View a markdown version of this page

AWS Agent de sécurité et points de terminaison VPC d'interface (AWS PrivateLink) - Agent de sécurité AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS Agent de sécurité et points de terminaison VPC d'interface (AWS PrivateLink)

Vous pouvez l'utiliser AWS PrivateLink pour créer une connexion privée entre votre VPC et l'agent AWS de sécurité. Vous pouvez accéder à Security Agent comme s'il se trouvait dans votre VPC, sans passer par une passerelle Internet, un périphérique NAT, une connexion VPN ou une connexion Direct Connect. Les instances de votre VPC n'ont pas besoin d'adresses IP publiques pour accéder à Security Agent.

Vous établissez cette connexion privée en créant un point de terminaison d’interface optimisé par AWS PrivateLink. Nous créons une interface réseau de point de terminaison dans chaque sous-réseau que vous activez pour le point de terminaison d’interface. Il s'agit d'interfaces réseau gérées par les demandeurs qui servent de point d'entrée pour le trafic destiné à Security Agent.

Pour plus d'informations, consultez la section Accès aux AWS services AWS PrivateLink dans le AWS PrivateLink Guide.

Considérations relatives à l'agent de sécurité

Avant de configurer un point de terminaison d'interface pour Security Agent, consultez les considérations du AWS PrivateLink guide.

Security Agent prend en charge les appels vers toutes ses actions d'API depuis votre VPC, y compris les opérations de gestion des espaces des agents, les tests de pénétration et les résultats de sécurité.

Vous pouvez sélectionner IPv4, IPv6 ou Dualstack lors de la création d'un point de terminaison.

Les politiques de point de terminaison VPC sont prises en charge pour Security Agent. Par défaut, l'accès complet à Security Agent est autorisé via le point de terminaison de l'interface. Vous pouvez contrôler l'accès en attachant une politique de point de terminaison au point de terminaison de l'interface ou en associant un groupe de sécurité aux interfaces réseau du point de terminaison.

Tous les appels d'API à Security Agent sont chiffrés à l'aide du protocole TLS 1.2 ou supérieur, y compris les appels effectués via des points de terminaison VPC. Pour plus d’informations sur la protection des données, consultez Protection des données dans AWS Security Agent. Les appels d'API de Security Agent sont enregistrés AWS CloudTrail. Pour de plus amples informations, veuillez consulter Exemple : AWS Entrées du fichier journal de l'agent de sécurité.

Création d'un point de terminaison d'interface pour Security Agent

Vous pouvez créer un point de terminaison d'interface pour Security Agent à l'aide de la console Amazon VPC ou de l'interface de ligne de AWS commande (AWS CLI). Pour plus d'informations, consultez la section Création d'un point de terminaison d'interface dans le AWS PrivateLink Guide.

Créez un point de terminaison d'interface pour Security Agent en utilisant le nom de service suivant :

com.amazonaws.<region>.securityagent

Pour créer le point de terminaison de l'interface à l'aide de la AWS CLI, exécutez la commande suivante. Remplacez la région, l'ID VPC, les ID de sous-réseau et l'ID de groupe de sécurité par vos propres valeurs.

aws ec2 create-vpc-endpoint \ --vpc-id vpc-1a2b3c4d \ --vpc-endpoint-type Interface \ --service-name com.amazonaws.<region>.securityagent \ --subnet-ids subnet-1a2b3c4d subnet-5e6f7a8b \ --security-group-ids sg-1a2b3c4d \ --private-dns-enabled
Important

Le DNS privé doit être activé pour le point de terminaison de l'interface. Security Agent vous oblige à utiliser le nom DNS régional par défaut (par exemple,securityagent.us-east-1.api.aws) pour effectuer des demandes d'API via le point de terminaison. L'appel direct de l'URL VPCE spécifique au point de terminaison n'est pas pris en charge.

Pour utiliser un DNS privé, vous devez définir à la fois les enableDnsHostnames attributs enableDnsSupport et sur true pour votre VPC. Pour plus d’informations, consultez DNS attributes for your VPC (Attributs DNS pour votre VPC) dans le Guide de l’utilisateur d’Amazon VPC.

