View a markdown version of this page

Configurando o Amazon Inspector para integração com o Microsoft Azure - Amazon Inspector

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurando o Amazon Inspector para integração com o Microsoft Azure

Depois de configurar seu ambiente do Azure, crie um conector no Amazon Inspector para começar a escanear seus recursos do Azure em busca de vulnerabilidades.

Para criar um conector do Azure
  1. Abra o console do Amazon Inspector em. https://console.aws.amazon.com/inspector/v2/home

  2. No painel de navegação, selecione Integrações.

  3. Escolha Criar conector.

  4. Forneça as informações a seguir:

    • Nome — Um nome exclusivo para esse conector. Para restrições de comprimento de nome e descrição, consulte a CreateConnector operação na Referência da API do Amazon Inspector.

    • Descrição (opcional) — Uma descrição desse conector.

    Importante

    Nomes e descrições são usados para identificar seu conteúdo, e recomendamos que você não inclua informações confidenciais, confidenciais ou de identificação pessoal (PII) neles.

    • ID de inquilino do Azure — Seu identificador de Microsoft Entra ID inquilino. Encontrado no portal do Azure em Microsoft Entra ID Propriedades.

  5. Selecione os recursos para ativar:

    • Escaneamento de VM (agente Amazon Inspector VM Scanner implantado em VMs do Azure)

    • Função Escaneamento de aplicativos (análise de dependência de código)

    • Digitalização de imagens ACR (detecção de vulnerabilidade de imagem de contêiner)

    Você pode ativar qualquer combinação. Os recursos podem ser alterados posteriormente viaUpdateConnector.

  6. Configure suas metas de monitoramento:

    • Assinaturas do Azure — Escolha se deseja monitorar todas as assinaturas em seu locatário ou especificar IDs de assinatura individuais.

    • Regiões do Azure — escolha se deseja habilitar todas as regiões do Azure ou selecionar regiões específicas.

  7. Configure a fonte de gravação:

    Selecione uma fonte de gravação existente ou crie uma nova. O ARN da fonte de gravação é um campo obrigatório na API ()inspector2:CreateConnector.

  8. Copie o script de configuração do Azure gerado, execute-o em seu ambiente do Azure (consulteConfigurando o Microsoft Azure para integração com o Amazon Inspector) e escolha Criar conector.

Implantação gerenciada do Amazon Inspector VM Scanner

Se você habilitou o escaneamento de VM, o Amazon Inspector usa o Amazon EC2 Systems Manager Automation para implantar e gerenciar o agente Amazon Inspector VM Scanner em suas VMs do Azure. Com a implantação gerenciada:

  • Nenhuma instalação manual é necessária.

  • O agente se mantém atualizado automaticamente.

  • O Amazon Inspector gerencia todo o ciclo de vida (instalação, atualização, monitoramento de saúde).

O Amazon Inspector usa o Amazon EC2 Systems Manager Automation para implantar e gerenciar o agente.

Para ativar o escaneamento da VM, você deve criar os seguintes recursos do IAM em sua conta.

Provedor de identidade IAM OIDC

Crie um provedor de identidade IAM OIDC para Microsoft Entra ID com a seguinte configuração:

  • URL do emissor: https://sts.windows.net/tenant-id/

  • Lista de IDs de clientes:api://app-id, api://AzureADTokenExchange

  • Impressão digital: uma sequência de 40 caracteres com todos os zeros (0repetida 40 vezes). AWS STS valida tokens por meio do endpoint JWKS em vez do valor da impressão digital.

Inspector2VmScannerRole-tenant-id

Usado pelo agente Amazon Inspector VM Scanner executado em VMs do Azure para enviar telemetria de escaneamento para o Amazon Inspector. Essa função usa a federação de identidade da web do OIDC por meio do provedor de Microsoft Entra ID identidade.

Política de confiança:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }

Política de permissão (TelemetryPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }

Etiquetas:

  • inspector-managed = true

Inspector2SSMFederationRole-tenant-id

Permite a federação do OIDC com o Azure para autenticação segura entre nuvens. Essa função é assumida pela AssumeRole e DispatchRole, e pelo Amazon EC2 Systems Manager, para obter tokens de identidade da web para operações do Azure.

Política de confiança:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Política de permissão (FederationPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }

Etiquetas:

  • caller = SSM

  • inspector-managed = true

Inspector2SSMAssumeRole-tenant-id

Executa o Amazon EC2 Systems Manager Automation para integrar VMs do Azure como instâncias gerenciadas. Essa função cria e gerencia ativações híbridas, passa funções para o Amazon EC2 Systems Manager e recupera documentos de automação.

Política de confiança:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

Política de permissão (AssumeRolePolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }

Etiquetas:

  • caller = SSM

  • AzureTenantId = tenant-id

  • AzureApplicationId = app-id

  • inspector-managed = true

Inspector2SSMDispatchRole-tenant-id

Resolve os alvos da VM do Azure e despacha a instalação do agente do Amazon Inspector VM Scanner por meio do Amazon EC2 Systems Manager Automation. Essa função inicia as execuções de automação e as passa AssumeRole para o Amazon EC2 Systems Manager.

Política de confiança:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

Política de permissão (DispatchPolicy):

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }

Etiquetas:

  • caller = SSM

  • inspector-managed = true

O registro do aplicativo Azure deve ter seu URI de ID do aplicativo definido comoapi://app-id.

Cada VM do Azure de destino deve ter uma identidade gerenciada atribuída ao sistema habilitada. Para atribuir automaticamente a identidade gerenciada às novas VMs, use uma DeployIfNotExists política em seu ambiente do Azure.

