View a markdown version of this page

Amazon Inspector を Microsoft Azure と統合するための前提条件 - Amazon Inspector

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Amazon Inspector を Microsoft Azure と統合するための前提条件

コネクタを作成する前に、 AWS アカウントと Azure 環境が次の要件を満たしていることを確認します。Azure セットアップスクリプトは、ほとんどの Azure 設定 (アプリ登録、Event Hub、診断設定、Azure ロールの割り当て、Microsoft GraphAPI アクセス許可) を自動的に処理します。

AWS アカウント設定 – すべての機能
IAM アウトバウンド ID フェデレーションと OIDC プロバイダー

AWS アカウントには、アウトバウンド ID フェデレーション用に IAM トークン発行者 URL が設定されている必要があります。これにより、Amazon Inspector は短期間のトークンを使用して Azure 環境に対して安全に認証できます。

VM スキャンでは、発行者 URL で設定された IAM OIDC ID プロバイダーも必要ですsts.windows.net/tenant-id/。このプロバイダーにより、Azure VM の Amazon Inspector VMsは AWS を使用して に認証し直すことができますsts:AssumeRoleWithWebIdentity。このプロバイダーがない場合、VM スキャナーは Amazon Inspector にテレメトリを送信できません。

別の AWS セキュリティサービス ( AWS Security Hub CSPM や AWS Security Hub CSPM CSPM など) のアウトバウンド ID フェデレーションを既に設定している場合は、再度設定する必要はありません。詳細については、 IAM ユーザーガイドの「ID プロバイダーとフェデレーション」を参照してください。

Azure 側では、セットアップスクリプトは AWS STS OIDC 発行者を信頼するフェデレーティッド ID 認証情報を作成します。これを手動で設定する必要はありません。

サービスにリンクされたロール

API は、コネクタの作成時に顧客に代わって Amazon Inspector サービスにリンクされたロールを作成します。手動 SLR プロビジョニングは必要ありません。

Config コネクタ

API 経由でコネクタを作成するときは、コネクタ ARN が必要です。Config コネクタは、Azure リソース設定の変更をキャプチャします。コンソールでは、既存のコネクタを選択するか、コネクタの作成中に新しいコネクタを作成できます。

コンソールの IAM アクセス許可

コネクタを作成する IAM プリンシパル (ユーザーまたはロール) には、次のアクセス許可が必要です。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:GetConnector", "config:ListConnectors", "config:PutConnector", "inspector2:CreateConnector", "inspector2:DeleteConnector", "inspector2:ListConnectors", "inspector2:ListTagsForResource", "inspector2:TagResource", "inspector2:UntagResource", "inspector2:UpdateConnector" ], "Resource": "*" } ] }
AWS アカウント設定 – VM スキャンのみ

上記の要件に加えて、VM スキャンには以下が必要です。

  • コネクタと同じリージョンで設定された Amazon EC2 Systems Manager

  • Amazon Inspector VM Scanner エージェントのマネージドデプロイのための Amazon Amazon EC2 Systems Manager Automation アクセス許可

Azure アカウントのセットアップ

Azure セットアップスクリプトを実行する前に、以下があることを確認してください。

Azure テナント

Microsoft Azure 商用テナント。Azure Government と Azure China はサポートされていません。

Microsoft Entra ID ログの可用性

リソースの記録には、Microsoft Entra IDテナントからのMicrosoft Graph監査ログとサインインログが必要です。一部のMicrosoft Entra IDログではMicrosoft Entra IDP1 または P2 のライセンスが必要です。

テナントに必要なログがない場合、リソースの記録で部分的な障害が報告される可能性があります。アプリ登録と Azure ロールの割り当てでは、欠落しているログデータは提供されません。

Azure ロール

Azure を設定するユーザーは、Azure テナントのグローバル管理者ロールを持っている必要があります。

Azure CLI

Azure CLI がインストールされ、認証されています (az login)。

注記

Azure 環境を設定するユーザーは、Amazon Inspector コンソールでコネクタを作成するのと同じユーザーである必要はありません。