Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS Security Agent e endpoint VPC di interfaccia (AWS PrivateLink)
Puoi usarlo AWS PrivateLink per creare una connessione privata tra il tuo VPC e AWS Security Agent. Puoi accedere a Security Agent come se fosse nel tuo VPC, senza l'uso di un gateway Internet, un dispositivo NAT, una connessione VPN o una connessione Direct Connect. Le istanze nel tuo VPC non necessitano di indirizzi IP pubblici per accedere a Security Agent.
Stabilisci questa connessione privata creando un endpoint di interfaccia attivato da AWS PrivateLink. In ciascuna sottorete viene creata un'interfaccia di rete endpoint da abilitare per l'endpoint di interfaccia. Si tratta di interfacce di rete gestite dai richiedenti che fungono da punto di ingresso per il traffico destinato a Security Agent.
Per ulteriori informazioni, consulta Accedere ai AWS servizi nella Guida AWS PrivateLink. AWS PrivateLink
Considerazioni per Security Agent
Prima di configurare un endpoint di interfaccia per Security Agent, consulta le considerazioni nella Guida. AWS PrivateLink
Security Agent supporta l'esecuzione di chiamate a tutte le sue azioni API dal tuo VPC, comprese le operazioni per la gestione degli spazi degli agenti, i test di penetrazione e i risultati di sicurezza.
È possibile selezionare IPv4, IPv6 o dualstack durante la creazione di un endpoint.
Le policy degli endpoint VPC sono supportate per Security Agent. Per impostazione predefinita, l'accesso completo a Security Agent è consentito tramite l'endpoint dell'interfaccia. È possibile controllare l'accesso allegando una policy dell'endpoint all'endpoint dell'interfaccia o associando un gruppo di sicurezza alle interfacce di rete dell'endpoint.
Tutte le chiamate API a Security Agent sono crittografate utilizzando TLS 1.2 o versioni successive, incluse le chiamate effettuate tramite endpoint VPC. Per ulteriori informazioni sulla protezione dei dati, consulta Protezione dei dati in AWS Security Agent. Le chiamate API di Security Agent vengono registrate. AWS CloudTrail Per ulteriori informazioni, consulta Esempio: AWS Voci dei file di registro di Security Agent.
Crea un endpoint di interfaccia per Security Agent
Puoi creare un endpoint di interfaccia per Security Agent utilizzando la console Amazon VPC o l'interfaccia a riga di comando ( AWS AWS CLI). Per ulteriori informazioni, consulta Creare un endpoint di interfaccia nella Guida. AWS PrivateLink
Crea un endpoint di interfaccia per Security Agent utilizzando il seguente nome di servizio:
com.amazonaws.<region>.securityagent
Per creare l'endpoint dell'interfaccia utilizzando la AWS CLI, esegui il comando seguente. Sostituisci la regione, l'ID VPC, gli ID di sottorete e l'ID del gruppo di sicurezza con i tuoi valori.
aws ec2 create-vpc-endpoint \ --vpc-id vpc-1a2b3c4d \ --vpc-endpoint-type Interface \ --service-name com.amazonaws.<region>.securityagent \ --subnet-ids subnet-1a2b3c4d subnet-5e6f7a8b \ --security-group-ids sg-1a2b3c4d \ --private-dns-enabled
Importante
Il DNS privato deve essere abilitato per l'endpoint dell'interfaccia. Security Agent richiede l'utilizzo del nome DNS regionale predefinito (ad esempio,securityagent.us-east-1.api.aws) per effettuare richieste API tramite l'endpoint. La chiamata diretta all'URL VPCE specifico dell'endpoint non è supportata.
Per utilizzare il DNS privato, devi impostare entrambi gli enableDnsHostnames attributi enableDnsSupport e true per il tuo VPC. Per ulteriori informazioni, consulta Attributi DNS per il VPC nella Guida per l'utente di Amazon VPC.
