View a markdown version of this page

Microsoft Azure와 통합되도록 Amazon Inspector 구성 - Amazon Inspector –

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

Microsoft Azure와 통합되도록 Amazon Inspector 구성

Azure 환경을 구성한 후 Amazon Inspector에서 커넥터를 생성하여 Azure 리소스의 취약성 스캔을 시작합니다.

Azure 커넥터를 생성하려면
  1. Amazon Inspector 콘솔(https://console.aws.amazon.com/inspector/v2/home)을 엽니다.

  2. 탐색 창에서 통합을 선택합니다.

  3. 커넥터 생성을 선택합니다.

  4. 다음 정보를 제공합니다.

    • 이름 -이 커넥터의 고유한 이름입니다. 이름 및 설명 길이 제약 조건은 Amazon Inspector API 참조의 CreateConnector 작업을 참조하세요. Amazon Inspector

    • 설명(선택 사항) -이 커넥터에 대한 설명입니다.

    중요

    이름과 설명은 콘텐츠를 식별하는 데 사용되며 민감한 정보, 기밀 정보 또는 개인 식별 정보(PII)를 포함하지 않는 것이 좋습니다.

    • Azure 테넌트 ID - Microsoft Entra ID 테넌트 식별자입니다. Azure 포털의 Microsoft Entra ID, 속성에서 찾을 수 있습니다.

  5. 활성화할 기능을 선택합니다.

    • VM 스캔(Amazon Inspector VM 스캐너 에이전트가 Azure VMs에 배포됨)

    • 함수 앱 스캔(코드 종속성 분석)

    • ACR 이미지 스캔(컨테이너 이미지 취약성 감지)

    모든 조합을 활성화할 수 있습니다. 기능은 나중에를 통해 변경할 수 있습니다UpdateConnector.

  6. 모니터링 대상을 구성합니다.

    • Azure 구독 - 테넌트의 모든 구독을 모니터링할지 아니면 개별 구독 IDs 지정할지 선택합니다.

    • Azure 리전 - 모든 Azure 리전을 활성화할지 아니면 특정 리전을 선택할지 선택합니다.

  7. 레코딩 소스를 구성합니다.

    기존 레코딩 소스를 선택하거나 새 레코딩 소스를 생성합니다. 기록 소스 ARN은 API()의 필수 필드입니다inspector2:CreateConnector.

  8. 생성된 Azure 설정 스크립트를 복사하여 Azure 환경에서 실행한 다음( 참조Amazon Inspector와 통합하도록 Microsoft Azure 구성) 커넥터 생성을 선택합니다.

관리형 Amazon Inspector VM 스캐너 배포

VM 스캔을 활성화한 경우 Amazon Inspector는 Amazon EC2 Systems Manager Automation을 사용하여 Azure VM에 Amazon Inspector VM 스캐너 에이전트를 배포하고 관리합니다 VMs. 관리형 배포 사용:

  • 수동 설치는 필요하지 않습니다.

  • 에이전트는 자동으로 최신 상태를 유지합니다.

  • Amazon Inspector는 전체 수명 주기(설치, 업데이트, 상태 모니터링)를 관리합니다.

Amazon Inspector는 Amazon EC2 Systems Manager Automation을 사용하여 에이전트를 배포하고 관리합니다.

VM 스캔을 활성화하려면 계정에 다음 IAM 리소스를 생성해야 합니다.

IAM OIDC 자격 증명 공급자

다음 구성으로에 대한 IAM OIDC 자격 증명 공급자Microsoft Entra ID를 생성합니다.

  • 발급자 URL: https://sts.windows.net/tenant-id/

  • 클라이언트 ID 목록: api://app-id, api://AzureADTokenExchange

  • 지문: 0의 40자 문자열입니다(040회 반복). AWS STS 는 지문 값이 아닌 JWKS 엔드포인트를 통해 토큰을 검증합니다.

Inspector2VmScannerRole-tenant-id

Azure VM에서 실행되는 Amazon Inspector VMs 스캐너 에이전트가 스캔 원격 측정을 Amazon Inspector로 전송하는 데 사용됩니다. 이 역할은 자격 증명 공급자를 통해 OIDC 웹 Microsoft Entra ID 자격 증명 페더레이션을 사용합니다.

