Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Conditions requises pour intégrer Amazon Inspector à Microsoft Azure
Avant de créer un connecteur, vérifiez que votre AWS compte et votre environnement Azure répondent aux exigences suivantes. Le script de configuration Azure gère automatiquement la plupart des configurations Azure (enregistrement des applications, Event Hub, paramètres de diagnostic, attributions de rôles Azure et autorisations d'Microsoft GraphAPI).
AWS configuration du compte — toutes les fonctionnalités
- IAM Outbound Identity Federation et fournisseur OIDC
Une URL d'émetteur de jetons IAM doit être configurée pour la fédération des identités sortantes sur votre AWS compte. Cela permet à Amazon Inspector de s'authentifier en toute sécurité auprès de votre environnement Azure à l'aide de jetons éphémères.
Pour l'analyse des machines virtuelles, vous devez également disposer d'un fournisseur d'identité IAM OIDC configuré avec l'URL de l'émetteur.
sts.windows.net/Ce fournisseur permet à l'agent Amazon Inspector VM Scanner de vos machines virtuelles Azure de s'authentifier à nouveau pour les utiliser AWS .tenant-id/sts:AssumeRoleWithWebIdentitySans ce fournisseur, le scanner de machine virtuelle ne peut pas envoyer de télémétrie à Amazon Inspector.Si vous avez déjà configuré la fédération d'identité sortante pour un autre service AWS de sécurité (tel que AWS Security Hub CSPM ou AWS Security Hub CSPM CSPM), vous n'avez pas besoin de la configurer à nouveau. Pour plus d'informations, consultez la section Fournisseurs d'identité et fédération dans le Guide de l'utilisateur IAM.
Du côté Azure, le script de configuration crée les informations d'identification fédérées qui font confiance à l'émetteur AWS STS OIDC. Vous n'avez pas besoin de le configurer manuellement.
- Service-linked rôle
L'API crée le rôle lié au service Amazon Inspector pour le compte du client lors de la création du connecteur. Aucun provisionnement manuel du reflex n'est requis.
- Connecteur de configuration
Un ARN de connecteur est requis lors de la création d'un connecteur via une API. Le connecteur de configuration capture les modifications de configuration des ressources Azure. Dans la console, vous pouvez sélectionner un connecteur existant ou en créer un nouveau lors de la création du connecteur.
- Autorisations IAM de la console
-
Le principal IAM (utilisateur ou rôle) qui crée le connecteur nécessite les autorisations suivantes :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:GetConnector", "config:ListConnectors", "config:PutConnector", "inspector2:CreateConnector", "inspector2:DeleteConnector", "inspector2:ListConnectors", "inspector2:ListTagsForResource", "inspector2:TagResource", "inspector2:UntagResource", "inspector2:UpdateConnector" ], "Resource": "*" } ] }
AWS configuration du compte — analyse des machines virtuelles uniquement
Outre les exigences ci-dessus, l'analyse des machines virtuelles nécessite :
Amazon EC2 Systems Manager configuré dans la même région que le connecteur
Autorisations d'automatisation d'Amazon EC2 Systems Manager pour le déploiement géré de l'agent Amazon Inspector VM Scanner
Configuration du compte Azure
Avant d'exécuter le script de configuration Azure, assurez-vous que vous disposez des éléments suivants :
- Locataire Azure
Un locataire commercial de Microsoft Azure. Azure Government et Azure China ne sont pas pris en charge.
- Microsoft Entra IDdisponibilité du journal
-
L'enregistrement des ressources nécessite des journaux Microsoft Graph d'audit et des journaux de connexion de la part de votre Microsoft Entra ID locataire. Certains Microsoft Entra ID journaux nécessitent une licence Microsoft Entra ID P1 ou P2.
Si le locataire ne dispose pas des journaux requis, l'enregistrement des ressources peut signaler des défaillances partielles. L'enregistrement de l'application et les attributions de rôles Azure ne fournissent pas les données de journal manquantes.
- Rôle Azure
La personne qui configure Azure doit avoir le rôle d'administrateur global dans le locataire Azure.
- CLI Azure
L'interface de ligne de commande Azure a été installée et authentifiée (
az login).
Note
Il n'est pas nécessaire que la personne qui configure l'environnement Azure soit la même que celle qui crée le connecteur dans la console Amazon Inspector.