.com/usermanual-rms/rms_13_6056.md): 本合规规则包模板为您提供通用的操作指引,帮助您快速创建符合目标场景的合规规则包。为避免疑义,本“合规”仅指资源符合规则定义本身的合规性描述,不构成任何法律意见。本合规规则包模板不确保符合特定法律法规或行业标准的要求,您需自行对您的业务、技术操作的合规性和合法性负责并承担与此相关的所有责任。 - [华为云网络安全合规实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6004.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于计算服务的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6018.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于管理与监管服务的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6008.md): 该示例模板中对应的合规规则的说明如下表所示: - [资源开启公网访问最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6014.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于日志和监控的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6015.md): 该示例模板中对应的合规规则的说明如下表所示: - [华为云架构可靠性最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6017.md): 该示例模板中对应的合规规则的说明如下表所示: - [网络及数据安全最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6026.md): 本文为您介绍网络及数据安全最佳实践的应用场景以及合规包中的默认规则。该合规规则包从网络和数据安全等方面进行检测,帮助用户的信息资产免受网络攻击和数据泄露的威胁。本合规规则包模板为您提供通用的操作指引,帮助您快速创建符合目标场景的合规规则包。为避免疑义,本“合规”仅指资源符合规则定义本身的合规性描述,不构成任何法律意见。本合规规则包模板不确 - [适用于Landing Zone基础场景的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6027.md): 本文为您介绍适用于Landing Zone基础场景的最佳实践的业务背景以及合规包中的默认规则。为满足客户更好的管理云的诉求,华为云基于华为公司多年自身企业治理经验以及帮助企业实现数字化转型的成功实践,系统性提出Landing Zone解决方案。Landing Zone解决方案旨在为企业构筑一套可持续扩展、安全、合规的云上运行环境,天然契合 - [架构安全支柱运营最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6028.md): 该示例模板中对应的合规规则的说明如下表所示: - [网络和内容交付服务运营最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6029.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于空闲资产管理的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6030.md): 适用于空闲资产管理的最佳实践用于检测常见的云资源在购买后是否被闲置,涉及弹性公网IP、弹性云服务器、云硬盘等云产品。资源购买后未使用会导致企业成本的浪费,建议及时发现并治理。该示例模板中对应的合规规则的说明如下表所示: - [多可用区架构最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6031.md): 该示例模板中对应的合规规则的说明如下表所示: - [资源稳定性最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6032.md): 该示例模板中对应的合规规则的说明如下表所示: - [安全身份和合规性运营最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6042.md): 该示例模板中对应的合规规则的说明如下表所示: - [静态数据加密最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6045.md): 该示例模板中对应的合规规则的说明如下表所示: - [数据传输加密最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6046.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于统一身份认证服务(IAM)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6005.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于云监控服务(CES)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6006.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于弹性云服务器(ECS)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6019.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于弹性负载均衡(ELB)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6007.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于云数据库(RDS)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6009.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于弹性伸缩(AS)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6010.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于云审计服务(CTS)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6011.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于API网关(APIG)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6033.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于云容器引擎(CCE)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6034.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于内容分发网络(CDN)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6035.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于函数工作流(FunctionGraph)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6036.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于云数据库(GaussDB)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6037.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于云数据库(GeminiDB)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6038.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于MapReduce服务(MRS)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6039.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于云备份(CBR)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6047.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于云搜索服务(CSS)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6048.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于分布式缓存服务(DCS)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6049.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于分布式消息服务(DMS)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6050.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于数据仓库服务(DWS)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6051.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于云数据库(TaurusDB)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6052.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于对象存储服务(OBS)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6053.