View a markdown version of this page

Konfiguration von Amazon Inspector für die Integration mit Microsoft Azure - Amazon Inspector

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfiguration von Amazon Inspector für die Integration mit Microsoft Azure

Nachdem Sie Ihre Azure-Umgebung konfiguriert haben, erstellen Sie einen Connector in Amazon Inspector, um mit dem Scannen Ihrer Azure-Ressourcen auf Sicherheitslücken zu beginnen.

Um einen Azure-Connector zu erstellen
  1. Öffnen Sie die Amazon Inspector Inspector-Konsole unter https://console.aws.amazon.com/inspector/v2/home.

  2. Wählen Sie im Navigationsbereich Integrationen aus.

  3. Wählen Sie Konnektor erstellen.

  4. Geben Sie die folgenden Informationen ein:

    • Name — Ein eindeutiger Name für diesen Connector. Längenbeschränkungen für Namen und Beschreibung finden Sie unter dem CreateConnector Vorgang in der Amazon Inspector API-Referenz.

    • Beschreibung (optional) — Eine Beschreibung dieses Connectors.

    Wichtig

    Namen und Beschreibungen werden verwendet, um Ihre Inhalte zu identifizieren. Wir empfehlen Ihnen, keine sensiblen, vertraulichen oder persönlich identifizierbaren Informationen (PII) darin zu verwenden.

    • Azure Tenant ID — Ihre Microsoft Entra ID Mandanten-ID. Zu finden im Azure-Portal Microsoft Entra ID unter Eigenschaften.

  5. Wählen Sie die zu aktivierenden Funktionen aus:

    • VM-Scannen (Amazon Inspector VM Scanner-Agent, der auf Azure-VMs bereitgestellt wird)

    • Funktion App-Scanning (Analyse der Codeabhängigkeit)

    • Scannen von ACR-Bildern (Erkennung von Sicherheitslücken in Container-Images)

    Sie können eine beliebige Kombination aktivieren. Funktionen können später über geändert werdenUpdateConnector.

  6. Konfigurieren Sie Ihre Überwachungsziele:

    • Azure-Abonnements — Wählen Sie aus, ob Sie alle Abonnements in Ihrem Mandanten überwachen oder einzelne Abonnement-IDs angeben möchten.

    • Azure-Regionen — Wählen Sie aus, ob Sie alle Azure-Regionen oder bestimmte Regionen aktivieren möchten.

  7. Konfigurieren Sie die Aufzeichnungsquelle:

    Wählen Sie eine vorhandene Aufnahmequelle aus oder erstellen Sie eine neue. Der ARN der Aufzeichnungsquelle ist ein Pflichtfeld in der API (inspector2:CreateConnector).

  8. Kopieren Sie das generierte Azure-Setupskript, führen Sie es in Ihrer Azure-Umgebung aus (sieheKonfiguration von Microsoft Azure für die Integration mit Amazon Inspector) und wählen Sie dann Connector erstellen aus.

Verwaltete Bereitstellung des Amazon Inspector VM Scanners

Wenn Sie das Scannen von VMs aktiviert haben, verwendet Amazon Inspector Amazon EC2 Systems Manager Automation, um den Amazon Inspector VM Scanner-Agenten auf Ihren Azure-VMs bereitzustellen und zu verwalten. Bei verwalteter Bereitstellung:

  • Es ist keine manuelle Installation erforderlich.

  • Der Agent bleibt automatisch auf dem neuesten Stand.

  • Amazon Inspector verwaltet den gesamten Lebenszyklus (Installation, Aktualisierung, Zustandsüberwachung).

Amazon Inspector verwendet Amazon EC2 Systems Manager Automation, um den Agenten bereitzustellen und zu verwalten.

Um das Scannen von VMs zu aktivieren, müssen Sie die folgenden IAM-Ressourcen in Ihrem Konto erstellen.

IAM OIDC-Identitätsanbieter

Erstellen Sie einen IAM-OIDC-Identitätsanbieter für mit der folgenden Konfiguration: Microsoft Entra ID

  • URL des Ausstellers: https://sts.windows.net/tenant-id/

  • Kunden-ID-Liste:api://app-id, api://AzureADTokenExchange

  • Fingerabdruck: Eine 40-stellige Zeichenfolge, die ausschließlich Nullen enthält (40 Mal 0 wiederholt). AWS STS validiert Token über den JWKS-Endpunkt und nicht über den Fingerabdruckwert.

Inspector2VmScannerRole-tenant-id

Wird vom Amazon Inspector VM Scanner-Agent verwendet, der auf Azure-VMs ausgeführt wird, um Scan-Telemetrie an Amazon Inspector zu senden. Diese Rolle verwendet den OIDC-Web-Identitätsverbund über den Identitätsanbieter. Microsoft Entra ID

Vertrauensrichtlinie:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }

Genehmigungsrichtlinie (TelemetryPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }

Schlagworte:

  • inspector-managed = true

Inspector2SSMFederationRole-tenant-id

Aktiviert den OIDC-Verbund mit Azure für eine sichere cloudübergreifende Authentifizierung. Diese Rolle wird von AssumeRole und und DispatchRole von Amazon EC2 Systems Manager übernommen, um Web-Identitätstoken für Azure-Operationen abzurufen.

