View a markdown version of this page

AWS Security Agent 및 인터페이스 VPC 엔드포인트(AWS PrivateLink) - AWS 보안 에이전트

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWS Security Agent 및 인터페이스 VPC 엔드포인트(AWS PrivateLink)

AWS PrivateLink를 사용하여 VPC와 AWS Security Agent 간에 프라이빗 연결을 생성할 수 있습니다. 인터넷 게이트웨이, NAT 디바이스, VPN 연결 또는 Direct Connect 연결을 사용하지 않고 VPC에 있는 것처럼 Security Agent에 액세스할 수 있습니다. VPC의 인스턴스는 Security Agent에 액세스하는 데 퍼블릭 IP 주소가 필요하지 않습니다.

이 프라이빗 연결은 AWS PrivateLink로 구동되는 인터페이스 엔드포인트를 생성하여 설정합니다. 인터페이스 엔드포인트에 대해 사용 설정하는 각 서브넷에서 엔드포인트 네트워크 인터페이스를 생성합니다. 이는 Security Agent로 향하는 트래픽의 진입점 역할을 하는 요청자 관리형 네트워크 인터페이스입니다.

자세한 내용은 PrivateLink 가이드의 Access AWS services AWS PrivateLink throughPrivateLink를 참조하세요. AWS PrivateLink

보안 에이전트에 대한 고려 사항

Security Agent에 대한 인터페이스 엔드포인트를 설정하기 전에 AWS PrivateLink 가이드고려 사항을 검토하세요.

Security Agent는 에이전트 공간 관리 작업, 침투 테스트 및 보안 조사 결과를 포함하여 VPC에서 모든 API 작업을 호출할 수 있도록 지원합니다.

엔드포인트를 생성할 때 IPv4, IPv6 또는 듀얼 스택을 선택할 수 있습니다.

VPC 엔드포인트 정책은 Security Agent에서 지원됩니다. 기본적으로 인터페이스 엔드포인트를 통해 Security Agent에 대한 전체 액세스가 허용됩니다. 엔드포인트 정책을 인터페이스 엔드포인트에 연결하거나 보안 그룹을 엔드포인트 네트워크 인터페이스와 연결하여 액세스를 제어할 수 있습니다.

Security Agent에 대한 모든 API 호출은 VPC 엔드포인트를 통한 호출을 포함하여 TLS 1.2 이상을 사용하여 암호화됩니다. 데이터 보호에 대한 자세한 내용은 AWS Security Agent의 데이터 보호 섹션을 참조하세요. Security Agent API 호출은 AWS CloudTrail에 로깅됩니다. 자세한 내용은 예: AWS Security Agent 로그 파일 항목 단원을 참조하십시오.

Security Agent에 대한 인터페이스 엔드포인트 생성

Amazon VPC 콘솔 또는 AWS 명령줄 인터페이스(AWS CLI)를 사용하여 Security Agent에 대한 인터페이스 엔드포인트를 생성할 수 있습니다. 자세한 내용은 AWS PrivateLink 가이드인터페이스 엔드포인트 생성을 참조하세요.

다음 서비스 이름을 사용하여 Security Agent에 대한 인터페이스 엔드포인트를 생성합니다.

com.amazonaws.<region>.securityagent

AWS CLI를 사용하여 인터페이스 엔드포인트를 생성하려면 다음 명령을 실행합니다. 리전, VPC ID, 서브넷 IDs 및 보안 그룹 ID를 자체 값으로 바꿉니다.

aws ec2 create-vpc-endpoint \ --vpc-id vpc-1a2b3c4d \ --vpc-endpoint-type Interface \ --service-name com.amazonaws.<region>.securityagent \ --subnet-ids subnet-1a2b3c4d subnet-5e6f7a8b \ --security-group-ids sg-1a2b3c4d \ --private-dns-enabled
중요

인터페이스 엔드포인트에 대해 프라이빗 DNS를 활성화해야 합니다. Security Agent에서는 기본 리전 DNS 이름(예: securityagent.us-east-1.api.aws)을 사용하여 엔드포인트를 통해 API를 요청해야 합니다. 엔드포인트별 VPCE URL을 직접 호출하는 것은 지원되지 않습니다.

프라이빗 DNS를 사용하려면 VPC에 true 대해 enableDnsSupportenableDnsHostnames 속성을 모두 로 설정해야 합니다. 자세한 내용은 Amazon VPC 사용 설명서VPC에 대한 DNS 속성을 참조하세요.

