View a markdown version of this page

Volumes Amazon EBS pris en charge pour l'analyse des programmes malveillants - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Volumes Amazon EBS pris en charge pour l'analyse des programmes malveillants

Dans toutes les zones Régions AWS où la fonctionnalité Malware Protection for EC2 est prise en GuardDuty charge, vous pouvez scanner les volumes Amazon EBS non chiffrés ou chiffrés. Vous pouvez avoir des volumes Amazon EBS chiffrés avec l'une Clé gérée par AWS ou l'autre des clés gérées par le client. Actuellement, certaines des régions dans lesquelles Malware Protection for EC2 est disponible peuvent prendre en charge les deux méthodes de chiffrement de vos volumes Amazon EBS, tandis que d'autres ne prennent en charge que les clés gérées par le client. Pour plus d'informations sur les régions prises en charge, consultez etGuardDuty comptes de service par Région AWS. Pour plus d'informations sur les régions où GuardDuty la protection contre les programmes malveillants pour EC2 n'est pas disponible, consultezRegion-specific disponibilité des fonctionnalités.

La liste suivante décrit la clé qui détermine GuardDuty si vos volumes Amazon EBS sont chiffrés ou non :

  • Volumes Amazon EBS non chiffrés ou chiffrés avec Clé gérée par AWS : GuardDuty utilise sa propre clé pour chiffrer les volumes Amazon EBS répliqués.

    Si votre région ne prend pas en charge l'analyse des volumes Amazon EBS qui sont chiffrés avec le chiffrement Amazon EBS par défaut, vous devez modifier la clé par défaut pour qu'elle soit une clé gérée par le client. Cela permettra GuardDuty d'accéder à ces volumes EBS. En modifiant la clé, même les futurs volumes EBS seront créés avec la clé mise à jour afin de GuardDuty pouvoir prendre en charge les analyses de programmes malveillants. Pour les étapes à suivre pour modifier la clé par défaut, voir Modifier la valeur par défaut AWS KMS ID clé d'un volume Amazon EBS la section suivante.

  • Volumes Amazon EBS chiffrés à l'aide d'une clé gérée par le client  : GuardDuty utilise la même clé pour chiffrer le volume EBS répliqué. Pour plus d'informations sur les politiques de AWS KMS chiffrement prises en charge, consultezService-linked autorisations de rôle pour Malware Protection for EC2.

Modifier la valeur par défaut AWS KMS ID clé d'un volume Amazon EBS

Lorsque vous utilisez Créer un volume Amazon EBS à l'aide du chiffrement https://docs.aws.amazon.com/ebs/latest/userguide/ebs-encryption.html#encryption-parameters Amazon EBS et que vous ne spécifiez pas d'ID de AWS KMS clé, votre volume Amazon EBS est chiffré avec une clé de chiffrement par défaut. Lorsque vous activez le chiffrement par défaut, Amazon EBS chiffre automatiquement les nouveaux volumes et les nouveaux instantanés à l'aide de votre clé KMS par défaut pour le chiffrement Amazon EBS.

Vous pouvez modifier la clé de chiffrement par défaut et utiliser une clé gérée par le client pour le chiffrement Amazon EBS. Cela permettra GuardDuty d'accéder à ces volumes Amazon EBS. Pour modifier l'ID de clé EBS par défaut, ajoutez l'autorisation nécessaire suivante à votre politique IAM : ec2:modifyEbsDefaultKmsKeyId. Tout volume Amazon EBS nouvellement créé que vous choisissez de chiffrer mais que vous ne spécifiez pas d'ID de clé KMS associé utilisera l'ID de clé par défaut. Utilisez l'une des méthodes suivantes pour mettre à jour l'ID de clé par défaut EBS :

Pour modifier l'ID de clé KMS par défaut d'un volume Amazon EBS

Effectuez l’une des actions suivantes :

  • Utilisation d'une API — Vous pouvez utiliser l'ModifyEbsDefaultKmsKeyIdAPI. Pour plus d'informations sur la façon dont vous pouvez consulter l'état de chiffrement de votre volume, consultez Créer un volume Amazon EBS.

  • Utilisation de la AWS CLI commande  : l'exemple suivant modifie l'ID de clé KMS par défaut qui chiffrera les volumes Amazon EBS si vous ne fournissez pas d'ID de clé KMS. Assurez-vous de remplacer la région par l'identifiant Région AWS de votre clé KM.

    aws ec2 modify-ebs-default-kms-key-id --region us-west-2 --kms-key-id AKIAIOSFODNN7EXAMPLE

    La commande ci-dessus générera une sortie similaire à la sortie suivante :

    { "KmsKeyId": "arn:aws:kms:us-west-2:444455556666:key/AKIAIOSFODNN7EXAMPLE" }

    Pour plus d'informations, veuillez consulter modify-ebs-default-kms-key-id.