View a markdown version of this page

设置 AWS 安全代理 - AWS 安全代理

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

设置 AWS 安全代理

通过创建您的第一个代理空间并确定用户访问 Web 应用程序的方式,为您的组织配置 AWS 安全代理。

这种初始设置使管理员能够在 AWS 控制台中配置安全功能,并允许用户通过安全代理 Web 应用程序访问设计审查和渗透测试。完成一次性设置后,您可以通过简化的流程创建其他代理空间。

概述

了解代理空间

代理空间是用于保护特定应用程序或项目的专用工作区。它包含该应用程序的所有安全审查、可选连接的 GitHub 存储库、渗透测试配置、结果和发现。

Agent Spaces 通过将每个应用程序的安全评估分开来帮助您组织安全工作,从而使团队能够专注于其特定的应用程序。我们建议为每个应用程序或项目创建一个代理空间,以保持明确的界限。

安全要求是在组织级别定义的,适用于所有代理空间,而每个代理空间则维护自己的设计文档、代码存储库、渗透测试配置、渗透测试结果和安全发现。

特工空间中包含的内容

每个代理空间包含:

  • (可选)与应用程序或项目关联的已连接 GitHub 存储库

  • 之前对该应用程序的设计审查

  • 应用程序特有的渗透测试配置和边界

  • 渗透测试测试结果和安全发现

你将在安装过程中配置什么

在首次设置期间,您将做出适用于所有座席空间的组织决策:

  • 访问方法-选择用户访问安全代理 Web 应用程序的方式(IAM 身份中心 SSO 或通过 AWS 控制台进行 IAM-only 访问)

  • 权限-配置 Web 应用程序用于访问 AWS 服务的 IAM 角色

  • First Agent Sp ace-使用名称和描述创建你的初始特工空间

注意

完成此设置后,创建其他代理空间就更简单了,只需提供名称和描述即可。有关创建后续代理空间的详细信息,请参阅创建代理空间

先决条件

在开始之前,请确保您满足以下条件:

  • 创建和管理 AWS 安全代理资源的权限

  • 了解贵组织的身份管理要求

  • (可选)有权创建 IAM 角色和配置 IAM 身份中心的 AWS 账户(如果使用 SSO 访问权限)

  • (可选)如果您想使用自定义权限配置,请使用现有 IAM 角色

第 1 步:创建您的第一个特工空间

定义将在 Web 应用程序中向用户显示的第一个代理空间的基本属性。

  1. AWS 安全代理控制台页面上,选择设置安全代理

  2. 座席空间名称字段中,输入您的座席空间的名称。

    注意

    Agent Space 名称在 Web 应用程序中向用户显示,它有助于确定该空间代表哪个应用程序或项目。

  3. (可选)在描述字段中,提供有助于区分代理空间用途的描述。

    提示

    该描述有助于区分代理空间的用途。我们建议描述此 Agent Space 将保护的特定应用程序或项目,例如 “客户门户 Web 应用程序”、“支付处理微服务” 或 “内部分析平台”。

第 2 步:选择您的访问方式

选择用户访问安全客户端 Web 应用程序的方式。您可以选择通过 IAM 身份中心启用 SSO 访问或通过 AWS 控制台提供访问权限。

注意

如果您选择 IAM-only 访问权限然后想使用 IAM Identity Center,则需要删除您的 AWS 安全代理设置并重新完成设置过程。

  1. 在 “访问方法” 部分,选择以下选项之一:

    • IAM 身份中心 (SSO)-通过 IAM 身份中心为您的团队启用 SSO 访问权限。对于需要集中用户管理并希望用户无需通过 AWS 控制台即可直接访问 Web 应用程序的团队,建议使用此选项。

    • IAM-only 访问-通过 AWS 控制台中的管理员访问链接提供访问权限。此选项更易于设置,适合喜欢基于控制台的访问权限或不需要 SSO 功能的团队。

  2. 如果您选择了 IAM 身份中心 (SSO),请继续执行下面的步骤 2a。

  3. 如果您选择了IAM-only 访问权限,请跳至步骤 3。

步骤 2a:配置 IAM 身份中心(仅限 SSO 访问权限)

仅当您选择 IAM 身份中心 (SSO) 作为访问方法时,才完成这些步骤。

  1. Connect to IAM 身份中心部分,查看 AWS 区域

    重要

    您的应用程序必须在启用 IAM 身份中心的同一区域进行配置。显示的区域是将创建您的代理空间的地方。必须在您创建代理空间的同一区域启用 IAM 身份中心。

  2. IAM 身份中心部分,选择以下选项之一:

    • 选择创建账户实例以创建新的 IAM Identity Center 账户实例

    • 如果同一区域中已存在组织实例,AWS 安全代理将自动连接到该实例

      注意

      AWS 安全代理连接到 IAM 身份中心后,您可以通过将 IAM 身份中心中的用户分配给应用程序来管理访问权限。

  3. 如果您正在连接 Active Directory 或外部身份提供商,请查看信息警报。

    重要

    如果您已经在管理 Active Directory 或其他身份源中的用户,并计划将该身份源连接到 IAM Identity Center,请取消设置并先前往 IAM Identity Center 控制台。在设置 AWS 安全代理之前,选择要连接的身份源。稍后更改身份源可能会移除现有的用户分配。

步骤 3:配置权限(可选)

配置您的安全代理 Web 应用程序用于访问 AWS 服务、API 和账户的 IAM 角色。

  1. 找到 “权限配置-可选” 部分。

  2. 如果该部分已折叠,请选择权限配置部分将其展开。

  3. 选择下列选项之一:

    • 创建默认角色-AWS 安全代理会自动创建一个具有 Web 应用程序必要权限的新 IAM 角色

    • 使用其他角色-从可用选项中选择现有 IAM 角色

  4. 查看角色描述:

    注意

    将为您的 Web 应用程序创建一个默认 IAM 角色,用于访问其他 AWS 服务、API 和账户。该角色将被授予安全评估操作所需的权限。

步骤 4:完成设置

配置完所有必需的设置后,完成设置以创建您的第一个代理空间并建立安全客户端 Web 应用程序。

  1. 查看所有配置部分以确保准确性。

  2. 选择设置

  3. AWS 安全代理会创建您的代理空间、建立 Web 应用程序并配置必要的 AWS 资源。

    注意

    初始设置后,您可以选择配置功能,包括渗透测试边界、安全要求和 GitHub 集成。

后续步骤

设置 AWS 安全代理后:

  • 为您的组织定义安全要求

  • 为您的代理空间配置渗透测试功能,包括域验证和 VPC 访问权限

  • Connect GitHub 存储库以查看代码审查和渗透测试环境

  • (如果使用 IAM 身份中心)在 AWS 安全代理控制台中将用户分配到代理空间

  • (如果使用 IAM-only 访问权限)通过 AWS 控制台中的管理员访问链接启动 Web 应用程序

  • 为其他应用程序创建额外的代理空间(请参阅创建代理空间