Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasi lanjutan
Bagian ini menjelaskan opsi konfigurasi lanjutan untuk Inspector VM Scanner.
Mengkonfigurasi output lokal
Inspector VM Scanner menyediakan opsi berikut untuk mengkonfigurasi bagaimana output lokal ditulis:
-
--send-resultsharus diatur ketelemetryataudisabled. Jika Anda lulusdisabled, Inspector VM Scanner melanjutkan tanpa mengirim SBOM.
Tip
Gunakan --state-dir dengan --send-results disabled untuk menyimpan SBOM secara lokal.
-
--log-dirmengkonfigurasi di mana log ditulis. Secara default, log ditulis ke stdout. -
--log-levelmengkonfigurasi granularitas log. Secara default, ini adalah INFO. -
--log-retentionmengkonfigurasi berapa hari untuk menyimpan log. Jika file log lebih tua dari--log-retentionyang ditemukan di--log-dir, file tersebut akan dihapus. Secara default, ini adalah 7 hari. -
--debugmengonfigurasi pencatatan tingkat debug dan memaksa file log khusus untuk eksekusi saat ini (daripada mencoba mempertahankan satu file log untuk setiap hari). -
--state-dirmengkonfigurasi tempat SBOM ditulis. Secara default, SBOM tidak disimpan. -
--metric-dirmengkonfigurasi di mana log metrik ditulis. Secara default, log metrik tidak disimpan. -
--cpu-profilemengaktifkan profiler CPU runtime Go dan mengonfigurasi di mana hasilnya ditulis. -
--mem-profilemengaktifkan profiler memori runtime Go dan mengonfigurasi di mana hasilnya ditulis. -
--config-pathmengarahkan Inspector VM Scanner untuk mendapatkan argumen dari file konfigurasi lokal. Jika argumen yang sama diteruskan di file CLI dan konfigurasi, nilai CLI diprioritaskan.-
File konfigurasi Inspector VM Scanner ditentukan dalam TOML, dengan semua nama argumen identik dengan CLI.
-
Secara default, Inspector VM Scanner mencari file konfigurasi
/opt/aws/inspector/etc/configdi Linux dan macOS, atauC:\\ProgramData\\Amazon\\Inspector\\Config\\configaktifWindows. File tidak memiliki ekstensi tetapi menggunakan format TOML. -
Saat Anda menentukan
--config-path, jalur yang ditentukan diutamakan daripada jalur default.
-
Contoh berikut menunjukkan file konfigurasi:
# Configuration file for Inspector VM Scanner log-level = "INFO" send-results = "telemetry" cpu-profile = "cpuprofile" mem-profile = "memprofile" log-dir = "log" state-dir = "state" debug = false log-retention = 7 scan-timeout = 300 [sbom] max-scan-depth = 5 target-directory = ["~"]
Mengkonfigurasi penggunaan sumber daya
Inspector VM Scanner menyediakan opsi berikut untuk mengkonfigurasi penggunaan sumber daya:
-
--scan-timeoutmemaksa pemindai untuk batas waktu setelah jumlah detik tertentu. Secara default, pemindai tidak habis waktu. -
--nice-prioritymenetapkanniceprioritas untuk proses (tersedia untuk sistem Unix). Secara default, ini adalah 3. -
--cpu-limitmenetapkan batas keras pada penggunaan CPU (tersedia untuk sistem Linux yang menggunakancgroups). Secara default, ini adalah 65%. -
--process-prioritymengkonfigurasi prioritas untuk proses (tersedia untuk Windows sistem). Secara default, ini adalahBELOW NORMALprioritas.
catatan
Nilai default untuk --cpu-limit dan identik --process-priority dengan Inspector SSM Plugin.
Mengkonfigurasi target pemindaian
Inspector VM Scanner memanfaatkan Inspector SBOM Generator untuk pengumpulan inventaris. Akibatnya, banyak opsi cakupan pemindaian Inspector VM Scanner diambil langsung dari SBOM Generator.
Secara default, Inspector VM Scanner tidak memindai seluruh sistem file Anda. Ini mengumpulkan paket sistem operasi, dan di Windows atasnya menggunakan data Pembaruan Windows (Basis Pengetahuan) untuk mengidentifikasi perangkat lunak sistem yang perlu diperbarui. Ini juga memeriksa lokasi instalasi umum untuk paket bahasa pemrograman populer dan dependensinya.
