Alibaba security capabilities and deployment planning
Plan Alibaba Cloud onboarding by reviewing Cortex Cloud security capabilities and deployment requirements.
Security capabilities and deployment planning
Plan your deployment by reviewing the security capabilities available for Alibaba Cloud. The onboarding process deploys the capabilities using a single Terraform connector template. Alibaba Cloud onboarding currently supports two capabilities: Discovery and Permissions. No additional capabilities (such as agentless disk scanning, data security, audit logs, registry scanning, serverless scanning, or automation) are currently supported.
Core capabilities (Discovery and Permissions)
The Discovery and Permissions capabilities are mandatory and are deployed automatically when you onboard an Alibaba Cloud account to Cortex Cloud. Discovery inventories cloud resources across supported services, while Permissions analyzes IAM configurations and monitors access policies.
Discovery
CortexPlatformRole (RAM role)
RAM Role, Custom Policy, Policy Attachment, OIDC Provider
Read-only discovery and inventory of Alibaba Cloud resources across ECS, OSS, VPC, RDS, SLB, CEN, ActionTrail, and NAS.
All supported internal regions.
Permissions
CortexPlatformRole (RAM role)
RAM Role, Custom Policy, Policy Attachment, OIDC Provider
IAM permission analysis and monitoring across RAM users, roles, groups, and policies.
Global (RAM is a global service).
Read-only permissions by service
The Terraform template provisions a custom RAM policy with 46 read-only permissions grouped by Alibaba Cloud service:
ECS
DescribeInstances, DescribeDisks, DescribeInstanceRamRole, DescribeSecurityGroups, DescribeSecurityGroupAttribute
OSS
ListBuckets, GetBucketInfo, GetBucketLogging, GetBucketVersioning
RAM
ListUsers, ListRoles, ListGroups, ListPolicies, GetPolicy, GetPolicyVersion, ListPoliciesForUser, ListPoliciesForRole, ListPoliciesForGroup, GetLoginProfile, GetUserMFAInfo, ListAccessKeys, GetPasswordPolicy
RDS
DescribeDBInstances, DescribeDBInstanceIPArrayList, DescribeDBInstanceSSL, DescribeDBInstanceEncryptionKey, DescribeDBInstanceTDE, DescribeDBInstanceAttribute
VPC
DescribeVpcs, DescribeFlowLogs, DescribeVpnConnections, DescribeVpnConnection, DescribeSslVpnServers
SLB
DescribeLoadBalancers, DescribeLoadBalancerAttribute, DescribeVServerGroups, DescribeMasterSlaveServerGroups, DescribeCACertificates, ListTLSCipherPolicies, DescribeLoadBalancerHTTPSListenerAttribute
ActionTrail
DescribeTrails, GetTrailStatus
CEN
DescribeCens, DescribeCenInterRegionBandwidthLimits
NAS
DescribeFileSystems
Last updated
Was this helpful?
