Alibaba security capabilities and deployment planning

Security capabilities and deployment planning

Plan your deployment by reviewing the security capabilities available for Alibaba Cloud. The onboarding process deploys the capabilities using a single Terraform connector template. Alibaba Cloud onboarding currently supports two capabilities: Discovery and Permissions. No additional capabilities (such as agentless disk scanning, data security, audit logs, registry scanning, serverless scanning, or automation) are currently supported.

Core capabilities (Discovery and Permissions)

The Discovery and Permissions capabilities are mandatory and are deployed automatically when you onboard an Alibaba Cloud account to Cortex XSIAM. Discovery inventories cloud resources across supported services, while Permissions analyzes IAM configurations and monitors access policies.

Module Identity created Resources created Purpose Regional scope
Discovery CortexPlatformRole (RAM role) RAM Role, Custom Policy, Policy Attachment, OIDC Provider Read-only discovery and inventory of Alibaba Cloud resources across ECS, OSS, VPC, RDS, SLB, CEN, ActionTrail, and NAS. All supported internal regions.
Permissions CortexPlatformRole (RAM role) RAM Role, Custom Policy, Policy Attachment, OIDC Provider IAM permission analysis and monitoring across RAM users, roles, groups, and policies. Global (RAM is a global service).

Read-only permissions by service

The Terraform template provisions a custom RAM policy with 46 read-only permissions grouped by Alibaba Cloud service:

ServicePermissions
ECSDescribeInstances, DescribeDisks, DescribeInstanceRamRole, DescribeSecurityGroups, DescribeSecurityGroupAttribute
OSSListBuckets, GetBucketInfo, GetBucketLogging, GetBucketVersioning
RAMListUsers, ListRoles, ListGroups, ListPolicies, GetPolicy, GetPolicyVersion, ListPoliciesForUser, ListPoliciesForRole, ListPoliciesForGroup, GetLoginProfile, GetUserMFAInfo, ListAccessKeys, GetPasswordPolicy
RDSDescribeDBInstances, DescribeDBInstanceIPArrayList, DescribeDBInstanceSSL, DescribeDBInstanceEncryptionKey, DescribeDBInstanceTDE, DescribeDBInstanceAttribute
VPCDescribeVpcs, DescribeFlowLogs, DescribeVpnConnections, DescribeVpnConnection, DescribeSslVpnServers
SLBDescribeLoadBalancers, DescribeLoadBalancerAttribute, DescribeVServerGroups, DescribeMasterSlaveServerGroups, DescribeCACertificates, ListTLSCipherPolicies, DescribeLoadBalancerHTTPSListenerAttribute
ActionTrailDescribeTrails, GetTrailStatus
CENDescribeCens, DescribeCenInterRegionBandwidthLimits
NASDescribeFileSystems