Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione avanzata
Questa sezione descrive le opzioni di configurazione avanzate per Inspector VM Scanner.
Configurazione delle uscite locali
Inspector VM Scanner fornisce le seguenti opzioni per configurare la modalità di scrittura degli output locali:
-
--send-resultsdeve essere impostato su o.telemetrydisabledIn caso di superamentodisabled, Inspector VM Scanner procede senza inviare l'SBOM.
Suggerimento
Usa --state-dir with per salvare l'SBOM --send-results disabled localmente.
-
--log-dirconfigura dove vengono scritti i log. Per impostazione predefinita, i log vengono scritti su stdout. -
--log-levelconfigura la granularità dei log. Per impostazione predefinita, si tratta di INFO. -
--log-retentionconfigura per quanti giorni conservare i log. Se--log-retentionviene trovato un file di registro più vecchio di--log-dir, viene eliminato. Per impostazione predefinita, si tratta di 7 giorni. -
--debugconfigura la registrazione a livello di debug e impone un file di registro dedicato per l'esecuzione corrente (anziché cercare di mantenere un file di registro per ogni giorno). -
--state-dirconfigura dove vengono scritti gli SBOM. Per impostazione predefinita, gli SBOM non vengono salvati. -
--metric-dirconfigura dove vengono scritti i log delle metriche. Per impostazione predefinita, i log delle metriche non vengono salvati. -
--cpu-profileabilita il profiler CPU Go runtime e configura dove viene scritto il risultato. -
--mem-profileabilita il profiler di memoria di runtime Go e configura dove viene scritto il risultato. -
--config-pathindica a Inspector VM Scanner di derivare gli argomenti da un file di configurazione locale. Se lo stesso argomento viene passato sia nella CLI che nel file di configurazione, viene data priorità al valore CLI.-
I file di configurazione di Inspector VM Scanner sono specificati in TOML, con tutti i nomi degli argomenti identici alla CLI.
-
Per impostazione predefinita, Inspector VM Scanner cerca un file di configurazione
/opt/aws/inspector/etc/configsu Linux e macOS o su.C:\\ProgramData\\Amazon\\Inspector\\Config\\configWindows Il file non ha estensione ma utilizza il formato TOML. -
Quando si specifica
--config-path, il percorso specificato ha la precedenza sul percorso predefinito.
-
L'esempio seguente mostra un file di configurazione:
# Configuration file for Inspector VM Scanner log-level = "INFO" send-results = "telemetry" cpu-profile = "cpuprofile" mem-profile = "memprofile" log-dir = "log" state-dir = "state" debug = false log-retention = 7 scan-timeout = 300 [sbom] max-scan-depth = 5 target-directory = ["~"]
Configurazione dell'utilizzo delle risorse
Inspector VM Scanner fornisce le seguenti opzioni per configurare l'utilizzo delle risorse:
-
--scan-timeoutforza il timeout dello scanner dopo un determinato numero di secondi. Per impostazione predefinita, lo scanner non scade. -
--nice-priorityimposta lanicepriorità del processo (disponibile per i sistemi Unix). Per impostazione predefinita, è 3. -
--cpu-limitimposta un limite massimo all'utilizzo della CPU (disponibile per i sistemi Linux che utilizzanocgroups). Per impostazione predefinita, questo è il 65%. -
--process-priorityconfigura la priorità del processo (disponibile per i Windows sistemi). Per impostazione predefinita, questa è laBELOW NORMALpriorità.
Nota
I valori predefiniti per --cpu-limit e --process-priority sono identici a Inspector SSM Plugin.
Configurazione delle destinazioni di scansione
Inspector VM Scanner sfrutta Inspector SBOM Generator per la raccolta dell'inventario. Di conseguenza, molte delle opzioni di copertura della scansione di Inspector VM Scanner vengono prese direttamente da SBOM Generator.
Per impostazione predefinita, Inspector VM Scanner non esegue la scansione dell'intero file system. Raccoglie i pacchetti del sistema operativo e utilizza i dati di Windows Update (Knowledge Base) per identificare il software di sistema che deve essere aggiornato. Windows Inoltre, analizza i percorsi di installazione più comuni per individuare i pacchetti di linguaggi di programmazione più diffusi e le relative dipendenze.
Il software installato in una posizione personalizzata o non standard, ad esempio un database o un server di applicazioni su un'unità non di sistema, viene analizzato solo se viene aggiunto. Per coprire tale software, aggiungilo come percorso personalizzato nelle impostazioni di scansione di Amazon EC2. In Enhanced EC2 Scanning, i percorsi personalizzati si applicano a Linux e alle macOS istanze e vengono scansionati in aggiunta alle posizioni predefinite. Windows Per ulteriori informazioni, consulta Percorsi personalizzati per l'ispezione approfondita di Amazon Inspector.
