本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
將 Amazon Inspector 與 Microsoft Azure 整合
您可以在 Amazon Inspector 中建立與 Microsoft Azure 的整合,以偵測 Azure 資源中的軟體漏洞。建立連接器後,Amazon Inspector 會持續掃描 Azure 虛擬機器 (VMs)、Azure 函數應用程式和 Azure Container Registry (ACR) 映像是否有已知的漏洞,並透過修補指引產生問題清單。
運作方式
與 Microsoft Azure 的整合可讓 Amazon Inspector 探索和掃描您的 Azure 資源是否有軟體漏洞。連接器使用 IAM Outbound Identity Federation 安全地對您的 Azure 環境進行身分驗證,而不會儲存長期憑證。
您可以在 Amazon Inspector 主控台或使用 API 建立連接器。您可以指定 Azure 租用戶 ID、Azure 訂閱和 Azure 區域,然後選取要啟用的功能 (VM 掃描、函數應用程式掃描、ACR 掃描)。
您可以執行產生的 Azure 設定指令碼來設定 Azure 應用程式註冊、Event Hub 基礎設施和許可。
Amazon Inspector 會探索您的 Azure 資源,並開始掃描漏洞。
AWS Config 如何使用
AWS Config 在內部用來收集資源組態資料,並偵測 Azure 環境中的變更 (例如啟動的新 VMs 或推送至 ACR 的新映像)。連接器會自動處理此操作。您不需要 AWS Config 個別啟用、設定記錄器或支付 AWS Config 用量。這些成本包含在 Azure 資源的 Amazon Inspector 定價中。
連接器類型
Amazon Inspector 支援兩種與 Microsoft Azure 整合的連接器類型:
服務連結連接器 (SLC) – 當您透過 設定與 Microsoft Azure 的整合時自動建立 AWS Security Hub CSPM。您無法直接在 Amazon Inspector 中編輯 SLC。請 AWS Security Hub CSPM 改為透過 進行管理。範圍 AWS Security Hub CSPM (受監控的 Azure 訂閱和受監控的 Azure 區域) 必須一律大於或等於任何現有的客戶受管連接器範圍。
客戶受管連接器 (CMC) – 直接在 Amazon Inspector 主控台或透過 API 建立。您可以完全控制範圍和功能,包括能夠建立、修改和刪除連接器。
對於獨立 Amazon Inspector 使用,請建立客戶受管連接器。如果您已與 Microsoft Azure AWS Security Hub CSPM 整合,Amazon Inspector 會自動收到服務連結連接器,而且您不需要建立單獨的連接器。
掃描方法
Amazon Inspector 使用以下方法來掃描 Azure 資源:
虛擬機器 – Amazon Inspector 使用 Amazon Inspector VM Scanner 代理程式掃描 VMs是否有作業系統和應用程式漏洞。您可以選擇受管部署 (建議) 或手動安裝。如需代理程式的詳細資訊,請參閱 Amazon Inspector VM Scanner。
函數應用程式 – Amazon Inspector 會自動擷取和分析已知漏洞的函數程式碼相依性。
容器登錄檔映像 – Amazon Inspector 會自動掃描儲存在 Azure Container Registry (ACR) 中的容器映像,以找出作業系統套件和應用程式相依性的漏洞。