View a markdown version of this page

Konfigurasi lanjutan - Amazon Inspector

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasi lanjutan

Bagian ini menjelaskan opsi konfigurasi lanjutan untuk Inspector VM Scanner.

Mengkonfigurasi output lokal

Inspector VM Scanner menyediakan opsi berikut untuk mengkonfigurasi bagaimana output lokal ditulis:

  • --send-resultsharus diatur ke telemetry ataudisabled. Jika Anda lulusdisabled, Inspector VM Scanner melanjutkan tanpa mengirim SBOM.

Tip

Gunakan --state-dir dengan --send-results disabled untuk menyimpan SBOM secara lokal.

  • --log-dirmengkonfigurasi di mana log ditulis. Secara default, log ditulis ke stdout.

  • --log-levelmengkonfigurasi granularitas log. Secara default, ini adalah INFO.

  • --log-retentionmengkonfigurasi berapa hari untuk menyimpan log. Jika file log lebih tua dari --log-retention yang ditemukan di--log-dir, file tersebut akan dihapus. Secara default, ini adalah 7 hari.

  • --debugmengonfigurasi pencatatan tingkat debug dan memaksa file log khusus untuk eksekusi saat ini (daripada mencoba mempertahankan satu file log untuk setiap hari).

  • --state-dirmengkonfigurasi tempat SBOM ditulis. Secara default, SBOM tidak disimpan.

  • --metric-dirmengkonfigurasi di mana log metrik ditulis. Secara default, log metrik tidak disimpan.

  • --cpu-profilemengaktifkan profiler CPU runtime Go dan mengonfigurasi di mana hasilnya ditulis.

  • --mem-profilemengaktifkan profiler memori runtime Go dan mengonfigurasi di mana hasilnya ditulis.

  • --config-pathmengarahkan Inspector VM Scanner untuk mendapatkan argumen dari file konfigurasi lokal. Jika argumen yang sama diteruskan di file CLI dan konfigurasi, nilai CLI diprioritaskan.

    • File konfigurasi Inspector VM Scanner ditentukan dalam TOML, dengan semua nama argumen identik dengan CLI.

    • Secara default, Inspector VM Scanner mencari file konfigurasi /opt/aws/inspector/etc/config di Linux dan macOS, atau C:\\ProgramData\\Amazon\\Inspector\\Config\\config aktifWindows. File tidak memiliki ekstensi tetapi menggunakan format TOML.

    • Saat Anda menentukan--config-path, jalur yang ditentukan diutamakan daripada jalur default.

Contoh berikut menunjukkan file konfigurasi:

# Configuration file for Inspector VM Scanner log-level = "INFO" send-results = "telemetry" cpu-profile = "cpuprofile" mem-profile = "memprofile" log-dir = "log" state-dir = "state" debug = false log-retention = 7 scan-timeout = 300 [sbom] max-scan-depth = 5 target-directory = ["~"]

Mengkonfigurasi penggunaan sumber daya

Inspector VM Scanner menyediakan opsi berikut untuk mengkonfigurasi penggunaan sumber daya:

  • --scan-timeoutmemaksa pemindai untuk batas waktu setelah jumlah detik tertentu. Secara default, pemindai tidak habis waktu.

  • --nice-prioritymenetapkan nice prioritas untuk proses (tersedia untuk sistem Unix). Secara default, ini adalah 3.

  • --cpu-limitmenetapkan batas keras pada penggunaan CPU (tersedia untuk sistem Linux yang menggunakancgroups). Secara default, ini adalah 65%.

  • --process-prioritymengkonfigurasi prioritas untuk proses (tersedia untuk Windows sistem). Secara default, ini adalah BELOW NORMAL prioritas.

catatan

Nilai default untuk --cpu-limit dan identik --process-priority dengan Inspector SSM Plugin.

Mengkonfigurasi target pemindaian

Inspector VM Scanner memanfaatkan Inspector SBOM Generator untuk pengumpulan inventaris. Akibatnya, banyak opsi cakupan pemindaian Inspector VM Scanner diambil langsung dari SBOM Generator.

Secara default, Inspector VM Scanner tidak memindai seluruh sistem file Anda. Ini mengumpulkan paket sistem operasi, dan di Windows atasnya menggunakan data Pembaruan Windows (Basis Pengetahuan) untuk mengidentifikasi perangkat lunak sistem yang perlu diperbarui. Ini juga memeriksa lokasi instalasi umum untuk paket bahasa pemrograman populer dan dependensinya.