Vertrauensrichtlinie:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Genehmigungsrichtlinie (FederationPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }

Schlagworte:

  • caller = SSM

  • inspector-managed = true

Inspector2SSMAssumeRole-tenant-id

Führt Amazon EC2 Systems Manager Automation aus, um Azure-VMs als verwaltete Instanzen zu integrieren. Diese Rolle erstellt und verwaltet Hybrid-Aktivierungen, übergibt Rollen an Amazon EC2 Systems Manager und ruft Automatisierungsdokumente ab.

Vertrauensrichtlinie:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

Genehmigungsrichtlinie (AssumeRolePolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }

Schlagworte:

  • caller = SSM

  • AzureTenantId = tenant-id

  • AzureApplicationId = app-id

  • inspector-managed = true

Inspector2SSMDispatchRole-tenant-id

Löst Azure-VM-Ziele auf und leitet die Installation des Amazon Inspector VM Scanner-Agenten über Amazon EC2 Systems Manager Automation ein. Diese Rolle startet Automatisierungsausführungen und leitet AssumeRole sie an Amazon EC2 Systems Manager weiter.

Vertrauensrichtlinie:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

Genehmigungsrichtlinie (DispatchPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }

Schlagworte:

  • caller = SSM

  • inspector-managed = true

Bei der Azure-App-Registrierung muss der Anwendungs-ID-URI auf gesetzt seinapi://app-id.

Für jede Azure-Ziel-VM muss eine vom System zugewiesene verwaltete Identität aktiviert sein. Verwenden Sie eine DeployIfNotExists Richtlinie in Ihrer Azure-Umgebung, um neuen VMs automatisch verwaltete Identitäten zuzuweisen.

Weitere Informationen zum Amazon Inspector VM Scanner-Agenten finden Sie unterAmazon Inspector VM-Scanner.

Alternativ können Sie den Amazon Inspector VM Scanner-Agenten manuell installieren. Verwenden Sie für eine manuelle Installation in großem Umfang auf vielen Azure-VMs eine benutzerdefinierte Azure-VM-Erweiterung. Detaillierte Anweisungen finden Sie unter Amazon Inspector VM-Scanner.

Um bestimmte Azure-VMs vom Scannen auszuschließen, wenden Sie das folgende Tag auf die VM an:

  • Schlüssel: InspectorExclusion

  • Value (Wert): true

Den Geltungsbereich eines Connectors anpassen

Nachdem Sie einen Connector erstellt haben, können Sie seinen Umfang anpassen, indem Sie die Azure-Abonnements oder Azure-Regionen ändern, die er überwacht. Wenn Sie den Umfang anpassen, werden die meisten Änderungen innerhalb von etwa 15 Minuten wirksam.

Bevor Sie den Umfang anpassen, sollten Sie Folgendes beachten:

  • Wenn Sie dem Bereich eine Region hinzufügen, generiert die Konsole ein aktualisiertes Setup-Skript, das die erforderliche Event Hub-Infrastruktur in der neuen Region erstellt.

  • Wenn ein serviceverknüpfter Connector existiert (erstellt über AWS Security Hub CSPM), können Sie seinen Umfang nicht direkt in Amazon Inspector reduzieren. Ändern Sie AWS Security Hub CSPM stattdessen den Bereich in.

  • Der Umfang eines AWS Security Hub CSPM Connectors darf niemals geringer sein als der eines vorhandenen, vom Kunden verwalteten Connectors in Amazon Inspector für denselben Azure-Mandanten.

Der Konnektor wird verifiziert

Nachdem Sie den Connector erstellt haben, beginnt Amazon Inspector mit der Erkennung und dem Scannen Ihrer Azure-Ressourcen. Es kann bis zu 24 Stunden dauern, bis die ersten Ergebnisse angezeigt werden. Gehen Sie wie folgt vor, um zu überprüfen, ob der Connector funktioniert:

  1. Navigieren Sie in der Amazon Inspector Inspector-Konsole zu Zusammenfassung, um zu überprüfen, ob die Azure-Ressourcenzahlen aufgefüllt werden.

  2. Navigieren Sie zu Coverage, um zu überprüfen, ob Azure-Ressourcen mit dem Scan-Status angezeigt werden.

  3. Navigieren Sie zu Integrationen, wählen Sie Ihre Integration in Microsoft Azure aus und überprüfen Sie, ob der Connector-Status angezeigt wirdActive.

  4. Stellen Sie für das Scannen virtueller Computer sicher, dass Azure-VMs in der Ansicht „Abdeckung“ mit dem Agentenstatus Amazon Inspector VM Scanner angezeigt werden.

