View a markdown version of this page

Fortgeschrittene Konfiguration - Amazon Inspector

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Fortgeschrittene Konfiguration

In diesem Abschnitt werden die erweiterten Konfigurationsoptionen für Inspector VM Scanner beschrieben.

Konfiguration lokaler Ausgaben

Inspector VM Scanner bietet die folgenden Optionen, um zu konfigurieren, wie lokale Ausgaben geschrieben werden:

  • --send-resultsmuss auf telemetry oder gesetzt werdendisabled. Wenn Sie die Prüfung bestehendisabled, fährt Inspector VM Scanner fort, ohne die SBOM zu senden.

Tipp

Verwenden Sie --state-dir with--send-results disabled, um die SBOM lokal zu speichern.

  • --log-dirkonfiguriert, wo Protokolle geschrieben werden. Standardmäßig werden Protokolle auf stdout geschrieben.

  • --log-levelkonfiguriert die Granularität von Protokollen. In der Standardeinstellung ist dies INFO.

  • --log-retentionkonfiguriert, wie viele Tage Protokolle aufbewahrt werden sollen. Wenn eine Protokolldatei älter --log-retention ist als in--log-dir, wird sie gelöscht. In der Standardeinstellung sind dies 7 Tage.

  • --debugkonfiguriert die Protokollierung auf Debug-Ebene und erzwingt eine dedizierte Protokolldatei für die aktuelle Ausführung (anstatt zu versuchen, für jeden Tag eine Protokolldatei zu verwalten).

  • --state-dirkonfiguriert, wo SBOMs geschrieben werden. Standardmäßig werden SBOMs nicht gespeichert.

  • --metric-dirkonfiguriert, wo Metrikprotokolle geschrieben werden. Standardmäßig werden Metrikprotokolle nicht gespeichert.

  • --cpu-profileaktiviert den Go-Laufzeit-CPU-Profiler und konfiguriert, wo das Ergebnis geschrieben wird.

  • --mem-profileaktiviert den Go-Laufzeitspeicherprofiler und konfiguriert, wo das Ergebnis geschrieben wird.

  • --config-pathweist Inspector VM Scanner an, Argumente aus einer lokalen Konfigurationsdatei abzuleiten. Wenn dasselbe Argument sowohl in der CLI als auch in der Konfigurationsdatei übergeben wird, wird der CLI-Wert priorisiert.

    • Die Konfigurationsdateien von Inspector VM Scanner werden in TOML angegeben, wobei alle Argumentnamen mit denen der CLI identisch sind.

    • Standardmäßig sucht Inspector VM Scanner unter Linux und macOS /opt/aws/inspector/etc/config nach einer Konfigurationsdatei oder C:\\ProgramData\\Amazon\\Inspector\\Config\\config unterWindows. Die Datei hat keine Erweiterung, verwendet jedoch das TOML-Format.

    • Wenn Sie angeben--config-path, hat der angegebene Pfad Vorrang vor dem Standardpfad.

Das folgende Beispiel zeigt eine Konfigurationsdatei:

# Configuration file for Inspector VM Scanner log-level = "INFO" send-results = "telemetry" cpu-profile = "cpuprofile" mem-profile = "memprofile" log-dir = "log" state-dir = "state" debug = false log-retention = 7 scan-timeout = 300 [sbom] max-scan-depth = 5 target-directory = ["~"]

Konfiguration der Ressourcennutzung

Inspector VM Scanner bietet die folgenden Optionen zur Konfiguration der Ressourcennutzung:

  • --scan-timeoutzwingt den Scanner nach einer bestimmten Anzahl von Sekunden zu einem Timeout. Standardmäßig läuft beim Scanner kein Timeout ab.

  • --nice-prioritylegt die nice Priorität für den Prozess fest (verfügbar für Unix-Systeme). In der Standardeinstellung ist dies 3.

  • --cpu-limitlegt eine feste Obergrenze für die CPU-Auslastung fest (verfügbar für Linux-Systeme, die diese verwendencgroups). In der Standardeinstellung sind dies 65%.

  • --process-prioritykonfiguriert die Priorität für den Prozess (verfügbar für Windows Systeme). Standardmäßig ist dies die BELOW NORMAL Priorität.

Anmerkung

Die Standardwerte für --cpu-limit und --process-priority sind identisch mit denen des Inspector SSM Plugins.

Scanziele konfigurieren

Inspector VM Scanner nutzt Inspector SBOM Generator für die Inventarerfassung. Daher werden viele der Scan-Abdeckungsoptionen von Inspector VM Scanner direkt aus dem SBOM Generator übernommen.

Standardmäßig scannt Inspector VM Scanner nicht Ihr gesamtes Dateisystem. Es sammelt Betriebssystempakete und verwendet Windows dann Windows Update-Daten (Knowledge Base), um Systemsoftware zu identifizieren, die aktualisiert werden muss. Außerdem werden gängige Installationsorte für beliebte Programmiersprachenpakete und deren Abhängigkeiten untersucht.

