帮你快速理解、总结文档立即下载

支持的检测项

最近更新时间:2026-07-31 18:06:00

我的收藏
本文为您介绍合规治理目前支持的检测项规则,方便您查询和使用。

身份权限

分类
检测项
检测项说明
权限管理
CAM 自定义角色无超级管理员权限或云产品的全读写权限
CAM 自定义角色无超级管理员权限或云产品的全读写权限,则符合规则。
权限管理
CAM 用户(含关联的用户组)无超级管理员权限或云产品的全读写权限
CAM 用户(含关联的用户组)无超级管理员权限或云产品的全读写权限,则符合规则。
身份管理
主账号下未创建 CAM 用户
主账号下创建 CAM 用户,则符合规则。
身份管理
CAM 用户不存在启用状态的访问密钥 AccessKey
CAM 用户不存在启用状态的 AccessKey ,则符合规则。
身份管理
CAM 用户下不存在已禁用的访问密钥 AccessKey
CAM 用户下不存在已禁用的 AccessKey,则符合规则。
身份管理
CAM 用户下,避免同时启用两个访问密钥 AccessKey
CAM 用户只启用了一个访问密钥 AccessKey,则符合规则。
身份管理
CAM 用户必须开启敏感操作 MFA
账号访问管理开启了敏感操作 MFA,则符合规则。
身份管理
CAM 用户必须开启登录保护 MFA
账号访问管理开启了登录保护 MFA,则符合规则。
权限管理
CAM 访问管理子用户,用户组,角色下不存在超级管理员权限
账号访问管理下的用户,用户组,角色没有超级管理员(AdministratorAccess)权限,则符合规则。
身份管理
CAM 用户不存在闲置的访问密钥 AccessKey
CAM 用户的访问密钥 AccessKey 最后使用时间与当前时间之差小于参数设置的时间,则符合规则。
身份管理
CAM 访问管理用户在指定时间内有登录行为
账号访问管理中,用户在指定时间内若有登录行为,则符合规则。
身份管理
CAM 访问管理用户的密钥 Key 在指定时间内轮换
账号访问管理中,用户的密钥在指定时间内有更换,则符合规则。