Configura i gruppi di sicurezza per l'endpoint dell'interfaccia
Quando si crea un endpoint di interfaccia, è possibile associare i gruppi di sicurezza alle interfacce di rete degli endpoint per controllare il traffico verso Security Agent. Crea un gruppo di sicurezza che consenta il traffico HTTPS in entrata (porta 443) dalle risorse del tuo VPC che devono comunicare con Security Agent.
Il gruppo di sicurezza deve includere la seguente regola in entrata:
-
Tipo: HTTPS
-
Protocollo: TCP
-
Intervallo di porte: 443
-
Fonte: il blocco CIDR VPC (ad esempio
10.0.0.0/16) o gli ID dei gruppi di sicurezza delle risorse che richiedono l'accesso a Security Agent
Per ulteriori informazioni, consulta i gruppi di sicurezza nella AWS PrivateLink Guida.
Creazione di una policy dell' endpoint per l'endpoint dell'interfaccia
Una policy dell’endpoint è una risorsa IAM che è possibile allegare all’endpoint dell’interfaccia. La policy predefinita per gli endpoint consente l'accesso completo a Security Agent tramite l'endpoint dell'interfaccia. Per controllare l'accesso consentito a Security Agent dal tuo VPC, collega una policy endpoint personalizzata all'endpoint di interfaccia.
Una policy di endpoint specifica le informazioni riportate di seguito:
-
I principali che possono eseguire azioni (AWS account, utenti IAM e ruoli IAM).
-
Le azioni che possono essere eseguite.
-
Le risorse in cui è possibile eseguire le operazioni.
Per ulteriori informazioni, consulta Controllare l'accesso ai servizi utilizzando le policy degli endpoint nella AWS PrivateLink Guida.
Esempio: policy degli endpoint VPC per AWS le azioni del Security Agent
Di seguito è riportato un esempio di policy sugli endpoint per AWS Security Agent. Se collegata a un endpoint, questa politica consente l'accesso alle azioni elencate del AWS Security Agent per tutti i principali su tutte le risorse.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "securityagent:CreatePentest", "securityagent:ListPentests", "securityagent:BatchGetPentests", "securityagent:StartPentestExecution", "securityagent:StopPentestExecution", "securityagent:ListFindings", "securityagent:BatchGetFindings" ], "Resource": "*" } ] }
Esempio: policy degli endpoint VPC che nega tutti gli accessi da un account specificato AWS
La seguente politica degli endpoint VPC nega all' AWS account 123456789012 tutti gli accessi alle risorse che utilizzano l'endpoint. La policy consente tutte le operazioni da altri account.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "securityagent:*", "Resource": "*" }, { "Effect": "Deny", "Principal": { "AWS": "123456789012" }, "Action": "securityagent:*", "Resource": "*" } ] }
Risoluzione dei problemi
La connessione scade quando si chiama l'API di Security Agent
-
Verifica che lo stato dell'endpoint VPC sia:
availableaws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].State" -
Verifica che il gruppo di sicurezza associato all'endpoint consenta il traffico TCP in entrata sulla porta 443 dal tuo VPC CIDR o dal gruppo di sicurezza di origine.
-
Verifica che le tabelle di routing VPC non indirizzino il traffico del Security Agent verso un gateway Internet o un gateway NAT anziché verso l'endpoint.
La risoluzione DNS non riesce per securityagent.<region>.api.aws
-
Verifica che il DNS privato sia abilitato sull'endpoint:
aws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].PrivateDnsEnabled" -
Verifica che entrambi
enableDnsSupportenableDnsHostnamessiano impostatitruesul tuo VPC:aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsSupport aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsHostnames
Access deniederrori durante la chiamata delle API di Security Agent
-
Controlla la policy degli endpoint VPC per assicurarti che consenta le azioni che stai tentando di eseguire.
-
Verifica che la tua policy di identità IAM conceda le autorizzazioni richieste.
securityagent: -
Se utilizzi una policy personalizzata per gli endpoint, conferma che sia la policy dell'endpoint che la policy IAM consentano la richiesta.