View a markdown version of this page

将亚马逊检查器与微软 Azure 集成的先决条件 - Amazon Inspector

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

将亚马逊检查器与微软 Azure 集成的先决条件

在创建连接器之前,请验证您的 AWS 帐户和 Azure 环境是否满足以下要求。Azure 安装脚本自动处理大多数 Azure 配置(应用程序注册、事件中心、诊断设置、Azure 角色分配和 Microsoft Graph API 权限)。

AWS 账户设置 — 所有功能
IAM 出站身份联合会和 OIDC 提供商

您的 AWS 账户必须为出站身份联合身份验证配置一个 IAM 代币发行者 URL。这使 Amazon Inspector 能够使用短期令牌安全地向你的 Azure 环境进行身份验证。

要进行虚拟机扫描,您还必须使用发行者 URL 配置一个 IAM OIDC 身份提供商。sts.windows.net/tenant-id/该提供商使您的 Azure 虚拟机上的 Amazon Inspector 虚拟机扫描器代理能够重新进行身份验证,然后 AWS 使用sts:AssumeRoleWithWebIdentity。如果没有这个提供商,虚拟机扫描器就无法向亚马逊检查器发送遥测数据。

如果您已经为其他 AWS 安全服务(例如 AWS Security Hub CSPM 或 AWS Security Hub CSPM CSPM)配置了出站身份联合,则无需再次对其进行配置。有关更多信息,请参阅 IAM 用户指南中的身份提供者和联合身份验证。

在 Azure 端,安装脚本创建信任 AWS STS OIDC 颁发者的联合身份凭证。您无需手动进行配置。

Service-linked 角色

在连接器创建期间,API 代表客户创建与服务相关的亚马逊检查员角色。无需手动配置 SLR。

配置连接器

通过 API 创建连接器时,需要连接器 ARN。配置连接器捕获 Azure 资源配置更改。在控制台中,您可以选择现有连接器,也可以在连接器创建期间创建新连接器。

控制台 IAM 权限

创建连接器的 IAM 委托人(用户或角色)需要以下权限:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:GetConnector", "config:ListConnectors", "config:PutConnector", "inspector2:CreateConnector", "inspector2:DeleteConnector", "inspector2:ListConnectors", "inspector2:ListTagsForResource", "inspector2:TagResource", "inspector2:UntagResource", "inspector2:UpdateConnector" ], "Resource": "*" } ] }
AWS 账户设置 — 仅限虚拟机扫描

除了上述要求外,虚拟机扫描还需要:

  • Amazon EC2 系统管理器配置在与连接器相同的区域中

  • 亚马逊 EC2 系统管理器自动化权限,用于托管部署 Amazon Inspector VM Scanner 代理

Azure 账户设置

在运行 Azure 安装脚本之前,请确保您具备以下条件:

天蓝租户

微软 Azure 商业租户。不支持 Azure 政府和 Azure 中国。

Microsoft Entra ID日志可用性

资源记录需要Microsoft Entra ID租户的Microsoft Graph审核日志和登录日志。有些Microsoft Entra ID日志需要 Microsoft Entra ID P1 或 P2 许可。

如果租户缺少所需的日志,资源记录可能会报告部分故障。应用程序注册和 Azure 角色分配不提供缺失的日志数据。

Azure 角色

配置 Azure 的人员必须在 Azure 租户中具有全局管理员角色。

Azure C

Azure CLI 已安装并通过身份验证 (az login)。

注意

设置 Azure 环境的人员不必是在 Amazon Inspector 控制台中创建连接器的同一个人。