本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
將 Amazon Inspector 與 Microsoft Azure 整合的先決條件
建立連接器之前,請確認 AWS 您的帳戶和 Azure 環境符合下列要求。Azure 設定指令碼會自動處理大多數 Azure 組態 (應用程式註冊、Event Hub、診斷設定、Azure 角色指派和 Microsoft Graph API 許可)。
AWS 帳戶設定 – 所有功能
- IAM 傳出聯合身分和 OIDC 供應商
AWS 您的帳戶必須針對傳出聯合身分設定 IAM Token Issuer URL。這可讓 Amazon Inspector 使用短期權杖安全地驗證 Azure 環境。
對於 VM 掃描,您還必須使用發行者 URL 設定 IAM OIDC 身分提供者
sts.windows.net/。此提供者可讓 Azure VM 上的 Amazon Inspector VMs Scanner 代理程式 AWS 使用 驗證回tenant-id/sts:AssumeRoleWithWebIdentity。如果沒有此提供者,VM 掃描器就無法將遙測傳送至 Amazon Inspector。如果您已為另一個 AWS 安全服務 (例如 AWS Security Hub CSPM 或 AWS Security Hub CSPM CSPM) 設定傳出聯合身分,則不需要再次設定。如需詳細資訊,請參閱《IAM 使用者指南》中的身分提供者和聯合。
在 Azure 端,設定指令碼會建立信任 AWS STS OIDC 發行者的聯合身分憑證。您不需要手動設定。
- 服務連結角色
API 會在連接器建立期間代表客戶建立 Amazon Inspector 服務連結角色。不需要手動 SLR 佈建。
- Config 連接器
透過 API 建立連接器時,需要連接器 ARN。Config 連接器會擷取 Azure 資源組態變更。在 主控台中,您可以選取現有的連接器,或在連接器建立期間建立新的連接器。
- 主控台 IAM 許可
-
建立連接器的 IAM 主體 (使用者或角色) 需要下列許可:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:GetConnector", "config:ListConnectors", "config:PutConnector", "inspector2:CreateConnector", "inspector2:DeleteConnector", "inspector2:ListConnectors", "inspector2:ListTagsForResource", "inspector2:TagResource", "inspector2:UntagResource", "inspector2:UpdateConnector" ], "Resource": "*" } ] }
AWS 帳戶設定 – 僅限 VM 掃描
除了上述要求之外,VM 掃描還需要:
在與連接器相同的區域中設定的 Amazon EC2 Systems Manager
Amazon EC2 Systems Manager Automation 的 Amazon Inspector VM Scanner 代理程式受管部署許可
Azure 帳戶設定
執行 Azure 設定指令碼之前,請確定您有下列項目:
- Azure 租用戶
Microsoft Azure 商業租戶。不支援 Azure Government 和 Azure China。
- Microsoft Entra ID 日誌可用性
-
資源記錄需要Microsoft Graph稽核日誌和Microsoft Entra ID租戶的登入日誌。有些Microsoft Entra ID日誌需要 Microsoft Entra ID P1 或 P2 授權。
如果租用戶缺少所需的日誌,資源記錄可能會報告部分失敗。應用程式註冊和 Azure 角色指派不會提供遺失的日誌資料。
- Azure 角色
設定 Azure 的人員必須在 Azure 租用戶中具有 全域管理員角色。
- Azure CLI
安裝並驗證 Azure CLI (
az login)。
注意
設定 Azure 環境的人員不需要與在 Amazon Inspector 主控台中建立連接器的人員相同。