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于VPC安全组的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6054.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于Web应用防火墙(WAF)的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6055.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于金融行业的合规实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6003.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于人工智能与机器学习场景的合规实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6012.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于自动驾驶场景的合规实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6013.md): 该示例模板中对应的合规规则的说明如下表所示: - [适用于医疗行业的合规实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6025.md): 该示例模板中对应的合规规则的说明如下表所示: - [新加坡金融行业的最佳实践](https://support.huaweicloud.com/usermanual-rms/rms_13_6041.md): 新加坡金融管理局针对云计算的监管预期,制定了MAS准则,用于规范金融机构的实践,关于该指南的更多信息,请参见Technology Risk Management Guidelines。该示例模板中对应的合规规则的说明如下表所示: - [高级查询概述](https://support.huaweicloud.com/usermanual-rms/rms_10_0100.md): 配置审计服务提供高级查询能力,通过使用ResourceQL自定义查询用户当前的单个或多个区域的资源配置状态。高级查询支持用户自定义查询和浏览云服务资源,用户可以通过ResourceQL在查询编辑器中编辑和查询。ResourceQL是结构化的查询语言(SQL)SELECT语法的一部分,它可以对当前资源数据执行基于属性的查询和聚合。查询的复杂 - [新建自定义查询](https://support.huaweicloud.com/usermanual-rms/rms_10_0200.md): 您可以使用Config预设的查询语句,或根据资源配置属性自定义查询语句,查询具体的云资源配置。本章节包含如下内容:新建自定义查询基于预设查询创建自定义查询高级查询配置样例页面左侧为高级查询使用的Schema信息,也就是查询语句中properties参数需要填写的内容,为各个云服务资源类型的详细属性。查询语句的配置样例请参见高级查询配置样例 - [查看自定义查询](https://support.huaweicloud.com/usermanual-rms/rms_10_0300.md): 如果您需要查看某个查询的名称、描述和查询语句,可按如下操作查看查询。“高级查询”页面默认展示预设查询列表,您可以选择“自定义查询”页签,查看自定义查询列表。在查询列表中可以查看查询的名称和描述等信息。可以查看查询的具体SQL语句。修改自定义查询 - [修改自定义查询](https://support.huaweicloud.com/usermanual-rms/rms_10_0400.md): 如果您需要修改某个自定义查询的查询语句、名称和描述,可按如下操作修改查询。预设查询支持修改查询语句、名称和描述后另存为新的自定义查询,具体请参见基于预设查询创建自定义查询。也可以单击查询名称,进入查询概览页,再单击查询概览页右下方的“使用查询”,进入“使用查询”页面。详细请参见高级查询配置样例。查询名称仅支持输入数字、英文字母、下划线和中 - [删除查询](https://support.huaweicloud.com/usermanual-rms/rms_10_0500.md): 如果您不需要使用某个自定义的查询,可按如下操作删除查询。预设查询不支持删除操作。误删自定义查询后,是否可以恢复?能否批量删除多个自定义查询?删除自定义查询后,历史执行记录是否会一并清除? - [资源聚合器概述](https://support.huaweicloud.com/usermanual-rms/rms_11_1000.md): 配置审计服务提供多账号资源数据聚合能力,通过使用资源聚合器聚合其他华为云账号或者组织成员账号的资源配置和合规性数据到单个账号中,方便统一查询。资源聚合器提供只读视图,仅用于查看聚合的源账号的资源信息和合规性数据。资源聚合器不提供对源账号资源数据的修改访问权限。例如,无法通过资源聚合器部署规则,也无法通过资源聚合器从源账号提取快照文件。资源 - [创建资源聚合器](https://support.huaweicloud.com/usermanual-rms/rms_11_3000.md): 您可以创建账号类型或组织类型的资源聚合器。账号类型的资源聚合器必须获得源账号的授权才能聚合数据,具体请参见授权资源聚合器账号。创建组织类型的资源聚合器依赖于组织服务的相关授权项,您需要具有如下权限:organizations:organizations:getorganizations:accounts:listorganizations - [查看资源聚合器](https://support.huaweicloud.com/usermanual-rms/rms_11_4000.md): 您可以通过资源聚合器列表查看所有已创建的资源聚合器及其详情,并支持在列表中进行搜索操作。查看组织资源聚合器聚合的资源信息和合规性数据依赖于组织服务的相关授权项,您需要具有如下权限:organizations:organizations:getorganizations:delegatedAdministrators:listorganiz - [修改资源聚合器](https://support.huaweicloud.com/usermanual-rms/rms_11_5000.md): 资源聚合器创建完成后,您可以根据需要随时修改账号类型资源聚合器的名称和源账号,组织类型的资源聚合器仅支持修改聚合器名称。如下步骤以修改账号类型的聚合器为例进行说明。修改组织类型的资源聚合器依赖于组织服务的相关授权项,您需要具有如下权限:organizations:organizations:getorganizations:account - [删除资源聚合器](https://support.huaweicloud.com/usermanual-rms/rms_11_6000.md): 如果您不再需要某个资源聚合器时,可按如下步骤进行删除操作。在资源聚合器详情页中的右上角单击“删除”按钮,也可以进行删除操作。查看聚合的合规规则 - [查看聚合的合规规则](https://support.huaweicloud.com/usermanual-rms/rms_11_9000.md): 您可以在规则列表中查看资源聚合器聚合的全部合规性数据。该列表可帮助您筛选不同资源聚合器聚合的合规性数据,且支持通过规则名称、合规评估结果和账号ID进一步筛选,还可以查看每个合规规则的详情。查看组织资源聚合器聚合的合规性数据依赖于组织服务的相关授权项,您需要具有如下权限:organizations:organizations:getorga - [查看聚合的资源](https://support.huaweicloud.com/usermanual-rms/rms_11_8000.md): 您可以在资源列表中查看资源聚合器聚合的全部资源。该列表可帮助您筛选不同资源聚合器聚合的资源,且支持通过资源名称、账号ID和资源类型进一步筛选,还可以查看每个资源的详情。查看组织资源聚合器聚合的资源信息依赖于组织服务的相关授权项,您需要具有如下权限:organizations:organizations:getorganizations:d - [授权资源聚合器账号](https://support.huaweicloud.com/usermanual-rms/rms_11_7000.md): 当聚合器账号发起聚合请求时,需要源账号向聚合器账号授予收集资源配置和合规性数据的权限,资源聚合器才可以收集源账号的资源数据。授权和创建聚合器并无先后关系,先创建资源聚合器或先授权均可。组织类型的聚合器无需授权,即可收集整个组织中所有成员账号的资源数据。本章节将为您介绍如下内容:添加授权接受授权删除授权您可以通过“添加授权”功能向聚合器账号 - [资源聚合器高级查询](https://support.huaweicloud.com/usermanual-rms/rms_11_1100.md): 资源聚合器提供高级查询能力,通过使用ResourceQL自定义查询单个或多个聚合源账号的资源配置状态。高级查询支持用户自定义查询和浏览华为云云服务资源,用户可以通过ResourceQL在查询编辑器中编辑和查询。您可以使用Config预设的查询语句,或根据资源配置属性自定义查询语句,查询具体的云资源配置。ResourceQL是结构化的查询语 - [支持云审计的关键操作](https://support.huaweicloud.com/usermanual-rms/rms_09_0100.md): 平台提供了云审计服务。通过云审计服务,您可以记录与配置审计服务相关的操作事件,便于后续的查询、审计和回溯。已开通云审计服务。Config当前已经支持读写类型的接口上报到云审计服务,支持审计的Config关键操作列表,如下表所示。 - [在CTS事件列表查看云审计事件](https://support.huaweicloud.com/usermanual-rms/rms_09_0200.md): 云审计服务能够为您提供云服务资源的操作记录,记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息,以及操作返回的响应信息。根据这些操作记录,您可以很方便地实现安全审计、问题跟踪、资源定位,帮助您更好地规划和利用已有资源、甄别违规或高危操作。本节介绍如何在云审计服务控制台查看或导出最近7天的操作记录。事件即云审计服务追踪并保存的 - [Config支持事件监控的事件说明](https://support.huaweicloud.com/usermanual-rms/rms_11_0002.md): 事件监控提供了事件类型数据上报、查询和告警的功能。方便您将业务中的各类重要事件或对云资源的操作事件收集到云监控服务,并在事件发生时进行告警。SYS.RMS - [创建告警规则](https://support.huaweicloud.com/usermanual-rms/rms_11_0003.md): 本章节指导用户如何创建Config的告警规则。