View a markdown version of this page

ペネトレーションテスト用のアプリケーションドメインを有効にする - AWS セキュリティエージェント

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

ペネトレーションテスト用のアプリケーションドメインを有効にする

アプリケーションで侵入テストを実行する前に、ターゲットドメインを追加して所有権を検証する必要があります。AWS セキュリティエージェントは、検証済みドメインに対してのみ侵入テストを実行します。

注記

アプリケーションが使用する補助ドメインを検証する必要はありません。ペネトレーションテストをアクティブに実行するドメインを検証するだけで済みます。

ステップ 1: ターゲットドメインを追加する

ターゲットドメインを追加するには、エージェントスペースの概要ページの侵入テストタブに移動します。既にペネトレーションテストを設定しているかどうかに応じて、次のいずれかの方法を使用します。

  • 初回セットアップ: ペネトレーションテストの設定を選択して、ペネトレーションテストウィザードを開きます。最初のステップで、ドメインを入力し、検証方法を選択します。

  • 既存の設定にドメインを追加する: Target Domains テーブルで、Add domain を選択します。ドメインを入力し、モーダルで検証方法を選択します。

ベースドメインまたは example.comや などのサブドメインを追加できますbilling.example.com。AWS では、TXTレコードを作成するアクセス許可があるサブドメインを使用することをお勧めします。

注記

DNS TXT または HTTP ルート検証を使用してドメインを検証すると、そのドメインのサブドメインが自動的にカバーされます。たとえば、 を検証するexample.comと、追加の検証billing.example.comなしで api.example.comまたは をテストできます。プライベート VPC 検証の場合、ターゲットエンドポイントドメイン名は検証用に設定された完全なドメイン名と一致する必要があります。

次のいずれかの検証方法を選択します。

  • DNS TXT レコード: DNS プロバイダーで DNS TXT レコードを作成して、ドメインの所有権を検証します。

  • HTTP ルート: AWS セキュリティエージェントが提供する一意のトークンを含むルートをウェブサーバー上に作成して、ドメインの所有権を検証します。

  • プライベート VPC: プライベート VPC 侵入テストにのみ使用できます。ドメインがプライベート CIDR 範囲内の IP に解決されることを確認します。設定されるドメイン名は、関連付けられたターゲットエンドポイントの完全なドメイン名と一致する必要があります

ステップ 2: ドメインの所有権を検証する

ドメインを追加したら、選択した方法を使用して所有権を確認します。ドメインを選択し、検証を選択すると、ターゲットドメインテーブルからいつでも検証をトリガーできます。

DNS TXT レコードを使用した検証

AWS セキュリティエージェントは TXT DNS レコード値を生成します。所有権を証明するには、DNS プロバイダーにこのレコードを追加する必要があります。

ドメインが Route 53 (同じ AWS アカウント) に登録されている場合:

AWS セキュリティエージェントは DNS レコードを自動的に作成できます。ターゲットドメインテーブルからドメインを選択し、ワンクリック検証を選択します。AWS セキュリティエージェントは DNS 検証レコードを作成し、検証を自動的に完了します。

ドメインが別の DNS プロバイダーに登録されている場合:

  1. AWS セキュリティエージェントから提供された TXT レコード値をコピーします。

  2. DNS レジストラに TXT レコードを追加します。

  3. Target Domains テーブルに戻り、ドメインを選択し、Verify を選択します。

HTTP ルート検証を使用した検証

この方法は、ウェブサーバーに一意のトークンを配置することでドメインの所有権を証明します。所有権を証明するウェブサーバーでルートを作成できるのは、ドメイン所有者または承認されたウェブ管理者のみです。

  1. ウェブサーバーの次のパスにファイルを作成します。

    .well-known/aws/securityagent-domain-verification.json
  2. 次の形式を使用して、AWS セキュリティエージェントから提供されたトークンを ファイルに配置します。

    { "tokens": ["<insert-token>"] }
  3. Target Domains テーブルに戻り、ドメインを選択し、Verify を選択します。AWS セキュリティエージェントは、HTTPS GET リクエストを検証 URL に送信し、トークンを検証します。

  4. パブリックインターネットでドメインにアクセスできる場合は、検証を実行する前にドメインに有効な SSL 証明書があることを確認してください。

注記

ドメインが複数のエージェントスペースに登録されており、HTTP ルート検証を使用している場合は、両方のエージェントスペースのトークンを同じtokens配列に配置することができます。

ドメインの所有権の検証をバイパスする

エンドポイントで侵入テストを実行する権限を持つが、所有権の検証を完了できないお客様は、手動検証をリクエストできます。このリクエストを行うには、カスタマーサポートケースを開いてください。リクエストには、ビジネスユースケースと、手動の所有権検証の根拠 (エンドポイントで侵入テストを実行する権限がある理由) を含める必要があります。