Permissões de perfil vinculadas ao serviço para verificações sem agente do Amazon Inspector
A verificação sem agente do Amazon Inspector usa o perfil vinculado ao serviço chamada AWSServiceRoleForAmazonInspector2Agentless. Essa SLR permite que o Amazon Inspector crie um snapshot de volume do Amazon EBS na conta e acesse os dados desse snapshot. Essa função vinculada a serviços confia no serviço agentless.inspector2.amazonaws.com para assumir a função.
Importante
As instruções neste perfil vinculada ao serviço evitam que o Amazon Inspector execute verificações sem agente em qualquer instância do EC2 que você tenha excluído das verificações usando a tag InspectorEc2Exclusion. Além disso, as instruções impedem que o Amazon Inspector acesse dados criptografados de um volume quando a chave KMS usada para criptografá-lo tiver a tag InspectorEc2Exclusion. Para obter mais informações, consulte Excluir instâncias das verificações do Amazon Inspector.
A política de permissões para a função, que é chamada de AmazonInspector2AgentlessServiceRolePolicy, permite que o Amazon Inspector execute tarefas como:
-
Use ações do Amazon Elastic Compute Cloud (Amazon EC2) para recuperar informações sobre instâncias, volumes e snapshots do EC2.
Use ações de marcação do Amazon EC2 para marcar snapshots para verificações com a chave de tag
InspectorScan.Use ações de snapshot do Amazon EC2 para criar snapshots, marcá-los com a chave de tag
InspectorScane, em seguida, excluir snapshots de volumes do Amazon EBS que foram marcados com a chave de tagInspectorScan.
-
Use ações do Amazon EBS para recuperar informações de snapshots marcados com a chave de tag
InspectorScan. Use ações de descriptografia AWS KMS selecionadas para descriptografar snapshots criptografados com chaves gerenciadas pelo cliente AWS KMS. O Amazon Inspector não descriptografa snapshots quando a chave KMS usada para criptografá-los é marcada com a tag
InspectorEc2Exclusion.
A função está configurada com a seguinte política de permissões: