Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Voraussetzungen für die Integration von Amazon Inspector mit Microsoft Azure
Bevor Sie einen Connector erstellen, stellen Sie sicher, dass Ihr AWS Konto und Ihre Azure-Umgebung die folgenden Anforderungen erfüllen. Das Azure-Setupskript verarbeitet die meisten Azure-Konfigurationen automatisch (App-Registrierung, Event Hub, Diagnoseeinstellungen, Azure-Rollenzuweisungen und Microsoft Graph API-Berechtigungen).
AWS Kontoeinrichtung — alle Funktionen
- IAM Outbound Identity Federation und OIDC-Anbieter
Für Ihr AWS Konto muss eine IAM-Token-Aussteller-URL für den ausgehenden Identitätsverbund konfiguriert sein. Auf diese Weise kann Amazon Inspector sich mithilfe kurzlebiger Token sicher in Ihrer Azure-Umgebung authentifizieren.
Für das Scannen virtueller Maschinen benötigen Sie außerdem einen IAM-OIDC-Identitätsanbieter, der mit der Aussteller-URL konfiguriert ist.
sts.windows.net/Dieser Anbieter ermöglicht es dem Amazon Inspector VM Scanner-Agent auf Ihren Azure-VMs, sich wieder bei der Verwendung zu authentifizieren. AWStenant-id/sts:AssumeRoleWithWebIdentityOhne diesen Anbieter kann der VM-Scanner keine Telemetrie an Amazon Inspector senden.Wenn Sie den ausgehenden Identitätsverbund bereits für einen anderen AWS Sicherheitsdienst (z. B. AWS Security Hub CSPM oder AWS Security Hub CSPM CSPM) konfiguriert haben, müssen Sie ihn nicht erneut konfigurieren. Weitere Informationen finden Sie unter Identitätsanbieter und Verbund im IAM-Benutzerhandbuch.
Auf Azure-Seite erstellt das Setup-Skript die föderierten Identitätsdaten, die dem STS-OIDC-Aussteller vertrauen. AWS Sie müssen dies nicht manuell konfigurieren.
- Service-linked Rolle
Die API erstellt die mit dem Service verknüpfte Amazon Inspector-Rolle im Namen des Kunden bei der Connector-Erstellung. Eine manuelle Bereitstellung von Spiegelreflexkameras ist nicht erforderlich.
- Konnektor konfigurieren
Ein Connector-ARN ist erforderlich, wenn ein Connector über die API erstellt wird. Der Config-Connector erfasst Änderungen an der Azure-Ressourcenkonfiguration. In der Konsole können Sie entweder einen vorhandenen Connector auswählen oder während der Connector-Erstellung einen neuen erstellen.
- IAM-Berechtigungen für die Konsole
-
Der IAM-Prinzipal (Benutzer oder Rolle), der den Connector erstellt, benötigt die folgenden Berechtigungen:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:GetConnector", "config:ListConnectors", "config:PutConnector", "inspector2:CreateConnector", "inspector2:DeleteConnector", "inspector2:ListConnectors", "inspector2:ListTagsForResource", "inspector2:TagResource", "inspector2:UntagResource", "inspector2:UpdateConnector" ], "Resource": "*" } ] }
AWS Kontoeinrichtung — nur VM-Scannen
Zusätzlich zu den oben genannten Anforderungen erfordert das Scannen virtueller Maschinen:
Amazon EC2 Systems Manager ist in derselben Region wie der Connector konfiguriert
Amazon EC2 Systems Manager Automation-Berechtigungen für die verwaltete Bereitstellung des Amazon Inspector VM Scanner-Agenten
Einrichtung eines Azure-Kontos
Bevor Sie das Azure-Setupskript ausführen, stellen Sie sicher, dass Sie über Folgendes verfügen:
- Azure-Mandant
Ein kommerzieller Microsoft Azure-Mandant. Azure Government und Azure China werden nicht unterstützt.
- Microsoft Entra IDVerfügbarkeit protokollieren
-
Für die Ressourcenaufzeichnung sind Microsoft Graph Prüfprotokolle und Anmeldeprotokolle von Ihrem Microsoft Entra ID Mandanten erforderlich. Für einige Microsoft Entra ID Protokolle ist eine Microsoft Entra ID P1- oder P2-Lizenz erforderlich.
Wenn dem Mandanten die erforderlichen Protokolle fehlen, werden bei der Ressourcenaufzeichnung möglicherweise Teilfehler gemeldet. Die App-Registrierung und die Azure-Rollenzuweisungen liefern keine fehlenden Protokolldaten.
- Azure-Rolle
Die Person, die Azure konfiguriert, muss die globale Administratorrolle im Azure-Mandanten haben.
- Azure-CLI
Die Azure-CLI wurde installiert und authentifiziert (
az login).
Anmerkung
Die Person, die die Azure-Umgebung einrichtet, muss nicht dieselbe Person sein, die den Connector in der Amazon Inspector-Konsole erstellt hat.