View a markdown version of this page

Configurações avançadas - Amazon Inspector

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurações avançadas

Esta seção descreve as opções avançadas de configuração para o Inspector VM Scanner.

Configurando saídas locais

O Inspector VM Scanner fornece as seguintes opções para configurar como as saídas locais são gravadas:

  • --send-resultsdeve ser definido como telemetry oudisabled. Se você passardisabled, o Inspector VM Scanner prossegue sem enviar o SBOM.

dica

Use --state-dir com --send-results disabled para salvar o SBOM localmente.

  • --log-dirconfigura onde os registros são gravados. Por padrão, os registros são gravados em stdout.

  • --log-levelconfigura a granularidade dos registros. Por padrão, isso é INFO.

  • --log-retentionconfigura por quantos dias reter os registros. Se um arquivo de log mais antigo do --log-retention que o encontrado em--log-dir, ele será excluído. Por padrão, são 7 dias.

  • --debugconfigura o registro em nível de depuração e força um arquivo de log dedicado para a execução atual (em vez de tentar manter um arquivo de log para cada dia).

  • --state-dirconfigura onde os SBOMs são gravados. Por padrão, os SBOMs não são salvos.

  • --metric-dirconfigura onde os registros métricos são gravados. Por padrão, os registros de métricas não são salvos.

  • --cpu-profileativa o perfil de CPU em tempo de execução do Go e configura onde o resultado é gravado.

  • --mem-profileativa o perfil de memória de tempo de execução Go e configura onde o resultado é gravado.

  • --config-pathdireciona o Inspector VM Scanner para derivar argumentos de um arquivo de configuração local. Se o mesmo argumento for passado na CLI e no arquivo de configuração, o valor da CLI será priorizado.

    • Os arquivos de configuração do Inspector VM Scanner são especificados em TOML, com todos os nomes de argumentos idênticos ao CLI.

O exemplo a seguir mostra um arquivo de configuração:

# Configuration file for Inspector VM Scanner log-level = "INFO" send-results = "telemetry" cpu-profile = "cpuprofile" mem-profile = "memprofile" log-dir = "log" state-dir = "state" debug = false log-retention = 7 scan-timeout = 300 [sbom] max-scan-depth = 5 target-directory = ["~"]

Configurando o uso de recursos

O Inspector VM Scanner fornece as seguintes opções para configurar o uso de recursos:

  • --scan-timeoutforça o scanner a atingir o tempo limite após um determinado número de segundos. Por padrão, o scanner não atinge o tempo limite.

  • --nice-prioritydefine a nice prioridade do processo (disponível para sistemas Unix). Por padrão, isso é 3.

  • --cpu-limitdefine um limite rígido para o uso da CPU (disponível para sistemas Linux usandocgroups). Por padrão, isso é 65%.

  • --process-priorityconfigura a prioridade do processo (disponível para Windows sistemas). Por padrão, essa é a BELOW NORMAL prioridade.

nota

Os valores padrão para --cpu-limit e --process-priority são idênticos ao Inspector SSM Plugin.

Configurando alvos de escaneamento

O Inspector VM Scanner utiliza o Inspector SBOM Generator para coleta de inventário. Como resultado, muitas das opções de cobertura de digitalização do Inspector VM Scanner são obtidas diretamente do SBOM Generator.

Por padrão, o Inspector VM Scanner usa o grupo de scanners do SBOM Generator, bem como localhost scanners. certificate windows-kb

O Inspector VM Scanner fornece as seguintes opções para configurar alvos de escaneamento:

  • --max-scan-depthconfigura o número máximo de diretórios que as varreduras atravessam.

  • --target-directoriesconfigura diretórios adicionais para escanear fora dos padrões.

  • --override-scannersconfigura scanners de arquivos exatos, substituindo os padrões do Inspector VM Scanner.

  • --additional-scannersconfigura scanners de arquivos para usar além dos padrões do Inspector VM Scanner.

Você pode usar o comando a seguir para listar todos os scanners disponíveis:

./inspector-vm-scanner sbom --list-scanners

Gerenciando a execução periódica

Quando você instala o Inspector VM Scanner por meio de um gerenciador de pacotes, a instalação cria uma tarefa agendada que executa escaneamentos automaticamente. Você pode visualizar, modificar ou desativar esse agendamento.

Linux (systemd)

Visualize o status do serviço e as execuções recentes

systemctl status inspector-vm-scanner

Visualize registros em tempo real

journalctl -u inspector-vm-scanner -f

Exibir registros recentes

journalctl -u inspector-vm-scanner --since "1 hour ago"

Verifique o intervalo atual do cronômetro

systemctl cat inspector-vm-scanner.timer

Atualizar intervalo do cronômetro

Para alterar a frequência de varredura, edite o arquivo da unidade do temporizador:

# Edit the timer unit file systemctl edit inspector-vm-scanner.timer # Add override configuration: [Timer] OnCalendar= OnCalendar=daily # Reload and restart systemctl daemon-reload systemctl restart inspector-vm-scanner.timer

Ativar ou desativar a execução automática

systemctl enable inspector-vm-scanner.timer # Enable automatic runs systemctl disable inspector-vm-scanner.timer # Disable automatic runs

Windows (Agendador de tarefas)

Exibir o status da tarefa e a última execução

Get-ScheduledTask -TaskName "Inspector VM Scanner" | Get-ScheduledTaskInfo

Exibir registros de tarefas recentes

Get-ScheduledTaskInfo -TaskName "Inspector VM Scanner"

Exibir histórico detalhado de tarefas

schtasks /query /tn "Inspector VM Scanner" /v /fo list

Exibir o cronograma de tarefas atual

Get-ScheduledTask -TaskName "Inspector VM Scanner" | Select-Object -ExpandProperty Triggers

Atualizar o cronograma de tarefas

Para alterar a frequência de varredura:

# Modify trigger to run daily at 2 AM $trigger = New-ScheduledTaskTrigger -Daily -At 2:00AM Set-ScheduledTask -TaskName "Inspector VM Scanner" -Trigger $trigger

Ativar ou desativar a tarefa

Enable-ScheduledTask -TaskName "Inspector VM Scanner" # Enable automatic runs Disable-ScheduledTask -TaskName "Inspector VM Scanner" # Disable automatic runs

macOS (lançado)

Exibir tarefas iniciadas

sudo launchctl print system/com.amazon.inspector.vm-scanner

Execute uma única tarefa

sudo launchctl start com.amazon.inspector.vm-scanner