신뢰 정책:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }

권한 정책(TelemetryPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }

태그:

  • inspector-managed = true

Inspector2SSMFederationRole-tenant-id

안전한 클라우드 간 인증을 위해 Azure에 대한 OIDC 페더레이션을 활성화합니다. 이 역할은 AssumeRole 및 DispatchRole과 Amazon EC2 Systems Manager가 Azure 작업에 대한 웹 자격 증명 토큰을 얻기 위해 수임합니다.

신뢰 정책:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

권한 정책(FederationPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }

태그:

  • caller = SSM

  • inspector-managed = true

Inspector2SSMAssumeRole-tenant-id

Amazon EC2 Systems Manager Automation을 실행하여 Azure VMs 관리형 인스턴스로 온보딩합니다. 이 역할은 하이브리드 활성화를 생성 및 관리하고, Amazon EC2 Systems Manager에 역할을 전달하고, 자동화 문서를 검색합니다.

신뢰 정책:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

권한 정책(AssumeRolePolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }

태그:

  • caller = SSM

  • AzureTenantId = tenant-id

  • AzureApplicationId = app-id

  • inspector-managed = true

Inspector2SSMDispatchRole-tenant-id

Azure VM 대상을 해결하고 Amazon EC2 Systems Manager Automation을 통해 Amazon Inspector VM 스캐너 에이전트 설치를 디스패치합니다. Amazon EC2 Systems Manager 이 역할은 자동화 실행을 시작하고 AssumeRole을 Amazon EC2 Systems Manager에 전달합니다.

신뢰 정책:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

권한 정책(DispatchPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }

태그:

  • caller = SSM

  • inspector-managed = true

Azure 앱 등록에는 애플리케이션 ID URI가 로 설정되어 있어야 합니다api://app-id.

각 대상 Azure VM에는 시스템에서 할당한 관리형 ID가 활성화되어 있어야 합니다. 새 VMs에 관리형 자격 증명을 자동으로 할당하려면 Azure 환경에서 DeployIfNotExists 정책을 사용합니다.

Amazon Inspector VM 스캐너 에이전트에 대한 자세한 내용은 섹션을 참조하세요Amazon Inspector VM 스캐너.

또는 Amazon Inspector VM 스캐너 에이전트를 수동으로 설치할 수 있습니다. 여러 Azure VMs에서 대규모로 수동 설치하려면 Azure VM 사용자 지정 확장을 사용합니다. 지침은 Amazon Inspector VM 스캐너 섹션을 참조하세요.

특정 Azure VMs 스캔에서 제외하려면 VM에 다음 태그를 적용합니다.

  • 키: InspectorExclusion

  • 값: true

커넥터 범위 조정

커넥터를 생성한 후 모니터링하는 Azure 구독 또는 Azure 리전을 변경하여 범위를 조정할 수 있습니다. 범위를 조정하면 대부분의 변경 사항이 약 15분 이내에 적용됩니다.

범위를 조정하기 전에 다음 사항에 유의하세요.

  • 범위에 리전을 추가하면 콘솔은 새 리전에 필요한 Event Hub 인프라를 생성하는 업데이트된 설정 스크립트를 생성합니다.

  • 서비스 연결 커넥터가 있는 경우(를 통해 생성됨 AWS Security Hub CSPM) Amazon Inspector에서 범위를 직접 줄일 수 없습니다. 대신에서 AWS Security Hub CSPM 범위를 수정합니다.

  • AWS Security Hub CSPM 커넥터의 범위는 동일한 Azure 테넌트에 대한 Amazon Inspector의 기존 고객 관리형 커넥터보다 작을 수 없습니다.

커넥터 확인

커넥터를 생성한 후 Amazon Inspector는 Azure 리소스를 검색하고 스캔하기 시작합니다. 초기 결과 집합이 나타나는 데 최대 24시간이 걸릴 수 있습니다. 커넥터가 작동하는지 확인하려면:

  1. Amazon Inspector 콘솔에서 요약으로 이동하여 Azure 리소스 수가 채워지고 있는지 확인합니다.

  2. 적용 범위로 이동하여 Azure 리소스가 스캔 상태로 표시되는지 확인합니다.

  3. 통합으로 이동하여 Microsoft Azure에 대한 통합을 선택하고 커넥터 상태에가 표시되는지 확인합니다Active.

  4. VM 스캔의 경우 Azure VMs 적용 범위 보기에 Amazon Inspector VM 스캐너 에이전트 상태로 나타나는지 확인합니다.

  5. 조사 결과로 이동하여 리소스 유형별로 필터링하여 Azure 리소스 조사 결과를 확인합니다.

