

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Prasyarat untuk mengintegrasikan Amazon Inspector dengan Microsoft Azure
<a name="inspector-azure-prereqs"></a>

Sebelum Anda membuat konektor, verifikasi bahwa AWS akun dan lingkungan Azure Anda memenuhi persyaratan berikut. Skrip pengaturan Azure menangani sebagian besar konfigurasi Azure secara otomatis (pendaftaran aplikasi, Event Hub, pengaturan diagnostik, penetapan peran Azure, dan izin Microsoft Graph API).

Federasi Identitas Keluar IAM dan penyedia OIDC  
 AWS Akun Anda harus memiliki URL Penerbit Token IAM yang dikonfigurasi untuk federasi identitas keluar. Ini memungkinkan Amazon Inspector untuk mengotentikasi dengan aman ke lingkungan Azure Anda menggunakan token berumur pendek.  
Untuk pemindaian VM, Anda juga harus memiliki penyedia identitas IAM OIDC yang dikonfigurasi dengan URL penerbit. `sts.windows.net/{{tenant-id}}/` Penyedia ini memungkinkan agen Amazon Inspector VM Scanner di VM Azure Anda untuk mengotentikasi kembali ke AWS penggunaan. `sts:AssumeRoleWithWebIdentity` Tanpa penyedia ini, pemindai VM tidak dapat mengirim telemetri ke Amazon Inspector.  
Jika Anda telah mengonfigurasi federasi identitas keluar untuk layanan AWS keamanan lain (seperti AWS Security Hub CSPM atau AWS Security Hub CSPM CSPM), Anda tidak perlu mengkonfigurasinya lagi. Untuk informasi selengkapnya, lihat [Penyedia dan federasi identitas](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_federated-users.html) dalam *Panduan Pengguna IAM*.  
Di sisi Azure, skrip penyiapan membuat kredensia identitas federasi yang mempercayai penerbit STS OIDC AWS . Anda tidak perlu mengkonfigurasi ini secara manual.

Service-linked peran  
API membuat peran terkait layanan Amazon Inspector atas nama pelanggan selama pembuatan konektor. Tidak diperlukan penyediaan SLR manual.

Konektor konfigurasi  
Konektor ARN diperlukan saat membuat konektor melalui API. Konektor Config menangkap perubahan konfigurasi sumber daya Azure. Di konsol, Anda dapat memilih konektor yang ada atau membuat yang baru selama pembuatan konektor.

Izin IAM konsol  
Prinsip IAM (pengguna atau peran) yang membuat konektor memerlukan izin berikut:  

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "config:GetConnector",
        "config:ListConnectors",
        "config:PutConnector",
        "inspector2:CreateConnector",
        "inspector2:DeleteConnector",
        "inspector2:ListConnectors",
        "inspector2:ListTagsForResource",
        "inspector2:TagResource",
        "inspector2:UntagResource",
        "inspector2:UpdateConnector"
      ],
      "Resource": "*"
    }
  ]
}
```

Selain persyaratan di atas, pemindaian VM membutuhkan:
+ Manajer Sistem Amazon EC2 dikonfigurasi di Wilayah yang sama dengan konektor
+ Izin Otomatisasi Manajer Sistem Amazon EC2 untuk penerapan terkelola agen Amazon Inspector VM Scanner

Sebelum Anda menjalankan skrip pengaturan Azure, pastikan Anda memiliki yang berikut:

Penyewa Azure  
Penyewa komersial Microsoft Azure. Azure Government dan Azure China tidak didukung.

Microsoft Entra IDketersediaan log  
Rekaman sumber daya memerlukan log Microsoft Graph audit dan log masuk dari Microsoft Entra ID penyewa Anda. Beberapa Microsoft Entra ID log memerlukan lisensi Microsoft Entra ID P1 atau P2.  
Jika penyewa tidak memiliki log yang diperlukan, perekaman sumber daya mungkin melaporkan kegagalan sebagian. Pendaftaran aplikasi dan penetapan peran Azure tidak menyediakan data log yang hilang.

Peran Azure  
Orang yang mengonfigurasi Azure harus memiliki peran Administrator Global di penyewa Azure.

Azure CLI  
Azure CLI diinstal dan diautentikasi ()`az login`.

**catatan**  
Orang yang mengatur lingkungan Azure tidak harus menjadi orang yang sama yang membuat konektor di konsol Amazon Inspector.