Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS Security Agent und VPC-Schnittstellen-Endpunkte (AWS PrivateLink)
Sie können AWS PrivateLink damit eine private Verbindung zwischen Ihrer VPC und dem AWS Security Agent herstellen. Sie können auf den Security Agent zugreifen, als wäre er in Ihrer VPC, ohne ein Internet-Gateway, ein NAT-Gerät, eine VPN-Verbindung oder eine Direct Connect-Verbindung verwenden zu müssen. Instances in Ihrer VPC benötigen keine öffentlichen IP-Adressen, um auf den Security Agent zuzugreifen.
Sie stellen diese private Verbindung her, indem Sie einen Schnittstellen-Endpunkt erstellen, der von AWS PrivateLink unterstützt wird. Wir erstellen eine Endpunkt-Netzwerkschnittstelle in jedem Subnetz, das Sie für den Schnittstellen-Endpunkt aktivieren. Dabei handelt es sich um vom Anforderer verwaltete Netzwerkschnittstellen, die als Einstiegspunkt für den Traffic dienen, der für den Security Agent bestimmt ist.
Weitere Informationen finden Sie AWS PrivateLink im Handbuch unter Access AWS Services through. AWS PrivateLink
Überlegungen zum Security Agent
Bevor Sie einen Schnittstellen-Endpunkt für den Security Agent einrichten, lesen Sie die Überlegungen im AWS PrivateLink Handbuch.
Der Security Agent unterstützt Aufrufe all seiner API-Aktionen von Ihrer VPC aus, einschließlich Operationen zur Verwaltung von Agentenbereichen, Penetrationstests und Sicherheitsergebnissen.
Sie können bei der Erstellung eines Endpunkts IPv4, IPv6 oder Dual-Stack wählen.
VPC-Endpunktrichtlinien werden für Security Agent unterstützt. Standardmäßig ist der vollständige Zugriff auf den Security Agent über den Schnittstellenendpunkt zulässig. Sie können den Zugriff kontrollieren, indem Sie eine Endpunkt-Richtlinie an den Schnittstellenendpunkt anhängen oder den Endpunkt-Netzwerkschnittstellen eine Sicherheitsgruppe zuordnen.
Alle API-Aufrufe an den Security Agent werden mit TLS 1.2 oder höher verschlüsselt, einschließlich Aufrufe, die über VPC-Endpunkte getätigt werden. Weitere Informationen zum Datenschutz in finden Sie unter Datenschutz im AWS Security Agent. API-Aufrufe des Security Agents werden protokolliert. AWS CloudTrail Weitere Informationen finden Sie unter Beispiel: AWS Einträge in der Security Agent-Protokolldatei.
Erstellen Sie einen Schnittstellen-Endpunkt für den Security Agent
Sie können einen Schnittstellenendpunkt für Security Agent entweder mit der Amazon VPC-Konsole oder der AWS Befehlszeilenschnittstelle (AWS CLI) erstellen. Weitere Informationen finden Sie im AWS PrivateLink Handbuch unter Einen Schnittstellen-Endpunkt erstellen.
Erstellen Sie einen Schnittstellenendpunkt für den Security Agent mit dem folgenden Dienstnamen:
com.amazonaws.<region>.securityagent
Führen Sie den folgenden Befehl aus, um den Schnittstellenendpunkt mit der AWS CLI zu erstellen. Ersetzen Sie die Region, die VPC-ID, die Subnetz-IDs und die Sicherheitsgruppen-ID durch Ihre eigenen Werte.
aws ec2 create-vpc-endpoint \ --vpc-id vpc-1a2b3c4d \ --vpc-endpoint-type Interface \ --service-name com.amazonaws.<region>.securityagent \ --subnet-ids subnet-1a2b3c4d subnet-5e6f7a8b \ --security-group-ids sg-1a2b3c4d \ --private-dns-enabled
Wichtig
Private DNS muss für den Schnittstellenendpunkt aktiviert sein. Der Security Agent verlangt, dass Sie den standardmäßigen regionalen DNS-Namen verwenden (z. B.securityagent.us-east-1.api.aws), um API-Anfragen über den Endpunkt zu stellen. Das direkte Aufrufen der endpunktspezifischen VPCE-URL wird nicht unterstützt.
Um privates DNS zu verwenden, müssen Sie enableDnsSupport sowohl die enableDnsHostnames Attribute als auch true für Ihre VPC auf festlegen. Weitere Infomationen finden Sie unter DNS-Attribute für Ihre VPC im Amazon VPC-Benutzerhandbuch.
Konfigurieren Sie Sicherheitsgruppen für den Schnittstellenendpunkt
Wenn Sie einen Schnittstellenendpunkt erstellen, können Sie den Endpunkt-Netzwerkschnittstellen Sicherheitsgruppen zuordnen, um den Datenverkehr zum Security Agent zu kontrollieren. Erstellen Sie eine Sicherheitsgruppe, die eingehenden HTTPS-Verkehr (Port 443) von den Ressourcen in Ihrer VPC zulässt, die mit dem Security Agent kommunizieren müssen.
