

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Mengkonfigurasi Amazon Inspector untuk berintegrasi dengan Microsoft Azure
<a name="inspector-azure-setup-inspector"></a>

Setelah mengonfigurasi lingkungan Azure, buat konektor di Amazon Inspector untuk mulai memindai sumber daya Azure untuk mencari kerentanan.

1. Buka konsol Amazon Inspector di. [https://console.aws.amazon.com/inspector/v2/home](https://console.aws.amazon.com/inspector/v2/home)

1. Di panel navigasi, pilih **Integrasi**.

1. Pilih **Buat konektor**.

1. Saat diminta, berikan informasi berikut:
   + **Nama** — Nama unik untuk konektor ini. Untuk batasan panjang nama dan deskripsi, lihat CreateConnector operasi di Referensi Amazon Inspector API.
   + **Deskripsi** (opsional) — Deskripsi konektor ini.
**penting**  
Nama dan deskripsi digunakan untuk mengidentifikasi konten Anda, dan kami menyarankan Anda untuk tidak memasukkan informasi sensitif, rahasia, atau identitas pribadi (PII) di dalamnya.
   + **Azure Tenant ID** — Pengenal Microsoft Entra ID penyewa Anda. Ditemukan di portal Azure di bawahMicrosoft Entra ID, Properties.

1. Pilih **kemampuan** untuk mengaktifkan:
   + Pemindaian VM (agen Amazon Inspector VM Scanner dikerahkan ke Azure VM)
   + Fungsi Pemindaian aplikasi (analisis ketergantungan kode)
   + Pemindaian gambar ACR (deteksi kerentanan gambar kontainer)

   Anda dapat mengaktifkan kombinasi apa pun. Kemampuan dapat diubah nanti melalui`UpdateConnector`.

1. Konfigurasikan **target pemantauan** Anda:
   + **Langganan Azure** — Pilih apakah akan memantau semua langganan di penyewa Anda atau menentukan ID langganan individual.
   + **Wilayah Azure** - Pilih apakah akan mengaktifkan semua wilayah Azure atau memilih wilayah tertentu.

1. Konfigurasikan **sumber rekaman**:

   Pilih sumber rekaman yang ada, atau buat yang baru. Sumber perekaman ARN adalah bidang wajib di API ()`inspector2:CreateConnector`.

1. Salin skrip penyiapan Azure yang dihasilkan, jalankan di lingkungan Azure Anda (lihat[Mengkonfigurasi Microsoft Azure untuk berintegrasi dengan Amazon Inspector](inspector-azure-setup-azure.md)), lalu pilih **Buat** konektor.

Jika Anda mengaktifkan pemindaian VM, Amazon Inspector menggunakan Amazon EC2 Systems Manager Automation untuk menerapkan dan mengelola agen Amazon Inspector VM Scanner di VM Azure Anda. Dengan penerapan terkelola:
+ Tidak diperlukan instalasi manual.
+ Agen tetap up to date secara otomatis.
+ Amazon Inspector mengelola siklus hidup penuh (instal, perbarui, pemantauan kesehatan).

Amazon Inspector menggunakan Amazon EC2 Systems Manager Automation untuk menyebarkan dan mengelola agen.

Untuk mengaktifkan pemindaian VM, Anda harus membuat sumber daya IAM berikut di akun Anda.

Buat penyedia identitas IAM OIDC Microsoft Entra ID dengan konfigurasi berikut:
+ **URL Penerbit:** `https://sts.windows.net/{{tenant-id}}/`
+ **Daftar ID Klien:**`api://{{app-id}}`, `api://AzureADTokenExchange`
+ **Sidik jari:** String 40 karakter dari semua nol (`0`diulang 40 kali). AWS STS memvalidasi token melalui titik akhir JWKS daripada nilai cap jempol.{{}}

Digunakan oleh agen Amazon Inspector VM Scanner yang berjalan di Azure VM untuk mengirim telemetri pemindaian ke Amazon Inspector. Peran ini menggunakan federasi identitas web OIDC melalui penyedia Microsoft Entra ID identitas.