Puoi anche aggiungere directory per istanza durante l'invocazione di VM Scanner con le opzioni avanzate in questa sezione. Le directory aggiunte con --target-directory vengono scansionate in aggiunta alle impostazioni predefinite.
Inspector VM Scanner offre le seguenti opzioni per configurare le destinazioni di scansione:
-
--max-scan-depthconfigura il numero massimo di livelli di directory che una scansione attraversa da ciascuna posizione di scansione. -
--target-directoryaggiunge una o più directory da scansionare in aggiunta alle impostazioni predefinite. In un file di configurazione, specificalo in un array, ad[sbom]esempio.target-directory = ["D:\\oracle"] -
--override-scannersconfigura gli scanner di file esatti, sovrascrivendo le impostazioni predefinite di Inspector VM Scanner. -
--additional-scannersconfigura i filescanner da utilizzare in aggiunta alle impostazioni predefinite di Inspector VM Scanner.
È possibile utilizzare il seguente comando per elencare tutti gli scanner disponibili:
./inspector-vm-scanner sbom --list-scanners
Gestione dell'esecuzione periodica
Quando si installa Inspector VM Scanner tramite un gestore di pacchetti, l'installazione crea un'attività pianificata che esegue le scansioni automaticamente. È possibile visualizzare, modificare o disabilitare questa pianificazione.
Linux (systemd)
Visualizza lo stato del servizio e le esecuzioni recenti
systemctl status inspector-vm-scanner
Visualizza i log in tempo reale
journalctl -u inspector-vm-scanner -f
Visualizza i log recenti
journalctl -u inspector-vm-scanner --since "1 hour ago"
Controlla l'intervallo del timer corrente
systemctl cat inspector-vm-scanner.timer
Modificare l'intervallo di scansione
Importante
Non modificate /usr/lib/systemd/system/ direttamente i file delle unità. Gli aggiornamenti dei pacchetti sovrascrivono tali file. Usa systemctl edit invece, che crea un override persistente che sopravvive agli aggiornamenti.
L'intervallo predefinito è ogni 3 ore. Per modificarlo, esegui:
sudo systemctl edit inspector-vm-scanner.timer
Nell'editor che si apre, aggiungi quanto segue (questo esempio imposta l'intervallo su 6 ore):
[Timer] OnBootSec= OnUnitActiveSec= OnBootSec=0 OnUnitActiveSec=21600s
Le assegnazioni vuote cancellano le impostazioni predefinite prima che i valori abbiano effetto. Dopo il salvataggio, riavvia il timer:
sudo systemctl daemon-reload sudo systemctl restart inspector-vm-scanner.timer
Per verificare che l'override abbia avuto effetto, systemctl cat inspector-vm-scanner.timer esegui. Per ripristinare i valori predefiniti, esegui. sudo systemctl revert inspector-vm-scanner.timer
Abilita o disabilita l'esecuzione automatica
sudo systemctl enable inspector-vm-scanner.timer # Enable automatic runs. sudo systemctl disable inspector-vm-scanner.timer # Disable automatic runs.
Windows (Utilità di pianificazione)
Visualizza lo stato dell'attività e l'ultima esecuzione
Get-ScheduledTask -TaskName "Inspector VM Scanner" | Get-ScheduledTaskInfo
Visualizza i registri delle attività recenti
Get-ScheduledTaskInfo -TaskName "Inspector VM Scanner"
Visualizza la cronologia dettagliata delle attività
schtasks /query /tn "Inspector VM Scanner" /v /fo list
Visualizza la pianificazione attuale delle attività
Get-ScheduledTask -TaskName "Inspector VM Scanner" | Select-Object -ExpandProperty Triggers
Aggiorna la pianificazione delle attività
Per modificare la frequenza di scansione:
# Modify trigger to run daily at 2 AM $trigger = New-ScheduledTaskTrigger -Daily -At 2:00AM Set-ScheduledTask -TaskName "Inspector VM Scanner" -Trigger $trigger
Abilita o disabilita l'attività
Enable-ScheduledTask -TaskName "Inspector VM Scanner" # Enable automatic runs Disable-ScheduledTask -TaskName "Inspector VM Scanner" # Disable automatic runs
macOS (avviato)
Visualizza le attività avviate
sudo launchctl print system/com.amazon.inspector.vm-scanner
Esegui una singola attività
sudo launchctl start com.amazon.inspector.vm-scanner