참고

커넥터 상태는 최종적으로 일관됩니다. 권한 또는 구성 문제가 발생하면 커넥터 상태가 실행 가능한 메시지와 함께 빠르게 성능 저하로 변경됩니다. 그러나 문제를 해결한 후 상태가 연결됨으로 돌아가는 데 최대 24시간이 걸릴 수 있습니다.

  • 최근 수정 후 성능 저하 상태가 반드시 지속적인 문제를 나타내는 것은 아닙니다.

  • 기록 실패에 대한 실시간 가시성을 얻으려면 네임스페이스에서 CloudWatch 지표를 확인하세요.

문제 해결

커넥터 상태에 오류가 표시되거나 24시간 후에도 리소스가 표시되지 않으면 다음을 검토합니다.

커넥터에 오류 상태가 표시됨

Azure 앱 등록에 올바른 페더레이션 자격 증명이 있고 IAM 토큰 발급자 URL이 AWS 계정에 구성되어 있는지 확인합니다.

일부 Azure 리소스를 기록할 수 없음

오류는 다음과 같은 이유로 발생할 수 있습니다.

  • Azure 환경이 리소스 기록의 사전 조건을 충족하지 않습니다.

  • 앱 등록에는 Microsoft Graph API 권한에 대한 관리자 동의가 없습니다.

  • 리더 역할 할당에는 필요한 모든 범위가 포함되지 않습니다.

  • Microsoft Entra ID 테넌트에 필요한 로그 데이터가 없습니다.

오류를 해결하려면 다음을 수행합니다.

  1. 환경이 모든 요구 사항을 충족하는지 확인하려면 Amazon Inspector를 Microsoft Azure와 통합하기 위한 사전 조건을 검토하세요.

  2. 앱 등록에 관리자 동의가 있는 필수 Microsoft Graph API 권한이 있는지 확인합니다.

  3. 서비스 보안 주체가 테넌트 루트 관리 그룹 범위에 리더 역할을 가지고 있는지 확인합니다.

리소스가 표시되지 않음

Event Hub가 이벤트를 수신하고 있는지 확인합니다. Azure 포털에서 Event Hub 지표를 확인하고 AWSConfig 소비자 그룹이 존재하는지 확인합니다.

스캔하지 않는 VMs

VMs Amazon EC2 Systems Manager 엔드포인트에 네트워크로 연결되어 있고 지원되는 운영 체제를 실행 중인지 확인합니다.

ACR 이미지가 표시되지 않음

컨테이너 레지스트리에서 진단 설정이 활성화되어 있는지 확인합니다.

범위 변경이 적용되지 않음

커넥터 범위를 변경하여 새 Azure 리전을 추가하면 콘솔이 설정 스크립트를 다시 생성합니다. 업데이트된 스크립트를 다시 실행하여 새 리전에서 Event Hub 인프라를 프로비저닝해야 합니다.

Amazon Inspector가 리소스 식별자를 처리하는 방법

Amazon Inspector용 Azure 통합을 활성화하면 다른 클라우드 공급자의 리소스 식별자가 다른 클라우드 공급자로부터 수집된 해당 리소스 구성 데이터의 관리와 관련된 메타데이터로 AWS Config Amazon Inspector 및 기타 AWS 서비스(필요한 경우)에 저장됩니다. 이러한 리소스 식별자는 사용자의 콘텐츠를 구성하지 않으므로 민감한 정보, 기밀 정보 또는 개인 식별 정보를 포함하지 않는 것이 좋습니다.

연결된 클라우드 환경의 다음 식별자는에서 멀티클라우드 보안 기능을 제공하기 AWS 위해 저장 및 사용됩니다.

  • 리소스 식별자: Azure 테넌트 ID, 구독 ID, 위치(리전), 리소스 ID(리소IDs 또는 이름, 리소스 공급자, 리소스 유형)

리소스가 서로 연관되는 방식과 조사 결과가 리소스와 연관되는 방식을 포함하여 이러한 식별자 간의 관계는 서비스 메타데이터로도 저장됩니다.는 조사 결과를 리소스, 서비스 운영 로깅 및 중복 제거에 연결하여 리소스 상관 관계를 위해 이러한 식별자를 AWS 사용합니다.