View a markdown version of this page

Configuration d'Amazon Inspector pour l'intégrer à Microsoft Azure - Amazon Inspector

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration d'Amazon Inspector pour l'intégrer à Microsoft Azure

Après avoir configuré votre environnement Azure, créez un connecteur dans Amazon Inspector pour commencer à analyser vos ressources Azure à la recherche de vulnérabilités.

Pour créer un connecteur Azure
  1. Ouvrez la console Amazon Inspector à l'adresse https://console.aws.amazon.com/inspector/v2/home.

  2. Dans le volet de navigation, choisissez Intégrations.

  3. Sélectionnez Créer un connecteur.

  4. Saisissez les informations suivantes :

    • Nom : nom unique pour ce connecteur. Pour connaître les contraintes relatives à la longueur du nom et de la CreateConnector description, consultez le manuel Amazon Inspector API Reference.

    • Description (facultatif) — Description de ce connecteur.

    Important

    Les noms et les descriptions sont utilisés pour identifier votre contenu, et nous vous recommandons de ne pas y inclure d'informations sensibles, confidentielles ou personnellement identifiables (PII).

    • Azure Tenant ID : votre identifiant de Microsoft Entra ID locataire. Trouvé dans le portail Azure sous Microsoft Entra ID Propriétés.

  5. Sélectionnez les fonctionnalités à activer :

    • Analyse des machines virtuelles (agent Amazon Inspector VM Scanner déployé sur les machines virtuelles Azure)

    • Fonction : analyse des applications (analyse des dépendances du code)

    • Numérisation d'images ACR (détection de vulnérabilités dans les images de conteneurs)

    Vous pouvez activer n'importe quelle combinaison. Les fonctionnalités peuvent être modifiées ultérieurement viaUpdateConnector.

  6. Configurez vos objectifs de surveillance :

    • Abonnements Azure : choisissez de surveiller tous les abonnements de votre client ou de spécifier des ID d'abonnement individuels.

    • Régions Azure : choisissez d'activer toutes les régions Azure ou de sélectionner des régions spécifiques.

  7. Configurez la source d'enregistrement :

    Sélectionnez une source d'enregistrement existante ou créez-en une nouvelle. L'ARN de la source d'enregistrement est un champ obligatoire dans l'API (inspector2:CreateConnector).

  8. Copiez le script de configuration Azure généré, exécutez-le dans votre environnement Azure (voirConfiguration de Microsoft Azure pour l'intégrer à Amazon Inspector), puis choisissez Create connector.

Déploiement géré d'Amazon Inspector VM Scanner

Si vous avez activé le scan des machines virtuelles, Amazon Inspector utilise Amazon EC2 Systems Manager Automation pour déployer et gérer l'agent Amazon Inspector VM Scanner sur vos machines virtuelles Azure. Avec le déploiement géré :

  • Aucune installation manuelle n'est requise.

  • L'agent se tient automatiquement informé.

  • Amazon Inspector gère le cycle de vie complet (installation, mise à jour, surveillance de l'état de santé).

Amazon Inspector utilise Amazon EC2 Systems Manager Automation pour déployer et gérer l'agent.

Pour activer l'analyse des machines virtuelles, vous devez créer les ressources IAM suivantes dans votre compte.

Fournisseur d'identité IAM OIDC

Créez un fournisseur d'identité IAM OIDC pour Microsoft Entra ID avec la configuration suivante :

  • URL de l'émetteur : https://sts.windows.net/tenant-id/

  • Liste des identifiants clients :api://app-id, api://AzureADTokenExchange

  • Empreinte numérique : chaîne de 40 caractères contenant tous les zéros (0répétée 40 fois). AWS STS valide les jetons via le point de terminaison JWKS plutôt que par la valeur de l'empreinte numérique.

Inspector2VmScannerRole-tenant-id

Utilisé par l'agent Amazon Inspector VM Scanner exécuté sur les machines virtuelles Azure pour envoyer la télémétrie de scan à Amazon Inspector. Ce rôle utilise la fédération d'identité Web OIDC via le fournisseur Microsoft Entra ID d'identité.

