View a markdown version of this page

Microsoft Azure と統合するように Amazon Inspector を設定する - Amazon Inspector

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Microsoft Azure と統合するように Amazon Inspector を設定する

Azure 環境を設定したら、Amazon Inspector でコネクタを作成して、Azure リソースの脆弱性のスキャンを開始します。

Azure コネクタを作成するには
  1. https://console.aws.amazon.com/inspector/v2/home で Amazon Inspector コンソールを開きます。

  2. ナビゲーションペインで、[統合] を選択します。

  3. [コネクターを作成] をクリックします。

  4. 以下の情報を指定します。

    • 名前 – このコネクタの一意の名前。名前と説明の長さの制約については、Amazon Inspector API リファレンスの CreateConnector オペレーションを参照してください。 Amazon Inspector

    • 説明 (オプション) – このコネクタの説明。

    重要

    名前と説明はコンテンツを識別するために使用されます。機密情報、機密情報、個人を特定できる情報 (PII) は含めないことをお勧めします。

    • Azure テナント ID – Microsoft Entra IDテナント ID。Azure ポータルの Microsoft Entra ID、 プロパティにあります。

  5. 有効にする機能を選択します。

    • VM スキャン (Azure VM にデプロイされた Amazon Inspector VMs Scanner エージェント)

    • 関数アプリケーションのスキャン (コード依存関係分析)

    • ACR イメージスキャン (コンテナイメージ脆弱性検出)

    任意の組み合わせを有効にできます。機能は後で を介して変更できますUpdateConnector。

  6. モニタリングターゲットを設定します。

    • Azure サブスクリプション – テナント内のすべてのサブスクリプションを監視するか、個々のサブスクリプション IDsを指定するかを選択します。

    • Azure リージョン – すべての Azure リージョンを有効にするか、特定のリージョンを選択するかを選択します。

  7. 記録ソースを設定します。

    既存の記録ソースを選択するか、新しい記録ソースを作成します。記録ソース ARN は API () の必須フィールドですinspector2:CreateConnector。

  8. 生成された Azure セットアップスクリプトをコピーし、Azure 環境で実行し (「」を参照Amazon Inspector と統合するように Microsoft Azure を設定する)、コネクタの作成を選択します。

マネージド Amazon Inspector VM Scanner デプロイ

VM スキャンを有効にした場合、Amazon Inspector は Amazon EC2 Systems Manager Automation を使用してAmazon Inspector VM Scanner エージェントを Azure VMsにデプロイおよび管理します。マネージドデプロイの場合:

  • 手動インストールは必要ありません。

  • エージェントは自動的に最新の状態を維持します。

  • Amazon Inspector は、ライフサイクル全体 (インストール、更新、ヘルスモニタリング) を管理します。

Amazon Inspector はAmazon EC2 Systems Manager Automation を使用してエージェントをデプロイおよび管理します。

VM スキャンを有効にするには、アカウントに次の IAM リソースを作成する必要があります。

IAM OIDC ID プロバイダー

次の設定Microsoft Entra IDで の IAM OIDC ID プロバイダーを作成します。

  • 発行者 URL: https://sts.windows.net/tenant-id/

  • クライアント ID リスト: api://app-id、 api://AzureADTokenExchange

  • サムプリント: すべてのゼロの 40 文字の文字列 (040 回繰り返されます)。 AWS STS は、サムプリント値ではなく JWKS エンドポイントを介してトークンを検証します。

Inspector2VmScannerRole-tenant-id

Azure VM で実行されている Amazon Inspector VMs、スキャンテレメトリを Amazon Inspector に送信します。このロールは、ID プロバイダーを介した OIDC ウェブ Microsoft Entra ID ID フェデレーションを使用します。

信頼ポリシー:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }

アクセス許可ポリシー (TelemetryPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }

タグ:

  • inspector-managed = true

Inspector2SSMFederationRole-tenant-id

安全なクロスクラウド認証のために Azure への OIDC フェデレーションを有効にします。このロールは、Azure オペレーション用のウェブ ID トークンを取得するために、AssumeRole と DispatchRole、および Amazon EC2 Systems Manager によって引き受けられます。

信頼ポリシー:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

アクセス許可ポリシー (FederationPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }

タグ:

  • caller = SSM

  • inspector-managed = true

Inspector2SSMAssumeRole-tenant-id

Amazon EC2 Systems Manager Automation を実行して、Azure VMsとしてオンボードします。このロールは、ハイブリッドアクティベーションを作成および管理し、ロールを Amazon EC2 Systems Manager に渡して、オートメーションドキュメントを取得します。

信頼ポリシー:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

アクセス許可ポリシー (AssumeRolePolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }

タグ:

  • caller = SSM

  • AzureTenantId = tenant-id

  • AzureApplicationId = app-id

  • inspector-managed = true

Inspector2SSMDispatchRole-tenant-id

Azure VM のターゲットを解決し、Amazon EC2 Systems Manager Automation を介して Amazon Inspector VM Scanner エージェントのインストールをディスパッチします。 Amazon EC2 Systems Manager このロールは自動化の実行を開始し、AssumeRole を Amazon EC2 Systems Manager に渡します。

信頼ポリシー:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

アクセス許可ポリシー (DispatchPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }

タグ:

  • caller = SSM

  • inspector-managed = true

Azure アプリの登録では、アプリケーション ID URI を に設定する必要がありますapi://app-id。

各ターゲット Azure VM では、システム割り当てのマネージド ID が有効になっている必要があります。新しい VMs にマネージド ID を自動的に割り当てるには、Azure 環境で DeployIfNotExists ポリシーを使用します。

