Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration avancée
Cette section décrit les options de configuration avancées pour Inspector VM Scanner.
Configuration des sorties locales
Inspector VM Scanner propose les options suivantes pour configurer le mode d'écriture des sorties locales :
-
--send-resultsdoit être réglé surtelemetryoudisabled. Si vous réussissezdisabled, Inspector VM Scanner continue sans envoyer le SBOM.
Astuce
Utilisez --state-dir with --send-results disabled pour enregistrer le SBOM localement.
-
--log-dirconfigure l'endroit où les journaux sont écrits. Par défaut, les journaux sont écrits sur stdout. -
--log-levelconfigure la granularité des journaux. Par défaut, il s'agit de INFO. -
--log-retentionconfigure le nombre de jours pendant lesquels les journaux doivent être conservés. Si un fichier journal--log-retentionest plus ancien que celui dans lequel il est trouvé--log-dir, il est supprimé. Par défaut, ce délai est de 7 jours. -
--debugconfigure la journalisation au niveau du débogage et force la création d'un fichier journal dédié pour l'exécution en cours (plutôt que d'essayer de conserver un fichier journal par jour). -
--state-dirconfigure l'endroit où les SBOM sont écrits. Par défaut, les SBOM ne sont pas enregistrés. -
--metric-dirconfigure l'endroit où les journaux métriques sont écrits. Par défaut, les journaux de mesures ne sont pas enregistrés. -
--cpu-profileactive le profileur de processeur d'exécution Go et configure l'endroit où le résultat est écrit. -
--mem-profileactive le profileur de mémoire d'exécution Go et configure l'endroit où le résultat est écrit. -
--config-pathdemande à Inspector VM Scanner de dériver des arguments à partir d'un fichier de configuration local. Si le même argument est transmis à la fois dans la CLI et dans le fichier de configuration, la valeur de la CLI est priorisée.-
Les fichiers de configuration de l'Inspector VM Scanner sont spécifiés en TOML, avec tous les noms d'arguments identiques à ceux de la CLI.
-
L'exemple suivant montre un fichier de configuration :
# Configuration file for Inspector VM Scanner log-level = "INFO" send-results = "telemetry" cpu-profile = "cpuprofile" mem-profile = "memprofile" log-dir = "log" state-dir = "state" debug = false log-retention = 7 scan-timeout = 300 [sbom] max-scan-depth = 5 target-directory = ["~"]
Configuration de l'utilisation des ressources
Inspector VM Scanner propose les options suivantes pour configurer l'utilisation des ressources :
-
--scan-timeoutforce le scanner à expirer après un certain nombre de secondes. Par défaut, le scanner n'expire pas. -
--nice-prioritydéfinit lanicepriorité du processus (disponible pour les systèmes Unix). Par défaut, il s'agit de 3. -
--cpu-limitfixe une limite stricte à l'utilisation du processeur (disponible pour les systèmes Linux utilisantcgroups). Par défaut, cette valeur est de 65 %. -
--process-priorityconfigure la priorité du processus (disponible pour les Windows systèmes). Par défaut, il s'agit de laBELOW NORMALpriorité.
Note
Les valeurs par défaut pour --cpu-limit et --process-priority sont identiques à celles du plugin Inspector SSM.
Configuration des cibles à scanner
Inspector VM Scanner utilise le générateur Inspector SBOM pour la collecte des stocks. Par conséquent, de nombreuses options de couverture de numérisation d'Inspector VM Scanner sont extraites directement de SBOM Generator.
Par défaut, Inspector VM Scanner utilise le groupe de localhost scanners de SBOM Generator, ainsi que certificate les windows-kb scanners.
Inspector VM Scanner propose les options suivantes pour configurer les cibles à scanner :
-
--max-scan-depthconfigure le nombre maximum de répertoires parcourus par un scanneur. -
--target-directoriesconfigure des répertoires supplémentaires à analyser en dehors des répertoires par défaut. -
--override-scannersconfigure des analyseurs de fichiers exacts, en remplaçant les paramètres par défaut d'Inspector VM Scanner. -
--additional-scannersconfigure les analyseurs de fichiers à utiliser en plus des paramètres par défaut d'Inspector VM Scanner.
Vous pouvez utiliser la commande suivante pour répertorier tous les scanners disponibles :
./inspector-vm-scanner sbom --list-scanners
Gestion de l'exécution périodique
Lorsque vous installez Inspector VM Scanner par le biais d'un gestionnaire de packages, l'installation crée une tâche planifiée qui exécute des analyses automatiquement. Vous pouvez consulter, modifier ou désactiver ce calendrier.
Linux (Systemd)
Afficher l'état du service et les derniers essais
systemctl status inspector-vm-scanner
Afficher les journaux en temps réel
journalctl -u inspector-vm-scanner -f
Afficher les journaux récents
journalctl -u inspector-vm-scanner --since "1 hour ago"
Vérifiez l'intervalle de temporisation actuel
systemctl cat inspector-vm-scanner.timer
Mettre à jour l'intervalle du tempor
Pour modifier la fréquence de numérisation, modifiez le fichier de l'unité de temporisation :
# Edit the timer unit file systemctl edit inspector-vm-scanner.timer # Add override configuration: [Timer] OnCalendar= OnCalendar=daily # Reload and restart systemctl daemon-reload systemctl restart inspector-vm-scanner.timer
Activer ou désactiver l'exécution automatique
systemctl enable inspector-vm-scanner.timer # Enable automatic runs systemctl disable inspector-vm-scanner.timer # Disable automatic runs
Windows (Planificateur de tâches)
Afficher l'état de la tâche et sa dernière exécution
Get-ScheduledTask -TaskName "Inspector VM Scanner" | Get-ScheduledTaskInfo
Afficher les journaux de tâches récents
Get-ScheduledTaskInfo -TaskName "Inspector VM Scanner"
Afficher l'historique détaillé des tâches
schtasks /query /tn "Inspector VM Scanner" /v /fo list
Afficher le calendrier des tâches actuel
Get-ScheduledTask -TaskName "Inspector VM Scanner" | Select-Object -ExpandProperty Triggers
Mettre à jour le calendrier des tâches
Pour modifier la fréquence de numérisation :
# Modify trigger to run daily at 2 AM $trigger = New-ScheduledTaskTrigger -Daily -At 2:00AM Set-ScheduledTask -TaskName "Inspector VM Scanner" -Trigger $trigger
Activer ou désactiver la tâche
Enable-ScheduledTask -TaskName "Inspector VM Scanner" # Enable automatic runs Disable-ScheduledTask -TaskName "Inspector VM Scanner" # Disable automatic runs
macOS (lancé)
Afficher les tâches lancées
sudo launchctl print system/com.amazon.inspector.vm-scanner
Exécuter une seule tâche
sudo launchctl start com.amazon.inspector.vm-scanner