View a markdown version of this page

Amazon Inspector를 Microsoft Azure와 통합하기 위한 사전 조건 - Amazon Inspector –

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

Amazon Inspector를 Microsoft Azure와 통합하기 위한 사전 조건

커넥터를 생성하기 전에 AWS 계정과 Azure 환경이 다음 요구 사항을 충족하는지 확인합니다. Azure 설정 스크립트는 대부분의 Azure 구성(앱 등록, Event Hub, 진단 설정, Azure 역할 할당 및 Microsoft Graph API 권한)을 자동으로 처리합니다.

AWS 계정 설정 - 모든 기능
IAM 아웃바운드 자격 증명 연동 및 OIDC 공급자

AWS 계정에 아웃바운드 자격 증명 연동을 위해 구성된 IAM 토큰 발급자 URL이 있어야 합니다. 이를 통해 Amazon Inspector는 수명이 짧은 토큰을 사용하여 Azure 환경에 안전하게 인증할 수 있습니다.

VM 스캔의 경우 발급자 URL 로 구성된 IAM OIDC 자격 증명 공급자도 있어야 합니다sts.windows.net/tenant-id/. 이 공급자를 사용하면 Azure VM의 Amazon Inspector VMs 스캐너 에이전트가를 AWS 사용하여에 다시 인증할 수 있습니다sts:AssumeRoleWithWebIdentity. 이 공급자가 없으면 VM 스캐너가 Amazon Inspector로 원격 측정을 전송할 수 없습니다.

다른 AWS 보안 서비스(예: AWS Security Hub CSPM 또는 AWS Security Hub CSPM CSPM)에 대해 아웃바운드 자격 증명 연동을 이미 구성한 경우 다시 구성할 필요가 없습니다. 자세한 내용은 IAM 사용 설명서의 ID 공급자 및 페더레이션 섹션을 참조하세요.

Azure 측에서 설정 스크립트는 AWS STS OIDC 발급자를 신뢰하는 페더레이션 자격 증명 자격 증명을 생성합니다. 수동으로 구성할 필요가 없습니다.

서비스 연결 역할

API는 커넥터 생성 중에 고객을 대신하여 Amazon Inspector 서비스 연결 역할을 생성합니다. 수동 SLR 프로비저닝은 필요하지 않습니다.

구성 커넥터

API를 통해 커넥터를 생성할 때는 커넥터 ARN이 필요합니다. Config 커넥터는 Azure 리소스 구성 변경 사항을 캡처합니다. 콘솔에서 기존 커넥터를 선택하거나 커넥터 생성 중에 새 커넥터를 생성할 수 있습니다.

콘솔 IAM 권한

커넥터를 생성하는 IAM 보안 주체(사용자 또는 역할)에는 다음 권한이 필요합니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:GetConnector", "config:ListConnectors", "config:PutConnector", "inspector2:CreateConnector", "inspector2:DeleteConnector", "inspector2:ListConnectors", "inspector2:ListTagsForResource", "inspector2:TagResource", "inspector2:UntagResource", "inspector2:UpdateConnector" ], "Resource": "*" } ] }
AWS 계정 설정 - VM 스캔 전용

위의 요구 사항 외에도 VM 스캔에는 다음이 필요합니다.

  • 커넥터와 동일한 리전에 구성된 Amazon EC2 Systems Manager

  • Amazon Inspector VM 스캐너 에이전트의 관리형 배포에 대한 Amazon EC2 Systems Manager Automation 권한 Amazon Inspector

Azure 계정 설정

Azure 설정 스크립트를 실행하기 전에 다음이 있는지 확인합니다.

Azure 테넌트

Microsoft Azure 상용 테넌트. Azure Government 및 Azure China는 지원되지 않습니다.

Microsoft Entra ID 로그 가용성

리소스 기록에는 Microsoft Entra ID 테넌트의 Microsoft Graph 감사 로그와 로그인 로그가 필요합니다. 일부 Microsoft Entra ID 로그에는 Microsoft Entra ID P1 또는 P2 라이선스가 필요합니다.

테넌트에 필요한 로그가 없는 경우 리소스 기록에서 부분적인 실패가 보고될 수 있습니다. 앱 등록 및 Azure 역할 할당은 누락된 로그 데이터를 제공하지 않습니다.

Azure 역할

Azure를 구성하는 사람은 Azure 테넌트에 글로벌 관리자 역할이 있어야 합니다.

Azure CLI

Azure CLI가 설치 및 인증되었습니다(az login).

참고

Azure 환경을 설정하는 사람이 Amazon Inspector 콘솔에서 커넥터를 생성하는 사람과 같을 필요는 없습니다.