Politique de confiance :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }

Politique d'autorisation (TelemetryPolicy) :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }

Balises :

  • inspector-managed = true

Inspector2SSMFederationRole-tenant-id

Permet la fédération OIDC vers Azure pour une authentification cross-cloud sécurisée. Ce rôle est assumé par le AssumeRole et DispatchRole par Amazon EC2 Systems Manager afin d'obtenir des jetons d'identité Web pour les opérations Azure.

Politique de confiance :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Politique d'autorisation (FederationPolicy) :

{ "Version": "2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }

Balises :

  • caller = SSM

  • inspector-managed = true

Inspector2SSMAssumeRole-tenant-id

Exécute Amazon EC2 Systems Manager Automation pour intégrer les machines virtuelles Azure en tant qu'instances gérées. Ce rôle crée et gère les activations hybrides, transmet les rôles à Amazon EC2 Systems Manager et récupère les documents d'automatisation.

Politique de confiance :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

Politique d'autorisation (AssumeRolePolicy) :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }

Balises :

  • caller = SSM

  • AzureTenantId = tenant-id

  • AzureApplicationId = app-id

  • inspector-managed = true

Inspector2SSMDispatchRole-tenant-id

Résout les cibles des machines virtuelles Azure et distribue l'installation de l'agent Amazon Inspector VM Scanner via Amazon EC2 Systems Manager Automation. Ce rôle lance les exécutions automatisées et les transmet AssumeRole à Amazon EC2 Systems Manager.

Politique de confiance :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

Politique d'autorisation (DispatchPolicy) :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }

Balises :

  • caller = SSM

  • inspector-managed = true

L'URI de l'identifiant d'application de l'enregistrement de l'application Azure doit être défini surapi://app-id.

Chaque machine virtuelle Azure cible doit avoir une identité gérée attribuée par le système activée. Pour attribuer automatiquement une identité gérée aux nouvelles machines virtuelles, utilisez une DeployIfNotExists politique dans votre environnement Azure.

Pour plus d'informations sur l'agent Amazon Inspector VM Scanner, consultezScanner de machine virtuelle Amazon Inspector.

Vous pouvez également installer manuellement l'agent Amazon Inspector VM Scanner. Pour une installation manuelle à grande échelle sur de nombreuses machines virtuelles Azure, utilisez une extension personnalisée pour machine virtuelle Azure. Pour obtenir des instructions, veuillez consulter Scanner de machine virtuelle Amazon Inspector.

Pour exclure des machines virtuelles Azure spécifiques de l'analyse, appliquez la balise suivante à la machine virtuelle :

  • Clé : InspectorExclusion

  • Value (Valeur) : true

Réglage de la portée d'un connecteur

Après avoir créé un connecteur, vous pouvez ajuster sa portée en modifiant les abonnements Azure ou les régions Azure qu'il surveille. Si vous réglez la portée, la plupart des modifications prennent effet dans un délai d'environ 15 minutes.

Avant de régler la portée, notez les points suivants :

  • Si vous ajoutez une région à l'étendue, la console génère un script de configuration mis à jour qui crée l'infrastructure Event Hub nécessaire dans la nouvelle région.

  • S'il existe un connecteur lié à un service (créé via AWS Security Hub CSPM), vous ne pouvez pas réduire sa portée directement dans Amazon Inspector. Modifiez AWS Security Hub CSPM plutôt le champ d'application.

  • L'étendue d'un AWS Security Hub CSPM connecteur ne peut jamais être inférieure à celle de n'importe quel connecteur géré par le client existant dans Amazon Inspector pour le même locataire Azure.

Vérification du connecteur

Après avoir créé le connecteur, Amazon Inspector commence à découvrir et à analyser vos ressources Azure. L'affichage de la première série de résultats peut prendre jusqu'à 24 heures. Pour vérifier que le connecteur fonctionne, procédez comme suit :

  1. Dans la console Amazon Inspector, accédez à Summary pour vérifier que le nombre de ressources Azure est renseigné.

  2. Accédez à Coverage pour vérifier que les ressources Azure apparaissent avec l'état du scan.

  3. Accédez à Intégrations, sélectionnez votre intégration à Microsoft Azure et vérifiez que l'état du connecteur s'afficheActive.

  4. Pour l'analyse des machines virtuelles, vérifiez que les machines virtuelles Azure apparaissent avec le statut de l'agent Amazon Inspector VM Scanner dans la vue Coverage.

