View a markdown version of this page

Prérequis : création manuelle d'un point de terminaison Amazon VPC - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Prérequis : création manuelle d'un point de terminaison Amazon VPC

Avant de pouvoir installer l'agent GuardDuty de sécurité, vous devez créer un point de terminaison Amazon Virtual Private Cloud (Amazon VPC). Cela vous aidera à GuardDuty recevoir les événements d'exécution de vos instances Amazon EC2.

Note

L'utilisation du point de terminaison VPC n'entraîne aucun coût supplémentaire.

Pour créer un point de terminaison Amazon VPC
  1. Connectez-vous au Console de gestion AWS et ouvrez la console Amazon VPC à https://console.aws.amazon.com/vpc/ l'adresse.

  2. Dans le volet de navigation, sous VPC private cloud, choisissez Endpoints.

  3. Choisissez Créer un point de terminaison.

  4. Sur la page Créer un point de terminaison, pour Catégorie de services, choisissez Autres services de points de terminaison.

  5. Pour Nom du service, entrez com.amazonaws.us-east-1.guardduty-data.

    Assurez-vous de le remplacer us-east-1 par votre Région AWS. Il doit s'agir de la même région que l'instance Amazon EC2 associée à votre identifiant de AWS compte.

  6. Choisissez Vérifier le service.

  7. Une fois le nom du service vérifié avec succès, choisissez le VPC sur lequel réside votre instance. Ajoutez la politique suivante pour limiter l'utilisation des points de terminaison Amazon VPC au compte spécifié uniquement. Avec l'organisation Condition indiquée sous cette stratégie, vous pouvez mettre à jour la stratégie suivante pour restreindre l'accès à votre point de terminaison. Pour fournir la prise en charge des terminaux Amazon VPC à des identifiants de compte spécifiques de votre organisation, consultezOrganization condition to restrict access to your endpoint.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Action": "*", "Resource": "*", "Effect": "Allow", "Principal": "*" }, { "Condition": { "StringNotEquals": { "aws:PrincipalAccount": "111122223333" } }, "Action": "*", "Resource": "*", "Effect": "Deny", "Principal": "*" } ] }

    L'ID de compte aws:PrincipalAccount doit correspondre au compte contenant le VPC et le point de terminaison d'un VPC. La liste suivante montre comment partager le point de terminaison VPC avec d'autres ID de AWS compte :

    • Pour spécifier plusieurs comptes pour accéder au point de terminaison VPC, remplacez "aws:PrincipalAccount: "111122223333" par le bloc suivant :

      "aws:PrincipalAccount": [ "666666666666", "555555555555" ]

      Assurez-vous de remplacer les ID de AWS compte par les ID de compte des comptes qui doivent accéder au point de terminaison VPC.

    • Pour permettre à tous les membres d'une organisation d'accéder au point de terminaison VPC, remplacez "aws:PrincipalAccount: "111122223333" par la ligne suivante :

      "aws:PrincipalOrgID": "o-abcdef0123"

      Assurez-vous de remplacer l'organisation o-abcdef0123 par votre identifiant d'organisation.

    • Pour restreindre l'accès à une ressource à l'aide d'un identifiant d'organisation, ajoutez-le ResourceOrgID à la politique. Pour plus d’informations, consultez aws:ResourceOrgID dans le Guide de l’utilisateur IAM.

      "aws:ResourceOrgID": "o-abcdef0123"
  8. Sous Paramètres supplémentaires, choisissez Activer le nom DNS.

  9. Sous Sous-réseaux, choisissez les sous-réseaux dans lesquels réside votre instance.

  10. Sous Groupes de sécurité, choisissez un groupe de sécurité dont le port entrant 443 est activé depuis votre VPC (ou votre instance Amazon EC2). Si vous ne possédez pas encore de groupe de sécurité dont le port entrant 443 est activé, consultez Créer un groupe de sécurité pour votre VPC dans le guide de l'utilisateur Amazon VPC.

    En cas de problème lors de la restriction des autorisations entrantes pour votre VPC (ou instance), vous pouvez utiliser le port 443 entrant depuis n'importe quelle adresse IP. (0.0.0.0/0) Il est toutefois GuardDuty recommandé d'utiliser des adresses IP correspondant au bloc d'adresse CIDR de votre VPC. Pour plus d'informations, consultez la section Blocs d'adresse CIDR VPC dans le guide de l'utilisateur Amazon VPC.

Après avoir suivi les étapes, assurez-vous que le point Validation de la configuration des terminaux VPC de terminaison VPC a été correctement configuré.