View a markdown version of this page

Mengkonfigurasi Amazon Inspector untuk berintegrasi dengan Microsoft Azure - Amazon Inspector

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengkonfigurasi Amazon Inspector untuk berintegrasi dengan Microsoft Azure

Setelah mengonfigurasi lingkungan Azure, buat konektor di Amazon Inspector untuk mulai memindai sumber daya Azure untuk mencari kerentanan.

Untuk membuat konektor Azure
  1. Buka konsol Amazon Inspector di. https://console.aws.amazon.com/inspector/v2/home

  2. Di panel navigasi, pilih Integrasi.

  3. Pilih Buat konektor.

  4. Saat diminta, berikan informasi berikut:

    • Nama — Nama unik untuk konektor ini. Untuk batasan panjang nama dan deskripsi, lihat CreateConnector operasi di Referensi Amazon Inspector API.

    • Deskripsi (opsional) — Deskripsi konektor ini.

    penting

    Nama dan deskripsi digunakan untuk mengidentifikasi konten Anda, dan kami menyarankan Anda untuk tidak memasukkan informasi sensitif, rahasia, atau identitas pribadi (PII) di dalamnya.

    • Azure Tenant ID — Pengenal Microsoft Entra ID penyewa Anda. Ditemukan di portal Azure di bawahMicrosoft Entra ID, Properties.

  5. Pilih kemampuan untuk mengaktifkan:

    • Pemindaian VM (agen Amazon Inspector VM Scanner dikerahkan ke Azure VM)

    • Fungsi Pemindaian aplikasi (analisis ketergantungan kode)

    • Pemindaian gambar ACR (deteksi kerentanan gambar kontainer)

    Anda dapat mengaktifkan kombinasi apa pun. Kemampuan dapat diubah nanti melaluiUpdateConnector.

  6. Konfigurasikan target pemantauan Anda:

    • Langganan Azure — Pilih apakah akan memantau semua langganan di penyewa Anda atau menentukan ID langganan individual.

    • Wilayah Azure - Pilih apakah akan mengaktifkan semua wilayah Azure atau memilih wilayah tertentu.

  7. Konfigurasikan sumber rekaman:

    Pilih sumber rekaman yang ada, atau buat yang baru. Sumber perekaman ARN adalah bidang wajib di API ()inspector2:CreateConnector.

  8. Salin skrip penyiapan Azure yang dihasilkan, jalankan di lingkungan Azure Anda (lihatMengkonfigurasi Microsoft Azure untuk berintegrasi dengan Amazon Inspector), lalu pilih Buat konektor.

Penyebaran Amazon Inspector VM Scanner yang dikelola

Jika Anda mengaktifkan pemindaian VM, Amazon Inspector menggunakan Amazon EC2 Systems Manager Automation untuk menerapkan dan mengelola agen Amazon Inspector VM Scanner di VM Azure Anda. Dengan penerapan terkelola:

  • Tidak diperlukan instalasi manual.

  • Agen tetap up to date secara otomatis.

  • Amazon Inspector mengelola siklus hidup penuh (instal, perbarui, pemantauan kesehatan).

Amazon Inspector menggunakan Amazon EC2 Systems Manager Automation untuk menyebarkan dan mengelola agen.

Untuk mengaktifkan pemindaian VM, Anda harus membuat sumber daya IAM berikut di akun Anda.

Penyedia identitas IAM OIDC

Buat penyedia identitas IAM OIDC Microsoft Entra ID dengan konfigurasi berikut:

  • URL Penerbit: https://sts.windows.net/tenant-id/

  • Daftar ID Klien:api://app-id, api://AzureADTokenExchange

  • Sidik jari: String 40 karakter dari semua nol (0diulang 40 kali). AWS STS memvalidasi token melalui titik akhir JWKS daripada nilai cap jempol.

Inspector2VmScannerRole-tenant-id

Digunakan oleh agen Amazon Inspector VM Scanner yang berjalan di Azure VM untuk mengirim telemetri pemindaian ke Amazon Inspector. Peran ini menggunakan federasi identitas web OIDC melalui penyedia Microsoft Entra ID identitas.

Kebijakan kepercayaan:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }

Kebijakan izin (TelemetryPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }

Tag:

  • inspector-managed = true

Inspector2SSMFederationRole-tenant-id

Mengaktifkan federasi OIDC ke Azure untuk otentikasi lintas cloud yang aman. Peran ini diasumsikan oleh AssumeRole dan DispatchRole, dan oleh Amazon EC2 Systems Manager, untuk mendapatkan token identitas web untuk operasi Azure.