Amazon Inspector VM Scanner エージェントの詳細については、「」を参照してくださいAmazon Inspector VM スキャナー。

または、Amazon Inspector VM Scanner エージェントを手動でインストールすることもできます。多くの Azure VMs にまたがる大規模な手動インストールには、Azure VM のカスタム拡張機能を使用します。手順については、「Amazon Inspector VM スキャナー」を参照してください。

特定の Azure VMsスキャンから除外するには、次のタグを VM に適用します。

  • [Key] (キー): InspectorExclusion

  • 値: true

コネクタの範囲の調整

コネクタを作成したら、モニタリングする Azure サブスクリプションまたは Azure リージョンを変更することで、その範囲を調整できます。スコープを調整すると、ほとんどの変更は約 15 分以内に有効になります。

スコープを調整する前に、次の点に注意してください。

  • スコープにリージョンを追加すると、コンソールは新しいリージョンに必要な Event Hub インフラストラクチャを作成する更新されたセットアップスクリプトを生成します。

  • サービスにリンクされたコネクタが存在する場合 ( を介して作成 AWS Security Hub CSPM)、Amazon Inspector でそのスコープを直接縮小することはできません。代わりに で AWS Security Hub CSPM スコープを変更します。

  • AWS Security Hub CSPM コネクタの範囲は、同じ Azure テナントの Amazon Inspector の既存のカスタマーマネージドコネクタよりも小さくすることはできません。

コネクタの検証

コネクタを作成すると、Amazon Inspector は Azure リソースの検出とスキャンを開始します。検出結果の最初のセットが表示されるまでに最大 24 時間かかる場合があります。コネクタが動作していることを確認するには:

  1. Amazon Inspector コンソールで、概要に移動して Azure リソース数が入力されていることを確認します。

  2. カバレッジに移動して、Azure リソースがスキャンステータスで表示されます。

  3. 統合に移動し、Microsoft Azure との統合を選択し、コネクタのヘルスが と表示されていることを確認しますActive。

  4. VM スキャンでは、Azure VMsカバレッジビューに Amazon Inspector VM Scanner エージェントステータスで表示されることを確認します。

  5. 結果に移動し、リソースタイプでフィルタリングして、Azure リソースの検出結果を表示します。

注記

コネクタのヘルスステータスは結果整合性があります。アクセス許可または設定の問題が発生すると、コネクタのステータスがすぐに Degraded に変わり、実用的なメッセージが表示されます。ただし、問題を修正した後、ステータスが Connected に戻るまでに最大 24 時間かかる場合があります。

  • 最近の修正後のデグレードステータスは、必ずしも進行中の問題を示しているわけではありません。

  • 記録の失敗をリアルタイムで可視化するには、 名前空間の CloudWatch メトリクスを確認します。

トラブルシューティング

コネクタのステータスにエラーが表示されている場合、または 24 時間後にリソースが表示されない場合は、以下を確認してください。

コネクタにエラーステータスが表示されます

Azure アプリ登録に正しいフェデレーション ID 認証情報があり、IAM トークン発行者 URL が AWS アカウントで設定されていることを確認します。

一部の Azure リソースを記録できない

エラーは、次のいずれかの理由で発生する可能性があります。

  • Azure 環境は、リソース記録の前提条件を満たしていません。

  • アプリ登録には、Microsoft GraphAPI アクセス許可に対する管理者の同意がありません。

  • リーダーロールの割り当ては、必要なすべてのスコープをカバーしているわけではありません。

  • Microsoft Entra ID テナントに必要なログデータがありません。

エラーに対処するには、以下を実行します。

  1. 環境がすべての要件を満たしていることを確認するには、Amazon Inspector を Microsoft Azure と統合するための前提条件」を参照してください。

  2. 管理者の同意を得て、アプリ登録に必要な Microsoft Graph API アクセス許可があることを確認します。

  3. サービスプリンシパルがテナントルート管理グループスコープにリーダーロールを持っていることを確認します。

リソースが表示されない

Event Hub がイベントを受信していることを確認します。Azure ポータルで Event Hub メトリクスを確認し、AWSConfigコンシューマーグループが存在することを確認します。

スキャンしない VMs

VMs が Amazon EC2 Systems Manager エンドポイントにネットワーク接続されており、サポートされているオペレーティングシステムが実行されていることを確認します。

ACR イメージが表示されない

コンテナレジストリで診断設定が有効になっていることを確認します。

スコープの変更が有効でない

コネクタスコープを変更して新しい Azure リージョンを追加すると、コンソールはセットアップスクリプトを再生成します。新しいリージョンで Event Hub インフラストラクチャをプロビジョニングするには、更新されたスクリプトを再実行する必要があります。

Amazon Inspector がリソース識別子を処理する方法

Amazon Inspector の Azure 統合を有効にすると、他のクラウドプロバイダーから収集された対応するリソース設定データの管理に関連するメタデータとして、他のクラウドプロバイダーのリソース識別子が AWS Config、Amazon Inspector、およびその他の AWS のサービス (必要に応じて) に保存されます。このようなリソース識別子はお客様のコンテンツを構成するものではなく、機密情報、機密情報、個人を特定できる情報を含めないことをお勧めします。

接続されたクラウド環境の次の識別子は、マルチクラウドセキュリティ機能を提供するために AWS によって保存および使用されます。

  • リソース識別子: Azure テナント ID、サブスクリプション ID、ロケーション (リージョン)、リソース ID (リソースグループ IDsまたは名前、リソースプロバイダー、リソースタイプ)

これらの識別子間の関係 - リソースの相互関係、および検出結果がリソースにどのように関係するか - もサービスメタデータとして保存されます。 は、リソースの相関、検出結果をリソースに関連付ける、サービスの運用ログ記録、重複排除のためにこれらの識別子 AWS を使用します。