稳定

分类
检测项
检测项说明
架构设计
弹性伸缩组关联至少两个交换机
弹性伸缩组关联至少两个交换机,视为“合规”。
备份策略
CBS 磁盘设置自动快照策略
CBS 磁盘设置了自动快照策略,视为“合规”。
架构设计
使用多可用区的 CDB 实例
CDB 实例为多可用区实例,视为“合规”。
备份策略
为 CDB 创建灾备实例
为 CDB 实例创建灾备实例,视为“合规”。
监控管理
CDB 实例开启日志备份
CDB 实例开启日志备份视为"合规"。
监控管理
CDB 实例开启 SQL 审计
CDB 实例的 SQL 审计状态为开启,视为“合规”。
架构设计
为域名设置 CDN 缓存
为域名设置了 CDN 缓存和过期时间,视为合规。
监控管理
CDWCH 实例开启日志备份
CDWCH 实例开启日志备份,视为“合规”。
监控管理
CDWCH 实例开启 SQL 审计日志
CDWCH 实例开启 SQL 审计日志,视为“合规”。
备份策略
为 CFS 文件系统创建备份计划
文件存储,备份
监控管理
传统型负载均衡 CLB 实例开启访问日志
传统型负载均衡 CLB 实例开启访问日志,视为“合规”。
架构设计
使用多可用区的传统型负载均衡 CLB 实例
传统型负载均衡 CLB 实例为多可用区实例,视为“合规”。
架构设计
传统型负载均衡 CLB 实例开启释放保护
传统型负载均衡 CLB 实例开启释放保护,视为“合规”。
架构设计
CLB 实例开启释放保护
开启删除保护功能,可以防止误操作导致实例被释放。如果“运行中”的实例已配置则视为"合规"。
架构设计
使用多可用区的 CLB 实例
CLB 实例为多可用区实例,视为“合规”。
监控管理
COS 存储桶开启日志存储前缀匹配
COS 存储桶已启用日志记录且前缀不包括指定值,则符合规则。
架构设计
COS 存储桶开启版本控制
如果开启版本控制则视为"合规"。
如果已经开启"保留策略",视为"不适用"。
架构设计
COS 存储空间开启同城冗余存储
如果没有开启同城冗余存储,会导致当出现某个机房不可用时,COS 服务无法提供可用性、持久性服务,影响数据恢复目标。COS 存储空间开启同城冗余存储,视为“合规”。
架构设计
CVM 实例开启销毁保护
CVM 实例开启销毁保护,视为“合规”。
监控管理
运行中的 CVM 实例安装了云监控插件
运行中的 CVM 实例安装云监控插件而且插件状态为运行中,视为“合规”。非运行中状态的实例不适用本规则,视为“不适用”。
架构设计
为 CYNOSDB 集群开启热备集群
CYNOSDB 集群开启存储热备集群,数据分布在多个可用区,视为“合规”。
监控管理
CYNOSDB 集群开启 SQL 审计
CYNOSDB 集群 SQL 审计状态为开启,视为“合规”。
架构设计
使用多可用区 Elasticsearch 实例
使用多可用区的 Elasticsearch 实例,视为“合规”。
备份策略
Elasticsearch 实例开启自动备份
Elasticsearch 实例开启了自动备份,视为“合规”。
架构设计
使用多可用区 MongoDB 实例
使用多可用区的 MongoDB 实例,视为“合规”。
备份策略
MongoDB 实例打开数据备份
MongoDB 实例开启数据备份,视为“合规”。
架构设计
Redis 实例为多可用区实例
Redis 实例为多可用区实例,视为“合规”。
监控管理
TKE 集群运行中节点安装云监控插件
TKE 集群运行中节点均安装了云监控插件,且监控运行状态正常,视为“合规”。
架构设计
TKE 弹性实例容器组挂载数据卷
TKE 弹性实例容器组挂载了数据卷,视为“合规”。
故障管理
TKE 集群建议开启释放保护
TKE 集群开启释放保护,视为“合规”。
监控管理
TKE 集群节点安装云监控插件
TKE 集群节点均已安装云监控插件,且插件运行状态正常,视为“合规”。
架构设计
使用区域级多可用区 TKE 集群
使用区域级 TKE 集群,节点分布在3个及以上可用区,视为“合规”。
监控管理
VPC 开启流日志记录
VPC 已开启流日志(Flowlog)记录功能,视为“合规”。
故障管理
IPsec VPN 连接正常
IPsec VPN 连接状态为“已建立”,视为“合规”。
监控管理
WAF 实例开启日志采集
WAF 实例进行防护的域名均开启日志采集,视为“合规”。

