Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crittografia dei dati a riposo
Per impostazione predefinita, Amazon Inspector archivia i dati inattivi utilizzando soluzioni di AWS crittografia. Amazon Inspector crittografa i dati, come i seguenti:
-
Inventario delle risorse raccolto con. AWS Systems Manager
-
Inventario delle risorse analizzato dalle immagini di Amazon Elastic Container Registry
-
Risultati di sicurezza generati utilizzando chiavi AWS di crittografia di proprietà di AWS Key Management Service
Non è possibile gestire, utilizzare o visualizzare le chiavi AWS di proprietà. Tuttavia, non è necessario intervenire o modificare programmi per proteggere le chiavi che crittografano i dati. Per ulteriori informazioni, consulta Chiavi di proprietà di AWS.
Se disabiliti Amazon Inspector, elimina definitivamente tutte le risorse che immagazzina o gestisce per te, come l'inventario raccolto e i risultati di sicurezza.
Crittografia inattiva per il codice contenuto nei tuoi risultati
Per la scansione del codice Lambda di Amazon Inspector, Amazon Inspector collabora con Amazon Q per scansionare il codice alla ricerca di vulnerabilità. Quando viene rilevata una vulnerabilità, Amazon Q estrae un frammento del codice contenente la vulnerabilità e lo memorizza fino a quando Amazon Inspector non richiede l'accesso. Per impostazione predefinita, Amazon Q utilizza una chiave AWS proprietaria per crittografare il codice estratto. Tuttavia, puoi configurare Amazon Inspector per utilizzare la tua chiave gestita dal cliente AWS KMS per la crittografia.
Il seguente flusso di lavoro spiega come Amazon Inspector utilizza la chiave configurata per crittografare il codice:
-
Fornisci una AWS KMS chiave ad Amazon Inspector utilizzando l'API Amazon Inspector. UpdateEncryptionKey
-
Amazon Inspector inoltra le informazioni sulla tua AWS KMS chiave ad Amazon Q e Amazon Q memorizza le informazioni per un uso futuro.
-
Amazon Q utilizza la chiave KMS che hai configurato in Amazon Inspector tramite la politica delle chiavi.
-
Amazon Q crea una chiave dati crittografata dalla tua AWS KMS chiave e la memorizza. Questa chiave dati viene utilizzata per crittografare i dati del codice archiviati da Amazon Q.
-
Quando Amazon Inspector richiede dati dalle scansioni del codice, Amazon Q utilizza la chiave KMS per decrittografare la chiave dati. Quando disabiliti la scansione del codice Lambda, Amazon Q elimina la chiave di dati associata.
Autorizzazioni per la crittografia del codice con una chiave gestita dal cliente
Per la crittografia, devi creare una chiave KMS con una policy che includa una dichiarazione che consenta ad Amazon Inspector e Amazon Q di eseguire le seguenti azioni.
-
kms:Decrypt -
kms:DescribeKey -
kms:Encrypt -
kms:GenerateDataKey -
kms:GenerateDataKeyWithoutPlainText
Dichiarazione delle policy
Puoi utilizzare la seguente dichiarazione politica durante la creazione della chiave KMS.
