Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configuración de Amazon Inspector para que se integre con Microsoft Azure
Tras configurar el entorno de Azure, cree un conector en Amazon Inspector para empezar a analizar los recursos de Azure en busca de vulnerabilidades.
Para crear un conector de Azure
Abre la consola de Amazon Inspector en https://console.aws.amazon.com/inspector/v2/home
. En el panel de navegación, elija Integraciones.
Elija Crear conector.
-
Proporcione la información siguiente:
Nombre: un nombre exclusivo para este conector. Para conocer las restricciones de longitud de nombre y descripción, consulta la CreateConnector operación en la referencia de la API de Amazon Inspector.
Descripción (opcional): descripción de este conector.
importante
Los nombres y las descripciones se utilizan para identificar su contenido, y le recomendamos que no incluya en ellos información sensible, confidencial o de identificación personal (PII).
ID de inquilino de Azure: su identificador de Microsoft Entra ID inquilino. Se encuentra en el portal de AzureMicrosoft Entra ID, en Propiedades.
-
Seleccione las capacidades que desee habilitar:
Escaneo de máquinas virtuales (el agente Amazon Inspector VM Scanner se implementó en las máquinas virtuales de Azure)
Función: escaneo de aplicaciones (análisis de dependencia del código)
Escaneo de imágenes ACR (detección de vulnerabilidades en imágenes de contenedores)
Puede activar cualquier combinación. Las capacidades se pueden cambiar más adelante mediante
UpdateConnector. -
Configure sus objetivos de monitoreo:
Suscripciones a Azure: elija si desea supervisar todas las suscripciones de su inquilino o especificar los ID de suscripción individuales.
Regiones de Azure: elija si desea habilitar todas las regiones de Azure o seleccionar regiones específicas.
-
Configure la fuente de grabación:
Seleccione una fuente de grabación existente o cree una nueva. El ARN de la fuente de grabación es un campo obligatorio en la API ()
inspector2:CreateConnector. Copie el script de configuración de Azure generado, ejecútelo en su entorno de Azure (consulteConfiguración de Microsoft Azure para que se integre con Amazon Inspector) y, a continuación, elija Crear conector.
Implementación gestionada de Amazon Inspector VM Scanner
Si ha activado el escaneo de máquinas virtuales, Amazon Inspector utiliza Amazon EC2 Systems Manager Automation para implementar y administrar el agente Amazon Inspector VM Scanner en sus máquinas virtuales de Azure. Con una implementación gestionada:
No se requiere ninguna instalación manual.
El agente se mantiene actualizado automáticamente.
Amazon Inspector gestiona todo el ciclo de vida (instalación, actualización, supervisión del estado).
Amazon Inspector utiliza Amazon EC2 Systems Manager Automation para implementar y gestionar el agente.
Para habilitar el escaneo de máquinas virtuales, debe crear los siguientes recursos de IAM en su cuenta.
Proveedor de identidades IAM OIDC
Cree un proveedor de identidades OIDC de IAM con la siguiente configuración: Microsoft Entra ID
URL del emisor:
https://sts.windows.net/tenant-id/Lista de ID de cliente:
api://,app-idapi://AzureADTokenExchangeHuella digital: cadena de 40 caracteres con ceros (
0repetida 40 veces). AWS STS valida los símbolos mediante el punto final del JWKS en lugar de validarlos mediante el valor de la huella digital.
Inspector2VmScannerRole-tenant-id
Lo utiliza el agente Amazon Inspector VM Scanner que se ejecuta en máquinas virtuales de Azure para enviar la telemetría de escaneo a Amazon Inspector. Este rol usa la federación de identidades web de OIDC a través del proveedor de identidades. Microsoft Entra ID
Política de confianza:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }
Política de permisos (TelemetryPolicy):
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }
Etiquetas:
inspector-managed=true
Inspector2SSMFederationRole-tenant-id
Permite la federación de OIDC con Azure para una autenticación segura entre nubes. Esta función la asumen AssumeRole y DispatchRole Amazon EC2 Systems Manager para obtener los tokens de identidad web para las operaciones de Azure.
Política de confianza:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Política de permisos (FederationPolicy):
{ "Version": "2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }
Etiquetas:
caller=SSMinspector-managed=true
Inspector2SSMAssumeRole-tenant-id
Ejecuta Amazon EC2 Systems Manager Automation para incorporar máquinas virtuales de Azure como instancias administradas. Esta función crea y administra las activaciones híbridas, transfiere las funciones a Amazon EC2 Systems Manager y recupera los documentos de automatización.
Política de confianza:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }
Política de permisos (AssumeRolePolicy):
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }
Etiquetas:
caller=SSMAzureTenantId=tenant-idAzureApplicationId=app-idinspector-managed=true
Inspector2SSMDispatchRole-tenant-id
Resuelve los objetivos de Azure VM y distribuye la instalación del agente Amazon Inspector VM Scanner mediante Amazon EC2 Systems Manager Automation. Esta función inicia las ejecuciones de automatización y las pasa AssumeRole a Amazon EC2 Systems Manager.
Política de confianza:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }
Política de permisos (DispatchPolicy):
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }
Etiquetas:
caller=SSMinspector-managed=true
El registro de la aplicación de Azure debe tener el identificador de aplicación URI establecido enapi://.app-id
Cada máquina virtual de Azure de destino debe tener habilitada una identidad administrada asignada por el sistema. Para asignar automáticamente la identidad administrada a las nuevas máquinas virtuales, utilice una DeployIfNotExists política en su entorno de Azure.
Para obtener más información sobre el agente Amazon Inspector VM Scanner, consulteEscáner Amazon Inspector VM.
