

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Prerequisiti per l'integrazione di Amazon Inspector con Microsoft Azure
<a name="inspector-azure-prereqs"></a>

Prima di creare un connettore, verifica che il tuo AWS account e l'ambiente Azure soddisfino i seguenti requisiti. Lo script di configurazione di Azure gestisce automaticamente la maggior parte delle configurazioni di Azure (registrazione delle app, Event Hub, impostazioni di diagnostica, assegnazioni di ruolo di Azure e autorizzazioni API). Microsoft Graph

IAM Outbound Identity Federation e provider OIDC  
Il tuo AWS account deve avere un URL IAM Token Issuer configurato per la federazione delle identità in uscita. Ciò consente ad Amazon Inspector di autenticarsi in modo sicuro nel tuo ambiente Azure utilizzando token di breve durata.  
Per la scansione delle macchine virtuali, è inoltre necessario disporre di un provider di identità IAM OIDC configurato con l'URL dell'emittente. `sts.windows.net/{{tenant-id}}/` Questo provider consente all'agente Amazon Inspector VM Scanner sulle macchine virtuali di Azure di eseguire nuovamente l'autenticazione e l'utilizzo. AWS `sts:AssumeRoleWithWebIdentity` Senza questo provider, lo scanner VM non può inviare telemetria ad Amazon Inspector.  
Se hai già configurato la federazione delle identità in uscita per un altro servizio AWS di sicurezza (ad esempio AWS Security Hub CSPM AWS Security Hub CSPM CSPM), non è necessario configurarla nuovamente. Per ulteriori informazioni, consulta [ Identity providers and federation ](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_federated-users.html) nella * IAM User Guide. *  
Sul lato Azure, lo script di configurazione crea la credenziale di identità federata che considera attendibile l'emittente STS OIDC. AWS Non è necessario configurarlo manualmente.

Service-linked ruolo  
L'API crea il ruolo collegato al servizio Amazon Inspector per conto del cliente durante la creazione del connettore. Non è richiesto alcun provisioning SLR manuale.

Connettore di configurazione  
Un connettore ARN è necessario quando si crea un connettore tramite API. Il connettore Config acquisisce le modifiche alla configurazione delle risorse di Azure. Nella console, puoi selezionare un connettore esistente o crearne uno nuovo durante la creazione del connettore.

Autorizzazioni IAM della console  
Il principale IAM (utente o ruolo) che crea il connettore richiede le seguenti autorizzazioni:  

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "config:GetConnector",
        "config:ListConnectors",
        "config:PutConnector",
        "inspector2:CreateConnector",
        "inspector2:DeleteConnector",
        "inspector2:ListConnectors",
        "inspector2:ListTagsForResource",
        "inspector2:TagResource",
        "inspector2:UntagResource",
        "inspector2:UpdateConnector"
      ],
      "Resource": "*"
    }
  ]
}
```

Oltre ai requisiti di cui sopra, la scansione delle VM richiede:
+ Amazon EC2 Systems Manager configurato nella stessa regione del connettore
+ Autorizzazioni di Amazon EC2 Systems Manager Automation per la distribuzione gestita dell'agente Amazon Inspector VM Scanner

Prima di eseguire lo script di configurazione di Azure, assicurati di disporre di quanto segue:

Tenant di Azure  
Un tenant commerciale di Microsoft Azure. Azure Government e Azure China non sono supportati.

Microsoft Entra IDdisponibilità dei log  
La registrazione delle risorse richiede i registri di Microsoft Graph controllo e i registri di accesso del Microsoft Entra ID tenant. Alcuni Microsoft Entra ID registri richiedono una licenza Microsoft Entra ID P1 o P2.  
Se il tenant non dispone dei log richiesti, la registrazione delle risorse potrebbe segnalare errori parziali. La registrazione dell'app e le assegnazioni dei ruoli di Azure non forniscono dati di registro mancanti.

Ruolo di Azure  
La persona che configura Azure deve avere il ruolo di amministratore globale nel tenant di Azure.

Interfaccia della riga di comando di Azure  
L'interfaccia della riga di comando di Azure installata e autenticata (). `az login`

**Nota**  
La persona che configura l'ambiente Azure non deve necessariamente essere la stessa persona che crea il connettore nella console Amazon Inspector.