安全

分类
检测项
检测项说明
基础资源安全
弹性伸缩组开启 CVM 实例健康检查
弹性伸缩组开启对 CVM 实例的健康检查,视为“合规”。
数据安全
待挂载的 CBS 数据磁盘开启加密
待挂载的 CBS 数据磁盘已开启加密,视为“合规”。
数据安全
使用中的 CVM 数据磁盘开启加密
使用中的 CVM 数据磁盘已开启加密,则符合规则。
使用中的 CVM 数据磁盘未开启加密,则不符合规则。
数据安全
CBS 云硬盘开启加密状态
CBS 云硬盘开启了加密,则符合规则。
基础资源安全
CDB 实例使用 SSL 证书
CDB 实例开启 SSL,视为“合规”。
基础资源安全
CDB 实例使用自定义密钥开启 TDE
CDB 实例使用自定义密钥开启 TDE,视为“合规”。
基础资源安全
CDB 实例开启 TDE 加密
CDB 实例的数据安全性设置开启 TDE 加密,视为“合规”。
基础资源安全
CDB 实例不配置公网地址
CDB 实例不配置公网地址,视为“合规”。
数据安全
CDB 实例开启云盘加密
CDB 实例开启了云盘加密,视为“合规”。
基础资源安全
开启公网 IP 的 CDB 实例白名单未对所有来源开放
CDB 实例未开启公网 IP,或者开启白名单未设置为对所有来源 IP 开放,视为“合规”。
应用安全
CDN 域名开启 HTTPS 加密
CDN 域名开启 HTTPS 协议,对数据传输进行加密,视为“合规”。
应用安全
CDN 域名开启 TLS1.3 版本检测
检测 CDN 域名是否启用 TLS1.3版本,启用视为“合规”。
基础资源安全
CDWCH 实例未开启公网
CDWCH 实例未开启公网访问,视为“合规”。
数据安全
CFS 文件系统设置了加密
CFS 文件系统设置了加密,视为“合规”。
身份权限
CFS 文件系统使用的权限组未对所有来源开放
CFS 文件系统使用的权限组未对所有访问来源开放,视为“合规”。
基础资源安全
CKafka 实例公网 IP 白名单未设置为对所有 IP 开放
CKafka 实例公网 IP 白名单未设置为对所有 IP 开放,视为“合规”。
基础资源安全
CLB 访问控制列表不配置所有地址段
CLB 访问控制列表中不包含0.0.0.0/0条目,视为“合规”。
基础资源安全
传统型负载均衡 CLB 实例的所有监听都设置了健康检查
传统型负载均衡 CLB 实例的所有监听都设置了健康检查,视为“合规”。
基础资源安全
CLB 负载均衡的所有监听和转发规则都设置了健康检查
CLB 负载均衡的所有监听和转发规则均设置了健康检查,视为“合规”。
基础资源安全
传统型负载均衡 CLB 实例未绑定公网 IP
传统型负载均衡 CLB 实例未绑定公网 IP,视为“合规”。
数据安全
用于存储 CLS 日志的 COS 存储桶不可公开访问
存储 CLS 日志的 COS 存储桶没有设置为公开访问,
则符合规则。
数据安全
存储桶权限没有设置为公开访问
COS 存储桶的权限配置为不允许任何用户公开访问,则符合规则。
数据安全
存储桶中的对象不可公开访问
存储桶中的对象没有公开访问权限,则符合规则。
数据安全
禁止在 COS 存储桶中使用明文 HTTP 协议
在 COS 存储桶中没有使用明文 HTTP 协议,则符合规则。
数据安全
COS 存储桶权限策略设置安全访问
COS 存储桶权限策略中包含了读写操作的访问方式设置为 HTTPS,或者拒绝访问的访问方式设置为 HTTP,则符合规则。
数据安全
COS 存储桶授权策略设置为私有或只允许指定 IP 访问
COS Bucket 读写权限设置为私有,或者授权策略中包含只允许特定 IP 访问的策略,则符合规则。
数据安全
COS 存储桶 ACL 策略禁止公共读
COS 存储桶的 ACL 策略禁止公共读,则符合规则。
数据安全
COS 存储桶使用自定义 KMS 密钥加密
COS 存储桶使用了自定义的 KMS 密钥加密,则符合规则。
数据安全
COS 存储桶开启日志存储
COS 存储桶的日志管理中开启日志存储,则符合规则。
数据安全
COS 存储桶开启服务端 COS 完全托管加密
COS 存储桶开启服务端 COS 完全托管加密,则符合规则。
数据安全
COS 存储桶开启服务端 KMS 加密
COS 存储桶开启服务端 KMS 加密,则符合规则。
数据安全
COS 存储桶 ACL 禁止公共读写
COS 存储桶的 ACL 策略禁止公共读写,则符合规则。
COS 存储桶的 ACL 策略为公共读或公共读写,则不符合规则。
身份权限
Bucket 策略组织外授权检测
COS bucket 如果未开启公共读且分析结果未发现组织外授权,视为“合规”。
身份权限
COS 存储空间不能为匿名账号授予任何权限
COS Bucket 授权策略中未授予匿名账号任何读写权限,视为“合规”。若 COS Bucket 未设置任何授权策略,视为“合规”。
基础资源安全
CVM 实例禁止绑定公网地址
CVM 实例没有直接绑定 IPv4 公网 IP 或弹性公网 IP,视为“合规”。
