View a markdown version of this page

Configurazione di Amazon Inspector per l'integrazione con Microsoft Azure - Amazon Inspector

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazione di Amazon Inspector per l'integrazione con Microsoft Azure

Dopo aver configurato l'ambiente Azure, crea un connettore in Amazon Inspector per iniziare a scansionare le risorse di Azure alla ricerca di vulnerabilità.

Per creare un connettore Azure
  1. Apri la console Amazon Inspector all'indirizzo. https://console.aws.amazon.com/inspector/v2/home

  2. Nel riquadro di navigazione, scegli Integrazioni.

  3. Scegli Create connector (Crea connettore).

  4. Inserisci le informazioni che seguono:

    • Nome: un nome univoco per questo connettore. Per i vincoli di lunghezza relativi al nome e alla descrizione, consulta l' CreateConnector operazione nell'Amazon Inspector API Reference.

    • Descrizione (opzionale): una descrizione di questo connettore.

    Importante

    I nomi e le descrizioni vengono utilizzati per identificare i tuoi contenuti e ti consigliamo di non includere in essi informazioni sensibili, riservate o di identificazione personale (PII).

    • Azure Tenant ID: il tuo identificatore del tenant. Microsoft Entra ID Si trova nel portale di Azure in Proprietà. Microsoft Entra ID

  5. Seleziona le funzionalità da abilitare:

    • Scansione VM (agente Amazon Inspector VM Scanner distribuito su macchine virtuali di Azure)

    • Funzione Scansione delle app (analisi della dipendenza dal codice)

    • Scansione di immagini ACR (rilevamento della vulnerabilità dell'immagine del contenitore)

    È possibile abilitare qualsiasi combinazione. Le funzionalità possono essere modificate in seguito tramiteUpdateConnector.

  6. Configura i tuoi obiettivi di monitoraggio:

    • Sottoscrizioni di Azure: scegli se monitorare tutte le sottoscrizioni nel tuo tenant o specificare gli ID di sottoscrizione individuali.

    • Aree di Azure: scegli se abilitare tutte le aree di Azure o selezionare aree specifiche.

  7. Configura la fonte di registrazione:

    Seleziona una fonte di registrazione esistente o creane una nuova. L'ARN della fonte di registrazione è un campo obbligatorio nell'API ()inspector2:CreateConnector.

  8. Copia lo script di configurazione di Azure generato, eseguilo nel tuo ambiente Azure (vediConfigurazione di Microsoft Azure per l'integrazione con Amazon Inspector), quindi scegli Crea connettore.

Implementazione gestita di Amazon Inspector VM Scanner

Se hai abilitato la scansione delle macchine virtuali, Amazon Inspector utilizza Amazon EC2 Systems Manager Automation per distribuire e gestire l'agente Amazon Inspector VM Scanner sulle tue macchine virtuali Azure. Con implementazione gestita:

  • Non è richiesta alcuna installazione manuale.

  • L'agente rimane aggiornato automaticamente.

  • Amazon Inspector gestisce l'intero ciclo di vita (installazione, aggiornamento, monitoraggio dello stato).

Amazon Inspector utilizza Amazon EC2 Systems Manager Automation per distribuire e gestire l'agente.

Per abilitare la scansione delle macchine virtuali, devi creare le seguenti risorse IAM nel tuo account.

Provider di identità IAM OIDC

Crea un provider di identità IAM OIDC per Microsoft Entra ID con la seguente configurazione:

  • URL dell'emittente: https://sts.windows.net/tenant-id/

  • Elenco di ID client:api://app-id, api://AzureADTokenExchange

  • Thumbprint: una stringa di 40 caratteri con tutti gli zeri (0ripetuta 40 volte). AWS STS convalida i token tramite l'endpoint JWKS anziché il valore dell'impronta digitale.

Inspector2VmScannerRole-tenant-id

Utilizzato dall'agente Amazon Inspector VM Scanner in esecuzione su macchine virtuali di Azure per inviare telemetria di scansione ad Amazon Inspector. Questo ruolo utilizza la federazione delle identità Web OIDC tramite il provider di identità. Microsoft Entra ID

Politica di fiducia:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }

Politica di autorizzazione (TelemetryPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }

Tag:

  • inspector-managed = true

Inspector2SSMFederationRole-tenant-id

Abilita la federazione OIDC ad Azure per l'autenticazione sicura tra cloud. Questo ruolo viene assunto da AssumeRole and e DispatchRole da Amazon EC2 Systems Manager per ottenere token di identità Web per le operazioni di Azure.