Perangkat lunak yang diinstal di lokasi khusus atau non-standar — seperti database atau server aplikasi pada drive non-sistem — dipindai hanya jika Anda menambahkannya. Untuk mencakup perangkat lunak tersebut, tambahkan sebagai jalur khusus di pengaturan pemindaian Amazon EC2 Anda. Di bawah Pemindaian EC2 yang DitingkatkanLinux, Windows jalur khusus berlaku untuk,, dan macOS instans, dan dipindai selain lokasi default. Untuk informasi selengkapnya, lihat Jal ur khusus untuk inspeksi mendalam Amazon Inspector.
Anda juga dapat menambahkan direktori per instance selama pemanggilan VM Scanner dengan opsi lanjutan di bagian ini. Direktori yang Anda tambahkan --target-directory dipindai selain default.
Inspector VM Scanner menyediakan opsi berikut untuk mengkonfigurasi target pemindaian:
-
--max-scan-depthmengkonfigurasi jumlah maksimum level direktori yang dilalui pemindaian dari setiap lokasi pemindaian. -
--target-directorymenambahkan satu atau lebih direktori untuk memindai selain default. Dalam file konfigurasi, tentukan di bawah[sbom]sebagai array, misalnyatarget-directory = ["D:\\oracle"]. -
--override-scannersmengonfigurasi filescanners yang tepat, mengesampingkan default Inspector VM Scanner. -
--additional-scannersmengonfigurasi filescanners untuk digunakan selain default Inspector VM Scanner.
Anda dapat menggunakan perintah berikut untuk membuat daftar semua pemindai yang tersedia:
./inspector-vm-scanner sbom --list-scanners
Mengelola eksekusi berkala
Saat Anda menginstal Inspector VM Scanner melalui manajer paket, instalasi membuat tugas terjadwal yang mengeksekusi pemindaian secara otomatis. Anda dapat melihat, memodifikasi, atau menonaktifkan jadwal ini.
Linux (systemd)
Lihat status layanan dan proses terbaru
systemctl status inspector-vm-scanner
Lihat log waktu nyata
journalctl -u inspector-vm-scanner -f
Lihat log terbaru
journalctl -u inspector-vm-scanner --since "1 hour ago"
Periksa interval timer saat ini
systemctl cat inspector-vm-scanner.timer
Ubah interval pemindaian
penting
Jangan mengedit file unit secara /usr/lib/systemd/system/ langsung. Pembaruan paket mengganti file-file tersebut. Gunakan sebagai systemctl edit gantinya, yang menciptakan penggantian persisten yang bertahan dari pembaruan.
Interval default adalah setiap 3 jam. Untuk mengubahnya, jalankan:
sudo systemctl edit inspector-vm-scanner.timer
Di editor yang terbuka, tambahkan yang berikut (contoh ini menetapkan interval menjadi 6 jam):
[Timer] OnBootSec= OnUnitActiveSec= OnBootSec=0 OnUnitActiveSec=21600s
Tugas kosong menghapus default sebelum nilai Anda berlaku. Setelah menyimpan, mulai ulang timer:
sudo systemctl daemon-reload sudo systemctl restart inspector-vm-scanner.timer
Untuk memverifikasi bahwa penggantian berlaku, jalankansystemctl cat inspector-vm-scanner.timer. Untuk kembali ke default, jalankan. sudo systemctl revert inspector-vm-scanner.timer
Mengaktifkan atau menonaktifkan eksekusi otomatis
sudo systemctl enable inspector-vm-scanner.timer # Enable automatic runs. sudo systemctl disable inspector-vm-scanner.timer # Disable automatic runs.
Windows (Penjadwal Tugas)
Lihat status tugas dan proses terakhir
Get-ScheduledTask -TaskName "Inspector VM Scanner" | Get-ScheduledTaskInfo
Lihat log tugas terbaru
Get-ScheduledTaskInfo -TaskName "Inspector VM Scanner"
Lihat riwayat tugas terperinci
schtasks /query /tn "Inspector VM Scanner" /v /fo list
Lihat jadwal tugas saat ini
Get-ScheduledTask -TaskName "Inspector VM Scanner" | Select-Object -ExpandProperty Triggers
Perbarui jadwal tugas
Untuk mengubah frekuensi pemindaian:
# Modify trigger to run daily at 2 AM $trigger = New-ScheduledTaskTrigger -Daily -At 2:00AM Set-ScheduledTask -TaskName "Inspector VM Scanner" -Trigger $trigger
Mengaktifkan atau menonaktifkan tugas
Enable-ScheduledTask -TaskName "Inspector VM Scanner" # Enable automatic runs Disable-ScheduledTask -TaskName "Inspector VM Scanner" # Disable automatic runs
macOS (diluncurkan)
Lihat tugas peluncuran
sudo launchctl print system/com.amazon.inspector.vm-scanner
Jalankan tugas tunggal
sudo launchctl start com.amazon.inspector.vm-scanner