View a markdown version of this page

Configuration avancée - Amazon Inspector

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration avancée

Cette section décrit les options de configuration avancées pour Inspector VM Scanner.

Configuration des sorties locales

Inspector VM Scanner propose les options suivantes pour configurer le mode d'écriture des sorties locales :

  • --send-resultsdoit être réglé sur telemetry oudisabled. Si vous réussissezdisabled, Inspector VM Scanner continue sans envoyer le SBOM.

Astuce

Utilisez --state-dir with --send-results disabled pour enregistrer le SBOM localement.

  • --log-dirconfigure l'endroit où les journaux sont écrits. Par défaut, les journaux sont écrits sur stdout.

  • --log-levelconfigure la granularité des journaux. Par défaut, il s'agit de INFO.

  • --log-retentionconfigure le nombre de jours pendant lesquels les journaux doivent être conservés. Si un fichier journal --log-retention est plus ancien que celui dans lequel il est trouvé--log-dir, il est supprimé. Par défaut, ce délai est de 7 jours.

  • --debugconfigure la journalisation au niveau du débogage et force la création d'un fichier journal dédié pour l'exécution en cours (plutôt que d'essayer de conserver un fichier journal par jour).

  • --state-dirconfigure l'endroit où les SBOM sont écrits. Par défaut, les SBOM ne sont pas enregistrés.

  • --metric-dirconfigure l'endroit où les journaux métriques sont écrits. Par défaut, les journaux de mesures ne sont pas enregistrés.

  • --cpu-profileactive le profileur de processeur d'exécution Go et configure l'endroit où le résultat est écrit.

  • --mem-profileactive le profileur de mémoire d'exécution Go et configure l'endroit où le résultat est écrit.

  • --config-pathdemande à Inspector VM Scanner de dériver des arguments à partir d'un fichier de configuration local. Si le même argument est transmis à la fois dans la CLI et dans le fichier de configuration, la valeur de la CLI est priorisée.

    • Les fichiers de configuration de l'Inspector VM Scanner sont spécifiés en TOML, avec tous les noms d'arguments identiques à ceux de la CLI.

L'exemple suivant montre un fichier de configuration :

# Configuration file for Inspector VM Scanner log-level = "INFO" send-results = "telemetry" cpu-profile = "cpuprofile" mem-profile = "memprofile" log-dir = "log" state-dir = "state" debug = false log-retention = 7 scan-timeout = 300 [sbom] max-scan-depth = 5 target-directory = ["~"]

Configuration de l'utilisation des ressources

Inspector VM Scanner propose les options suivantes pour configurer l'utilisation des ressources :

  • --scan-timeoutforce le scanner à expirer après un certain nombre de secondes. Par défaut, le scanner n'expire pas.

  • --nice-prioritydéfinit la nice priorité du processus (disponible pour les systèmes Unix). Par défaut, il s'agit de 3.

  • --cpu-limitfixe une limite stricte à l'utilisation du processeur (disponible pour les systèmes Linux utilisantcgroups). Par défaut, cette valeur est de 65 %.

  • --process-priorityconfigure la priorité du processus (disponible pour les Windows systèmes). Par défaut, il s'agit de la BELOW NORMAL priorité.

Note

Les valeurs par défaut pour --cpu-limit et --process-priority sont identiques à celles du plugin Inspector SSM.

Configuration des cibles à scanner

Inspector VM Scanner utilise le générateur Inspector SBOM pour la collecte des stocks. Par conséquent, de nombreuses options de couverture de numérisation d'Inspector VM Scanner sont extraites directement de SBOM Generator.

Par défaut, Inspector VM Scanner utilise le groupe de localhost scanners de SBOM Generator, ainsi que certificate les windows-kb scanners.

Inspector VM Scanner propose les options suivantes pour configurer les cibles à scanner :

  • --max-scan-depthconfigure le nombre maximum de répertoires parcourus par un scanneur.

  • --target-directoriesconfigure des répertoires supplémentaires à analyser en dehors des répertoires par défaut.

  • --override-scannersconfigure des analyseurs de fichiers exacts, en remplaçant les paramètres par défaut d'Inspector VM Scanner.

  • --additional-scannersconfigure les analyseurs de fichiers à utiliser en plus des paramètres par défaut d'Inspector VM Scanner.

Vous pouvez utiliser la commande suivante pour répertorier tous les scanners disponibles :

./inspector-vm-scanner sbom --list-scanners

Gestion de l'exécution périodique

Lorsque vous installez Inspector VM Scanner par le biais d'un gestionnaire de packages, l'installation crée une tâche planifiée qui exécute des analyses automatiquement. Vous pouvez consulter, modifier ou désactiver ce calendrier.

Linux (Systemd)

Afficher l'état du service et les derniers essais

systemctl status inspector-vm-scanner

Afficher les journaux en temps réel

journalctl -u inspector-vm-scanner -f

Afficher les journaux récents

journalctl -u inspector-vm-scanner --since "1 hour ago"

Vérifiez l'intervalle de temporisation actuel

systemctl cat inspector-vm-scanner.timer

Mettre à jour l'intervalle du tempor

Pour modifier la fréquence de numérisation, modifiez le fichier de l'unité de temporisation :

# Edit the timer unit file systemctl edit inspector-vm-scanner.timer # Add override configuration: [Timer] OnCalendar= OnCalendar=daily # Reload and restart systemctl daemon-reload systemctl restart inspector-vm-scanner.timer

Activer ou désactiver l'exécution automatique

systemctl enable inspector-vm-scanner.timer # Enable automatic runs systemctl disable inspector-vm-scanner.timer # Disable automatic runs

Windows (Planificateur de tâches)

Afficher l'état de la tâche et sa dernière exécution

Get-ScheduledTask -TaskName "Inspector VM Scanner" | Get-ScheduledTaskInfo

Afficher les journaux de tâches récents

Get-ScheduledTaskInfo -TaskName "Inspector VM Scanner"

Afficher l'historique détaillé des tâches

schtasks /query /tn "Inspector VM Scanner" /v /fo list

Afficher le calendrier des tâches actuel

Get-ScheduledTask -TaskName "Inspector VM Scanner" | Select-Object -ExpandProperty Triggers

Mettre à jour le calendrier des tâches

Pour modifier la fréquence de numérisation :

# Modify trigger to run daily at 2 AM $trigger = New-ScheduledTaskTrigger -Daily -At 2:00AM Set-ScheduledTask -TaskName "Inspector VM Scanner" -Trigger $trigger

Activer ou désactiver la tâche

Enable-ScheduledTask -TaskName "Inspector VM Scanner" # Enable automatic runs Disable-ScheduledTask -TaskName "Inspector VM Scanner" # Disable automatic runs

macOS (lancé)

Afficher les tâches lancées

sudo launchctl print system/com.amazon.inspector.vm-scanner

Exécuter une seule tâche

sudo launchctl start com.amazon.inspector.vm-scanner