Config仅支持创建事件类的告警规则。登录云监控服务控制台。单击页面右上角的“创建告警规则”,进入创建告警规则页面。在“创建告警规则”界面,根据界面提示配置参数。根据界面提示,配置告警规则的基本信息。参数说明如表1 基本信息参数说明所示。配置告警规则基本信息基本信息参数说明参数参数说明名称告 - [支持的服务和区域](https://support.huaweicloud.com/usermanual-rms/rms_06_0100.md): Config支持的服务和区域请以控制台界面显示为准,具体如下: - [支持的资源关系](https://support.huaweicloud.com/usermanual-rms/rms_06_0200.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [支持标签的云服务和资源类型](https://support.huaweicloud.com/usermanual-rms/rms_06_0900.md): 当前华为云大部分云服务资源均支持添加标签,但部分云服务资源的标签信息暂未上传至Config服务,因此无法在Config服务中使用标签相关的能力,例如无法在“资源清单”页面通过标签搜索到相应资源,或无法使用涉及标签场景的资源合规规则等。当前已对接Config且支持标签的云服务和资源类型如下表所示: - [资源变更的消息通知模型](https://support.huaweicloud.com/usermanual-rms/rms_06_0301.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [资源关系变更的消息通知模型](https://support.huaweicloud.com/usermanual-rms/rms_06_0302.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [资源快照存储完成的消息通知模型](https://support.huaweicloud.com/usermanual-rms/rms_06_0304.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [资源变更消息存储完成的消息通知模型](https://support.huaweicloud.com/usermanual-rms/rms_06_0305.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [资源快照存储模型](https://support.huaweicloud.com/usermanual-rms/rms_06_0400.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [资源变更消息存储模型](https://support.huaweicloud.com/usermanual-rms/rms_06_0600.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [语法概览](https://support.huaweicloud.com/usermanual-rms/rms_06_0701.md): ResourceQL能够提供类似SQL的服务来灵活地查询您的云资源。语句不区分大小写,即'SELECT COUNT(*)' 和'select CoUnT(*)'没有区别。用单引号表示字符串字面量。ResourceQL支持以下7种数据类型。其中数组类型用'[]'来索引某个位置(标号从'1'开始)。您的所有云资源构成了一张表,表名固定为res - [语法文档](https://support.huaweicloud.com/usermanual-rms/rms_06_0702.md): 本节把需要原样输入的单词用大写表示,需要原样输入的字符用单引号括起来。'[x]'表示语句'x'可以出现一次或不出现。'(x)'表示语句'x'是个整体。'(x, ...)'表示语句'x'可以出现一次或多次,多次之间用逗号连接。'|'表示所有可能的替代情况。'expression'表示任意表达式。特殊地,'bool_expression'表示 - [函数列表](https://support.huaweicloud.com/usermanual-rms/rms_06_0703.md): ResourceQL支持以下函数: ## 最佳实践 - [通过CES实现不合规资源的告警通知](https://support.huaweicloud.com/bestpractice-rms/rms_01_0003.md): 当资源配置不合规时,配置审计会将不合规资源自动投递到云监控服务(CES)。您可以在云监控服务中查询告警记录,还可以基于云监控服务发送消息通知。您在配置审计控制台通过预设策略“IAM用户的AccessKey在指定时间内轮换”创建一条合规规则。配置审计自动评估当前账号下所有IAM用户,其中部分IAM用户的合规结果为不合规,如下图所示。登录配置 - [通过高级查询自定义查询资源并下载](https://support.huaweicloud.com/bestpractice-rms/rms_01_0004.md): 本文为您介绍如何通过配置审计的高级查询功能,对当前资源数据执行基于属性的自定义查询,并下载查询结果。Config提供高级查询能力,通过使用ResourceQL语法来自定义查询云资源。方便上云企业根据资源属性灵活导出数据。登录配置审计控制台。在左侧导航栏,选择高级查询。点击自定义查询页签,单击右上角的“新建查询”。输入如下内容查询未使用的E - [使用Config查找未绑定指定标签的资源](https://support.huaweicloud.com/bestpractice-rms/rms_01_0005.md): 本文为您介绍如何通过配置审计服务查询未绑定指定标签的资源。企业上云后,云上创建的资源不断增加,有些大型企业资源数量达到十万、百万级别,一个账号内存在大量资源,企业需要进行分类管理。华为云推荐您使用标签对资源进行标记,进而实现资源的分组分类。通过标签对资源的业务归属、财务归属等资源属性进行标记,例如:按所属部门、地域或项目等。配置审计服务通 - [通过Config实现资源的多维度合规审计](https://support.huaweicloud.com/bestpractice-rms/rms_01_0006.md): 当企业进行云上资源合规落地时,通常会面临合规标准无法统一的问题,例如:生产环境和测试环境的资源安全要求不同;不同地区的法规不同,导致对资源的规范要求不同。同时,企业内所有账号也需要配置统一的安全基准要求。配置审计通过丰富的托管规则,帮助企业在资源合规落地过程中针对不同场景,设置不同的合规策略。前提条件:请确保您已为目标资源绑定标签。具体操 - [通过Config实现资源自动化管理](https://support.huaweicloud.com/bestpractice-rms/rms_01_0007.md): 本文为您介绍如何通过配置审计服务的资源评估和合规修正能力,自动化实现不合规资源的发现和修正。通过该流程,可以确保云上任意用户,无论有意还是无意的行为,造成了资源不合规,都可以在几分钟内被该流程自动修复,从而保证了云上的资源安全。具体场景:用户在云上的OBS桶,应该使用桶策略避免客户端误使用HTTP协议进行OBS业务操作,详见确保您的数据在 ## API参考 - [使用前必读](https://support.huaweicloud.com/api-rms/rms_01_0100.md): 配置审计(Config)服务提供全局资源配置的检索,配置历史追溯,以及基于资源配置的持续的审计评估能力,确保云上资源配置变更符合客户预期。本文档提供了配置审计服务API的描述、参数说明以及示例等内容。您可以使用本文档提供的API对Config进行相关操作。支持的全部操作请参阅API概览。在调用Config的API前,请确保已经充分了解Co - [API概览](https://support.huaweicloud.com/api-rms/rms_02_0000.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [构造请求](https://support.huaweicloud.com/api-rms/rms_03_0100.md): 本节介绍REST API请求的组成,并以调用IAM服务的管理员创建IAM用户接口说明如何调用API。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987。请求URI由如下部分组成:{URI-scheme}://{Endpoint}/{resource-pat - [认证鉴权](https://support.huaweicloud.com/api-rms/rms_03_0300.md): 调用接口支持使用AK/SK认证,通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。AK/SK签名认证方式仅支持消息体大小在12MB以内,12MB以上的请求请使用Token认证。AK/SK既可以使用永久访问密钥中的AK/SK,也可以使用临时访问密钥中的AK/SK,但使用临时访问密钥的AK/SK时 - [返回结果](https://support.huaweicloud.com/api-rms/rms_03_0400.md): 请求发送以后,您会收到响应,其中包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于管理员创建IAM用户接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于管理员创建IAM用户接口,返回如图 - [列举指定类型的资源 - ListResources](https://support.huaweicloud.com/api-rms/rms_04_0101.md): 返回当前用户下特定资源类型的资源,需要当前用户有rms:resources:list权限。比如查询云服务器,对应的资源类型是ecs.cloudservers,其中provider为ecs,type为cloudservers。支持的云服务(provider)和资源类型(type)请参见“附录-支持的服务和资源类型”章节。请参见如何调用API - [列举云服务 - ListProviders](https://support.huaweicloud.com/api-rms/rms_04_0102.md): 查询支持的云服务、资源和区域列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/resource-manager/domain - [列举所有已对接的云服务 - ListAllProviders](https://support.huaweicloud.com/api-rms/ListAllProviders.md): 查询所有已对接Config的云服务、资源。