As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurações avançadas
Esta seção descreve as opções avançadas de configuração para o Inspector VM Scanner.
Configurando saídas locais
O Inspector VM Scanner fornece as seguintes opções para configurar como as saídas locais são gravadas:
-
--send-resultsdeve ser definido comotelemetryoudisabled. Se você passardisabled, o Inspector VM Scanner prossegue sem enviar o SBOM.
dica
Use --state-dir com --send-results disabled para salvar o SBOM localmente.
-
--log-dirconfigura onde os registros são gravados. Por padrão, os registros são gravados em stdout. -
--log-levelconfigura a granularidade dos registros. Por padrão, isso é INFO. -
--log-retentionconfigura por quantos dias reter os registros. Se um arquivo de log mais antigo do--log-retentionque o encontrado em--log-dir, ele será excluído. Por padrão, são 7 dias. -
--debugconfigura o registro em nível de depuração e força um arquivo de log dedicado para a execução atual (em vez de tentar manter um arquivo de log para cada dia). -
--state-dirconfigura onde os SBOMs são gravados. Por padrão, os SBOMs não são salvos. -
--metric-dirconfigura onde os registros métricos são gravados. Por padrão, os registros de métricas não são salvos. -
--cpu-profileativa o perfil de CPU em tempo de execução do Go e configura onde o resultado é gravado. -
--mem-profileativa o perfil de memória de tempo de execução Go e configura onde o resultado é gravado. -
--config-pathdireciona o Inspector VM Scanner para derivar argumentos de um arquivo de configuração local. Se o mesmo argumento for passado na CLI e no arquivo de configuração, o valor da CLI será priorizado.-
Os arquivos de configuração do Inspector VM Scanner são especificados em TOML, com todos os nomes de argumentos idênticos ao CLI.
-
O exemplo a seguir mostra um arquivo de configuração:
# Configuration file for Inspector VM Scanner log-level = "INFO" send-results = "telemetry" cpu-profile = "cpuprofile" mem-profile = "memprofile" log-dir = "log" state-dir = "state" debug = false log-retention = 7 scan-timeout = 300 [sbom] max-scan-depth = 5 target-directory = ["~"]
Configurando o uso de recursos
O Inspector VM Scanner fornece as seguintes opções para configurar o uso de recursos:
-
--scan-timeoutforça o scanner a atingir o tempo limite após um determinado número de segundos. Por padrão, o scanner não atinge o tempo limite. -
--nice-prioritydefine aniceprioridade do processo (disponível para sistemas Unix). Por padrão, isso é 3. -
--cpu-limitdefine um limite rígido para o uso da CPU (disponível para sistemas Linux usandocgroups). Por padrão, isso é 65%. -
--process-priorityconfigura a prioridade do processo (disponível para Windows sistemas). Por padrão, essa é aBELOW NORMALprioridade.
nota
Os valores padrão para --cpu-limit e --process-priority são idênticos ao Inspector SSM Plugin.
Configurando alvos de escaneamento
O Inspector VM Scanner utiliza o Inspector SBOM Generator para coleta de inventário. Como resultado, muitas das opções de cobertura de digitalização do Inspector VM Scanner são obtidas diretamente do SBOM Generator.
Por padrão, o Inspector VM Scanner usa o grupo de scanners do SBOM Generator, bem como localhost scanners. certificate windows-kb
O Inspector VM Scanner fornece as seguintes opções para configurar alvos de escaneamento:
-
--max-scan-depthconfigura o número máximo de diretórios que as varreduras atravessam. -
--target-directoriesconfigura diretórios adicionais para escanear fora dos padrões. -
--override-scannersconfigura scanners de arquivos exatos, substituindo os padrões do Inspector VM Scanner. -
--additional-scannersconfigura scanners de arquivos para usar além dos padrões do Inspector VM Scanner.
Você pode usar o comando a seguir para listar todos os scanners disponíveis:
./inspector-vm-scanner sbom --list-scanners
Gerenciando a execução periódica
Quando você instala o Inspector VM Scanner por meio de um gerenciador de pacotes, a instalação cria uma tarefa agendada que executa escaneamentos automaticamente. Você pode visualizar, modificar ou desativar esse agendamento.
Linux (systemd)
Visualize o status do serviço e as execuções recentes
systemctl status inspector-vm-scanner
Visualize registros em tempo real
journalctl -u inspector-vm-scanner -f
Exibir registros recentes
journalctl -u inspector-vm-scanner --since "1 hour ago"
Verifique o intervalo atual do cronômetro
systemctl cat inspector-vm-scanner.timer
Atualizar intervalo do cronômetro
Para alterar a frequência de varredura, edite o arquivo da unidade do temporizador:
# Edit the timer unit file systemctl edit inspector-vm-scanner.timer # Add override configuration: [Timer] OnCalendar= OnCalendar=daily # Reload and restart systemctl daemon-reload systemctl restart inspector-vm-scanner.timer
Ativar ou desativar a execução automática
systemctl enable inspector-vm-scanner.timer # Enable automatic runs systemctl disable inspector-vm-scanner.timer # Disable automatic runs
Windows (Agendador de tarefas)
Exibir o status da tarefa e a última execução
Get-ScheduledTask -TaskName "Inspector VM Scanner" | Get-ScheduledTaskInfo
Exibir registros de tarefas recentes
Get-ScheduledTaskInfo -TaskName "Inspector VM Scanner"
Exibir histórico detalhado de tarefas
schtasks /query /tn "Inspector VM Scanner" /v /fo list
Exibir o cronograma de tarefas atual
Get-ScheduledTask -TaskName "Inspector VM Scanner" | Select-Object -ExpandProperty Triggers
Atualizar o cronograma de tarefas
Para alterar a frequência de varredura:
# Modify trigger to run daily at 2 AM $trigger = New-ScheduledTaskTrigger -Daily -At 2:00AM Set-ScheduledTask -TaskName "Inspector VM Scanner" -Trigger $trigger
Ativar ou desativar a tarefa
Enable-ScheduledTask -TaskName "Inspector VM Scanner" # Enable automatic runs Disable-ScheduledTask -TaskName "Inspector VM Scanner" # Disable automatic runs
macOS (lançado)
Exibir tarefas iniciadas
sudo launchctl print system/com.amazon.inspector.vm-scanner
Execute uma única tarefa
sudo launchctl start com.amazon.inspector.vm-scanner