**Kebijakan kepercayaan:**

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Federated": "arn:aws:iam::{{account-id}}:oidc-provider/sts.windows.net/{{tenant-id}}/"
            },
            "Action": "sts:AssumeRoleWithWebIdentity"
        }
    ]
}
```

**Kebijakan izin (TelemetryPolicy):**

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "inspector2-telemetry:*",
            "Resource": "*"
        }
    ]
}
```

**Tag:**
+ `inspector-managed` = `true`{{}}

Mengaktifkan federasi OIDC ke Azure untuk otentikasi lintas cloud yang aman. Peran ini diasumsikan oleh AssumeRole dan DispatchRole, dan oleh Amazon EC2 Systems Manager, untuk mendapatkan token identitas web untuk operasi Azure.

**Kebijakan kepercayaan:**

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::{{account-id}}:root"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalTag/caller": "SSM"
                },
                "ArnLike": {
                    "aws:PrincipalArn": [
                        "arn:aws:iam::{{account-id}}:role/Inspector2SSMAssumeRole-{{tenant-id}}",
                        "arn:aws:iam::{{account-id}}:role/Inspector2SSMDispatchRole-{{tenant-id}}"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Action": "sts:AssumeRole"
        }
    ]
}
```

**Kebijakan izin (FederationPolicy):**

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Condition": {
                "ForAnyValue:StringEquals": {
                    "sts:IdentityTokenAudience": [
                        "api://AzureADTokenExchange"
                    ]
                }
            },
            "Action": [
                "sts:GetWebIdentityToken",
                "sts:TagGetWebIdentityToken"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}
```

**Tag:**
+ `caller` = `SSM`
+ `inspector-managed` = `true`{{}}

Menjalankan Otomasi Amazon EC2 Systems Manager ke VM Azure onboard sebagai instans terkelola. Peran ini membuat dan mengelola aktivasi hibrida, meneruskan peran ke Amazon EC2 Systems Manager, dan mengambil dokumen otomatisasi.

**Kebijakan kepercayaan:**

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "{{account-id}}"
                }
            }
        }
    ]
}
```

**Kebijakan izin (AssumeRolePolicy):**

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/Inspector2SSMFederationRole-{{tenant-id}}"
        },
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/AmazonEC2RunCommandRoleForManagedInstances",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "ssm.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "ssm:CreateActivation",
                "ssm:DeleteActivation",
                "ssm:DescribeActivations",
                "ssm:DescribeInstanceInformation",
                "ssm:PutConfigurePackageResult",
                "iam:ListRoleTags"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "ssm:AddTagsToResource",
            "Resource": [
                "arn:aws:ssm:*:{{account-id}}:activation/*",
                "arn:aws:ssm:*:{{account-id}}:managed-instance/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "ssm:GetDocument",
            "Resource": [
                "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure",
                "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure",
                "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "ssm:GetCloudConnector",
            "Resource": "*"
        }
    ]
}
```

**Tag:**
+ `caller` = `SSM`
+ `AzureTenantId` = `{{tenant-id}}`
+ `AzureApplicationId` = `{{app-id}}`
+ `inspector-managed` = `true`{{}}

Menyelesaikan target Azure VM dan mengirimkan instalasi agen Amazon Inspector VM Scanner melalui Amazon EC2 Systems Manager Automation. Peran ini memulai eksekusi otomatisasi dan diteruskan AssumeRole ke Amazon EC2 Systems Manager.

