Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration avancée
Cette section décrit les options de configuration avancées pour Inspector VM Scanner.
Configuration des sorties locales
L'inspecteur VM Scanner propose les options suivantes pour configurer la manière dont les sorties locales sont écrites :
-
--send-resultsdoit être réglé surtelemetryoudisabled. Si vous réussissezdisabled, Inspector VM Scanner continue sans envoyer le SBOM.
Astuce
Utilisez --state-dir with --send-results disabled pour enregistrer le SBOM localement.
-
--log-dirconfigure l'endroit où les journaux sont écrits. Par défaut, les journaux sont écrits sur stdout. -
--log-levelconfigure la granularité des journaux. Par défaut, il s'agit de INFO. -
--log-retentionconfigure le nombre de jours pendant lesquels les journaux doivent être conservés. Si un fichier journal--log-retentionest plus ancien que celui qui se trouve dans--log-dir, il est supprimé. Par défaut, cette durée est de 7 jours. -
--debugconfigure la journalisation au niveau du débogage et impose la création d'un fichier journal dédié pour l'exécution en cours (au lieu d'essayer de gérer un fichier journal par jour). -
--state-dirconfigure où les SBOM sont écrits. Par défaut, les SBOM ne sont pas enregistrés. -
--metric-dirconfigure où les journaux de métriques sont écrits. Par défaut, les journaux de mesures ne sont pas enregistrés. -
--cpu-profileactive le profileur de processeur d'exécution Go et configure l'endroit où le résultat est écrit. -
--mem-profileactive le profileur de mémoire d'exécution Go et configure l'endroit où le résultat est écrit. -
--config-pathdemande à l'inspecteur VM Scanner de dériver des arguments à partir d'un fichier de configuration local. Si le même argument est transmis à la fois dans l'interface de ligne de commande et dans le fichier de configuration, la valeur de l'interface de ligne de commande est prioritaire.-
Les fichiers de configuration de l'Inspector VM Scanner sont spécifiés dans TOML, avec tous les noms d'arguments identiques à ceux de l'interface de ligne de commande.
-
Par défaut, Inspector VM Scanner recherche un fichier de configuration
/opt/aws/inspector/etc/configsur Linux et macOS, ouC:\\ProgramData\\Amazon\\Inspector\\Config\\configsur une version ultérieureWindows. Le fichier n'a pas d'extension mais utilise le format TOML. -
Lorsque vous le spécifiez
--config-path, le chemin spécifié a priorité sur le chemin par défaut.
-
L'exemple suivant montre un fichier de configuration :
# Configuration file for Inspector VM Scanner log-level = "INFO" send-results = "telemetry" cpu-profile = "cpuprofile" mem-profile = "memprofile" log-dir = "log" state-dir = "state" debug = false log-retention = 7 scan-timeout = 300 [sbom] max-scan-depth = 5 target-directory = ["~"]
Configuration de l'utilisation des ressources
Inspector VM Scanner propose les options suivantes pour configurer l'utilisation des ressources :
-
--scan-timeoutforce le scanner à s'arrêter après un certain nombre de secondes. Par défaut, le scanner n'expire pas. -
--nice-prioritydéfinit lanicepriorité du processus (disponible pour les systèmes Unix). Par défaut, il s'agit de 3. -
--cpu-limitlimite strictement l'utilisation du processeur (disponible pour les systèmes Linux utilisantcgroups). Par défaut, cette valeur est de 65 %. -
--process-priorityconfigure la priorité du processus (disponible pour les Windows systèmes). Par défaut, il s'agit de laBELOW NORMALpriorité.
Note
Les valeurs par défaut pour --cpu-limit et --process-priority sont identiques à celles du plug-in Inspector SSM.
Configuration des cibles de numérisation
L'inspecteur VM Scanner utilise le générateur Inspector SBOM pour la collecte des stocks. Par conséquent, de nombreuses options de couverture de numérisation d'Inspector VM Scanner sont extraites directement de SBOM Generator.
Par défaut, Inspector VM Scanner n'analyse pas l'intégralité de votre système de fichiers. Il collecte les packages du système d'exploitation et utilise les Windows données de Windows Update (base de connaissances) pour identifier le logiciel système qui doit être mis à jour. Il inspecte également les emplacements d'installation courants des packages de langage de programmation les plus courants et leurs dépendances.
Les logiciels installés dans un emplacement personnalisé ou non standard, tel qu'une base de données ou un serveur d'applications sur un lecteur autre que le système, ne sont scannés que si vous les ajoutez. Pour couvrir ce type de logiciel, ajoutez-le en tant que chemin personnalisé dans vos paramètres de numérisation Amazon EC2. Dans Analyse EC2 améliorée, les chemins personnalisés s'appliquent aux Linux macOS instances et sont analysés en plus des emplacements par défaut. Windows Pour plus d'informations, consultez la section Chemins personnalisés pour l'inspection approfondie d'Amazon Inspector.