  5. Accédez à Résultats et filtrez par type de ressource pour afficher les résultats des ressources Azure.

Note

L'état de santé du connecteur est finalement constant. Lorsqu'un problème d'autorisation ou de configuration survient, le statut du connecteur passe rapidement à Dégradé avec un message exploitable. Cependant, une fois le problème résolu, le statut peut prendre jusqu'à 24 heures pour revenir à Connecté.

  • Un statut « Dégradé » après une correction récente n'indique pas nécessairement un problème persistant.

  • Pour une visibilité en temps réel des échecs d'enregistrement, vérifiez les CloudWatch métriques dans l'espace de noms.

Résolution des problèmes

Si l'état du connecteur indique une erreur ou si les ressources ne s'affichent pas au bout de 24 heures, passez en revue les points suivants :

Le connecteur affiche l'état d'erreur

Vérifiez que l'enregistrement de l'application Azure comporte les informations d'identification fédérées correctes et que l'URL de l'émetteur du jeton IAM est configurée dans votre compte. AWS

Impossible d'enregistrer certaines ressources Azure

L'erreur peut se produire pour l'une des raisons suivantes :

  • L'environnement Azure ne répond pas aux conditions requises pour l'enregistrement des ressources.

  • L'enregistrement de l'application ne nécessite pas le consentement de l'administrateur pour les autorisations d'Microsoft GraphAPI.

  • L'attribution du rôle de lecteur ne couvre pas toutes les étendues requises.

  • Le Microsoft Entra ID locataire ne dispose pas des données de journal requises.

Pour corriger l'erreur, procédez comme suit :

  1. Pour vérifier que votre environnement répond à toutes les exigences, consultez les conditions préalables à l'intégration d'Amazon Inspector à Microsoft Azure.

  2. Vérifiez que l'enregistrement de l'application dispose des autorisations d'Microsoft GraphAPI requises avec le consentement de l'administrateur.

  3. Vérifiez que le principal du service a le rôle de lecteur dans le cadre du groupe de gestion racine du locataire.

Les ressources n'apparaissent pas

Vérifiez que le Event Hub reçoit des événements. Vérifiez les métriques d'Event Hub sur le portail Azure et vérifiez que le groupe de AWSConfig consommateurs existe.

Les machines virtuelles ne scannent pas

Vérifiez que les machines virtuelles disposent d'une connectivité réseau aux points de terminaison Amazon EC2 Systems Manager et qu'elles exécutent un système d'exploitation compatible.

Les images ACR n'apparaissent pas

Vérifiez que les paramètres de diagnostic sont activés dans vos registres de conteneurs.

La modification du champ d'application ne prend pas effet

Lorsque vous modifiez l'étendue du connecteur pour ajouter une nouvelle région Azure, la console régénère le script de configuration. Vous devez réexécuter le script mis à jour pour provisionner l'infrastructure Event Hub dans la nouvelle région.

Comment Amazon Inspector gère les identifiants de ressources

En activant votre intégration Azure pour Amazon Inspector, les identifiants de ressources d'autres fournisseurs de cloud seront stockés dans AWS Config Amazon Inspector et dans d'autres AWS services (selon les besoins) sous forme de métadonnées liées à la gestion des données de configuration des ressources correspondantes collectées auprès des autres fournisseurs de cloud. Ces identifiants de ressources ne constituent pas votre contenu, et nous vous recommandons de ne pas y inclure d'informations sensibles, confidentielles ou permettant de vous identifier personnellement.

Les identifiants suivants issus de votre environnement cloud connecté sont stockés et utilisés pour fournir des AWS fonctionnalités de sécurité multicloud :

  • Identifiants de ressources : ID de locataire Azure, ID d'abonnement, emplacement (région), ID de ressource (ID ou noms de groupes de ressources, fournisseur de ressources, type de ressource)

Les relations entre ces identifiants, notamment la façon dont les ressources sont liées les unes aux autres et la manière dont les résultats sont liés aux ressources, sont également stockées sous forme de métadonnées de service. AWS utilise ces identifiants pour la corrélation des ressources, l'association des résultats aux ressources, la journalisation des opérations des services et la déduplication.