**Kebijakan kepercayaan:**

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "{{account-id}}"
                }
            }
        }
    ]
}
```

**Kebijakan izin (DispatchPolicy):**

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/Inspector2SSMAssumeRole-{{tenant-id}}",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "ssm.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "ssm:StartAutomationExecution",
            "Resource": [
                "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure",
                "arn:aws:ssm:*:{{account-id}}:automation-execution/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/Inspector2SSMFederationRole-{{tenant-id}}"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ssm:DescribeInstanceInformation",
                "ssm:ListCloudConnectors",
                "ssm:GetCloudConnector",
                "iam:ListRoleTags"
            ],
            "Resource": "*"
        }
    ]
}
```

**Tag:**
+ `caller` = `SSM`
+ `inspector-managed` = `true`

Registrasi aplikasi Azure harus memiliki URI ID Aplikasi yang disetel ke`api://{{app-id}}`.

Setiap target Azure VM harus mengaktifkan identitas terkelola yang ditetapkan sistem. Untuk secara otomatis menetapkan identitas terkelola ke VM baru, gunakan DeployIfNotExists kebijakan di lingkungan Azure Anda.

Untuk informasi selengkapnya tentang agen Amazon Inspector VM Scanner, lihat. [Amazon Inspector VM Scanner](inspector-vm-scanner.md)

Atau, Anda dapat menginstal agen Amazon Inspector VM Scanner secara manual. Untuk pemasangan manual dalam skala besar di banyak VM Azure, gunakan ekstensi kustom Azure VM. Untuk petunjuk, lihat [Amazon Inspector VM Scanner](inspector-vm-scanner.md).

Untuk mengecualikan VM Azure tertentu dari pemindaian, terapkan tag berikut ke VM:
+ **Kunci:** `InspectorExclusion`
+ **Nilai:** `true`

Setelah membuat konektor, Anda dapat menyesuaikan cakupannya dengan mengubah Langganan Azure atau Wilayah Azure yang diponitor. Jika Anda menyesuaikan ruang lingkup, sebagian besar perubahan berlaku dalam waktu sekitar 15 menit.

Sebelum Anda menyesuaikan ruang lingkup, perhatikan hal berikut:
+ Jika Anda menambahkan wilayah ke cakupan, konsol akan menghasilkan skrip penyiapan yang diperbarui yang membuat infrastruktur Event Hub yang diperlukan di wilayah baru.
+ Jika ada konektor terkait layanan (dibuat melalui AWS Security Hub CSPM), Anda tidak dapat mengurangi cakupannya di Amazon Inspector secara langsung. Ubah ruang lingkup AWS Security Hub CSPM sebagai gantinya.
+ Cakupan AWS Security Hub CSPM konektor tidak akan pernah kurang dari konektor yang dikelola pelanggan yang ada di Amazon Inspector untuk penyewa Azure yang sama.

Setelah Anda membuat konektor, Amazon Inspector mulai menemukan dan memindai sumber daya Azure Anda. Diperlukan waktu hingga 24 jam untuk set temuan awal muncul. Untuk memverifikasi bahwa konektor berfungsi:

1. Di konsol Amazon Inspector, navigasikan ke **Ringkasan** untuk mengonfirmasi jumlah sumber daya Azure terisi.

1. Arahkan ke **Cakupan** untuk memverifikasi sumber daya Azure muncul dengan status pemindaian.

1. Arahkan ke **Integrasi**, pilih integrasi Anda ke Microsoft Azure, dan verifikasi tampilan kesehatan konektor. `Active`

1. Untuk pemindaian VM, verifikasi bahwa Azure VM muncul dengan status agen Amazon Inspector VM Scanner di tampilan Cakupan.

1. Arahkan ke **Temuan** dan filter menurut jenis sumber daya untuk melihat temuan sumber daya Azure.

**catatan**  
Status kesehatan konektor pada akhirnya konsisten. Ketika masalah izin atau konfigurasi terjadi, status konektor berubah menjadi **Terdegradasi dengan cepat dengan pesan yang dapat ditindaklanjuti**. Namun, setelah Anda memperbaiki masalah, status dapat memakan waktu hingga 24 jam untuk kembali ke **Terhubung**.  
Status **terdegradasi** setelah perbaikan baru-baru ini tidak selalu menunjukkan masalah yang sedang berlangsung.
Untuk visibilitas real-time ke kegagalan perekaman, periksa CloudWatch metrik di namespace.

