View a markdown version of this page

Intégration d'Amazon Inspector à Microsoft Azure - Amazon Inspector

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Intégration d'Amazon Inspector à Microsoft Azure

Vous pouvez créer une intégration à Microsoft Azure dans Amazon Inspector afin de détecter les vulnérabilités logicielles dans vos ressources Azure. Après avoir créé le connecteur, Amazon Inspector analyse en permanence vos images Azure Virtual Machines (VM), Azure Function Apps et Azure Container Registry (ACR) pour détecter les vulnérabilités connues et génère des résultats avec des conseils de correction.

Comment ça marche

L'intégration à Microsoft Azure permet à Amazon Inspector de découvrir et d'analyser vos ressources Azure pour détecter les vulnérabilités logicielles. Le connecteur utilise la fédération d'identité sortante IAM pour s'authentifier en toute sécurité auprès de votre environnement Azure sans stocker d'informations d'identification de longue durée.

  1. Vous créez un connecteur dans la console Amazon Inspector ou à l'aide de l'API. Vous spécifiez votre identifiant de locataire Azure, vos abonnements Azure et vos régions Azure, puis vous sélectionnez les fonctionnalités à activer (analyse des machines virtuelles, analyse des applications fonctionnelles, analyse ACR).

  2. Vous exécutez le script de configuration Azure généré pour configurer l'enregistrement de l'application Azure, l'infrastructure Event Hub et les autorisations.

  3. Amazon Inspector découvre vos ressources Azure et commence à rechercher les vulnérabilités.

Comment ? AWS Config est utilisé

AWS Config est utilisé en interne pour collecter des données de configuration des ressources et détecter les modifications dans votre environnement Azure (telles que le lancement de nouvelles machines virtuelles ou le transfert de nouvelles images vers ACR). Le connecteur gère cela automatiquement. Vous n'avez pas besoin de l'activer AWS Config séparément, de configurer un enregistreur ou de payer pour AWS Config l'utilisation. Ces coûts sont inclus dans votre tarification Amazon Inspector pour les ressources Azure.

Types de connecteurs

Amazon Inspector prend en charge deux types de connecteurs pour les intégrations à Microsoft Azure :

  • Service-linked connecteur (SLC) : créé automatiquement lorsque vous configurez une intégration à Microsoft Azure via AWS Security Hub CSPM. Vous ne pouvez pas modifier un SLC directement dans Amazon Inspector. Gérez-le AWS Security Hub CSPM plutôt par le biais de cette méthode. L' AWS Security Hub CSPM étendue (les abonnements Azure surveillés et les régions Azure surveillées) doit toujours être supérieure ou égale à l'étendue de tout connecteur géré par le client existant.

  • Customer-managed connecteur (CMC) : créé directement dans la console Amazon Inspector ou via une API. Vous avez un contrôle total sur l'étendue et les fonctionnalités, y compris la possibilité de créer, de modifier et de supprimer le connecteur.

Pour une utilisation autonome d'Amazon Inspector, créez un connecteur géré par le client. Si vous disposez déjà d'une AWS Security Hub CSPM intégration à Microsoft Azure, Amazon Inspector reçoit automatiquement un connecteur lié à un service et vous n'avez pas besoin d'en créer un distinct.

Méthodes de numérisation

Amazon Inspector utilise les méthodes suivantes pour analyser les ressources Azure :

  • Machines virtuelles : Amazon Inspector utilise l'agent Amazon Inspector VM Scanner pour scanner les machines virtuelles afin de détecter les vulnérabilités du système d'exploitation et des applications. Vous pouvez choisir entre un déploiement géré (recommandé) ou une installation manuelle. Pour plus d'informations sur l'agent, consultezScanner de machine virtuelle Amazon Inspector.

  • Function Apps — Amazon Inspector extrait et analyse automatiquement les dépendances du code des fonctions pour détecter les vulnérabilités connues.

  • Images du registre des conteneurs : Amazon Inspector analyse automatiquement les images des conteneurs stockées dans Azure Container Registry (ACR) pour détecter les vulnérabilités dans les packages du système d'exploitation et les dépendances des applications.