View a markdown version of this page

將 Amazon Inspector 與 Microsoft Azure 整合的先決條件 - Amazon Inspector

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

將 Amazon Inspector 與 Microsoft Azure 整合的先決條件

建立連接器之前,請確認 AWS 您的帳戶和 Azure 環境符合下列要求。Azure 設定指令碼會自動處理大多數 Azure 組態 (應用程式註冊、Event Hub、診斷設定、Azure 角色指派和 Microsoft Graph API 許可)。

AWS 帳戶設定 – 所有功能
IAM 傳出聯合身分和 OIDC 供應商

AWS 您的帳戶必須針對傳出聯合身分設定 IAM Token Issuer URL。這可讓 Amazon Inspector 使用短期權杖安全地驗證 Azure 環境。

對於 VM 掃描,您還必須使用發行者 URL 設定 IAM OIDC 身分提供者sts.windows.net/tenant-id/。此提供者可讓 Azure VM 上的 Amazon Inspector VMs Scanner 代理程式 AWS 使用 驗證回 sts:AssumeRoleWithWebIdentity。如果沒有此提供者,VM 掃描器就無法將遙測傳送至 Amazon Inspector。

如果您已為另一個 AWS 安全服務 (例如 AWS Security Hub CSPM 或 AWS Security Hub CSPM CSPM) 設定傳出聯合身分,則不需要再次設定。如需詳細資訊,請參閱《IAM 使用者指南》中的身分提供者和聯合。

在 Azure 端,設定指令碼會建立信任 AWS STS OIDC 發行者的聯合身分憑證。您不需要手動設定。

服務連結角色

API 會在連接器建立期間代表客戶建立 Amazon Inspector 服務連結角色。不需要手動 SLR 佈建。

Config 連接器

透過 API 建立連接器時,需要連接器 ARN。Config 連接器會擷取 Azure 資源組態變更。在 主控台中,您可以選取現有的連接器,或在連接器建立期間建立新的連接器。

主控台 IAM 許可

建立連接器的 IAM 主體 (使用者或角色) 需要下列許可:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:GetConnector", "config:ListConnectors", "config:PutConnector", "inspector2:CreateConnector", "inspector2:DeleteConnector", "inspector2:ListConnectors", "inspector2:ListTagsForResource", "inspector2:TagResource", "inspector2:UntagResource", "inspector2:UpdateConnector" ], "Resource": "*" } ] }
AWS 帳戶設定 – 僅限 VM 掃描

除了上述要求之外,VM 掃描還需要:

  • 在與連接器相同的區域中設定的 Amazon EC2 Systems Manager

  • Amazon EC2 Systems Manager Automation 的 Amazon Inspector VM Scanner 代理程式受管部署許可

Azure 帳戶設定

執行 Azure 設定指令碼之前,請確定您有下列項目:

Azure 租用戶

Microsoft Azure 商業租戶。不支援 Azure Government 和 Azure China。

Microsoft Entra ID 日誌可用性

資源記錄需要Microsoft Graph稽核日誌和Microsoft Entra ID租戶的登入日誌。有些Microsoft Entra ID日誌需要 Microsoft Entra ID P1 或 P2 授權。

如果租用戶缺少所需的日誌,資源記錄可能會報告部分失敗。應用程式註冊和 Azure 角色指派不會提供遺失的日誌資料。

Azure 角色

設定 Azure 的人員必須在 Azure 租用戶中具有 全域管理員角色。

Azure CLI

安裝並驗證 Azure CLI (az login)。

注意

設定 Azure 環境的人員不需要與在 Amazon Inspector 主控台中建立連接器的人員相同。