As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Pré-requisitos para integrar o Amazon Inspector com o Microsoft Azure
Antes de criar um conector, verifique se sua AWS conta e o ambiente do Azure atendem aos seguintes requisitos. O script de configuração do Azure processa a maioria das configurações do Azure automaticamente (registro de aplicativos, Hub de Eventos, configurações de diagnóstico, atribuições de função do Azure e permissões de Microsoft Graph API).
AWS configuração da conta — todos os recursos
- Federação de identidade de saída do IAM e provedor de OIDC
Sua AWS conta deve ter um URL de emissor de token do IAM configurado para federação de identidade externa. Isso permite que o Amazon Inspector se autentique com segurança em seu ambiente Azure usando tokens de curta duração.
Para varredura de VM, você também deve ter um provedor de identidade IAM OIDC configurado com a URL do emissor.
sts.windows.net/Esse provedor permite que o agente Amazon Inspector VM Scanner em suas VMs do Azure se autentique e volte a usar. AWStenant-id/sts:AssumeRoleWithWebIdentitySem esse provedor, o scanner de VM não pode enviar telemetria para o Amazon Inspector.Se você já configurou a federação de identidades de saída para outro serviço de AWS segurança (como AWS Security Hub CSPM ou AWS Security Hub CSPM CSPM), não precisa configurá-la novamente. Para obter mais informações, consulte Provedores de identidade e federação no Guia do usuário do IAM.
No lado do Azure, o script de configuração cria a credencial de identidade federada que confia no emissor STS OIDC AWS . Você não precisa configurar isso manualmente.
- Service-linked papel
A API cria a função vinculada ao serviço Amazon Inspector em nome do cliente durante a criação do conector. Nenhum provisionamento manual de SLR é necessário.
- Conector de configuração
É necessário um conector ARN ao criar um conector via API. O conector Config captura as alterações na configuração de recursos do Azure. No console, você pode selecionar um conector existente ou criar um novo durante a criação do conector.
- Permissões do IAM do console
-
O principal (usuário ou função) do IAM que cria o conector exige as seguintes permissões:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:GetConnector", "config:ListConnectors", "config:PutConnector", "inspector2:CreateConnector", "inspector2:DeleteConnector", "inspector2:ListConnectors", "inspector2:ListTagsForResource", "inspector2:TagResource", "inspector2:UntagResource", "inspector2:UpdateConnector" ], "Resource": "*" } ] }
AWS configuração da conta — somente escaneamento de VM
Além dos requisitos acima, o escaneamento de VM exige:
Amazon EC2 Systems Manager configurado na mesma região do conector
Permissões de automação do Amazon EC2 Systems Manager para implantação gerenciada do agente Amazon Inspector VM Scanner
Configuração da conta do Azure
Antes de executar o script de configuração do Azure, verifique se você tem o seguinte:
- Locatário do Azure
Um locatário comercial do Microsoft Azure. O Azure Government e o Azure China não são suportados.
- Microsoft Entra IDdisponibilidade do log
-
O registro de recursos exige registros de Microsoft Graph auditoria e registros de login do seu Microsoft Entra ID inquilino. Alguns Microsoft Entra ID registros exigem Microsoft Entra ID licenciamento P1 ou P2.
Se o inquilino não tiver os registros necessários, a gravação de recursos poderá relatar falhas parciais. O registro do aplicativo e as atribuições de função do Azure não fornecem dados de log ausentes.
- Função do Azure
A pessoa que configura o Azure deve ter a função de Administrador Global no locatário do Azure.
- CLI do Azure
A CLI do Azure instalada e autenticada ()
az login.
nota
A pessoa que configura o ambiente do Azure não precisa ser a mesma pessoa que cria o conector no console do Amazon Inspector.