Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Prasyarat untuk mengintegrasikan Amazon Inspector dengan Microsoft Azure
Sebelum Anda membuat konektor, verifikasi bahwa AWS akun dan lingkungan Azure Anda memenuhi persyaratan berikut. Skrip pengaturan Azure menangani sebagian besar konfigurasi Azure secara otomatis (pendaftaran aplikasi, Event Hub, pengaturan diagnostik, penetapan peran Azure, dan izin Microsoft Graph API).
AWS pengaturan akun - semua kemampuan
- Federasi Identitas Keluar IAM dan penyedia OIDC
AWS Akun Anda harus memiliki URL Penerbit Token IAM yang dikonfigurasi untuk federasi identitas keluar. Ini memungkinkan Amazon Inspector untuk mengotentikasi dengan aman ke lingkungan Azure Anda menggunakan token berumur pendek.
Untuk pemindaian VM, Anda juga harus memiliki penyedia identitas IAM OIDC yang dikonfigurasi dengan URL penerbit.
sts.windows.net/Penyedia ini memungkinkan agen Amazon Inspector VM Scanner di VM Azure Anda untuk mengotentikasi kembali ke AWS penggunaan.tenant-id/sts:AssumeRoleWithWebIdentityTanpa penyedia ini, pemindai VM tidak dapat mengirim telemetri ke Amazon Inspector.Jika Anda telah mengonfigurasi federasi identitas keluar untuk layanan AWS keamanan lain (seperti AWS Security Hub CSPM atau AWS Security Hub CSPM CSPM), Anda tidak perlu mengkonfigurasinya lagi. Untuk informasi selengkapnya, lihat Penyedia dan federasi identitas dalam Panduan Pengguna IAM.
Di sisi Azure, skrip penyiapan membuat kredensia identitas federasi yang mempercayai penerbit STS OIDC AWS . Anda tidak perlu mengkonfigurasi ini secara manual.
- Service-linked peran
API membuat peran terkait layanan Amazon Inspector atas nama pelanggan selama pembuatan konektor. Tidak diperlukan penyediaan SLR manual.
- Konektor konfigurasi
Konektor ARN diperlukan saat membuat konektor melalui API. Konektor Config menangkap perubahan konfigurasi sumber daya Azure. Di konsol, Anda dapat memilih konektor yang ada atau membuat yang baru selama pembuatan konektor.
- Izin IAM konsol
-
Prinsip IAM (pengguna atau peran) yang membuat konektor memerlukan izin berikut:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:GetConnector", "config:ListConnectors", "config:PutConnector", "inspector2:CreateConnector", "inspector2:DeleteConnector", "inspector2:ListConnectors", "inspector2:ListTagsForResource", "inspector2:TagResource", "inspector2:UntagResource", "inspector2:UpdateConnector" ], "Resource": "*" } ] }
AWS pengaturan akun - hanya pemindaian VM
Selain persyaratan di atas, pemindaian VM membutuhkan:
Manajer Sistem Amazon EC2 dikonfigurasi di Wilayah yang sama dengan konektor
Izin Otomatisasi Manajer Sistem Amazon EC2 untuk penerapan terkelola agen Amazon Inspector VM Scanner
Pengaturan akun Azure
Sebelum Anda menjalankan skrip pengaturan Azure, pastikan Anda memiliki yang berikut:
- Penyewa Azure
Penyewa komersial Microsoft Azure. Azure Government dan Azure China tidak didukung.
- Microsoft Entra IDketersediaan log
-
Rekaman sumber daya memerlukan log Microsoft Graph audit dan log masuk dari Microsoft Entra ID penyewa Anda. Beberapa Microsoft Entra ID log memerlukan lisensi Microsoft Entra ID P1 atau P2.
Jika penyewa tidak memiliki log yang diperlukan, perekaman sumber daya mungkin melaporkan kegagalan sebagian. Pendaftaran aplikasi dan penetapan peran Azure tidak menyediakan data log yang hilang.
- Peran Azure
Orang yang mengonfigurasi Azure harus memiliki peran Administrator Global di penyewa Azure.
- Azure CLI
Azure CLI diinstal dan diautentikasi ()
az login.
catatan
Orang yang mengatur lingkungan Azure tidak harus menjadi orang yang sama yang membuat konektor di konsol Amazon Inspector.