View a markdown version of this page

Prasyarat untuk mengintegrasikan Amazon Inspector dengan Microsoft Azure - Amazon Inspector

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Prasyarat untuk mengintegrasikan Amazon Inspector dengan Microsoft Azure

Sebelum Anda membuat konektor, verifikasi bahwa AWS akun dan lingkungan Azure Anda memenuhi persyaratan berikut. Skrip pengaturan Azure menangani sebagian besar konfigurasi Azure secara otomatis (pendaftaran aplikasi, Event Hub, pengaturan diagnostik, penetapan peran Azure, dan izin Microsoft Graph API).

AWS pengaturan akun - semua kemampuan
Federasi Identitas Keluar IAM dan penyedia OIDC

AWS Akun Anda harus memiliki URL Penerbit Token IAM yang dikonfigurasi untuk federasi identitas keluar. Ini memungkinkan Amazon Inspector untuk mengotentikasi dengan aman ke lingkungan Azure Anda menggunakan token berumur pendek.

Untuk pemindaian VM, Anda juga harus memiliki penyedia identitas IAM OIDC yang dikonfigurasi dengan URL penerbit. sts.windows.net/tenant-id/ Penyedia ini memungkinkan agen Amazon Inspector VM Scanner di VM Azure Anda untuk mengotentikasi kembali ke AWS penggunaan. sts:AssumeRoleWithWebIdentity Tanpa penyedia ini, pemindai VM tidak dapat mengirim telemetri ke Amazon Inspector.

Jika Anda telah mengonfigurasi federasi identitas keluar untuk layanan AWS keamanan lain (seperti AWS Security Hub CSPM atau AWS Security Hub CSPM CSPM), Anda tidak perlu mengkonfigurasinya lagi. Untuk informasi selengkapnya, lihat Penyedia dan federasi identitas dalam Panduan Pengguna IAM.

Di sisi Azure, skrip penyiapan membuat kredensia identitas federasi yang mempercayai penerbit STS OIDC AWS . Anda tidak perlu mengkonfigurasi ini secara manual.

Service-linked peran

API membuat peran terkait layanan Amazon Inspector atas nama pelanggan selama pembuatan konektor. Tidak diperlukan penyediaan SLR manual.

Konektor konfigurasi

Konektor ARN diperlukan saat membuat konektor melalui API. Konektor Config menangkap perubahan konfigurasi sumber daya Azure. Di konsol, Anda dapat memilih konektor yang ada atau membuat yang baru selama pembuatan konektor.

Izin IAM konsol

Prinsip IAM (pengguna atau peran) yang membuat konektor memerlukan izin berikut:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:GetConnector", "config:ListConnectors", "config:PutConnector", "inspector2:CreateConnector", "inspector2:DeleteConnector", "inspector2:ListConnectors", "inspector2:ListTagsForResource", "inspector2:TagResource", "inspector2:UntagResource", "inspector2:UpdateConnector" ], "Resource": "*" } ] }
AWS pengaturan akun - hanya pemindaian VM

Selain persyaratan di atas, pemindaian VM membutuhkan:

  • Manajer Sistem Amazon EC2 dikonfigurasi di Wilayah yang sama dengan konektor

  • Izin Otomatisasi Manajer Sistem Amazon EC2 untuk penerapan terkelola agen Amazon Inspector VM Scanner

Pengaturan akun Azure

Sebelum Anda menjalankan skrip pengaturan Azure, pastikan Anda memiliki yang berikut:

Penyewa Azure

Penyewa komersial Microsoft Azure. Azure Government dan Azure China tidak didukung.

Microsoft Entra IDketersediaan log

Rekaman sumber daya memerlukan log Microsoft Graph audit dan log masuk dari Microsoft Entra ID penyewa Anda. Beberapa Microsoft Entra ID log memerlukan lisensi Microsoft Entra ID P1 atau P2.

Jika penyewa tidak memiliki log yang diperlukan, perekaman sumber daya mungkin melaporkan kegagalan sebagian. Pendaftaran aplikasi dan penetapan peran Azure tidak menyediakan data log yang hilang.

Peran Azure

Orang yang mengonfigurasi Azure harus memiliki peran Administrator Global di penyewa Azure.

Azure CLI

Azure CLI diinstal dan diautentikasi ()az login.

catatan

Orang yang mengatur lingkungan Azure tidak harus menjadi orang yang sama yang membuat konektor di konsol Amazon Inspector.