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/resource-manager/do - [查询单个资源 - ShowResourceById](https://support.huaweicloud.com/api-rms/rms_04_0103.md): 指定资源ID,返回该资源的详细信息,需要当前用户有rms:resources:get权限。比如查询云服务器,对应的资源类型是ecs.cloudservers,其中provider为ecs,type为cloudservers。支持的云服务(provider)和资源类型(type)请参见“附录-支持的服务和资源类型”章节。请参见如何调用API - [列举资源记录器收集的全部资源 - ListTrackedResources](https://support.huaweicloud.com/api-rms/rms_04_0109.md): 查询当前用户资源记录器收集的全部资源,需要当前用户有rms:resources:list权限。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。G - [查询资源记录器收集的资源数量 - CountTrackedResources](https://support.huaweicloud.com/api-rms/rms_04_0110.md): 查询当前用户资源记录器收集的资源数量。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/resource-manager/doma - [列举资源记录器收集的资源标签 - ListTrackedResourceTags](https://support.huaweicloud.com/api-rms/rms_04_0111.md): 查询当前用户资源记录器收集的资源的标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/resource-manager/dom - [列举资源记录器收集的资源概要 - CollectTrackedResourcesSummary](https://support.huaweicloud.com/api-rms/rms_04_0112.md): 查询当前用户资源记录器收集的资源概览。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/resource-manager/doma - [查询资源记录器收集的单个资源 - ShowTrackedResourceDetail](https://support.huaweicloud.com/api-rms/rms_04_0113.md): 查询当前用户资源记录器收集的单个资源。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/resource-manager/doma - [列举所有资源 - ListAllResources](https://support.huaweicloud.com/api-rms/rms_04_0104.md): 返回当前用户下所有资源,需要当前用户有rms:resources:list权限。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型( - [查询账号下的单个资源 - ShowResourceDetail](https://support.huaweicloud.com/api-rms/rms_04_0105.md): 查询当前账号下的单个资源。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:resourc - [列举资源标签 - ListAllTags](https://support.huaweicloud.com/api-rms/rms_04_0106.md): 查询当前账号下所有资源的标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:resou - [查询资源数量 - CountAllResources](https://support.huaweicloud.com/api-rms/rms_04_0107.md): 查询当前账号的资源数量。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:resource - [列举资源概要 - CollectAllResourcesSummary](https://support.huaweicloud.com/api-rms/rms_04_0108.md): 查询当前账号的资源概览。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:resource - [查询记录器 - ShowTrackerConfig](https://support.huaweicloud.com/api-rms/rms_04_0201.md): 查询资源记录器的详细信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:tracker - [删除记录器 - DeleteTrackerConfig](https://support.huaweicloud.com/api-rms/rms_04_0202.md): 删除资源记录器。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:trackerConfi - [创建或更新记录器 - CreateTrackerConfig](https://support.huaweicloud.com/api-rms/rms_04_0203.md): 创建或更新资源记录器,只能存在一个资源记录器。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项r - [列举资源关系 - ShowResourceRelations](https://support.huaweicloud.com/api-rms/rms_04_0301.md): 指定资源ID,查询该资源与其他资源的关联关系,可以指定关系方向为"in" 或者"out"。资源关系依赖开启资源记录器。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下 - [列举资源关系详情 - ShowResourceRelationsDetail](https://support.huaweicloud.com/api-rms/rms_04_0302.md): 指定资源ID,查询该资源与其他资源的关联关系,可以指定关系方向为“in”或者“out”,需要当账号有rms:resources:getRelation权限。资源关系依赖开启资源记录器。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权 - [查询资源历史 - ShowResourceHistory](https://support.huaweicloud.com/api-rms/rms_04_0401.md): 查询资源与资源关系的变更历史。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:resou - [列出内置策略 - ListBuiltInPolicyDefinitions](https://support.huaweicloud.com/api-rms/rms_04_0501.md): 列出用户的内置策略。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyDefi - [查询单个内置策略 - ShowBuiltInPolicyDefinition](https://support.huaweicloud.com/api-rms/rms_04_0502.md): 根据策略ID查询单个内置策略。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:polic - [创建合规规则 - CreatePolicyAssignments](https://support.huaweicloud.com/api-rms/rms_04_0503.md): 创建新的合规规则。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyAssig - [列出合规规则 - ListPolicyAssignments](https://support.huaweicloud.com/api-rms/rms_04_0504.md): 列出用户的合规规则。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyAssi - [查询当前账号合规统计趋势 - ListPolicyStatesStatistics](https://support.huaweicloud.com/api-rms/ListPolicyStatesStatistics.md): 查询当前账号合规统计趋势请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policySt - [更新合规规则 - UpdatePolicyAssignment](https://support.huaweicloud.com/api-rms/rms_04_0505.md): 更新用户的合规规则。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyAssi - [获取单个合规规则 - ShowPolicyAssignment](https://support.huaweicloud.com/api-rms/rms_04_0506.md): 根据规则ID获取单个规则。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyA - [删除合规规则 - DeletePolicyAssignment](https://support.huaweicloud.com/api-rms/rms_04_0507.md): 根据规则ID删除此规则。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyAs - [启用合规规则 - EnablePolicyAssignment](https://support.huaweicloud.com/api-rms/rms_04_0508.md): 根据规则ID启用此规则。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyAs - [停用合规规则 - DisablePolicyAssignment](https://support.huaweicloud.com/api-rms/rms_04_0509.md): 根据规则ID停用此规则。