Kebijakan kepercayaan:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Kebijakan izin (FederationPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }

Tag:

  • caller = SSM

  • inspector-managed = true

Inspector2SSMAssumeRole-tenant-id

Menjalankan Otomasi Amazon EC2 Systems Manager ke VM Azure onboard sebagai instans terkelola. Peran ini membuat dan mengelola aktivasi hibrida, meneruskan peran ke Amazon EC2 Systems Manager, dan mengambil dokumen otomatisasi.

Kebijakan kepercayaan:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

Kebijakan izin (AssumeRolePolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }

Tag:

  • caller = SSM

  • AzureTenantId = tenant-id

  • AzureApplicationId = app-id

  • inspector-managed = true

Inspector2SSMDispatchRole-tenant-id

Menyelesaikan target Azure VM dan mengirimkan instalasi agen Amazon Inspector VM Scanner melalui Amazon EC2 Systems Manager Automation. Peran ini memulai eksekusi otomatisasi dan diteruskan AssumeRole ke Amazon EC2 Systems Manager.

Kebijakan kepercayaan:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

Kebijakan izin (DispatchPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }

Tag:

  • caller = SSM

  • inspector-managed = true

Registrasi aplikasi Azure harus memiliki URI ID Aplikasi yang disetel keapi://app-id.

Setiap target Azure VM harus mengaktifkan identitas terkelola yang ditetapkan sistem. Untuk secara otomatis menetapkan identitas terkelola ke VM baru, gunakan DeployIfNotExists kebijakan di lingkungan Azure Anda.

Untuk informasi selengkapnya tentang agen Amazon Inspector VM Scanner, lihat. Amazon Inspector VM Scanner

Atau, Anda dapat menginstal agen Amazon Inspector VM Scanner secara manual. Untuk pemasangan manual dalam skala besar di banyak VM Azure, gunakan ekstensi kustom Azure VM. Untuk petunjuk, lihat Amazon Inspector VM Scanner.

Untuk mengecualikan VM Azure tertentu dari pemindaian, terapkan tag berikut ke VM:

  • Kunci: InspectorExclusion

  • Nilai: true

Menyesuaikan ruang lingkup konektor

Setelah membuat konektor, Anda dapat menyesuaikan cakupannya dengan mengubah Langganan Azure atau Wilayah Azure yang diponitor. Jika Anda menyesuaikan ruang lingkup, sebagian besar perubahan berlaku dalam waktu sekitar 15 menit.

Sebelum Anda menyesuaikan ruang lingkup, perhatikan hal berikut:

  • Jika Anda menambahkan wilayah ke cakupan, konsol akan menghasilkan skrip penyiapan yang diperbarui yang membuat infrastruktur Event Hub yang diperlukan di wilayah baru.

  • Jika ada konektor terkait layanan (dibuat melalui AWS Security Hub CSPM), Anda tidak dapat mengurangi cakupannya di Amazon Inspector secara langsung. Ubah ruang lingkup AWS Security Hub CSPM sebagai gantinya.

  • Cakupan AWS Security Hub CSPM konektor tidak akan pernah kurang dari konektor yang dikelola pelanggan yang ada di Amazon Inspector untuk penyewa Azure yang sama.

Memverifikasi konektor

Setelah Anda membuat konektor, Amazon Inspector mulai menemukan dan memindai sumber daya Azure Anda. Diperlukan waktu hingga 24 jam untuk set temuan awal muncul. Untuk memverifikasi bahwa konektor berfungsi:

  1. Di konsol Amazon Inspector, navigasikan ke Ringkasan untuk mengonfirmasi jumlah sumber daya Azure terisi.

  2. Arahkan ke Cakupan untuk memverifikasi sumber daya Azure muncul dengan status pemindaian.

  3. Arahkan ke Integrasi, pilih integrasi Anda ke Microsoft Azure, dan verifikasi tampilan kesehatan konektor. Active

  4. Untuk pemindaian VM, verifikasi bahwa Azure VM muncul dengan status agen Amazon Inspector VM Scanner di tampilan Cakupan.