Para obter mais informações sobre o agente Amazon Inspector VM Scanner, consulte. Scanner de VM Amazon Inspector

Como alternativa, você pode instalar manualmente o agente Amazon Inspector VM Scanner. Para instalação manual em grande escala em várias VMs do Azure, use uma extensão personalizada da VM do Azure. Para instruções, consulte Scanner de VM Amazon Inspector.

Para excluir VMs específicas do Azure do escaneamento, aplique a seguinte tag à VM:

  • Chave: InspectorExclusion

  • Valor: true

Ajustando o escopo de um conector

Depois de criar um conector, você pode ajustar seu escopo alterando as Assinaturas do Azure ou as Regiões do Azure que ele monitora. Se você ajustar o escopo, a maioria das alterações entrará em vigor em aproximadamente 15 minutos.

Antes de ajustar o escopo, observe o seguinte:

  • Se você adicionar uma região ao escopo, o console gerará um script de configuração atualizado que cria a infraestrutura necessária do Event Hub na nova região.

  • Se existir um conector vinculado ao serviço (criado via AWS Security Hub CSPM), você não pode reduzir seu escopo diretamente no Amazon Inspector. Em AWS Security Hub CSPM vez disso, modifique o escopo em.

  • O escopo de um AWS Security Hub CSPM conector nunca pode ser menor do que qualquer conector gerenciado pelo cliente existente no Amazon Inspector para o mesmo locatário do Azure.

Verificando o conector

Depois de criar o conector, o Amazon Inspector começa a descobrir e escanear seus recursos do Azure. Pode levar até 24 horas para que o conjunto inicial de descobertas apareça. Para verificar se o conector está funcionando:

  1. No console do Amazon Inspector, navegue até Resumo para confirmar se as contagens de recursos do Azure estão sendo preenchidas.

  2. Navegue até Cobertura para verificar se os recursos do Azure aparecem com o status de escaneamento.

  3. Navegue até Integrações, selecione sua integração com o Microsoft Azure e verifique se a integridade do conector é exibidaActive.

  4. Para o escaneamento de VM, verifique se as VMs do Azure aparecem com o status do agente do Amazon Inspector VM Scanner na visualização de cobertura.

  5. Navegue até Descobertas e filtre por tipo de recurso para ver as descobertas de recursos do Azure.

nota

Eventualmente, o status de integridade do conector é consistente. Quando ocorre um problema de permissão ou configuração, o status do conector muda rapidamente para Degradado com uma mensagem acionável. No entanto, depois de corrigir o problema, o status pode levar até 24 horas para retornar para Conectado.

  • Um status degradado após uma correção recente não indica necessariamente um problema contínuo.

  • Para ver em tempo real as falhas de gravação, verifique as CloudWatch métricas no namespace.

Solução de problemas

Se o status do conector mostrar Erro ou se os recursos não aparecerem após 24 horas, analise o seguinte:

O conector mostra o status do erro

Verifique se o registro do aplicativo Azure tem a credencial de identidade federada correta e se a URL do emissor do token do IAM está configurada em sua conta. AWS

Não é possível registrar alguns recursos do Azure

O erro pode ocorrer por qualquer um dos seguintes motivos:

  • O ambiente do Azure não atende aos pré-requisitos para gravação de recursos.

  • O registro do aplicativo não tem o consentimento do administrador para as permissões Microsoft Graph da API.

  • A atribuição da função de leitor não abrange todos os escopos necessários.

  • O Microsoft Entra ID inquilino não tem os dados de registro necessários.

Para solucionar o erro, faça o seguinte:

  1. Para confirmar que seu ambiente atende a todos os requisitos, revise os Pré-requisitos para integrar o Amazon Inspector com o Microsoft Azure.

  2. Confirme se o registro do aplicativo tem as permissões de Microsoft Graph API necessárias com o consentimento do administrador.

  3. Verifique se o responsável pelo serviço tem a função Reader no escopo do grupo de gerenciamento raiz do inquilino.

Recursos que não aparecem

Confirme se o Event Hub está recebendo eventos. Verifique as métricas do Hub de Eventos no portal do Azure e verifique se o grupo de AWSConfig consumidores existe.

As VMs não estão examinando

Verifique se as VMs têm conectividade de rede com os endpoints do Amazon EC2 Systems Manager e estão executando um sistema operacional compatível.

Imagens ACR não aparecem

Verifique se as configurações de diagnóstico estão habilitadas em seus registros de contêineres.

A alteração do escopo não está entrando em vigor

Quando você altera o escopo do conector para adicionar uma nova região do Azure, o console regenera o script de configuração. Você deve executar novamente o script atualizado para provisionar a infraestrutura do Event Hub na nova região.

Como o Amazon Inspector lida com identificadores de recursos

Ao habilitar sua integração do Azure com o Amazon Inspector, identificadores de recursos de outros provedores de nuvem serão armazenados no Amazon AWS Config Inspector e em outros AWS serviços (conforme necessário) como metadados relacionados ao gerenciamento dos dados de configuração de recursos correspondentes coletados de outros provedores de nuvem. Esses identificadores de recursos não constituem Seu Conteúdo, e recomendamos que você não inclua informações sensíveis, confidenciais ou de identificação pessoal neles.

Os seguintes identificadores do seu ambiente de nuvem conectado são armazenados e usados AWS para fornecer recursos de segurança multicloud:

  • Identificadores de recursos: ID de inquilino do Azure, ID de assinatura, localização (região), ID de recurso (IDs ou nomes de grupos de recursos, provedor de recursos, tipo de recurso)

As relações entre esses identificadores — incluindo como os recursos se relacionam entre si e como as descobertas se relacionam com os recursos — também são armazenadas como metadados do serviço. AWS usa esses identificadores para correlação de recursos, associando descobertas a recursos, registro operacional de serviços e desduplicação.