

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Voraussetzungen für die Integration von Amazon Inspector mit Microsoft Azure
<a name="inspector-azure-prereqs"></a>

Bevor Sie einen Connector erstellen, stellen Sie sicher, dass Ihr AWS Konto und Ihre Azure-Umgebung die folgenden Anforderungen erfüllen. Das Azure-Setupskript verarbeitet die meisten Azure-Konfigurationen automatisch (App-Registrierung, Event Hub, Diagnoseeinstellungen, Azure-Rollenzuweisungen und Microsoft Graph API-Berechtigungen).

IAM Outbound Identity Federation und OIDC-Anbieter  
Für Ihr AWS Konto muss eine IAM-Token-Aussteller-URL für den ausgehenden Identitätsverbund konfiguriert sein. Auf diese Weise kann Amazon Inspector sich mithilfe kurzlebiger Token sicher in Ihrer Azure-Umgebung authentifizieren.  
Für das Scannen virtueller Maschinen benötigen Sie außerdem einen IAM-OIDC-Identitätsanbieter, der mit der Aussteller-URL konfiguriert ist. `sts.windows.net/{{tenant-id}}/` Dieser Anbieter ermöglicht es dem Amazon Inspector VM Scanner-Agent auf Ihren Azure-VMs, sich wieder bei der Verwendung zu authentifizieren. AWS `sts:AssumeRoleWithWebIdentity` Ohne diesen Anbieter kann der VM-Scanner keine Telemetrie an Amazon Inspector senden.  
Wenn Sie den ausgehenden Identitätsverbund bereits für einen anderen AWS Sicherheitsdienst (z. B. AWS Security Hub CSPM oder AWS Security Hub CSPM CSPM) konfiguriert haben, müssen Sie ihn nicht erneut konfigurieren. Weitere Informationen finden Sie unter [ Identitätsanbieter und Verbund ](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_federated-users.html) im * IAM-Benutzerhandbuch. *  
Auf Azure-Seite erstellt das Setup-Skript die föderierten Identitätsdaten, die dem STS-OIDC-Aussteller vertrauen. AWS Sie müssen dies nicht manuell konfigurieren.

Service-linked Rolle  
Die API erstellt die mit dem Service verknüpfte Amazon Inspector-Rolle im Namen des Kunden bei der Connector-Erstellung. Eine manuelle Bereitstellung von Spiegelreflexkameras ist nicht erforderlich.

Konnektor konfigurieren  
Ein Connector-ARN ist erforderlich, wenn ein Connector über die API erstellt wird. Der Config-Connector erfasst Änderungen an der Azure-Ressourcenkonfiguration. In der Konsole können Sie entweder einen vorhandenen Connector auswählen oder während der Connector-Erstellung einen neuen erstellen.

IAM-Berechtigungen für die Konsole  
Der IAM-Prinzipal (Benutzer oder Rolle), der den Connector erstellt, benötigt die folgenden Berechtigungen:  

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "config:GetConnector",
        "config:ListConnectors",
        "config:PutConnector",
        "inspector2:CreateConnector",
        "inspector2:DeleteConnector",
        "inspector2:ListConnectors",
        "inspector2:ListTagsForResource",
        "inspector2:TagResource",
        "inspector2:UntagResource",
        "inspector2:UpdateConnector"
      ],
      "Resource": "*"
    }
  ]
}
```

Zusätzlich zu den oben genannten Anforderungen erfordert das Scannen virtueller Maschinen:
+ Amazon EC2 Systems Manager ist in derselben Region wie der Connector konfiguriert
+ Amazon EC2 Systems Manager Automation-Berechtigungen für die verwaltete Bereitstellung des Amazon Inspector VM Scanner-Agenten

Bevor Sie das Azure-Setupskript ausführen, stellen Sie sicher, dass Sie über Folgendes verfügen:

Azure-Mandant  
Ein kommerzieller Microsoft Azure-Mandant. Azure Government und Azure China werden nicht unterstützt.

Microsoft Entra IDVerfügbarkeit protokollieren  
Für die Ressourcenaufzeichnung sind Microsoft Graph Prüfprotokolle und Anmeldeprotokolle von Ihrem Microsoft Entra ID Mandanten erforderlich. Für einige Microsoft Entra ID Protokolle ist eine Microsoft Entra ID P1- oder P2-Lizenz erforderlich.  
Wenn dem Mandanten die erforderlichen Protokolle fehlen, werden bei der Ressourcenaufzeichnung möglicherweise Teilfehler gemeldet. Die App-Registrierung und die Azure-Rollenzuweisungen liefern keine fehlenden Protokolldaten.

Azure-Rolle  
Die Person, die Azure konfiguriert, muss die globale Administratorrolle im Azure-Mandanten haben.

Azure-CLI  
Die Azure-CLI wurde installiert und authentifiziert (`az login`).

**Anmerkung**  
Die Person, die die Azure-Umgebung einrichtet, muss nicht dieselbe Person sein, die den Connector in der Amazon Inspector-Konsole erstellt hat.