Die Sicherheitsgruppe sollte die folgende Regel für eingehenden Datenverkehr enthalten:
-
Typ: HTTPS
-
Protokoll: TCP
-
Portbereich: 443
-
Quelle: Ihr VPC-CIDR-Block (zum Beispiel
10.0.0.0/16) oder die Sicherheitsgruppen-IDs der Ressourcen, die Zugriff auf den Security Agent benötigen
Weitere Informationen finden Sie im Handbuch unter Sicherheitsgruppen. AWS PrivateLink
Erstellen einer Endpunktrichtlinie für Ihren Schnittstellen-Endpunkt
Eine Endpunktrichtlinie ist eine IAM-Ressource, die Sie an einen Schnittstellen-Endpunkt anfügen können. Die standardmäßige Endpunktrichtlinie ermöglicht vollen Zugriff auf den Security Agent über den Schnittstellenendpunkt. Um den Zugriff auf den Security Agent von Ihrer VPC aus zu kontrollieren, fügen Sie dem Schnittstellen-Endpunkt eine benutzerdefinierte Endpunkt-Richtlinie hinzu.
Eine Endpunktrichtlinie gibt die folgenden Informationen an:
-
Die Principals, die Aktionen ausführen können (AWS Konten, IAM-Benutzer und IAM-Rollen).
-
Aktionen, die ausgeführt werden können
-
Die Ressourcen, auf denen die Aktionen ausgeführt werden können.
Weitere Informationen finden Sie im Handbuch unter Steuern des Zugriffs auf Dienste mithilfe von Endpunktrichtlinien. AWS PrivateLink
Beispiel: VPC-Endpunktrichtlinie für AWS Security Agent-Aktionen
Im Folgenden finden Sie ein Beispiel für eine Endpunktrichtlinie für AWS Security Agent. Wenn diese Richtlinie an einen Endpunkt angehängt ist, gewährt sie allen Prinzipalen auf allen Ressourcen Zugriff auf die aufgelisteten AWS Security Agent-Aktionen.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "securityagent:CreatePentest", "securityagent:ListPentests", "securityagent:BatchGetPentests", "securityagent:StartPentestExecution", "securityagent:StopPentestExecution", "securityagent:ListFindings", "securityagent:BatchGetFindings" ], "Resource": "*" } ] }
Beispiel: VPC-Endpunktrichtlinie, die jeglichen Zugriff von einem bestimmten Konto aus verweigert AWS
Die folgende VPC-Endpunktrichtlinie verweigert dem AWS Konto 123456789012 jeglichen Zugriff auf Ressourcen, die den Endpunkt verwenden. Die Richtlinie erlaubt alle Aktionen von anderen Konten.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "securityagent:*", "Resource": "*" }, { "Effect": "Deny", "Principal": { "AWS": "123456789012" }, "Action": "securityagent:*", "Resource": "*" } ] }
Fehlerbehebung
Beim Aufrufen der Security Agent API wird die Verbindung unterbrochen
-
Stellen Sie sicher, dass der VPC-Endpunktstatus wie folgt lautet
available:aws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].State" -
Vergewissern Sie sich, dass die dem Endpunkt zugeordnete Sicherheitsgruppe eingehenden TCP-Verkehr auf Port 443 von Ihrer VPC CIDR oder Quellsicherheitsgruppe zulässt.
-
Stellen Sie sicher, dass Ihre VPC-Routing-Tabellen den Security Agent-Verkehr nicht an ein Internet-Gateway oder NAT-Gateway statt an den Endpunkt weiterleiten.
Die DNS-Auflösung schlägt fehl für securityagent.<region>.api.aws
-
Stellen Sie sicher, dass privates DNS auf dem Endpunkt aktiviert ist:
aws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].PrivateDnsEnabled" -
Vergewissern Sie sich, dass
enableDnsHostnamesbeideenableDnsSupportundtrueauf Ihrer VPC auf eingestellt sind:aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsSupport aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsHostnames
Access deniedFehler beim Aufrufen der Security Agent-APIs
-
Überprüfen Sie die VPC-Endpunktrichtlinie, um sicherzustellen, dass sie die Aktionen, die Sie ausführen möchten, zulässt.
-
Stellen Sie sicher, dass Ihre IAM-Identitätsrichtlinie die erforderlichen
securityagent:Berechtigungen gewährt. -
Wenn Sie eine benutzerdefinierte Endpunktrichtlinie verwenden, stellen Sie sicher, dass sowohl die Endpunktrichtlinie als auch die IAM-Richtlinie die Anfrage zulassen.