

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 将亚马逊检查器与微软 Azure 集成的先决条件
<a name="inspector-azure-prereqs"></a>

在创建连接器之前，请验证您的 AWS 帐户和 Azure 环境是否满足以下要求。Azure 安装脚本自动处理大多数 Azure 配置（应用程序注册、事件中心、诊断设置、Azure 角色分配和 Microsoft Graph API 权限）。

IAM 出站身份联合会和 OIDC 提供商  
您的 AWS 账户必须为出站身份联合身份验证配置一个 IAM 代币发行者 URL。这使 Amazon Inspector 能够使用短期令牌安全地向你的 Azure 环境进行身份验证。  
要进行虚拟机扫描，您还必须使用发行者 URL 配置一个 IAM OIDC 身份提供商。`sts.windows.net/{{tenant-id}}/`该提供商使您的 Azure 虚拟机上的 Amazon Inspector 虚拟机扫描器代理能够重新进行身份验证，然后 AWS 使用`sts:AssumeRoleWithWebIdentity`。如果没有这个提供商，虚拟机扫描器就无法向亚马逊检查器发送遥测数据。  
如果您已经为其他 AWS 安全服务（例如 AWS Security Hub CSPM 或 AWS Security Hub CSPM CSPM）配置了出站身份联合，则无需再次对其进行配置。有关更多信息，请参阅 *IAM 用户指南*中的[身份提供者和联合身份验证](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_common-scenarios_federated-users.html)。  
在 Azure 端，安装脚本创建信任 AWS STS OIDC 颁发者的联合身份凭证。您无需手动进行配置。

Service-linked 角色  
在连接器创建期间，API 代表客户创建与服务相关的亚马逊检查员角色。无需手动配置 SLR。

配置连接器  
通过 API 创建连接器时，需要连接器 ARN。配置连接器捕获 Azure 资源配置更改。在控制台中，您可以选择现有连接器，也可以在连接器创建期间创建新连接器。

控制台 IAM 权限  
创建连接器的 IAM 委托人（用户或角色）需要以下权限：  

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "config:GetConnector",
        "config:ListConnectors",
        "config:PutConnector",
        "inspector2:CreateConnector",
        "inspector2:DeleteConnector",
        "inspector2:ListConnectors",
        "inspector2:ListTagsForResource",
        "inspector2:TagResource",
        "inspector2:UntagResource",
        "inspector2:UpdateConnector"
      ],
      "Resource": "*"
    }
  ]
}
```

除了上述要求外，虚拟机扫描还需要：
+ Amazon EC2 系统管理器配置在与连接器相同的区域中
+ 亚马逊 EC2 系统管理器自动化权限，用于托管部署 Amazon Inspector VM Scanner 代理

在运行 Azure 安装脚本之前，请确保您具备以下条件：

天蓝租户  
微软 Azure 商业租户。不支持 Azure 政府和 Azure 中国。

Microsoft Entra ID日志可用性  
资源记录需要Microsoft Entra ID租户的Microsoft Graph审核日志和登录日志。有些Microsoft Entra ID日志需要 Microsoft Entra ID P1 或 P2 许可。  
如果租户缺少所需的日志，资源记录可能会报告部分故障。应用程序注册和 Azure 角色分配不提供缺失的日志数据。

Azure 角色  
配置 Azure 的人员必须在 Azure 租户中具有全局管理员角色。

Azure C  
Azure CLI 已安装并通过身份验证 (`az login`)。

**注意**  
设置 Azure 环境的人员不必是在 Amazon Inspector 控制台中创建连接器的同一个人。