  5. Navigieren Sie zu Ergebnisse und filtern Sie nach Ressourcentyp, um die Ergebnisse der Azure-Ressourcen anzuzeigen.

Anmerkung

Der Integritätsstatus des Connectors ist letztendlich konsistent. Wenn ein Berechtigungs- oder Konfigurationsproblem auftritt, ändert sich der Status des Connectors schnell in Heruntergestuft und es wird eine umsetzbare Meldung angezeigt. Nachdem Sie das Problem behoben haben, kann es jedoch bis zu 24 Stunden dauern, bis der Status wieder zu Verbunden zurückkehrt.

  • Ein Status „Heruntergestuft“ nach einem kürzlich erfolgten Update weist nicht unbedingt auf ein anhaltendes Problem hin.

  • Überprüfen Sie die CloudWatch Metriken im Namespace, um in Echtzeit Einblick in die Fehler bei der Aufzeichnung zu erhalten.

Fehlerbehebung

Wenn der Connector-Status Fehler anzeigt oder Ressourcen nach 24 Stunden nicht angezeigt werden, überprüfen Sie Folgendes:

Der Connector zeigt den Status Fehler an

Stellen Sie sicher, dass die Azure-App-Registrierung über die richtigen Anmeldeinformationen für die Verbundidentität verfügt und dass die URL des IAM-Token-Ausstellers in Ihrem Konto konfiguriert ist. AWS

Einige Azure-Ressourcen konnten nicht aufgezeichnet werden

Der Fehler kann aus einem der folgenden Gründe auftreten:

  • Die Azure-Umgebung erfüllt nicht die Voraussetzungen für die Ressourcenaufzeichnung.

  • Für die App-Registrierung ist keine Administrator-Zustimmung für Microsoft Graph API-Berechtigungen erforderlich.

  • Die Rollenzuweisung „Leser“ deckt nicht alle erforderlichen Bereiche ab.

  • Der Microsoft Entra ID Mandant verfügt nicht über die erforderlichen Protokolldaten.

Gehen Sie wie folgt vor, um den Fehler zu beheben:

  1. Um zu überprüfen, ob Ihre Umgebung alle Anforderungen erfüllt, lesen Sie die Voraussetzungen für die Integration von Amazon Inspector mit Microsoft Azure.

  2. Vergewissern Sie sich mit Zustimmung des Administrators, dass die App-Registrierung über die erforderlichen Microsoft Graph API-Berechtigungen verfügt.

  3. Stellen Sie sicher, dass der Dienstprinzipal die Rolle Reader im Bereich der Stammverwaltungsgruppe des Mandanten innehat.

Ressourcen werden nicht angezeigt

Vergewissern Sie sich, dass der Event Hub Ereignisse empfängt. Überprüfen Sie die Event Hub-Metriken im Azure-Portal und stellen Sie sicher, AWSConfig dass die Nutzergruppe existiert.

VMs werden nicht gescannt

Stellen Sie sicher, dass virtuelle Maschinen über Netzwerkkonnektivität zu Amazon EC2 Systems Manager Manager-Endpunkten verfügen und ein unterstütztes Betriebssystem ausführen.

ACR-Bilder werden nicht angezeigt

Stellen Sie sicher, dass die Diagnoseeinstellungen in Ihren Container-Registern aktiviert sind.

Die Änderung des Umfangs wird nicht wirksam

Wenn Sie den Konnektorbereich ändern, um eine neue Azure-Region hinzuzufügen, generiert die Konsole das Setup-Skript neu. Sie müssen das aktualisierte Skript erneut ausführen, um die Event Hub-Infrastruktur in der neuen Region bereitzustellen.

Wie Amazon Inspector mit Ressourcen-Identifikatoren umgeht

Wenn Sie Ihre Azure-Integration für Amazon Inspector aktivieren, werden Ressourcen-IDs von anderen Cloud-Anbietern in AWS Config Amazon Inspector und anderen AWS Diensten (je nach Bedarf) als Metadaten gespeichert, die sich auf die Verwaltung der entsprechenden Ressourcenkonfigurationsdaten beziehen, die von den anderen Cloud-Anbietern gesammelt wurden. Solche Ressourcen-Identifikatoren stellen nicht Ihre Inhalte dar, und wir empfehlen Ihnen, keine sensiblen, vertraulichen oder persönlich identifizierbaren Informationen in sie aufzunehmen.

Die folgenden Identifikatoren aus Ihrer verbundenen Cloud-Umgebung werden gespeichert und verwendet, AWS um Multi-Cloud-Sicherheitsfunktionen bereitzustellen:

  • Ressourcen-IDs: Azure-Mandanten-ID, Abonnement-ID, Standort (Region), Ressourcen-ID (Ressourcengruppen-IDs oder -namen, Ressourcenanbieter, Ressourcentyp)

Beziehungen zwischen diesen Identifikatoren — einschließlich der Beziehung zwischen Ressourcen und der Beziehung der Ergebnisse zu Ressourcen — werden ebenfalls als Dienstmetadaten gespeichert. AWS verwendet diese Identifikatoren für die Korrelation von Ressourcen, für die Zuordnung von Ergebnissen zu Ressourcen, für die Protokollierung von Dienstabläufen und für die Deduplizierung.