Como alternativa, puede instalar manualmente el agente Amazon Inspector VM Scanner. Para una instalación manual a escala en muchas máquinas virtuales de Azure, utilice una extensión personalizada de máquinas virtuales de Azure. Para obtener instrucciones, consulte Escáner Amazon Inspector VM.
Para excluir del escaneo máquinas virtuales de Azure específicas, aplique la siguiente etiqueta a la máquina virtual:
Clave:
InspectorExclusionValor:
true
Ajustar el alcance de un conector
Después de crear un conector, puede ajustar su alcance cambiando las suscripciones de Azure o las regiones de Azure que supervisa. Si ajusta el alcance, la mayoría de los cambios se efectuarán en aproximadamente 15 minutos.
Antes de ajustar el alcance, tenga en cuenta lo siguiente:
Si añades una región al ámbito, la consola genera un script de configuración actualizado que crea la infraestructura de Event Hub necesaria en la nueva región.
Si existe un conector vinculado a un servicio (creado mediante AWS Security Hub CSPM), no puede reducir su alcance directamente en Amazon Inspector. En su lugar, modifique el alcance. AWS Security Hub CSPM
El alcance de un AWS Security Hub CSPM conector nunca puede ser inferior al de cualquier conector administrado por el cliente existente en Amazon Inspector para el mismo inquilino de Azure.
Verificación del conector
Tras crear el conector, Amazon Inspector comienza a detectar y analizar los recursos de Azure. El conjunto inicial de resultados puede tardar hasta 24 horas en aparecer. Para comprobar que el conector funciona:
En la consola de Amazon Inspector, vaya a Resumen para confirmar que se están completando los recuentos de recursos de Azure.
Vaya a Cobertura para comprobar que los recursos de Azure aparecen con el estado de escaneo.
Vaya a Integraciones, seleccione su integración con Microsoft Azure y compruebe el estado del conector.
ActivePara escanear máquinas virtuales, compruebe que las máquinas virtuales de Azure aparecen con el estado de agente Amazon Inspector VM Scanner en la vista de cobertura.
Vaya a Resultados y filtre por tipo de recurso para ver los hallazgos de recursos de Azure.
nota
Con el tiempo, el estado de salud del conector es uniforme. Cuando se produce un problema con los permisos o la configuración, el estado del conector cambia rápidamente a Degradado con un mensaje en el que se puede actuar. Sin embargo, una vez solucionado el problema, el estado puede tardar hasta 24 horas en volver a Conectado.
Un estado degradado tras una corrección reciente no indica necesariamente que se trate de un problema continuo.
Para ver en tiempo real los errores de registro, consulta las CloudWatch métricas del espacio de nombres.
Resolución de problemas
Si el estado del conector muestra un error o los recursos no aparecen después de 24 horas, revise lo siguiente:
- El conector muestra el estado de error
Compruebe que el registro de la aplicación Azure tenga la credencial de identidad federada correcta y que la URL del emisor del token de IAM esté configurada en su cuenta. AWS
- No se pueden registrar algunos recursos de Azure
-
El error puede producirse por cualquiera de los siguientes motivos:
-
El entorno de Azure no cumple los requisitos previos para el registro de recursos.
-
El registro de la aplicación no cuenta con el consentimiento del administrador para los permisos de la Microsoft Graph API.
-
La asignación del rol de lector no cubre todos los ámbitos obligatorios.
-
El Microsoft Entra ID inquilino no tiene los datos de registro necesarios.
Para solucionar el error, haga lo siguiente:
-
Para confirmar que su entorno cumple todos los requisitos, consulte los requisitos previos para integrar Amazon Inspector con Microsoft Azure.
-
Confirme que el registro de la aplicación tenga los permisos de Microsoft Graph API necesarios con el consentimiento del administrador.
-
Compruebe que el director del servicio tenga la función de lector en el ámbito del grupo de administración raíz arrendatario.
-
- Recursos que no aparecen
Confirme que el Event Hub esté recibiendo eventos. Compruebe las métricas de Event Hub en el portal de Azure y compruebe que el grupo de
AWSConfigconsumidores existe.- Las máquinas virtuales no escanean
Compruebe que las máquinas virtuales tengan conectividad de red con los puntos de conexión de Amazon EC2 Systems Manager y que ejecuten un sistema operativo compatible.
- Las imágenes de ACR no aparecen
Compruebe que la configuración de diagnóstico esté habilitada en los registros de sus contenedores.
- El cambio de alcance no surte efecto
Al cambiar el alcance del conector para añadir una nueva región de Azure, la consola vuelve a generar el script de configuración. Debe volver a ejecutar el script actualizado para aprovisionar la infraestructura de Event Hub en la nueva región.
Cómo gestiona Amazon Inspector los identificadores de recursos
Al habilitar la integración de Azure para Amazon Inspector, los identificadores de recursos de otros proveedores de nube se almacenarán en AWS Config Amazon Inspector y otros AWS servicios (según sea necesario) como metadatos relacionados con la administración de los datos de configuración de recursos correspondientes recopilados de los otros proveedores de nube. Dichos identificadores de recursos no constituyen su contenido y le recomendamos que no incluya en ellos información sensible, confidencial o de identificación personal.
Los siguientes identificadores de su entorno de nube conectada se almacenan y utilizan AWS para proporcionar capacidades de seguridad multinube:
Identificadores de recursos: ID de inquilino de Azure, ID de suscripción, ubicación (región), ID de recurso (ID o nombres de grupos de recursos, proveedor de recursos, tipo de recurso)
Las relaciones entre estos identificadores, incluida la forma en que los recursos se relacionan entre sí y la forma en que los hallazgos se relacionan con los recursos, también se almacenan como metadatos de servicio. AWS utiliza estos identificadores para la correlación de recursos, asociando los hallazgos a los recursos, el registro operativo del servicio y la deduplicación.