Politica di fiducia:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Politica di autorizzazione (FederationPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }

Tag:

  • caller = SSM

  • inspector-managed = true

Inspector2SSMAssumeRole-tenant-id

Esegue Amazon EC2 Systems Manager Automation per integrare le macchine virtuali di Azure come istanze gestite. Questo ruolo crea e gestisce attivazioni ibride, trasferisce i ruoli ad Amazon EC2 Systems Manager e recupera i documenti di automazione.

Politica di fiducia:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

Politica di autorizzazione (AssumeRolePolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }

Tag:

  • caller = SSM

  • AzureTenantId = tenant-id

  • AzureApplicationId = app-id

  • inspector-managed = true

Inspector2SSMDispatchRole-tenant-id

Risolve gli obiettivi delle macchine virtuali di Azure e invia l'installazione dell'agente Amazon Inspector VM Scanner tramite Amazon EC2 Systems Manager Automation. Questo ruolo avvia le esecuzioni di automazione e le passa AssumeRole ad Amazon EC2 Systems Manager.

Politica di fiducia:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

Politica di autorizzazione (DispatchPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }

Tag:

  • caller = SSM

  • inspector-managed = true

L'URI dell'ID dell'applicazione per la registrazione dell'app Azure deve essere impostato api://app-id su.

Per ogni macchina virtuale Azure di destinazione deve essere abilitata un'identità gestita assegnata dal sistema. Per assegnare automaticamente l'identità gestita alle nuove macchine virtuali, usa una DeployIfNotExists policy nel tuo ambiente Azure.

Per ulteriori informazioni sull'agente Amazon Inspector VM Scanner, consulta. Scanner VM Amazon Inspector

In alternativa, puoi installare manualmente l'agente Amazon Inspector VM Scanner. Per l'installazione manuale su larga scala su molte macchine virtuali di Azure, usa un'estensione personalizzata per macchine virtuali di Azure. Per istruzioni, consulta Scanner VM Amazon Inspector.

Per escludere specifiche macchine virtuali di Azure dalla scansione, applica il seguente tag alla macchina virtuale:

  • Chiave: InspectorExclusion

  • Value (Valore): true

Regolazione dell'ambito di un connettore

Dopo aver creato un connettore, puoi modificarne l'ambito modificando le sottoscrizioni di Azure o le regioni di Azure monitorate. Se modifichi l'ambito, la maggior parte delle modifiche avrà effetto entro circa 15 minuti.

Prima di regolare l'ambito, tenete presente quanto segue:

  • Se aggiungete una regione all'ambito, la console genera uno script di configurazione aggiornato che crea l'infrastruttura Event Hub necessaria nella nuova regione.

  • Se esiste un connettore collegato al servizio (creato tramite AWS Security Hub CSPM), non puoi ridurne l'ambito direttamente in Amazon Inspector. Modifica invece l'ambito in. AWS Security Hub CSPM

  • L'ambito di un AWS Security Hub CSPM connettore non può mai essere inferiore a quello di qualsiasi connettore gestito dal cliente esistente in Amazon Inspector per lo stesso tenant di Azure.

Verifica del connettore

Dopo aver creato il connettore, Amazon Inspector inizia a scoprire e scansionare le tue risorse di Azure. Possono essere necessarie fino a 24 ore prima che venga visualizzato il set iniziale di risultati. Per verificare che il connettore funzioni:

  1. Nella console Amazon Inspector, vai a Riepilogo per confermare che i conteggi delle risorse di Azure si stanno popolando.

  2. Accedi a Coverage per verificare che le risorse di Azure appaiano con lo stato di scansione.

  3. Passa a Integrazioni, seleziona la tua integrazione con Microsoft Azure e verifica lo stato del connettore visualizzato. Active

  4. Per la scansione delle macchine virtuali, verifica che le macchine virtuali di Azure appaiano con lo stato di agente Amazon Inspector VM Scanner nella visualizzazione Copertura.