基础资源安全
运行中的 CVM 实例未绑定公网地址
运行中的 CVM 实例没有直接绑定 IPv4 公网 IP 或弹性公网 IP,视为“合规”。
应用安全
安全组入网设置允许的来源 IP 不包含公网 IP
安全组入方向授权策略为允许,IP 地址段来源不包含公网 IP,则符合规则。
安全组入方向授权策略为允许,IP 地址段来源包含公网 IP,则不符合规则。
除 CVM 外的云服务(例如:云防火墙、NAT 网关等)或虚商所使用的安全组不适用本规则,视为“不适用”。
应用安全
安全组入网设置不能有对所有协议开放的访问规则
安全组入方向授权策略为允许,当端口的协议类型未设置为 ALL 时,则符合规则;
如果端口的协议类型设置为 ALL,但被优先级更高的授权策略拒绝,则符合规则。
安全组入方向授权策略为允许,当端口的协议类型设置为 ALL,且未被优先级更高的授权策略拒绝时,则不符合规则。
除 CVM 外的云服务(例如:云防火墙、NAT 网关等)或虚商所使用的安全组不适用本规则,视为“不适用”。
基础资源安全
使用密钥对登录 Linux 主机
使用密钥对登录 Linux 主机,则符合规则。
未使用密钥对登录 Linux 主机,则不符合规则。
基础资源安全
CYNOSDB 集群的所有连接地址都未开启公网
CYNOSDB 集群的所有连接地址都未开启公网,视为“合规”。
基础资源安全
CYNOSDB 实例设置 SSL 加密
为 CYNOSDB 实例设置 SSL,对数据传输进行加密,视为“合规”。
基础资源安全
CYNOSDB 实例 IP 白名单禁止设置为全网段
CYNOSDB 实例 IP 白名单未设置为0.0.0.0/0,视为“合规”。
基础资源安全
CYNOSDB 实例开启 TDE
CYNOSDB 实例开启 TDE,视为“合规”。
基础资源安全
CYNOSDB 实例不开启公网或 IP 白名单不设置为全网段
CYNOSDB 实例不开启公网或 IP 白名单不设置为全网段,视为“合规”。避免被攻击或暴力破解,产生数据泄漏风险。
应用安全
DTS 同步任务源库和目标库使用 SSL 安全链接
DTS 实例下同步任务源库和目标库均使用 SSL 安全链接,视为“合规”。
基础资源安全
Elasticsearch 实例使用 HTTPS 传输协议
Elasticsearch 实例使用 HTTPS 传输协议,视为“合规”。
基础资源安全
Elasticsearch 实例未开启公网访问
Elasticsearch 实例未开启公网访问,视为“合规”。
数据安全
Elasticsearch 实例数据节点开启云盘加密
Elasticsearch 实例数据节点开启云盘加密,视为“合规”。
基础资源安全
Elasticsearch 实例未开启公网或不允许任意 IP 访问
Elasticsearch 实例未开启公网访问,或者白名单未设置为对所有 IP 开放,视为“合规”。
应用安全
密钥管理服务设置主密钥自动轮转
对密钥管理服务中的用户主密钥设置自动轮转,视为“合规”。
应用安全
KMS 主密钥未设置为待删除
KMS 主密钥未设置为待删除,视为“合规”。
基础资源安全
Redis 实例设置 TLS 或 SSL 加密
为 Redis 实例设置 SSL,对数据传输进行加密,视为“合规”。
基础资源安全
Redis 实例不开启公网
Redis 实例不开启公网,视为“合规”。
基础资源安全
Redis 实例开启密码认证
Redis 实例专有网络下开启密码认证,视为”合规“。
基础资源安全
函数计算服务禁止访问公网
函数计算服务设置了禁止访问公网,视为“合规”。
身份权限
SSM 凭据成功轮转
SSM 凭据开启自动轮转并且根据设定的轮转周期成功进行了轮转,视为“合规”。
身份权限
凭据管理系统设置凭据自动轮转
凭据设置自动轮转,视为“合规”。
基础资源安全
容器镜像服务实例未打开公网访问入口
容器镜像服务实例未打开公网访问入口,视为“合规”
基础资源安全
容器镜像服务实例白名单检测
容器镜像服务实例白名单不存在任意 IP 条目,视为“合规”。
身份安全
TKE 集群安装 pod-identity-webhook 组件基于 CAM 进行请求认证
TKE 集群安装 pod-identity-webhook 组件,实现基于 CAM 的鉴权,视为“合规”。
数据安全
TKE 集群配置 Secret 的落盘加密
TKE 集群配置 Secret 的落盘加密,视为“合规”。
基础资源安全
TKE 集群未设置公网连接端点
TKE 集群未设置公网连接端点,视为“合规”。
应用安全
安全组不允许全放通规则
当安全组设置全网段规则(0.0.0.0/0或::/0)时,端口范围不能为 ALL,当安全组未设置全网段规则,端口范围可以是 ALL,以上条件满足则符合规则。
应用安全
安全组不允许全网段开启远程访问风险端口
当安全组设置全网段规则(0.0.0.0/或::/0)时,端口范围不包括指定的风险端口,当安全组未设置全网段规则,端口范围可包含指定的风险端口,以上条件满足则符合规则

