As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurações avançadas
Esta seção descreve as opções avançadas de configuração do Inspector VM Scanner.
Configurando saídas locais
O Inspector VM Scanner fornece as seguintes opções para configurar como as saídas locais são gravadas:
-
--send-resultsdeve ser definido comotelemetryoudisabled. Se você passardisabled, o Inspector VM Scanner prosseguirá sem enviar o SBOM.
dica
Use --state-dir com --send-results disabled para salvar o SBOM localmente.
-
--log-dirconfigura onde os registros são gravados. Por padrão, os registros são gravados em stdout. -
--log-levelconfigura a granularidade dos registros. Por padrão, isso é INFO. -
--log-retentionconfigura por quantos dias manter os registros. Se um arquivo de log mais antigo do que--log-retentionfor encontrado em--log-dir, ele será excluído. Por padrão, são 7 dias. -
--debugconfigura o registro em nível de depuração e força um arquivo de log dedicado para a execução atual (em vez de tentar manter um arquivo de log por dia). -
--state-dirconfigura onde os SBOMs são gravados. Por padrão, os SBOMs não são salvos. -
--metric-dirconfigura onde os registros de métricas são gravados. Por padrão, os registros de métricas não são salvos. -
--cpu-profileativa o criador de perfil de CPU em tempo de execução Go e configura onde o resultado é gravado. -
--mem-profileativa o criador de perfil de memória de tempo de execução Go e configura onde o resultado é gravado. -
--config-pathdireciona o Inspector VM Scanner para derivar argumentos de um arquivo de configuração local. Se o mesmo argumento for passado na CLI e no arquivo de configuração, o valor da CLI será priorizado.-
Os arquivos de configuração do Inspector VM Scanner são especificados no TOML, com todos os nomes de argumentos idênticos à CLI.
-
Por padrão, o Inspector VM Scanner procura um arquivo de configuração no Linux e
/opt/aws/inspector/etc/configno macOS, ou em.C:\\ProgramData\\Amazon\\Inspector\\Config\\configWindows O arquivo não tem extensão, mas usa o formato TOML. -
Quando você especifica
--config-path, o caminho especificado tem precedência sobre o caminho padrão.
-
O exemplo a seguir mostra um arquivo de configuração:
# Configuration file for Inspector VM Scanner log-level = "INFO" send-results = "telemetry" cpu-profile = "cpuprofile" mem-profile = "memprofile" log-dir = "log" state-dir = "state" debug = false log-retention = 7 scan-timeout = 300 [sbom] max-scan-depth = 5 target-directory = ["~"]
Configurando o uso de recursos
O Inspector VM Scanner fornece as seguintes opções para configurar o uso de recursos:
-
--scan-timeoutforça o scanner a atingir o tempo limite após um determinado número de segundos. Por padrão, o scanner não atinge o tempo limite. -
--nice-prioritydefine aniceprioridade do processo (disponível para sistemas Unix). Por padrão, isso é 3. -
--cpu-limitdefine um limite rígido para o uso da CPU (disponível para uso em sistemas Linuxcgroups). Por padrão, isso é 65%. -
--process-priorityconfigura a prioridade do processo (disponível para Windows sistemas). Por padrão, essa é aBELOW NORMALprioridade.
nota
Os valores padrão para --cpu-limit e --process-priority são idênticos aos do Inspector SSM Plugin.
Configurando alvos de escaneamento
O Inspector VM Scanner utiliza o Inspector SBOM Generator para coleta de inventário. Como resultado, muitas das opções de cobertura de digitalização do Inspector VM Scanner são obtidas diretamente do SBOM Generator.
Por padrão, o Inspector VM Scanner não verifica todo o sistema de arquivos. Ele coleta pacotes do sistema operacional e usa dados do Windows Update (Base de Conhecimento) para identificar o software do sistema que precisa ser atualizado. Windows Ele também inspeciona locais de instalação comuns para pacotes de linguagens de programação populares e suas dependências.
O software instalado em um local personalizado ou não padrão, como um banco de dados ou servidor de aplicativos em uma unidade que não seja do sistema, é escaneado somente se você o adicionar. Para cobrir esse software, adicione-o como um caminho personalizado nas configurações de escaneamento do Amazon EC2. Em Enhanced EC2 Scanning, os caminhos personalizados se aplicam a LinuxWindows, e macOS instâncias, e são escaneados além dos locais padrão. Para obter mais informações, consulte Caminhos personalizados para a inspeção profunda do Amazon Inspector.