Nota
Sostituiscila con il tuo ID a 12 cifre Account AWS . Sostituiscilo account-id con il Regione AWS punto in cui hai abilitato Amazon Inspector e la scansione del codice Lambda. Sostituiscilo Region con Amazon Resource Name per il tuo ruolo IAM. role-ARN
{ "Effect": "Allow", "Principal": { "Service": "q.amazonaws.com" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:qdeveloper:lambda-codescan-scope": "account-id" }, "StringEquals": { "aws:SourceAccount": "account-id" }, "ArnLike": { "aws:SourceArn": "arn:aws:qdeveloper:Region:account-id:scans/*" } } }, { "Effect": "Allow", "Principal": { "Service": "q.amazonaws.com" }, "Action": "kms:DescribeKey", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" }, "ArnLike": { "aws:SourceArn": "arn:aws:qdeveloper:Region:account-id:scans/*" } } }, { "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext", "kms:GenerateDataKey" ], "Principal": { "AWS": "role-ARN" }, "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "inspector2.Region.amazonaws.com" }, "StringLike": { "kms:EncryptionContext:aws:qdeveloper:lambda-codescan-scope": "account-id" } } }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Principal": { "AWS": "role-ARN" }, "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "inspector2.Region.amazonaws.com" } } }
La dichiarazione della politica è formattata in JSON. Dopo aver incluso la dichiarazione, rivedi la politica per assicurarti che la sintassi sia valida. Se l'affermazione è l'ultima dichiarazione della politica, inserisci una virgola dopo le parentesi graffe di chiusura dell'affermazione precedente. Se l'affermazione è la prima dichiarazione o è compresa tra due affermazioni esistenti nella politica, inserisci una virgola dopo le parentesi graffe di chiusura dell'affermazione.
Nota
Amazon Inspector non supporta più le sovvenzioni per crittografare frammenti di codice estratti dai pacchetti. Se utilizzi una politica basata sulle sovvenzioni, puoi comunque accedere ai risultati. Tuttavia, se dovessi aggiornare o reimpostare la chiave KMS o disattivare la scansione del codice Lambda, dovrai utilizzare la politica delle chiavi KMS descritta in questa sezione.
Se imposti, aggiorni o reimposti la chiave di crittografia per il tuo account, devi utilizzare una politica di amministrazione di Amazon Inspector, come la policy gestita. AWS AmazonInspector2FullAccess
Configurazione della crittografia con una chiave gestita dal cliente
Per configurare la crittografia del tuo account utilizzando una chiave gestita dal cliente, devi essere un amministratore di Amazon Inspector con le autorizzazioni descritte in. Autorizzazioni per la crittografia del codice con una chiave gestita dal cliente Inoltre, avrai bisogno di una AWS KMS chiave nella stessa AWS regione dei risultati o di una chiave multiregionale. Puoi utilizzare una chiave simmetrica esistente nel tuo account o creare una chiave simmetrica gestita dal cliente utilizzando la console di AWS gestione o le API. AWS KMS Per ulteriori informazioni, vedere Creazione di chiavi di crittografia simmetriche nella guida per l'utente. AWS KMS AWS KMS
Nota
A partire dal 13 giugno 2025, l'entità del servizio nelle AWS KMS richieste registrate CloudTrail durante lo snippet encryption/decryption di codice passerà da «codeguru-reviewer» a «q».
Utilizzo dell'API Amazon Inspector per configurare la crittografia
Impostare una chiave per crittografare il UpdateEncryptionKey funzionamento dell'API Amazon Inspector dopo aver effettuato l'accesso come amministratore di Amazon Inspector. Nella richiesta API, utilizza il kmsKeyId campo per specificare l'ARN della AWS KMS chiave che desideri utilizzare. Per scanType entrare CODE e per resourceType entrareAWS_LAMBDA_FUNCTION.
Puoi utilizzare l'UpdateEncryptionKeyAPI per verificare quale AWS KMS chiave Amazon Inspector utilizza per la crittografia.
Nota
Se tenti di utilizzarla GetEncryptionKey quando non hai impostato una chiave gestita dal cliente, l'operazione restituisce un ResourceNotFoundException errore, il che significa che per la crittografia viene utilizzata una chiave AWS proprietaria.
Se elimini la chiave o modifichi la sua politica di negazione dell'accesso ad Amazon Inspector o Amazon Q, non potrai accedere ai risultati delle vulnerabilità rilevate nel codice e la scansione del codice Lambda non andrà a buon fine per il tuo account.
Puoi riprendere ResetEncryptionKey a utilizzare una chiave AWS proprietaria per crittografare il codice estratto come parte dei risultati di Amazon Inspector.