  5. Passa a Findings e filtra per tipo di risorsa per visualizzare i risultati delle risorse di Azure.

Nota

Lo stato di salute del connettore alla fine è coerente. Quando si verifica un problema di autorizzazione o configurazione, lo stato del connettore passa rapidamente a Degradato con un messaggio utilizzabile. Tuttavia, dopo aver risolto il problema, lo stato può richiedere fino a 24 ore per tornare a Connesso.

  • Uno stato Degrado dopo una correzione recente non indica necessariamente la presenza di un problema in corso.

  • Per una visibilità in tempo reale degli errori di registrazione, controlla le CloudWatch metriche nel namespace.

Risoluzione dei problemi

Se lo stato del connettore mostra Errore o le risorse non vengono visualizzate dopo 24 ore, consulta quanto segue:

Il connettore mostra lo stato di errore

Verifica che la registrazione dell'app Azure disponga delle credenziali di identità federate corrette e che l'URL dell'emittente del token IAM sia configurato nel tuo account. AWS

Impossibile registrare alcune risorse di Azure

L'errore può verificarsi per uno dei seguenti motivi:

  • L'ambiente Azure non soddisfa i prerequisiti per la registrazione delle risorse.

  • La registrazione dell'app non dispone del consenso dell'amministratore per le autorizzazioni Microsoft Graph API.

  • L'assegnazione del ruolo Reader non copre tutti gli ambiti richiesti.

  • Il Microsoft Entra ID tenant non dispone dei dati di registro richiesti.

Per risolvere l'errore, procedi come segue:

  1. Per confermare che il tuo ambiente soddisfa tutti i requisiti, consulta Prerequisiti per l'integrazione di Amazon Inspector con Microsoft Azure.

  2. Verifica che la registrazione dell'app disponga delle autorizzazioni Microsoft Graph API richieste con il consenso dell'amministratore.

  3. Verifica che il responsabile del servizio abbia il ruolo di lettore nell'ambito del gruppo di gestione principale del tenant.

Le risorse non vengono visualizzate

Conferma che l'Event Hub stia ricevendo eventi. Controlla le metriche di Event Hub nel portale di Azure e verifica l'esistenza del gruppo di AWSConfig consumatori.

Le macchine virtuali non eseguono la scansione

Verifica che le macchine virtuali dispongano di connettività di rete agli endpoint di Amazon EC2 Systems Manager e che eseguano un sistema operativo supportato.

Le immagini ACR non vengono visualizzate

Verifica che le impostazioni diagnostiche siano abilitate nei registri dei contenitori.

La modifica dell'ambito non ha effetto

Quando si modifica l'ambito del connettore per aggiungere una nuova area di Azure, la console rigenera lo script di configurazione. È necessario eseguire nuovamente lo script aggiornato per effettuare il provisioning dell'infrastruttura Event Hub nella nuova regione.

In che modo Amazon Inspector gestisce gli identificatori di risorse

Abilitando l'integrazione con Azure per Amazon Inspector, gli identificatori di risorse di altri provider cloud verranno archiviati in AWS Config Amazon Inspector e in AWS altri servizi (se necessario) come metadati relativi alla gestione dei corrispondenti dati di configurazione delle risorse raccolti dagli altri provider cloud. Tali identificatori di risorse non costituiscono i tuoi Contenuti e ti consigliamo di non includere in essi informazioni sensibili, riservate o di identificazione personale.

I seguenti identificatori dell'ambiente cloud connesso vengono archiviati e utilizzati da per fornire funzionalità di sicurezza AWS multicloud:

  • Identificatori di risorse: Azure Tenant ID, ID di sottoscrizione, posizione (regione), ID risorsa (ID o nomi dei gruppi di risorse, provider di risorse, tipo di risorsa)

Le relazioni tra questi identificatori, incluso il modo in cui le risorse si relazionano tra loro e il modo in cui i risultati si relazionano alle risorse, vengono archiviate anche come metadati di servizio. AWS utilizza questi identificatori per la correlazione delle risorse, l'associazione dei risultati alle risorse, la registrazione operativa del servizio e la deduplicazione.