View a markdown version of this page

将亚马逊 Inspector 与微软 Azure 集成 - Amazon Inspector

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

将亚马逊 Inspector 与微软 Azure 集成

你可以在 Amazon Inspector 中创建与微软 Azure 的集成,以检测 Azure 资源中的软件漏洞。创建连接器后,Amazon Inspector 会持续扫描你的 Azure 虚拟机 (VM)、Azure 功能应用程序和 Azure 容器注册表 (ACR) 映像中是否存在已知漏洞,并生成带有修复指南的调查结果。

工作原理

与微软 Azure 的集成使亚马逊 Inspector 能够发现和扫描你的 Azure 资源中是否存在软件漏洞。该连接器使用 IAM 出站联合身份验证来安全地向 Azure 环境进行身份验证,无需存储长期证书。

  1. 您可以在 Amazon Inspector 控制台中或使用 API 创建连接器。你可以指定你的 Azure 租户 ID、Azure 订阅和 Azure 区域,然后选择要启用的功能(虚拟机扫描、函数应用程序扫描、ACR 扫描)。

  2. 运行生成的 Azure 安装脚本来配置 Azure 应用程序注册、事件中心基础结构和权限。

  3. Amazon Inspector 会发现你的 Azure 资源并开始扫描漏洞。

操作方法 AWS Config 被使用了

AWS Config 在内部用于收集资源配置数据和检测 Azure 环境中的更改(例如启动的新虚拟机或推送到 ACR 的新映像)。连接器会自动处理此问题。您无需 AWS Config 单独启用、配置录制器或按 AWS Config 使用量付费。这些费用包含在 Azure 资源的 Amazon Inspector 定价中。

连接器类型

Amazon Inspector 支持两种连接器类型用于与微软 Azure 集成:

  • Service-linked 连接器 (SLC) — 当你通过 AWS Security Hub CSPM设置与 Microsoft Azure 的集成时,会自动创建。您不能直接在 Amazon Inspector 中编辑 SLC。 AWS Security Hub CSPM 改为通过它进行管理。 AWS Security Hub CSPM 范围(受监控的 Azure 订阅和受监控的 Azure 区域)必须始终大于或等于任何现有的客户管理的连接器范围。

  • Customer-managed 连接器 (CMC) — 直接在 Amazon Inspector 控制台中或通过 API 创建。您可以完全控制范围和功能,包括创建、修改和删除连接器的能力。

要单独使用 Amazon Inspector,请创建一个由客户管理的连接器。如果你已经与 Microsoft Azure AWS Security Hub CSPM 集成,Amazon Inspector 会自动收到一个与服务相关的连接器,你无需单独创建一个连接器。

扫描方法

Amazon Inspector 使用以下方法扫描 Azure 资源:

  • 虚拟机 — Amazon Inspector 使用 Amazon Inspector 虚拟机扫描器代理对虚拟机进行操作系统和应用程序漏洞扫描。您可以在托管部署(推荐)或手动安装之间进行选择。有关代理的更多信息,请参阅亚马逊 Inspector 虚拟机扫描器。

  • 函数应用程序 — Amazon Inspector 会自动提取和分析已知漏洞的函数代码依赖关系。

  • 容器注册表映像 — Amazon Inspector 会自动扫描存储在 Azure 容器注册表 (ACR) 中的容器映像,以查找操作系统包和应用程序依赖项中的漏洞。