运营

分类
检测项
检测项说明
资源规划
云硬盘开启了到期欠费保护
CBS 云硬盘开启了到期欠费保护,则符合规则
资源规划
资源存在指定标签
实例关联指定的标签,则符合要求
资源规划
CVM 实例按量计费过期保护
CVM 实例按量计费期间,实例未停机,且未超过租约有效期,则符合要求。
资源规划
CVM 实例开启自动续费
CVM 实例需开启自动续费标识,则符合要求
资源规划
CYNOSDB 集群默认时区参数值非 SYSTEM
CYNOSDB 集群参数 default_time_zone 不等于 SYSTEM,视为“合规”。
基础资源管理
TKE 集群已升级至最新版本
TKE 集群已升级到最新版本,视为“合规”。
基础资源管理
使用专业版的托管类型 TKE 集群
使用专业版的托管类型集群,视为“合规”。集群类型非托管版的集群不适用本规则,视为“不适用”。
网络设计
TKE 集群使用 VPC-CNI 网络插件
TKE 集群使用 VPC-CNI 网络插件,视为“合规”。

成本

分类
检测项
检测项说明
闲置资源
没有闲置 CBS 云盘
未存在闲置的 CBS 云盘,且都开启了快照,则符合要求
闲置资源
CVM 实例状态不是已停止状态
CVM 实例状态不是已停止状态,视为“合规”。
闲置资源
检测闲置弹性公网 IP
弹性公网已绑定到 CVM 或者 NAT 实例,非闲置状态,视为“合规”。
闲置资源
没有闲置安全组
检查未存在闲置未绑定的安全组,则符合要求

效率

分类
检测项
检测项说明
基础资源管理
TKE 集群已升级至最新版本
TKE 集群已升级到最新版本,视为“合规”。
基础资源管理
使用专业版的托管类型 TKE 集群
使用专业版的托管类型集群,视为“合规”。集群类型非托管版的集群不适用本规则,视为“不适用”。
网络设计
TKE 集群使用 VPC-CNI 网络插件
TKE 集群使用 VPC-CNI 网络插件,视为“合规”。