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyAs - [运行合规评估 - RunEvaluationByPolicyAssignmentId](https://support.huaweicloud.com/api-rms/rms_04_0510.md): 根据规则ID评估此规则。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policySt - [获取规则的评估状态 - ShowEvaluationStateByAssignmentId](https://support.huaweicloud.com/api-rms/rms_04_0511.md): 根据规则ID查询此规则的评估状态。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:pol - [查询用户资源的合规总结 - CollectResourcesPolicyStatesSummary](https://support.huaweicloud.com/api-rms/CollectResourcesPolicyStatesSummary.md): 查询用户资源的合规总结请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policySta - [获取资源的合规结果 - ListPolicyStatesByResourceId](https://support.huaweicloud.com/api-rms/rms_04_0512.md): 根据资源ID查询所有合规结果。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:polic - [获取规则的合规结果 - ListPolicyStatesByAssignmentId](https://support.huaweicloud.com/api-rms/rms_04_0513.md): 根据规则ID查询所有的合规结果。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:poli - [查询规则的合规总结 - CollectPolicyAssignmentsStatesSummary](https://support.huaweicloud.com/api-rms/CollectPolicyAssignmentsStatesSummary.md): 根据规则ID查询此规则的合规总结请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:poli - [获取用户的合规结果 - ListPolicyStatesByDomainId](https://support.huaweicloud.com/api-rms/rms_04_0514.md): 查询用户所有的合规结果。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policySt - [更新合规评估结果 - UpdatePolicyState](https://support.huaweicloud.com/api-rms/rms_04_0515.md): 更新用户自定义合规规则的合规评估结果。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:p - [查询用户的合规总结 - CollectPolicyStatesSummary](https://support.huaweicloud.com/api-rms/CollectPolicyStatesSummary.md): 查询用户的合规总结请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyState - [创建组织合规规则 - CreateOrganizationPolicyAssignment](https://support.huaweicloud.com/api-rms/rms_04_0521.md): 创建组织合规规则,如果规则名称已存在,则为更新操作。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授 - [查询组织合规规则列表 - ListOrganizationPolicyAssignments](https://support.huaweicloud.com/api-rms/rms_04_0516.md): 查询组织合规规则列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:organizat - [查询指定组织合规规则 - ShowOrganizationPolicyAssignment](https://support.huaweicloud.com/api-rms/rms_04_0517.md): 查询指定组织合规规则。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:organizat - [删除组织合规规则 - DeleteOrganizationPolicyAssignment](https://support.huaweicloud.com/api-rms/rms_04_0518.md): 删除组织合规规则。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:organizatio - [更新组织合规规则 - UpdateOrganizationPolicyAssignment](https://support.huaweicloud.com/api-rms/UpdateOrganizationPolicyAssignment.md): 更新组织合规规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/resource-manager/organizations/{ - [查询组织合规规则部署状态 - ShowOrganizationPolicyAssignmentStatuses](https://support.huaweicloud.com/api-rms/rms_04_0519.md): 查询组织合规规则部署状态。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:organiz - [查询组织内每个成员账号合规规则部署的详细状态 - ShowOrganizationPolicyAssignmentDetailedStatus](https://support.huaweicloud.com/api-rms/rms_04_0520.md): 查询组织内每个成员账号合规规则部署的详细状态。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项r - [创建或更新修正配置 - CreateOrUpdateRemediationConfiguration](https://support.huaweicloud.com/api-rms/CreateOrUpdateRemediationConfiguration.md): 创建或更新合规规则修正配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policy - [查询修正配置 - ShowRemediationConfiguration](https://support.huaweicloud.com/api-rms/ShowRemediationConfiguration.md): 查询合规规则修正配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyAss - [删除修正配置 - DeleteRemediationConfiguration](https://support.huaweicloud.com/api-rms/DeleteRemediationConfiguration.md): 删除合规规则修正配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyAss - [批量创建修正例外 - BatchCreateRemediationExceptions](https://support.huaweicloud.com/api-rms/BatchCreateRemediationExceptions.md): 批量创建合规规则修正例外。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyA - [批量删除修正例外 - BatchDeleteRemediationExceptions](https://support.huaweicloud.com/api-rms/BatchDeleteRemediationExceptions.md): 批量删除合规规则修正例外。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyA - [查询修正例外 - ListRemediationExceptions](https://support.huaweicloud.com/api-rms/ListRemediationExceptions.md): 查询合规规则修正例外。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyAss - [运行修正执行 - RunRemediationExecution](https://support.huaweicloud.com/api-rms/RunRemediationExecution.md): 手动运行合规规则修正执行。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyA - [查询修正执行结果 - ListRemediationExecutionStatuses](https://support.huaweicloud.com/api-rms/ListRemediationExecutionStatuses.md): 查询合规规则修正执行结果详情。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:polic - [列举修正最新记录 - CollectRemediationExecutionStatusesSummary](https://support.huaweicloud.com/api-rms/CollectRemediationExecutionStatusesSummary.md): 列举合规规则修正最新记录。