  5. Arahkan ke Temuan dan filter menurut jenis sumber daya untuk melihat temuan sumber daya Azure.

catatan

Status kesehatan konektor pada akhirnya konsisten. Ketika masalah izin atau konfigurasi terjadi, status konektor berubah menjadi Terdegradasi dengan cepat dengan pesan yang dapat ditindaklanjuti. Namun, setelah Anda memperbaiki masalah, status dapat memakan waktu hingga 24 jam untuk kembali ke Terhubung.

  • Status terdegradasi setelah perbaikan baru-baru ini tidak selalu menunjukkan masalah yang sedang berlangsung.

  • Untuk visibilitas real-time ke kegagalan perekaman, periksa CloudWatch metrik di namespace.

Pemecahan masalah

Jika status konektor menunjukkan Kesalahan atau sumber daya tidak muncul setelah 24 jam, tinjau hal berikut:

Konektor menunjukkan status Kesalahan

Verifikasi bahwa pendaftaran aplikasi Azure memiliki kredensyal identitas federasi yang benar dan URL Penerbit Token IAM dikonfigurasi di akun Anda. AWS

Tidak dapat merekam beberapa sumber daya Azure

Kesalahan dapat terjadi karena salah satu alasan berikut:

  • Lingkungan Azure tidak memenuhi prasyarat untuk perekaman sumber daya.

  • Pendaftaran aplikasi tidak memiliki persetujuan admin untuk izin Microsoft Graph API.

  • Tugas peran Pembaca tidak mencakup semua cakupan yang diperlukan.

  • Microsoft Entra IDPenyewa tidak memiliki data log yang diperlukan.

Untuk mengatasi kesalahan, lakukan hal berikut:

  1. Untuk mengonfirmasi bahwa lingkungan Anda memenuhi semua persyaratan, tinjau Prasyarat untuk mengintegrasikan Amazon Inspector dengan Microsoft Azure.

  2. Konfirmasikan bahwa pendaftaran aplikasi memiliki izin Microsoft Graph API yang diperlukan dengan persetujuan admin.

  3. Verifikasi bahwa kepala layanan memiliki peran Pembaca di lingkup grup manajemen root penyewa.

Sumber daya tidak muncul

Konfirmasikan bahwa Event Hub menerima acara. Periksa metrik Event Hub di portal Azure dan verifikasi keberadaan grup AWSConfig konsumen.

VM tidak memindai

Verifikasi bahwa VM memiliki konektivitas jaringan ke titik akhir Amazon EC2 Systems Manager dan menjalankan sistem operasi yang didukung.

Gambar ACR tidak muncul

Verifikasi bahwa pengaturan diagnostik diaktifkan pada pendaftar kontainer Anda.

Perubahan ruang lingkup tidak berlaku

Saat Anda mengubah cakupan konektor untuk menambahkan wilayah Azure baru, konsol akan meregenerasi skrip penyiapan. Anda harus menjalankan kembali skrip yang diperbarui untuk menyediakan infrastruktur Event Hub di wilayah baru.

Bagaimana Amazon Inspector menangani pengidentifikasi sumber daya

Dengan mengaktifkan integrasi Azure Anda untuk Amazon Inspector, pengidentifikasi sumber daya dari penyedia cloud lain akan disimpan di AWS Config Amazon Inspector, dan layanan AWS lainnya (sesuai kebutuhan) sebagai metadata yang terkait dengan pengelolaan data konfigurasi sumber daya terkait yang dikumpulkan dari penyedia cloud lainnya. Pengidentifikasi sumber daya tersebut bukan merupakan Konten Anda, dan kami menyarankan Anda untuk tidak memasukkan informasi sensitif, rahasia, atau identitas pribadi di dalamnya.

Pengidentifikasi berikut dari lingkungan cloud Anda yang terhubung disimpan dan digunakan oleh AWS untuk menyediakan kemampuan keamanan multicloud:

  • Pengidentifikasi sumber daya: ID Penyewa Azure, ID Langganan, Lokasi (wilayah), ID Sumber Daya (ID atau Nama Grup Sumber Daya, Penyedia Sumber Daya, Jenis Sumber Daya)

Hubungan antara pengidentifikasi ini - termasuk bagaimana sumber daya berhubungan satu sama lain dan bagaimana temuan berhubungan dengan sumber daya - juga disimpan sebagai metadata layanan. AWS menggunakan pengidentifikasi ini untuk korelasi sumber daya, mengaitkan temuan dengan sumber daya, pencatatan operasional layanan, dan de-duplikasi.