View a markdown version of this page

Requisitos previos para integrar Amazon Inspector con Microsoft Azure - Amazon Inspector

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Requisitos previos para integrar Amazon Inspector con Microsoft Azure

Antes de crear un conector, compruebe que su AWS cuenta y su entorno de Azure cumplen los siguientes requisitos. El script de configuración de Azure gestiona automáticamente la mayoría de las configuraciones de Azure (registro de aplicaciones, Event Hub, configuración de diagnóstico, asignaciones de roles de Azure y permisos de Microsoft Graph API).

AWS configuración de la cuenta: todas las capacidades
Proveedor de IAM Outbound Identity Federation y OIDC

Su AWS cuenta debe tener una URL del emisor del token de IAM configurada para la federación de identidades salientes. Esto permite a Amazon Inspector autenticarse de forma segura en su entorno de Azure mediante tokens de corta duración.

Para el escaneo de máquinas virtuales, también debe tener un proveedor de identidad OIDC de IAM configurado con la URL del emisor. sts.windows.net/tenant-id/ Este proveedor permite que el agente Amazon Inspector VM Scanner de sus máquinas virtuales de Azure se autentique para volver a utilizarlas. AWS sts:AssumeRoleWithWebIdentity Sin este proveedor, el escáner de máquinas virtuales no puede enviar telemetría a Amazon Inspector.

Si ya ha configurado la federación de identidades salientes para otro servicio de AWS seguridad (como AWS Security Hub CSPM AWS Security Hub CSPM CSPM), no necesita volver a configurarla. Para obtener más información, consulte Federación y proveedores de identidades en la Guía del usuario de IAM.

En el lado de Azure, el script de configuración crea la credencial de identidad federada que confía en el emisor del OIDC del STS. AWS No es necesario configurarlo manualmente.

Service-linked rol

La API crea la función vinculada al servicio de Amazon Inspector en nombre del cliente durante la creación del conector. No es necesario el aprovisionamiento manual de la cámara réflex.

Conector de configuración

Se requiere un ARN de conector para crear un conector mediante la API. El conector de configuración captura los cambios en la configuración de los recursos de Azure. En la consola, puede seleccionar un conector existente o crear uno nuevo durante la creación del conector.

Permisos de IAM de la consola

El principal de IAM (usuario o rol) que crea el conector necesita los siguientes permisos:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:GetConnector", "config:ListConnectors", "config:PutConnector", "inspector2:CreateConnector", "inspector2:DeleteConnector", "inspector2:ListConnectors", "inspector2:ListTagsForResource", "inspector2:TagResource", "inspector2:UntagResource", "inspector2:UpdateConnector" ], "Resource": "*" } ] }
AWS configuración de la cuenta: solo escaneo de máquinas virtuales

Además de los requisitos anteriores, el escaneo de máquinas virtuales requiere:

  • Amazon EC2 Systems Manager está configurado en la misma región que el conector

  • Permisos de automatización de Amazon EC2 Systems Manager para la implementación gestionada del agente Amazon Inspector VM Scanner

Configuración de la cuenta de Azure

Antes de ejecutar el script de configuración de Azure, asegúrese de tener lo siguiente:

Inquilino de Azure

Inquilino comercial de Microsoft Azure. Azure Government y Azure China no son compatibles.

Microsoft Entra IDdisponibilidad de registros

El registro de recursos requiere registros de Microsoft Graph auditoría y registros de inicio de sesión de su Microsoft Entra ID inquilino. Algunos Microsoft Entra ID registros requieren licencias Microsoft Entra ID P1 o P2.

Si el inquilino no tiene los registros necesarios, es posible que el registro de recursos indique errores parciales. El registro de la aplicación y las asignaciones de funciones de Azure no proporcionan los datos de registro faltantes.

Función de Azure

La persona que configura Azure debe tener la función de administrador global en el inquilino de Azure.

CLI de Azure

La CLI de Azure instalada y autenticada (az login).

nota

No es necesario que la persona que configure el entorno de Azure sea la misma persona que creó el conector en la consola de Amazon Inspector.