Jika status konektor menunjukkan Kesalahan atau sumber daya tidak muncul setelah 24 jam, tinjau hal berikut:

Konektor menunjukkan status Kesalahan  
Verifikasi bahwa pendaftaran aplikasi Azure memiliki kredensyal identitas federasi yang benar dan URL Penerbit Token IAM dikonfigurasi di akun Anda. AWS 

Tidak dapat merekam beberapa sumber daya Azure  
Kesalahan dapat terjadi karena salah satu alasan berikut:  
+ Lingkungan Azure tidak memenuhi prasyarat untuk perekaman sumber daya.
+ Pendaftaran aplikasi tidak memiliki persetujuan admin untuk izin Microsoft Graph API.
+ Tugas peran Pembaca tidak mencakup semua cakupan yang diperlukan.
+ Microsoft Entra IDPenyewa tidak memiliki data log yang diperlukan.
Untuk mengatasi kesalahan, lakukan hal berikut:  

1. Untuk mengonfirmasi bahwa lingkungan Anda memenuhi semua persyaratan, tinjau [Prasyarat untuk mengintegrasikan Amazon Inspector](inspector-azure-prereqs.md) dengan Microsoft Azure.

1. Konfirmasikan bahwa pendaftaran aplikasi memiliki izin Microsoft Graph API yang diperlukan dengan persetujuan admin.

1. Verifikasi bahwa kepala layanan memiliki peran Pembaca di lingkup grup manajemen root penyewa.

Sumber daya tidak muncul  
Konfirmasikan bahwa Event Hub menerima acara. Periksa metrik Event Hub di portal Azure dan verifikasi keberadaan grup `AWSConfig` konsumen.

VM tidak memindai  
Verifikasi bahwa VM memiliki konektivitas jaringan ke titik akhir Amazon EC2 Systems Manager dan menjalankan sistem operasi yang didukung.

Gambar ACR tidak muncul  
Verifikasi bahwa pengaturan diagnostik diaktifkan pada pendaftar kontainer Anda.

Perubahan ruang lingkup tidak berlaku  
Saat Anda mengubah cakupan konektor untuk menambahkan wilayah Azure baru, konsol akan meregenerasi skrip penyiapan. Anda harus menjalankan kembali skrip yang diperbarui untuk menyediakan infrastruktur Event Hub di wilayah baru.

Dengan mengaktifkan integrasi Azure Anda untuk Amazon Inspector, pengidentifikasi sumber daya dari penyedia cloud lain akan disimpan di AWS Config Amazon Inspector, dan layanan AWS lainnya (sesuai kebutuhan) sebagai metadata yang terkait dengan pengelolaan data konfigurasi sumber daya terkait yang dikumpulkan dari penyedia cloud lainnya. Pengidentifikasi sumber daya tersebut bukan merupakan Konten Anda, dan kami menyarankan Anda untuk tidak memasukkan informasi sensitif, rahasia, atau identitas pribadi di dalamnya.

Pengidentifikasi berikut dari lingkungan cloud Anda yang terhubung disimpan dan digunakan oleh AWS untuk menyediakan kemampuan keamanan multicloud:
+ **Pengidentifikasi sumber daya:** ID Penyewa Azure, ID Langganan, Lokasi (wilayah), ID Sumber Daya (ID atau Nama Grup Sumber Daya, Penyedia Sumber Daya, Jenis Sumber Daya)

Hubungan antara pengidentifikasi ini - termasuk bagaimana sumber daya berhubungan satu sama lain dan bagaimana temuan berhubungan dengan sumber daya - juga disimpan sebagai metadata layanan. AWS menggunakan pengidentifikasi ini untuk korelasi sumber daya, mengaitkan temuan dengan sumber daya, pencatatan operasional layanan, dan de-duplikasi.