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:policyA - [查询用户可见的区域 - ListRegions](https://support.huaweicloud.com/api-rms/rms_04_0601.md): 查询用户可见的区域。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/resource-manager/domains/{doma - [运行高级查询 - RunQuery](https://support.huaweicloud.com/api-rms/rms_04_0701.md): 执行高级查询。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:resources:run - [创建高级查询 - CreateStoredQuery](https://support.huaweicloud.com/api-rms/rms_04_0702.md): 创建新的高级查询。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:storedQueri - [列举高级查询 - ListStoredQueries](https://support.huaweicloud.com/api-rms/rms_04_0703.md): 列举所有高级查询。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:storedQueri - [查询高级查询 - ShowStoredQuery](https://support.huaweicloud.com/api-rms/rms_04_0704.md): 查询单个高级查询。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:storedQueri - [更新单个高级查询 - UpdateStoredQuery](https://support.huaweicloud.com/api-rms/rms_04_0705.md): 更新单个自定义查询。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:storedQuer - [删除高级查询 - DeleteStoredQuery](https://support.huaweicloud.com/api-rms/rms_04_0706.md): 删除单个高级查询。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:storedQueri - [列举高级查询Schema - ListSchemas](https://support.huaweicloud.com/api-rms/rms_04_0707.md): 列举高级查询使用的Schema。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:sche - [创建资源聚合器 - CreateConfigurationAggregator](https://support.huaweicloud.com/api-rms/CreateConfigurationAggregator.md): 创建资源聚合器。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:aggregators: - [查询资源聚合器列表 - ListConfigurationAggregators](https://support.huaweicloud.com/api-rms/ListConfigurationAggregators.md): 查询资源聚合器列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:aggregator - [查询指定资源聚合器 - ShowConfigurationAggregator](https://support.huaweicloud.com/api-rms/ShowConfigurationAggregator.md): 查询指定资源聚合器。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:aggregator - [查询指定资源聚合器聚合账号的状态信息 - ShowConfigurationAggregatorSourcesStatus](https://support.huaweicloud.com/api-rms/ShowConfigurationAggregatorSourcesStatus.md): 查询指定资源聚合器聚合账号的状态信息,状态包括验证源账号和聚合器账号之间授权的信息。如果失败,状态包含相关的错误码或消息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备 - [更新资源聚合器 - UpdateConfigurationAggregator](https://support.huaweicloud.com/api-rms/UpdateConfigurationAggregator.md): 更新资源聚合器。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:aggregators: - [删除资源聚合器 - DeleteConfigurationAggregator](https://support.huaweicloud.com/api-rms/DeleteConfigurationAggregator.md): 删除资源聚合器。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:aggregators: - [创建资源聚合器授权 - CreateAggregationAuthorization](https://support.huaweicloud.com/api-rms/CreateAggregationAuthorization.md): 给资源聚合器账号授予从源账号收集数据的权限。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rm - [查询资源聚合器授权列表 - ListAggregationAuthorizations](https://support.huaweicloud.com/api-rms/ListAggregationAuthorizations.md): 查询授权过的资源聚合器列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:aggreg - [删除资源聚合器授权 - DeleteAggregationAuthorization](https://support.huaweicloud.com/api-rms/DeleteAggregationAuthorization.md): 删除指定资源聚合器账号的授权。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:aggre - [查询所有挂起的聚合请求列表 - ListPendingAggregationRequests](https://support.huaweicloud.com/api-rms/ListPendingAggregationRequests.md): 查询所有挂起的聚合请求列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:aggreg - [删除聚合器账号中挂起的授权请求 - DeletePendingAggregationRequest](https://support.huaweicloud.com/api-rms/DeletePendingAggregationRequest.md): 删除聚合器账号中挂起的授权请求。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:aggr - [查询聚合器中账号资源的计数 - ShowAggregateDiscoveredResourceCounts](https://support.huaweicloud.com/api-rms/ShowAggregateDiscoveredResourceCounts.md): 查询聚合器中账号资源的计数,支持通过过滤器和GroupByKey来统计资源数量。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型( - [查询聚合器中资源的列表 - ListAggregateDiscoveredResources](https://support.huaweicloud.com/api-rms/ListAggregateDiscoveredResources.md): 查询资源聚合器中特定资源的列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:aggr - [查询源账号中资源的详情 - ShowAggregateResourceConfig](https://support.huaweicloud.com/api-rms/ShowAggregateResourceConfig.md): 查询源账号中特定资源的详情。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:aggreg - [对指定聚合器执行高级查询 - RunAggregateResourceQuery](https://support.huaweicloud.com/api-rms/RunAggregateResourceQuery.md): 对指定聚合器执行高级查询。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:aggrega - [查询聚合器中一个或多个账号的合规概况 - ShowAggregatePolicyStateComplianceSummary](https://support.huaweicloud.com/api-rms/ShowAggregatePolicyStateComplianceSummary.md): 查询聚合器中一个或多个账号的合规和不合规规则数。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项 - [查询聚合合规规则列表 - ListAggregateComplianceByPolicyAssignment](https://support.huaweicloud.com/api-rms/ListAggregateComplianceByPolicyAssignment.md): 查询合规和不合规规则的列表,其中包含合规和不合规规则的资源数量。