本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
设置 AWS 安全代理
通过创建您的第一个代理空间并确定用户访问 Web 应用程序的方式,为您的组织配置 AWS 安全代理。
这种初始设置使管理员能够在 AWS 控制台中配置安全功能,并允许用户通过安全代理 Web 应用程序访问设计审查和渗透测试。完成一次性设置后,您可以通过简化的流程创建其他代理空间。
概述
了解代理空间
代理空间是用于保护特定应用程序或项目的专用工作区。它包含该应用程序的所有安全审查、可选连接的 GitHub 存储库、渗透测试配置、结果和发现。
Agent Spaces 通过将每个应用程序的安全评估分开来帮助您组织安全工作,从而使团队能够专注于其特定的应用程序。我们建议为每个应用程序或项目创建一个代理空间,以保持明确的界限。
安全要求是在组织级别定义的,适用于所有代理空间,而每个代理空间则维护自己的设计文档、代码存储库、渗透测试配置、渗透测试结果和安全发现。
特工空间中包含的内容
每个代理空间包含:
-
(可选)与应用程序或项目关联的已连接 GitHub 存储库
-
之前对该应用程序的设计审查
-
应用程序特有的渗透测试配置和边界
-
渗透测试测试结果和安全发现
你将在安装过程中配置什么
在首次设置期间,您将做出适用于所有座席空间的组织决策:
-
访问方法-选择用户访问安全代理 Web 应用程序的方式(IAM 身份中心 SSO 或通过 AWS 控制台进行 IAM-only 访问)
-
权限-配置 Web 应用程序用于访问 AWS 服务的 IAM 角色
-
First Agent Sp ace-使用名称和描述创建你的初始特工空间
注意
完成此设置后,创建其他代理空间就更简单了,只需提供名称和描述即可。有关创建后续代理空间的详细信息,请参阅创建代理空间。
先决条件
在开始之前,请确保您满足以下条件:
-
创建和管理 AWS 安全代理资源的权限
-
了解贵组织的身份管理要求
-
(可选)有权创建 IAM 角色和配置 IAM 身份中心的 AWS 账户(如果使用 SSO 访问权限)
-
(可选)如果您想使用自定义权限配置,请使用现有 IAM 角色
第 1 步:创建您的第一个特工空间
定义将在 Web 应用程序中向用户显示的第一个代理空间的基本属性。
-
在 AWS 安全代理控制台页面上,选择设置安全代理。
-
在座席空间名称字段中,输入您的座席空间的名称。
注意
Agent Space 名称在 Web 应用程序中向用户显示,它有助于确定该空间代表哪个应用程序或项目。
-
(可选)在描述字段中,提供有助于区分代理空间用途的描述。
提示
该描述有助于区分代理空间的用途。我们建议描述此 Agent Space 将保护的特定应用程序或项目,例如 “客户门户 Web 应用程序”、“支付处理微服务” 或 “内部分析平台”。
第 2 步:选择您的访问方式
选择用户访问安全客户端 Web 应用程序的方式。您可以选择通过 IAM 身份中心启用 SSO 访问或通过 AWS 控制台提供访问权限。
注意
如果您选择 IAM-only 访问权限然后想使用 IAM Identity Center,则需要删除您的 AWS 安全代理设置并重新完成设置过程。
-
在 “访问方法” 部分,选择以下选项之一:
-
IAM 身份中心 (SSO)-通过 IAM 身份中心为您的团队启用 SSO 访问权限。对于需要集中用户管理并希望用户无需通过 AWS 控制台即可直接访问 Web 应用程序的团队,建议使用此选项。
-
IAM-only 访问-通过 AWS 控制台中的管理员访问链接提供访问权限。此选项更易于设置,适合喜欢基于控制台的访问权限或不需要 SSO 功能的团队。
-
-
如果您选择了 IAM 身份中心 (SSO),请继续执行下面的步骤 2a。
-
如果您选择了IAM-only 访问权限,请跳至步骤 3。
步骤 2a:配置 IAM 身份中心(仅限 SSO 访问权限)
仅当您选择 IAM 身份中心 (SSO) 作为访问方法时,才完成这些步骤。
-
在 Connect to IAM 身份中心部分,查看 AWS 区域。
重要
您的应用程序必须在启用 IAM 身份中心的同一区域进行配置。显示的区域是将创建您的代理空间的地方。必须在您创建代理空间的同一区域启用 IAM 身份中心。
-
在 IAM 身份中心部分,选择以下选项之一:
-
选择创建账户实例以创建新的 IAM Identity Center 账户实例
-
如果同一区域中已存在组织实例,AWS 安全代理将自动连接到该实例
注意
AWS 安全代理连接到 IAM 身份中心后,您可以通过将 IAM 身份中心中的用户分配给应用程序来管理访问权限。
-
-
如果您正在连接 Active Directory 或外部身份提供商,请查看信息警报。
重要
如果您已经在管理 Active Directory 或其他身份源中的用户,并计划将该身份源连接到 IAM Identity Center,请取消设置并先前往 IAM Identity Center 控制台。在设置 AWS 安全代理之前,选择要连接的身份源。稍后更改身份源可能会移除现有的用户分配。
步骤 3:配置权限(可选)
配置您的安全代理 Web 应用程序用于访问 AWS 服务、API 和账户的 IAM 角色。
-
找到 “权限配置-可选” 部分。
-
如果该部分已折叠,请选择权限配置部分将其展开。
-
选择下列选项之一:
-
创建默认角色-AWS 安全代理会自动创建一个具有 Web 应用程序必要权限的新 IAM 角色
-
使用其他角色-从可用选项中选择现有 IAM 角色
-
-
查看角色描述:
注意
将为您的 Web 应用程序创建一个默认 IAM 角色,用于访问其他 AWS 服务、API 和账户。该角色将被授予安全评估操作所需的权限。
步骤 4:完成设置
配置完所有必需的设置后,完成设置以创建您的第一个代理空间并建立安全客户端 Web 应用程序。
-
查看所有配置部分以确保准确性。
-
选择设置。
-
AWS 安全代理会创建您的代理空间、建立 Web 应用程序并配置必要的 AWS 资源。
注意
初始设置后,您可以选择配置功能,包括渗透测试边界、安全要求和 GitHub 集成。
后续步骤
设置 AWS 安全代理后:
-
为您的组织定义安全要求
-
为您的代理空间配置渗透测试功能,包括域验证和 VPC 访问权限
-
Connect GitHub 存储库以查看代码审查和渗透测试环境
-
(如果使用 IAM 身份中心)在 AWS 安全代理控制台中将用户分配到代理空间
-
(如果使用 IAM-only 访问权限)通过 AWS 控制台中的管理员访问链接启动 Web 应用程序
-
为其他应用程序创建额外的代理空间(请参阅创建代理空间)