인터페이스 엔드포인트에 대한 보안 그룹 구성

인터페이스 엔드포인트를 생성할 때 보안 그룹을 엔드포인트 네트워크 인터페이스와 연결하여 Security Agent에 대한 트래픽을 제어할 수 있습니다. Security Agent와 통신해야 하는 VPC의 리소스에서 인바운드 HTTPS 트래픽(포트 443)을 허용하는 보안 그룹을 생성합니다.

보안 그룹에는 다음과 같은 인바운드 규칙이 포함되어야 합니다.

  • 유형: HTTPS

  • 프로토콜: TCP

  • 포트 범위: 443

  • 소스: VPC CIDR 블록(예: 10.0.0.0/16) 또는 Security Agent에 액세스해야 하는 리소스의 보안 그룹 IDs

자세한 내용은 AWS PrivateLink 가이드보안 그룹을 참조하세요.

엔드포인트의 엔드포인트 정책 생성

엔드포인트 정책은 인터페이스 엔드포인트에 연결할 수 있는 IAM 리소스입니다. 기본 엔드포인트 정책은 인터페이스 엔드포인트를 통해 Security Agent에 대한 전체 액세스를 허용합니다. VPC에서 Security Agent에 허용되는 액세스를 제어하려면 인터페이스 엔드포인트에 사용자 지정 엔드포인트 정책을 연결합니다.

엔드포인트 정책은 다음 정보를 지정합니다.

  • 작업을 수행할 수 있는 보안 주체(AWS 계정, IAM 사용자 및 IAM 역할).

  • 수행할 수 있는 작업

  • 작업을 수행할 수 있는 리소스.

자세한 내용은 AWS PrivateLink 가이드엔드포인트 정책을 사용하여 서비스에 대한 액세스 제어를 참조하세요.

예: AWS Security Agent 작업에 대한 VPC 엔드포인트 정책

다음은 AWS Security Agent에 대한 엔드포인트 정책의 예입니다. 엔드포인트에 연결되면이 정책은 모든 리소스의 모든 보안 주체에 대해 나열된 AWS Security Agent 작업에 대한 액세스 권한을 부여합니다.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "securityagent:CreatePentest", "securityagent:ListPentests", "securityagent:BatchGetPentests", "securityagent:StartPentestExecution", "securityagent:StopPentestExecution", "securityagent:ListFindings", "securityagent:BatchGetFindings" ], "Resource": "*" } ] }

예: 지정된 AWS 계정의 모든 액세스를 거부하는 VPC 엔드포인트 정책

다음 VPC 엔드포인트 정책은 엔드포인트를 사용하여 리소스에 대한 123456789012 모든 액세스를 AWS 거부합니다. 이 정책은 다른 계정의 모든 작업을 허용합니다.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "securityagent:*", "Resource": "*" }, { "Effect": "Deny", "Principal": { "AWS": "123456789012" }, "Action": "securityagent:*", "Resource": "*" } ] }

문제 해결

Security Agent API를 호출할 때 연결 시간 초과

  • VPC 엔드포인트 상태가 인지 확인합니다. available

    aws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].State"
  • 엔드포인트와 연결된 보안 그룹이 VPC CIDR 또는 소스 보안 그룹에서 포트 443의 인바운드 TCP 트래픽을 허용하는지 확인합니다.

  • VPC 라우팅 테이블이 Security Agent 트래픽을 엔드포인트 대신 인터넷 게이트웨이 또는 NAT 게이트웨이로 라우팅하지 않는지 확인합니다.

에 대한 DNS 확인 실패 securityagent.<region>.api.aws

  • 엔드포인트에서 프라이빗 DNS가 활성화되어 있는지 확인합니다.

    aws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].PrivateDnsEnabled"
  • VPCtrue에서 enableDnsSupportenableDnsHostnames가 모두 로 설정되어 있는지 확인합니다.

    aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsSupport aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsHostnames

Access denied Security Agent APIs 호출 시 오류

  • VPC 엔드포인트 정책을 확인하여 수행하려는 작업을 허용하는지 확인합니다.

  • IAM 자격 증명 정책이 필요한 securityagent: 권한을 부여하는지 확인합니다.

  • 사용자 지정 엔드포인트 정책을 사용하는 경우 엔드포인트 정책과 IAM 정책이 모두 요청을 허용하는지 확인합니다.