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键 - [查询指定聚合合规规则的资源评估结果详情 - ShowAggregateComplianceDetailsByPolicyAssignment](https://support.huaweicloud.com/api-rms/ShowAggregateComplianceDetailsByPolicyAssignment.md): 查询指定聚合合规规则的资源评估结果详情。包含评估的资源,以及每个资源是否符合规则。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型 - [查询指定聚合合规规则详情 - ShowAggregatePolicyAssignmentDetail](https://support.huaweicloud.com/api-rms/ShowAggregatePolicyAssignmentDetail.md): 查询指定聚合合规规则的详情。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:aggreg - [列举合规规则包 - ListConformancePacks](https://support.huaweicloud.com/api-rms/ListConformancePacks.md): 列举用户的合规规则包。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:conforman - [创建合规规则包 - CreateConformancePack](https://support.huaweicloud.com/api-rms/CreateConformancePack.md): 创建新的合规规则包。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:conformanc - [查看合规规则包 - ShowConformancePack](https://support.huaweicloud.com/api-rms/ShowConformancePack.md): 根据ID获取单个合规规则包。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:confor - [删除合规规则包 - DeleteConformancePack](https://support.huaweicloud.com/api-rms/DeleteConformancePack.md): 删除用户的合规规则包。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:conforman - [更新合规规则包 - UpdateConformancePack](https://support.huaweicloud.com/api-rms/UpdateConformancePack.md): 更新用户的合规规则包。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:conforman - [列举合规规则包的结果概览 - CollectConformancePackComplianceSummary](https://support.huaweicloud.com/api-rms/CollectConformancePackComplianceSummary.md): 列举用户的合规规则包的合规结果概览。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:co - [列举合规规则包的评估结果 - ListConformancePackComplianceByPackId](https://support.huaweicloud.com/api-rms/ListConformancePackComplianceByPackId.md): 列举合规规则包的合规规则评估结果。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:con - [列举合规规则包的评估结果详情 - ListConformancePackComplianceDetailsByPackId](https://support.huaweicloud.com/api-rms/ListConformancePackComplianceDetailsByPackId.md): 列举合规规则包的合规规则评估结果详情。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:c - [列举合规规则包分数 - ListConformancePackComplianceScores](https://support.huaweicloud.com/api-rms/ListConformancePackComplianceScores.md): 列举用户的合规规则包分数。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:conform - [列举预定义合规规则包模板 - ListBuiltInConformancePackTemplates](https://support.huaweicloud.com/api-rms/ListBuiltInConformancePackTemplates.md): 列举预定义的合规规则包的模板。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/resource-manager/conforma - [查看预定义合规规则包模板 - ShowBuiltInConformancePackTemplate](https://support.huaweicloud.com/api-rms/ShowBuiltInConformancePackTemplate.md): 根据ID获取单个预定义合规规则包模板。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/resource-manager/conf - [创建组织合规规则包 - CreateOrganizationConformancePack](https://support.huaweicloud.com/api-rms/CreateOrganizationConformancePack.md): 创建新的组织合规规则包。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:organiza - [列举组织合规规则包 - ListOrganizationConformancePacks](https://support.huaweicloud.com/api-rms/ListOrganizationConformancePacks.md): 列举用户的组织合规规则包。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:organiz - [查看组织合规规则包 - ShowOrganizationConformancePack](https://support.huaweicloud.com/api-rms/ShowOrganizationConformancePack.md): 根据ID获取单个组织合规规则包详情。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:or - [删除组织合规规则包 - DeleteOrganizationConformancePack](https://support.huaweicloud.com/api-rms/DeleteOrganizationConformancePack.md): 删除用户的组织合规规则包。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:organiz - [更新组织合规规则包 - UpdateOrganizationConformancePack](https://support.huaweicloud.com/api-rms/UpdateOrganizationConformancePack.md): 更新用户的组织合规规则包。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:organiz - [查看组织合规规则包部署状态 - ListOrganizationConformancePackStatuses](https://support.huaweicloud.com/api-rms/ListOrganizationConformancePackStatuses.md): 列举用户的组织合规规则包部署状态。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项rms:org - [查看组织合规规则包部署详细状态 - ShowOrganizationConformancePackDetailedStatuses](https://support.huaweicloud.com/api-rms/ShowOrganizationConformancePackDetailedStatuses.md): 查看指定组织合规规则包在成员账号中的部署状态详情。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权 - [查询资源实例列表 - ListResourcesByTag](https://support.huaweicloud.com/api-rms/ListResourcesByTag.md): 使用标签过滤实例,标签管理服务需要提供按标签过滤各服务实例并汇总显示在列表中,需要各服务提供查询能力。注意:tags, tags_any, not_tags, not_tags_any等字段支持的tag的数量。说明:该接口仅支持Config的资源类型,当前resource_type支持config:policyAssignments, c - [查询资源实例数量 - CountResourcesByTag](https://support.huaweicloud.com/api-rms/CountResourcesByTag.md): 使用标签过滤实例,标签管理服务需要提供按标签过滤各服务实例并汇总显示在列表中,需要各服务提供查询能力。注意:tags, tags_any, not_tags, not_tags_any等字段支持的tag的数量。说明:该接口仅支持Config的资源类型,当前resource_type支持config:policyAssignments, c - [批量添加资源标签 - TagResource](https://support.huaweicloud.com/api-rms/TagResource.md): 此接口为幂等接口。