Software, die an einem benutzerdefinierten oder nicht standardmäßigen Speicherort installiert ist — z. B. in einer Datenbank oder einem Anwendungsserver auf einem System-Laufwerk — wird nur gescannt, wenn Sie sie hinzufügen. Um solche Software abzudecken, fügen Sie sie als benutzerdefinierten Pfad in Ihren Amazon EC2-Scaneinstellungen hinzu. Unter Enhanced EC2 Scanning gelten benutzerdefinierte Pfade für LinuxWindows, und macOS Instances und werden zusätzlich zu den Standardspeicherorten gescannt. Weitere Informationen finden Sie unter Benutzerdefinierte Pfade für Amazon Inspector Deep Inspection.

Mithilfe der erweiterten Optionen in diesem Abschnitt können Sie beim Aufruf des VM-Scanners auch Verzeichnisse pro Instanz hinzufügen. Verzeichnisse, die Sie hinzufügen, --target-directory werden zusätzlich zu den Standardwerten gescannt.

Inspector VM Scanner bietet die folgenden Optionen zur Konfiguration von Scanzielen:

  • --max-scan-depthkonfiguriert die maximale Anzahl von Verzeichnisebenen, die ein Scan von jedem Scan-Standort aus durchläuft.

  • --target-directoryfügt zusätzlich zu den Standardwerten ein oder mehrere Verzeichnisse hinzu, die gescannt werden sollen. Geben Sie es in einer Konfigurationsdatei unter beispielsweise [sbom] target-directory = ["D:\\oracle"] als Array an.

  • --override-scannerskonfiguriert exakte Dateiscanner und überschreibt die Standardeinstellungen von Inspector VM Scanner.

  • --additional-scannerskonfiguriert Dateiscanner, die zusätzlich zu den Standardeinstellungen von Inspector VM Scanner verwendet werden.

Sie können den folgenden Befehl verwenden, um alle verfügbaren Scanner aufzulisten:

./inspector-vm-scanner sbom --list-scanners

Verwaltung der regelmäßigen Ausführung

Wenn Sie Inspector VM Scanner über einen Paketmanager installieren, erstellt die Installation eine geplante Aufgabe, die Scans automatisch ausführt. Sie können diesen Zeitplan anzeigen, ändern oder deaktivieren.

Linux (systemd)

Den Dienststatus und die letzten Läufe anzeigen

systemctl status inspector-vm-scanner

Protokolle in Echtzeit anzeigen

journalctl -u inspector-vm-scanner -f

Aktuelle Protokolle anzeigen

journalctl -u inspector-vm-scanner --since "1 hour ago"

Überprüfen Sie das aktuelle Timer-Intervall

systemctl cat inspector-vm-scanner.timer

Ändern Sie das Scanintervall

Wichtig

Bearbeiten Sie die Unit-Dateien nicht /usr/lib/systemd/system/ direkt. Paket-Updates überschreiben diese Dateien. Verwenden Sie systemctl edit stattdessen diese Option. Dadurch wird eine persistente Überschreibung erstellt, die auch nach Aktualisierungen gültig ist.

Das Standardintervall ist alle 3 Stunden. Um es zu ändern, führen Sie Folgendes aus:

sudo systemctl edit inspector-vm-scanner.timer

Fügen Sie im sich öffnenden Editor Folgendes hinzu (in diesem Beispiel wird das Intervall auf 6 Stunden festgelegt):

[Timer] OnBootSec= OnUnitActiveSec= OnBootSec=0 OnUnitActiveSec=21600s

Die leeren Zuweisungen löschen die Standardwerte, bevor Ihre Werte wirksam werden. Starten Sie den Timer nach dem Speichern neu:

sudo systemctl daemon-reload sudo systemctl restart inspector-vm-scanner.timer

Führen Sie Folgendes aus, um zu überprüfen, ob die Überschreibung wirksam wurdesystemctl cat inspector-vm-scanner.timer. Um zu den Standardwerten zurückzukehren, führen Sie den Befehl aus. sudo systemctl revert inspector-vm-scanner.timer

Aktiviere oder deaktiviere die automatische Ausführung

sudo systemctl enable inspector-vm-scanner.timer # Enable automatic runs. sudo systemctl disable inspector-vm-scanner.timer # Disable automatic runs.

Windows (Taskplaner)

Den Aufgabenstatus und die letzte Ausführung anzeigen

Get-ScheduledTask -TaskName "Inspector VM Scanner" | Get-ScheduledTaskInfo

Aktuelle Aufgabenprotokolle anzeigen

Get-ScheduledTaskInfo -TaskName "Inspector VM Scanner"

Detaillierten Aufgabenverlauf anzeigen

schtasks /query /tn "Inspector VM Scanner" /v /fo list

Den aktuellen Aufgabenplan anzeigen

Get-ScheduledTask -TaskName "Inspector VM Scanner" | Select-Object -ExpandProperty Triggers

Aufgabenplan aktualisieren

Um die Scanfrequenz zu ändern:

# Modify trigger to run daily at 2 AM $trigger = New-ScheduledTaskTrigger -Daily -At 2:00AM Set-ScheduledTask -TaskName "Inspector VM Scanner" -Trigger $trigger

Aufgabe aktivieren oder deaktivieren

Enable-ScheduledTask -TaskName "Inspector VM Scanner" # Enable automatic runs Disable-ScheduledTask -TaskName "Inspector VM Scanner" # Disable automatic runs

macOS (gestartet)

Gestartete Aufgaben anzeigen

sudo launchctl print system/com.amazon.inspector.vm-scanner

Einzelne Aufgabe ausführen

sudo launchctl start com.amazon.inspector.vm-scanner