Perangkat lunak yang diinstal di lokasi khusus atau non-standar — seperti database atau server aplikasi pada drive non-sistem — dipindai hanya jika Anda menambahkannya. Untuk mencakup perangkat lunak tersebut, tambahkan sebagai jalur khusus di pengaturan pemindaian Amazon EC2 Anda. Di bawah Pemindaian EC2 yang DitingkatkanLinux, Windows jalur khusus berlaku untuk,, dan macOS instans, dan dipindai selain lokasi default. Untuk informasi selengkapnya, lihat Jal ur khusus untuk inspeksi mendalam Amazon Inspector.

Anda juga dapat menambahkan direktori per instance selama pemanggilan VM Scanner dengan opsi lanjutan di bagian ini. Direktori yang Anda tambahkan --target-directory dipindai selain default.

Inspector VM Scanner menyediakan opsi berikut untuk mengkonfigurasi target pemindaian:

  • --max-scan-depthmengkonfigurasi jumlah maksimum level direktori yang dilalui pemindaian dari setiap lokasi pemindaian.

  • --target-directorymenambahkan satu atau lebih direktori untuk memindai selain default. Dalam file konfigurasi, tentukan di bawah [sbom] sebagai array, misalnyatarget-directory = ["D:\\oracle"].

  • --override-scannersmengonfigurasi filescanners yang tepat, mengesampingkan default Inspector VM Scanner.

  • --additional-scannersmengonfigurasi filescanners untuk digunakan selain default Inspector VM Scanner.

Anda dapat menggunakan perintah berikut untuk membuat daftar semua pemindai yang tersedia:

./inspector-vm-scanner sbom --list-scanners

Mengelola eksekusi berkala

Saat Anda menginstal Inspector VM Scanner melalui manajer paket, instalasi membuat tugas terjadwal yang mengeksekusi pemindaian secara otomatis. Anda dapat melihat, memodifikasi, atau menonaktifkan jadwal ini.

Linux (systemd)

Lihat status layanan dan proses terbaru

systemctl status inspector-vm-scanner

Lihat log waktu nyata

journalctl -u inspector-vm-scanner -f

Lihat log terbaru

journalctl -u inspector-vm-scanner --since "1 hour ago"

Periksa interval timer saat ini

systemctl cat inspector-vm-scanner.timer

Ubah interval pemindaian

penting

Jangan mengedit file unit secara /usr/lib/systemd/system/ langsung. Pembaruan paket mengganti file-file tersebut. Gunakan sebagai systemctl edit gantinya, yang menciptakan penggantian persisten yang bertahan dari pembaruan.

Interval default adalah setiap 3 jam. Untuk mengubahnya, jalankan:

sudo systemctl edit inspector-vm-scanner.timer

Di editor yang terbuka, tambahkan yang berikut (contoh ini menetapkan interval menjadi 6 jam):

[Timer] OnBootSec= OnUnitActiveSec= OnBootSec=0 OnUnitActiveSec=21600s

Tugas kosong menghapus default sebelum nilai Anda berlaku. Setelah menyimpan, mulai ulang timer:

sudo systemctl daemon-reload sudo systemctl restart inspector-vm-scanner.timer

Untuk memverifikasi bahwa penggantian berlaku, jalankansystemctl cat inspector-vm-scanner.timer. Untuk kembali ke default, jalankan. sudo systemctl revert inspector-vm-scanner.timer

Mengaktifkan atau menonaktifkan eksekusi otomatis

sudo systemctl enable inspector-vm-scanner.timer # Enable automatic runs. sudo systemctl disable inspector-vm-scanner.timer # Disable automatic runs.

Windows (Penjadwal Tugas)

Lihat status tugas dan proses terakhir

Get-ScheduledTask -TaskName "Inspector VM Scanner" | Get-ScheduledTaskInfo

Lihat log tugas terbaru

Get-ScheduledTaskInfo -TaskName "Inspector VM Scanner"

Lihat riwayat tugas terperinci

schtasks /query /tn "Inspector VM Scanner" /v /fo list

Lihat jadwal tugas saat ini

Get-ScheduledTask -TaskName "Inspector VM Scanner" | Select-Object -ExpandProperty Triggers

Perbarui jadwal tugas

Untuk mengubah frekuensi pemindaian:

# Modify trigger to run daily at 2 AM $trigger = New-ScheduledTaskTrigger -Daily -At 2:00AM Set-ScheduledTask -TaskName "Inspector VM Scanner" -Trigger $trigger

Mengaktifkan atau menonaktifkan tugas

Enable-ScheduledTask -TaskName "Inspector VM Scanner" # Enable automatic runs Disable-ScheduledTask -TaskName "Inspector VM Scanner" # Disable automatic runs

macOS (diluncurkan)

Lihat tugas peluncuran

sudo launchctl print system/com.amazon.inspector.vm-scanner

Jalankan tugas tunggal

sudo launchctl start com.amazon.inspector.vm-scanner