为指定实例批量添加标签,标签管理服务需要使用该接口批量管理实例的标签。一个资源上最多有20个标签。说明:该接口仅支持Config的资源类型,当前resource_type支持config:policyAssignments, config:aggregators, config:aggregationAuthorizat - [批量删除资源标签 - UnTagResource](https://support.huaweicloud.com/api-rms/UnTagResource.md): 此接口为幂等接口。为指定实例批量删除标签,标签管理服务需要使用该接口批量管理实例的标签。一个资源上最多有20个标签。说明:该接口仅支持Config的资源类型,当前resource_type支持config:policyAssignments, config:aggregators, config:aggregationAuthorizat - [查询资源标签 - ListTagsForResource](https://support.huaweicloud.com/api-rms/ListTagsForResource.md): 查询指定实例的标签信息。标签管理服务需要使用该接口查询指定实例的全部标签数据。说明:该接口仅支持Config的资源类型,当前resource_type支持config:policyAssignments, config:aggregators, config:aggregationAuthorizations。请参见如何调用API。账号具 - [查询项目标签 - ListTagsForResourceType](https://support.huaweicloud.com/api-rms/ListTagsForResourceType.md): 查询租户在指定Project中实例类型的所有资源标签集合。标签管理服务需要能够列出当前租户全部已使用的资源标签集合,为各服务Console打资源标签和过滤实例时提供标签联想功能。说明:该接口仅支持Config的资源类型,当前resource_type支持config:policyAssignments, config:aggregator - [权限策略及授权项说明](https://support.huaweicloud.com/api-rms/rms_05_0100.md): 如果您需要对Config进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为云账号已经能满足您的要求,不需要创建独立的IAM用户,您可以跳过本章节,不影响您使用Config的其它功能。策略是以JSON格式描述权限集的语言。默认情况下,新建的IAM用户没有任何权 - [资源清单](https://support.huaweicloud.com/api-rms/rms_05_0200.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [资源记录器](https://support.huaweicloud.com/api-rms/rms_05_0300.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [合规性](https://support.huaweicloud.com/api-rms/rms_05_0400.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [高级查询](https://support.huaweicloud.com/api-rms/rms_05_0500.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [资源聚合器](https://support.huaweicloud.com/api-rms/rms_05_0600.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [合规规则包](https://support.huaweicloud.com/api-rms/rms_05_1000.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [资源标签](https://support.huaweicloud.com/api-rms/rms_05_1100.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [错误码](https://support.huaweicloud.com/api-rms/ErrorCode.md): 当您调用API时,如果遇到“APIGW”开头的错误码,请参见API网关错误码进行处理。更多服务错误码请参见API错误中心。 - [支持的服务和资源类型](https://support.huaweicloud.com/api-rms/rms_06_0100.md): Config支持的云服务(provider)和资源类型(type)可通过如下两种方式获取:API方式通过调用列举云服务接口查询Config支持的云服务、资源和区域列表。其中provider字段为云服务名称,resource_types中的name字段为资源类型名称。通过调用列举云服务接口查询Config支持的云服务、资源和区域列表。其中p - [获取账号ID](https://support.huaweicloud.com/api-rms/rms_07_0100.md): 在调用接口的时候,部分URL中需要填入账号ID(domain-id),所以需要先在管理控制台上获取到账号ID。账号ID获取步骤如下:登录配置审计控制台。鼠标悬停在右上角的用户名,选择下拉列表中的“我的凭证”。在“API凭证”页面查看账号ID。获取账号ID在“API凭证”页面查看账号ID。 - [状态码](https://support.huaweicloud.com/api-rms/rms_07_0200.md): 正常返回值说明200 OKGET和PUT操作正常返回。201 CreatedPOST操作正常返回。202 Accepted请求已被接受。204 No ContentDELETE操作正常返回。异常返回值说明400 Bad Request服务器未能处理请求。401 Unauthorized被请求的页面需要用户名和密码。403 Forbidde - [获取项目ID](https://support.huaweicloud.com/api-rms/rms_07_0400.md): 在调用接口的时候,部分URL中需要填入项目ID,所以需要获取到项目ID。有如下两种获取方式:调用API获取项目ID从控制台获取项目ID项目ID可以通过调用查询指定条件下的项目列表API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects”,其中{Endpoint}为IAM的终端节点,可以从地区和 ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-rms/rms_sdk_0101.md): 本文介绍了Config服务提供的SDK语言版本,列举了最新版本SDK的获取地址。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。表1提供了Config服务支持的SDK列表,您可以在GitHub仓库查看SDK更新历史、获取安装包以及查看指导文档。 - [使用SDK为Config创建合规规则](https://support.huaweicloud.com/sdkreference-rms/rms_01_0001.md): 该示例展示了如何通过Java版本SDK为Config服务创建合规规则和查询合规规则。合规规则通过指定合规策略和合规策略所应用的范围(如:在某一区域的某些资源)来构成合规规则。获取华为云开发工具包(SDK),您也可以查看安装JAVA SDK。您需要拥有华为云账号以及该账号对应的 Access Key(AK)和 Secret Access K - [使用SDK为Config查询资源详情、资源关系和资源历史](https://support.huaweicloud.com/sdkreference-rms/rms_01_0002.md): 该示例展示了如何通过Java版本SDK查询资源详情、资源关系和资源历史。资源清单 默认展示资源的部分属性,如果您需要查看某个资源的资源详情,可按如下操作查看。资源关系 记录了您在华为云上的不同资源之间的关联情况。资源历史 是过去某段时间内资源不同状态的集合。对接服务上报Config的资源属性和资源关系的变化,都会在资源时间线中生成一条记录 ## CLI参考 - [如何使用CLI](https://support.huaweicloud.com/clir-rms/zh-cn_topic_0000002702254502.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中配置审计服务(Config)开放的API,管理和使用您的Config资源。关于KooCLI的详细信息,请参 - [CLI命令参考](https://support.huaweicloud.com/clir-rms/RMS-cli.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## 常见问题 - [资源清单常见问题](https://support.huaweicloud.com/rms_faq/rms_08_0800.md): “资源清单”页面只提供查看、导出资源功能,如果要对资源进行删除等管理类的操作,请单击右侧操作列的“查看详情”,跳转至资源所属的服务页面进行操作。资源数据同步到Config存在延迟。对于已开启资源记录器且在监控范围内的资源,Config会在24小时内校正资源数据。如您未开启资源记录器,或相关资源不在资源记录器配置的监控范围内,则Config - [资源合规常见问题](https://support.huaweicloud.com/rms_faq/rms_08_0600.md): 规则参数和合规策略是对应的,例如:您选择了“资源具有指定的标签”预设策略,则需要配置该预设策略对应的规则参数“key”和“value”的具体值。预设策略的规则参数无法增删,但是您可以根据需要为其设置不同的参数值,将合规策略重用于不同的方案。自定义策略的规则参数由您自行配置,您可以根据需要为自定义策略添加不同的规则参数,最多可添加10个。资 - [资源记录器常见问题](https://support.huaweicloud.com/rms_faq/rms_08_0100.md): 是存储在同一个OBS桶中的。如果您在开启并配置资源记录器时,配置了对象存储OBS桶和消息通知SMN主题,则资源快照及资源变更的消息均会定期存储在该OBS桶中。您在开启并配置了资源记录器的资源转储和主题功能后,资源记录器会定期(24小时)将资源快照存储至您配置的OBS桶中,会定期(6小时)将资源变更消息存储至您配置的OBS桶中。主题(SMN