Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Volumi Amazon EBS supportati per la scansione del malware
In tutte le aree in Regioni AWS cui è GuardDuty supportata la funzionalità Malware Protection for EC2, puoi scansionare i volumi Amazon EBS non crittografati o crittografati. Puoi avere volumi Amazon EBS crittografati con una chiave gestita dal cliente Chiave gestita da AWS o con una chiave gestita dal cliente. Attualmente, alcune delle regioni in cui è disponibile Malware Protection for EC2 possono supportare entrambi i modi per crittografare i volumi Amazon EBS, mentre altre supportano solo la chiave gestita dal cliente. Per informazioni sulle regioni supportate, consulta e. GuardDuty account di servizio di Regione AWS Per informazioni sulle regioni in cui GuardDuty è disponibile ma Malware Protection for EC2 non è disponibile, vedereRegion-specific disponibilità delle funzionalità.
L'elenco seguente descrive la chiave che determina se GuardDuty i tuoi volumi Amazon EBS sono crittografati o meno:
-
I volumi Amazon EBS non crittografati o crittografati con Chiave gestita da AWS: GuardDuty utilizzano una propria chiave per crittografare i volumi Amazon EBS di replica.
Se la tua regione non supporta la scansione dei volumi Amazon EBS crittografati con la crittografia Amazon EBS per impostazione predefinita, devi modificare la chiave predefinita in modo che sia una chiave gestita dal cliente. Questo ti aiuterà ad GuardDuty accedere a questi volumi EBS. Modificando la chiave, anche i futuri volumi EBS verranno creati con la chiave aggiornata in modo da supportare le scansioni di GuardDuty malware. Per i passaggi per modificare la chiave predefinita, consulta Modifica l'impostazione predefinita AWS KMS ID chiave di un volume Amazon EBS la sezione successiva.
-
Volumi Amazon EBS crittografati con chiave gestita dal cliente: GuardDuty utilizza la stessa chiave per crittografare il volume EBS di replica. Per informazioni sulle politiche relative alla AWS KMS crittografia supportate, consulta. Service-linked autorizzazioni di ruolo per Malware Protection for EC2
Modifica l'impostazione predefinita AWS KMS ID chiave di un volume Amazon EBS
Quando utilizzi la funzione di creazione di un volume Amazon EBS utilizzando la crittografia https://docs.aws.amazon.com/ebs/latest/userguide/ebs-encryption.html#encryption-parameters Amazon EBS e non specifichi l'ID della AWS KMS chiave, il volume Amazon EBS viene crittografato con una chiave predefinita per la crittografia. Quando abiliti la crittografia per impostazione predefinita, Amazon EBS crittografa automaticamente i nuovi volumi e le istantanee utilizzando la chiave KMS predefinita per la crittografia di Amazon EBS.
Puoi modificare la chiave di crittografia predefinita e utilizzare una chiave gestita dal cliente per la crittografia di Amazon EBS. Ciò contribuirà ad GuardDuty accedere a questi volumi Amazon EBS. Per modificare l'ID predefinito della chiave EBS, aggiungi la seguente autorizzazione necessaria alla tua policy IAM: ec2:modifyEbsDefaultKmsKeyId. Qualsiasi volume Amazon EBS appena creato che scegli di crittografare ma non specifichi un ID chiave KMS associato, utilizzerà l'ID chiave predefinito. Utilizza uno dei seguenti metodi per aggiornare l'ID della chiave predefinita di EBS:
Per modificare l'ID predefinito della chiave KMS di un volume Amazon EBS
Esegui una delle seguenti operazioni:
-
Utilizzo di un'API: è possibile utilizzare l'ModifyEbsDefaultKmsKeyIdAPI. Per informazioni su come visualizzare lo stato di crittografia del volume, consulta Creare un volume Amazon EBS.
-
Utilizzo del AWS CLI comando: l'esempio seguente modifica l'ID della chiave KMS predefinito che crittograferà i volumi Amazon EBS se non fornisci un ID chiave KMS. Assicurati di sostituire la regione con l'ID Regione AWS della tua chiave KM.
aws ec2 modify-ebs-default-kms-key-id --regionus-west-2--kms-key-idAKIAIOSFODNN7EXAMPLEIl comando precedente genererà un output simile al seguente:
{ "KmsKeyId": "arn:aws:kms:us-west-2:444455556666:key/AKIAIOSFODNN7EXAMPLE" }Per ulteriori informazioni, consulta modify-ebs-default-kms-key-id
.