翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Amazon Inspector を Microsoft Azure と統合するための前提条件
コネクタを作成する前に、 AWS アカウントと Azure 環境が次の要件を満たしていることを確認します。Azure セットアップスクリプトは、ほとんどの Azure 設定 (アプリ登録、Event Hub、診断設定、Azure ロールの割り当て、Microsoft GraphAPI アクセス許可) を自動的に処理します。
AWS アカウント設定 – すべての機能
- IAM アウトバウンド ID フェデレーションと OIDC プロバイダー
AWS アカウントには、アウトバウンド ID フェデレーション用に IAM トークン発行者 URL が設定されている必要があります。これにより、Amazon Inspector は短期間のトークンを使用して Azure 環境に対して安全に認証できます。
VM スキャンでは、発行者 URL で設定された IAM OIDC ID プロバイダーも必要です
sts.windows.net/。このプロバイダーにより、Azure VM の Amazon Inspector VMsは AWS を使用して に認証し直すことができますtenant-id/sts:AssumeRoleWithWebIdentity。このプロバイダーがない場合、VM スキャナーは Amazon Inspector にテレメトリを送信できません。別の AWS セキュリティサービス ( AWS Security Hub CSPM や AWS Security Hub CSPM CSPM など) のアウトバウンド ID フェデレーションを既に設定している場合は、再度設定する必要はありません。詳細については、 IAM ユーザーガイドの「ID プロバイダーとフェデレーション」を参照してください。
Azure 側では、セットアップスクリプトは AWS STS OIDC 発行者を信頼するフェデレーティッド ID 認証情報を作成します。これを手動で設定する必要はありません。
- サービスにリンクされたロール
API は、コネクタの作成時に顧客に代わって Amazon Inspector サービスにリンクされたロールを作成します。手動 SLR プロビジョニングは必要ありません。
- Config コネクタ
API 経由でコネクタを作成するときは、コネクタ ARN が必要です。Config コネクタは、Azure リソース設定の変更をキャプチャします。コンソールでは、既存のコネクタを選択するか、コネクタの作成中に新しいコネクタを作成できます。
- コンソールの IAM アクセス許可
-
コネクタを作成する IAM プリンシパル (ユーザーまたはロール) には、次のアクセス許可が必要です。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:GetConnector", "config:ListConnectors", "config:PutConnector", "inspector2:CreateConnector", "inspector2:DeleteConnector", "inspector2:ListConnectors", "inspector2:ListTagsForResource", "inspector2:TagResource", "inspector2:UntagResource", "inspector2:UpdateConnector" ], "Resource": "*" } ] }
AWS アカウント設定 – VM スキャンのみ
上記の要件に加えて、VM スキャンには以下が必要です。
コネクタと同じリージョンで設定された Amazon EC2 Systems Manager
Amazon Inspector VM Scanner エージェントのマネージドデプロイのための Amazon Amazon EC2 Systems Manager Automation アクセス許可
Azure アカウントのセットアップ
Azure セットアップスクリプトを実行する前に、以下があることを確認してください。
- Azure テナント
Microsoft Azure 商用テナント。Azure Government と Azure China はサポートされていません。
- Microsoft Entra ID ログの可用性
-
リソースの記録には、Microsoft Entra IDテナントからのMicrosoft Graph監査ログとサインインログが必要です。一部のMicrosoft Entra IDログではMicrosoft Entra IDP1 または P2 のライセンスが必要です。
テナントに必要なログがない場合、リソースの記録で部分的な障害が報告される可能性があります。アプリ登録と Azure ロールの割り当てでは、欠落しているログデータは提供されません。
- Azure ロール
Azure を設定するユーザーは、Azure テナントのグローバル管理者ロールを持っている必要があります。
- Azure CLI
Azure CLI がインストールされ、認証されています (
az login)。
注記
Azure 環境を設定するユーザーは、Amazon Inspector コンソールでコネクタを作成するのと同じユーザーである必要はありません。