Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Requisitos previos para integrar Amazon Inspector con Microsoft Azure
Antes de crear un conector, compruebe que su AWS cuenta y su entorno de Azure cumplen los siguientes requisitos. El script de configuración de Azure gestiona automáticamente la mayoría de las configuraciones de Azure (registro de aplicaciones, Event Hub, configuración de diagnóstico, asignaciones de roles de Azure y permisos de Microsoft Graph API).
AWS configuración de la cuenta: todas las capacidades
- Proveedor de IAM Outbound Identity Federation y OIDC
Su AWS cuenta debe tener una URL del emisor del token de IAM configurada para la federación de identidades salientes. Esto permite a Amazon Inspector autenticarse de forma segura en su entorno de Azure mediante tokens de corta duración.
Para el escaneo de máquinas virtuales, también debe tener un proveedor de identidad OIDC de IAM configurado con la URL del emisor.
sts.windows.net/Este proveedor permite que el agente Amazon Inspector VM Scanner de sus máquinas virtuales de Azure se autentique para volver a utilizarlas. AWStenant-id/sts:AssumeRoleWithWebIdentitySin este proveedor, el escáner de máquinas virtuales no puede enviar telemetría a Amazon Inspector.Si ya ha configurado la federación de identidades salientes para otro servicio de AWS seguridad (como AWS Security Hub CSPM AWS Security Hub CSPM CSPM), no necesita volver a configurarla. Para obtener más información, consulte Federación y proveedores de identidades en la Guía del usuario de IAM.
En el lado de Azure, el script de configuración crea la credencial de identidad federada que confía en el emisor del OIDC del STS. AWS No es necesario configurarlo manualmente.
- Service-linked rol
La API crea la función vinculada al servicio de Amazon Inspector en nombre del cliente durante la creación del conector. No es necesario el aprovisionamiento manual de la cámara réflex.
- Conector de configuración
Se requiere un ARN de conector para crear un conector mediante la API. El conector de configuración captura los cambios en la configuración de los recursos de Azure. En la consola, puede seleccionar un conector existente o crear uno nuevo durante la creación del conector.
- Permisos de IAM de la consola
-
El principal de IAM (usuario o rol) que crea el conector necesita los siguientes permisos:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:GetConnector", "config:ListConnectors", "config:PutConnector", "inspector2:CreateConnector", "inspector2:DeleteConnector", "inspector2:ListConnectors", "inspector2:ListTagsForResource", "inspector2:TagResource", "inspector2:UntagResource", "inspector2:UpdateConnector" ], "Resource": "*" } ] }
AWS configuración de la cuenta: solo escaneo de máquinas virtuales
Además de los requisitos anteriores, el escaneo de máquinas virtuales requiere:
Amazon EC2 Systems Manager está configurado en la misma región que el conector
Permisos de automatización de Amazon EC2 Systems Manager para la implementación gestionada del agente Amazon Inspector VM Scanner
Configuración de la cuenta de Azure
Antes de ejecutar el script de configuración de Azure, asegúrese de tener lo siguiente:
- Inquilino de Azure
Inquilino comercial de Microsoft Azure. Azure Government y Azure China no son compatibles.
- Microsoft Entra IDdisponibilidad de registros
-
El registro de recursos requiere registros de Microsoft Graph auditoría y registros de inicio de sesión de su Microsoft Entra ID inquilino. Algunos Microsoft Entra ID registros requieren licencias Microsoft Entra ID P1 o P2.
Si el inquilino no tiene los registros necesarios, es posible que el registro de recursos indique errores parciales. El registro de la aplicación y las asignaciones de funciones de Azure no proporcionan los datos de registro faltantes.
- Función de Azure
La persona que configura Azure debe tener la función de administrador global en el inquilino de Azure.
- CLI de Azure
La CLI de Azure instalada y autenticada (
az login).
nota
No es necesario que la persona que configure el entorno de Azure sea la misma persona que creó el conector en la consola de Amazon Inspector.