Você também pode adicionar diretórios por instância durante a invocação do VM Scanner com as opções avançadas nesta seção. Os diretórios que você adiciona --target-directory são escaneados além dos padrões.
O Inspector VM Scanner fornece as seguintes opções para configurar alvos de escaneamento:
-
--max-scan-depthconfigura o número máximo de níveis de diretório que um escaneamento percorre a partir de cada local de escaneamento. -
--target-directoryadiciona um ou mais diretórios para escanear, além dos padrões. Em um arquivo de configuração, especifique-o[sbom]como uma matriz, por exemplotarget-directory = ["D:\\oracle"]. -
--override-scannersconfigura scanners de arquivos exatos, substituindo os padrões do Inspector VM Scanner. -
--additional-scannersconfigura scanners de arquivos para uso além dos padrões do Inspector VM Scanner.
Você pode usar o comando a seguir para listar todos os scanners disponíveis:
./inspector-vm-scanner sbom --list-scanners
Gerenciando a execução periódica
Quando você instala o Inspector VM Scanner por meio de um gerenciador de pacotes, a instalação cria uma tarefa agendada que executa as verificações automaticamente. Você pode visualizar, modificar ou desativar esse agendamento.
Linux (systemd)
Exibir o status do serviço e as execuções recentes
systemctl status inspector-vm-scanner
Exibir registros em tempo real
journalctl -u inspector-vm-scanner -f
Exibir registros recentes
journalctl -u inspector-vm-scanner --since "1 hour ago"
Verifique o intervalo atual do temporizador
systemctl cat inspector-vm-scanner.timer
Alterar o intervalo de varredura
Importante
Não edite os arquivos da unidade /usr/lib/systemd/system/ diretamente. As atualizações de pacotes substituem esses arquivos. systemctl editEm vez disso, use isso, o que cria uma substituição persistente que sobrevive às atualizações.
O intervalo padrão é a cada 3 horas. Para alterá-lo, execute:
sudo systemctl edit inspector-vm-scanner.timer
No editor que se abre, adicione o seguinte (este exemplo define o intervalo para 6 horas):
[Timer] OnBootSec= OnUnitActiveSec= OnBootSec=0 OnUnitActiveSec=21600s
As atribuições vazias limpam os padrões antes que seus valores entrem em vigor. Depois de salvar, reinicie o cronômetro:
sudo systemctl daemon-reload sudo systemctl restart inspector-vm-scanner.timer
Para verificar se a substituição entrou em vigor, executesystemctl cat inspector-vm-scanner.timer. Para voltar aos padrões, execute. sudo systemctl revert inspector-vm-scanner.timer
Ativar ou desativar a execução automática
sudo systemctl enable inspector-vm-scanner.timer # Enable automatic runs. sudo systemctl disable inspector-vm-scanner.timer # Disable automatic runs.
Windows (Agendador de tarefas)
Exibir o status da tarefa e a última execução
Get-ScheduledTask -TaskName "Inspector VM Scanner" | Get-ScheduledTaskInfo
Exibir registros de tarefas recentes
Get-ScheduledTaskInfo -TaskName "Inspector VM Scanner"
Exibir histórico detalhado de tarefas
schtasks /query /tn "Inspector VM Scanner" /v /fo list
Exibir o cronograma de tarefas atual
Get-ScheduledTask -TaskName "Inspector VM Scanner" | Select-Object -ExpandProperty Triggers
Atualizar agendamento de tarefas
Para alterar a frequência da varredura:
# Modify trigger to run daily at 2 AM $trigger = New-ScheduledTaskTrigger -Daily -At 2:00AM Set-ScheduledTask -TaskName "Inspector VM Scanner" -Trigger $trigger
Ativar ou desativar a tarefa
Enable-ScheduledTask -TaskName "Inspector VM Scanner" # Enable automatic runs Disable-ScheduledTask -TaskName "Inspector VM Scanner" # Disable automatic runs
macOS (lançado)
Exibir tarefas iniciadas
sudo launchctl print system/com.amazon.inspector.vm-scanner
Execute uma única tarefa
sudo launchctl start com.amazon.inspector.vm-scanner