View a markdown version of this page

Integration von Amazon Inspector mit Microsoft Azure - Amazon Inspector

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Integration von Amazon Inspector mit Microsoft Azure

Sie können in Amazon Inspector eine Integration zu Microsoft Azure erstellen, um Softwareschwachstellen in Ihren Azure-Ressourcen zu erkennen. Nachdem Sie den Connector erstellt haben, scannt Amazon Inspector kontinuierlich Ihre Azure Virtual Machines (VMs), Azure Function Apps und Azure Container Registry (ACR) -Images auf bekannte Sicherheitslücken und generiert Ergebnisse mit Anleitungen zur Behebung.

Funktionsweise

Eine Integration in Microsoft Azure ermöglicht es Amazon Inspector, Ihre Azure-Ressourcen zu entdecken und nach Softwareschwachstellen zu durchsuchen. Der Connector verwendet IAM Outbound Identity Federation, um sich sicher in Ihrer Azure-Umgebung zu authentifizieren, ohne langlebige Anmeldeinformationen zu speichern.

  1. Sie erstellen einen Connector in der Amazon Inspector Inspector-Konsole oder mithilfe der API. Sie geben Ihre Azure-Mandanten-ID, Azure-Abonnements und Azure-Regionen an und wählen aus, welche Funktionen aktiviert werden sollen (VM-Scan, Funktions-App-Scanning, ACR-Scan).

  2. Sie führen das generierte Azure-Setupskript aus, um die Azure-App-Registrierung, die Event Hub-Infrastruktur und die Berechtigungen zu konfigurieren.

  3. Amazon Inspector erkennt Ihre Azure-Ressourcen und beginnt mit der Suche nach Sicherheitslücken.

Wie AWS Config wird verwendet

AWS Config wird intern verwendet, um Daten zur Ressourcenkonfiguration zu sammeln und Änderungen in Ihrer Azure-Umgebung zu erkennen (z. B. das Starten neuer VMs oder das Übertragen neuer Images auf ACR). Der Connector verarbeitet dies automatisch. Sie müssen den Recorder nicht AWS Config separat aktivieren, konfigurieren oder für die AWS Config Nutzung bezahlen. Diese Kosten sind in Ihren Amazon Inspector Inspector-Preisen für Azure-Ressourcen enthalten.

Arten von Anschlüssen

Amazon Inspector unterstützt zwei Konnektortypen für Integrationen mit Microsoft Azure:

  • Service-linked Connector (SLC) — Wird automatisch erstellt, wenn Sie eine Integration mit Microsoft Azure einrichten. AWS Security Hub CSPM Sie können einen SLC nicht direkt in Amazon Inspector bearbeiten. Verwalte es AWS Security Hub CSPM stattdessen über. Der AWS Security Hub CSPM Geltungsbereich (die überwachten Azure-Abonnements und überwachten Azure-Regionen) muss immer größer oder gleich dem Umfang aller vorhandenen, vom Kunden verwalteten Connectoren sein.

  • Customer-managed Connector (CMC) — Direkt in der Amazon Inspector Inspector-Konsole oder über API erstellt. Sie haben die volle Kontrolle über Umfang und Funktionen, einschließlich der Möglichkeit, den Connector zu erstellen, zu ändern und zu löschen.

Für die eigenständige Nutzung von Amazon Inspector erstellen Sie einen vom Kunden verwalteten Connector. Wenn Sie bereits über eine AWS Security Hub CSPM Integration mit Microsoft Azure verfügen, erhält Amazon Inspector automatisch einen serviceverknüpften Connector, sodass Sie keinen separaten erstellen müssen.

Methoden zum Scannen

Amazon Inspector verwendet die folgenden Methoden, um Azure-Ressourcen zu scannen:

  • Virtuelle Maschinen — Amazon Inspector verwendet den Amazon Inspector VM Scanner-Agenten, um VMs auf Betriebssystem- und Anwendungsschwachstellen zu scannen. Sie können zwischen verwalteter Bereitstellung (empfohlen) und manueller Installation wählen. Weitere Informationen zum Agenten finden Sie unterAmazon Inspector VM-Scanner.

  • Funktions-Apps — Amazon Inspector extrahiert und analysiert automatisch Funktionscodeabhängigkeiten auf bekannte Sicherheitslücken.

  • Container Registry-Images — Amazon Inspector scannt Container-Images, die in Azure Container Registry (ACR) gespeichert sind, automatisch auf Sicherheitslücken in Betriebssystempaketen und Anwendungsabhängigkeiten.