Vous pouvez également ajouter des répertoires par instance lors de l'appel de VM Scanner à l'aide des options avancées de cette section. Les répertoires que vous ajoutez --target-directory sont scannés en plus des répertoires par défaut.
Inspector VM Scanner propose les options suivantes pour configurer les cibles de numérisation :
-
--max-scan-depthconfigure le nombre maximum de niveaux de répertoire qu'un scan parcourt à partir de chaque emplacement de scan. -
--target-directoryajoute un ou plusieurs répertoires à scanner en plus des répertoires par défaut. Dans un fichier de configuration, spécifiez-le[sbom]sous forme de tableau, par exempletarget-directory = ["D:\\oracle"]. -
--override-scannersconfigure les scanners de fichiers exacts, en remplaçant les valeurs par défaut de Inspector VM Scanner. -
--additional-scannersconfigure les scanners de fichiers à utiliser en plus des paramètres par défaut de Inspector VM Scanner.
Vous pouvez utiliser la commande suivante pour répertorier tous les scanners disponibles :
./inspector-vm-scanner sbom --list-scanners
Gestion de l'exécution périodique
Lorsque vous installez Inspector VM Scanner via un gestionnaire de packages, l'installation crée une tâche planifiée qui exécute les analyses automatiquement. Vous pouvez consulter, modifier ou désactiver ce calendrier.
Linux (système)
Afficher l'état du service et les dernières utilisations
systemctl status inspector-vm-scanner
Afficher les journaux en temps réel
journalctl -u inspector-vm-scanner -f
Afficher les journaux récents
journalctl -u inspector-vm-scanner --since "1 hour ago"
Vérifiez l'intervalle de minuterie actuel
systemctl cat inspector-vm-scanner.timer
Modifier l'intervalle de numérisation
Important
Ne modifiez pas /usr/lib/systemd/system/ directement les fichiers des unités. Les mises à jour des packages remplacent ces fichiers. Utilisez-le à la systemctl edit place, ce qui crée un remplacement persistant qui survit aux mises à jour.
L'intervalle par défaut est toutes les 3 heures. Pour le modifier, exécutez :
sudo systemctl edit inspector-vm-scanner.timer
Dans l'éditeur qui s'ouvre, ajoutez ce qui suit (cet exemple définit l'intervalle à 6 heures) :
[Timer] OnBootSec= OnUnitActiveSec= OnBootSec=0 OnUnitActiveSec=21600s
Les affectations vides effacent les valeurs par défaut avant que vos valeurs ne prennent effet. Après avoir enregistré, redémarrez le chronomètre :
sudo systemctl daemon-reload sudo systemctl restart inspector-vm-scanner.timer
Pour vérifier que la dérogation a pris effet, exécutezsystemctl cat inspector-vm-scanner.timer. Pour revenir aux valeurs par défaut, exécutez. sudo systemctl revert inspector-vm-scanner.timer
Activer ou désactiver l'exécution automatique
sudo systemctl enable inspector-vm-scanner.timer # Enable automatic runs. sudo systemctl disable inspector-vm-scanner.timer # Disable automatic runs.
Windows (Planificateur de tâches)
Afficher l'état de la tâche et la dernière exécution
Get-ScheduledTask -TaskName "Inspector VM Scanner" | Get-ScheduledTaskInfo
Afficher les journaux de tâches récents
Get-ScheduledTaskInfo -TaskName "Inspector VM Scanner"
Afficher l'historique détaillé des tâches
schtasks /query /tn "Inspector VM Scanner" /v /fo list
Afficher le calendrier de tâches actuel
Get-ScheduledTask -TaskName "Inspector VM Scanner" | Select-Object -ExpandProperty Triggers
Mettre à jour le calendrier des tâches
Pour modifier la fréquence de numérisation :
# Modify trigger to run daily at 2 AM $trigger = New-ScheduledTaskTrigger -Daily -At 2:00AM Set-ScheduledTask -TaskName "Inspector VM Scanner" -Trigger $trigger
Activer ou désactiver la tâche
Enable-ScheduledTask -TaskName "Inspector VM Scanner" # Enable automatic runs Disable-ScheduledTask -TaskName "Inspector VM Scanner" # Disable automatic runs
macOS (lancé)
Afficher la tâche lancée
sudo launchctl print system/com.amazon.inspector.vm-scanner
Exécuter une seule tâche
sudo launchctl start com.amazon.inspector.vm-scanner