Configuration des groupes de sécurité pour le point de terminaison de l'interface

Lorsque vous créez un point de terminaison d'interface, vous pouvez associer des groupes de sécurité aux interfaces réseau du point de terminaison afin de contrôler le trafic vers Security Agent. Créez un groupe de sécurité qui autorise le trafic HTTPS entrant (port 443) depuis les ressources de votre VPC qui doivent communiquer avec Security Agent.

Le groupe de sécurité doit inclure la règle entrante suivante :

  • Type : HTTPS

  • Protocole : TCP

  • Portée du port : 443

  • Source : votre bloc d'adresse CIDR VPC (par exemple,10.0.0.0/16) ou les identifiants de groupe de sécurité des ressources qui ont besoin d'accéder à Security Agent

Pour plus d'informations, consultez la section Groupes de sécurité dans le AWS PrivateLink Guide.

Création d’une politique de point de terminaison pour votre point de terminaison d’interface

Une politique de point de terminaison est une ressource IAM que vous pouvez attacher à votre point de terminaison d’interface. La politique de point de terminaison par défaut autorise un accès complet à Security Agent via le point de terminaison de l'interface. Pour contrôler l'accès autorisé à Security Agent depuis votre VPC, associez une politique de point de terminaison personnalisée au point de terminaison de l'interface.

Une politique de point de terminaison spécifie les informations suivantes :

  • Principaux habilités à effectuer des actions (AWS comptes, utilisateurs IAM et rôles IAM).

  • Les actions qui peuvent être effectuées.

  • La ressource sur laquelle les actions peuvent être effectuées.

Pour plus d'informations, consultez la section Contrôler l'accès aux services à l'aide des politiques relatives aux terminaux dans le AWS PrivateLink Guide.

Exemple : politique de point de terminaison VPC pour les actions de l'agent AWS de sécurité

Voici un exemple de politique de point de terminaison pour AWS Security Agent. Lorsqu'elle est attachée à un point de terminaison, cette politique accorde l'accès aux actions de l'agent AWS de sécurité répertoriées à tous les principaux sur toutes les ressources.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "securityagent:CreatePentest", "securityagent:ListPentests", "securityagent:BatchGetPentests", "securityagent:StartPentestExecution", "securityagent:StopPentestExecution", "securityagent:ListFindings", "securityagent:BatchGetFindings" ], "Resource": "*" } ] }

Exemple : politique de point de terminaison VPC qui refuse tout accès depuis un compte spécifié AWS

La politique de point de terminaison VPC suivante refuse au AWS compte 123456789012 tout accès aux ressources utilisant le point de terminaison. La politique autorise toutes les actions provenant d’autres comptes.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "securityagent:*", "Resource": "*" }, { "Effect": "Deny", "Principal": { "AWS": "123456789012" }, "Action": "securityagent:*", "Resource": "*" } ] }

Résolution des problèmes

La connexion expire lors de l'appel de l'API Security Agent

  • Vérifiez que l'état du point de terminaison VPC est le suivant : available

    aws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].State"
  • Vérifiez que le groupe de sécurité associé au point de terminaison autorise le trafic TCP entrant sur le port 443 depuis votre CIDR VPC ou votre groupe de sécurité source.

  • Vérifiez que les tables de routage de votre VPC n'acheminent pas le trafic de l'agent de sécurité vers une passerelle Internet ou une passerelle NAT au lieu du point de terminaison.

La résolution DNS échoue pour securityagent.<region>.api.aws

  • Vérifiez que le DNS privé est activé sur le terminal :

    aws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].PrivateDnsEnabled"
  • Vérifiez que enableDnsSupport les deux enableDnsHostnames sont définis true sur votre VPC :

    aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsSupport aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsHostnames

Access deniederreurs lors de l'appel des API de Security Agent

  • Vérifiez la politique de point de terminaison du VPC pour vous assurer qu'elle autorise les actions que vous essayez d'effectuer.

  • Vérifiez que votre politique d'identité IAM accorde les securityagent: autorisations requises.

  • Si vous utilisez une politique de point de terminaison personnalisée, vérifiez que la politique de point de terminaison et la politique IAM autorisent la demande.