View a markdown version of this page

設定 AWS 安全代理程式 - AWS 安全代理程式

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

設定 AWS 安全代理程式

為您的組織設定 AWS 安全代理程式,方法是建立您的第一個代理程式空間,並建立使用者存取 Web 應用程式的方式。

此初始設定可讓管理員在 AWS 主控台中設定安全功能,並提供使用者透過 Security Agent Web Application 進行設計檢閱和滲透測試的存取權。在此一次性設定之後,您可以使用簡化的程序建立其他 Agent Spaces。

概觀

了解客服人員空間

Agent Space 是保護特定應用程式或專案安全的專用工作區。它包含該應用程式的所有安全性審查、選擇性連接的 GitHub 儲存庫、滲透測試組態、結果和調查結果。

Agent Spaces 可讓您將每個應用程式的安全評估分開,讓團隊專注於其特定應用程式,以協助您組織安全工作。我們建議您為每個應用程式或專案建立一個代理程式空間,以維持明確的界限。

安全需求是在組織層級定義,並適用於所有 Agent Spaces,而每個 Agent Space 會維護自己的設計文件、程式碼儲存庫、滲透測試組態、滲透測試結果和安全性調查結果。

客服人員空間中包含的內容

每個客服人員空間都包含:

  • 選擇性地連接與應用程式或專案相關聯的 GitHub 儲存庫

  • 應用程式的先前設計檢閱

  • 專屬於應用程式的滲透測試組態和界限

  • 滲透測試結果和安全性調查結果

您將在設定期間設定的內容

在此第一次設定期間,您將做出適用於所有客服人員空間的組織決策:

  • 存取方法 - 選擇使用者如何透過 AWS 主控台存取 Security Agent Web Application (IAM Identity Center SSO 或僅限 IAM 存取)

  • 許可 - 設定 Web 應用程式用來存取 AWS 服務的 IAM 角色

  • 第一個客服人員空間 - 使用名稱和描述建立您的初始客服人員空間

注意

完成此設定後,建立其他 Agent Spaces 會更簡單,只需提供名稱和描述即可。如需建立後續客服人員空間的詳細資訊建立 代理程式空間,請參閱 。

先決條件

開始前,請確保您具備以下條件:

  • 建立和管理 AWS Security Agent 資源的許可

  • 了解組織的身分管理需求

  • (選用) 具有建立 IAM 角色和設定 IAM Identity Center (如果使用 SSO 存取) 許可的 AWS 帳戶

  • (選用) 如果您想要使用自訂許可組態,現有的 IAM 角色

步驟 1:建立您的第一個客服人員空間

定義將在 Web 應用程式中顯示給使用者的第一個 Agent Space 的基本屬性。

  1. AWS Security Agent 主控台頁面上,選擇設定安全代理程式。

  2. 客服人員空間名稱欄位中,輸入客服人員空間的名稱。

    注意

    客服人員空間名稱會向 Web 應用程式中的使用者顯示,並協助識別此空間代表的應用程式或專案。

  3. (選用) 在描述欄位中,提供描述以協助區分客服人員空間用途。

    提示

    描述有助於區分 Agent Space 的目的。我們建議描述此 Agent Space 將保護的特定應用程式或專案,例如「客戶入口網站 Web 應用程式」或「付款處理微服務」或「內部分析平台」。

步驟 2:選擇您的存取方法

選取使用者存取 Security Agent Web Application 的方式。您可以選擇透過 IAM Identity Center 啟用 SSO 存取,或透過 AWS 主控台提供存取。

注意

如果您選擇僅 IAM 存取,且稍後想要使用 IAM Identity Center,您將需要刪除 AWS Security Agent 設定,然後再次完成設定程序。

  1. 存取方法區段中,選取下列其中一個選項:

    • IAM Identity Center (SSO) - 透過 IAM Identity Center 為您的團隊啟用 SSO 存取。對於需要集中式使用者管理,並希望使用者無需透過 AWS 主控台直接存取 Web 應用程式的團隊,建議使用此選項。

    • 僅限 IAM 存取 - 透過 AWS 主控台中的管理員存取連結提供存取權。此選項更容易設定且適合偏好以主控台為基礎的存取或不需要 SSO 功能的團隊。

  2. 如果您選擇了 IAM Identity Center (SSO),請繼續下面的步驟 2a。

  3. 如果您選取僅限 IAM 存取,請跳至步驟 3。

步驟 2a:設定 IAM Identity Center (僅限 SSO 存取)

只有在您選取 IAM Identity Center (SSO) 做為存取方法時,才能完成這些步驟。

  1. 連線至 IAM Identity Center 區段中,檢閱 AWS 區域

    重要

    您的應用程式必須在您啟用 IAM Identity Center 的相同區域中設定。顯示的 區域是您的客服人員空間將建立的位置。IAM Identity Center 必須在您建立客服人員空間的相同區域中啟用。

  2. IAM Identity Center 區段中,選擇下列其中一項:

    • 選擇建立帳戶執行個體以建立新的 IAM Identity Center 帳戶執行個體

    • 如果組織執行個體已存在於相同區域,AWS Security Agent 會自動連線到該執行個體

      注意

      AWS Security Agent 連線至 IAM Identity Center 後,您可以透過將 IAM Identity Center 中的使用者指派給應用程式來管理存取權。

  3. 如果您要連接 Active Directory 或外部身分提供者,請檢閱資訊提醒。

    重要

    如果您已在 Active Directory 或其他身分來源中管理使用者,並計劃將該身分來源連線至 IAM Identity Center,請先取消設定並前往 IAM Identity Center 主控台。選擇您要連線的身分來源,再設定 AWS Security Agent。稍後變更身分來源可能會移除現有的使用者指派。

步驟 3:設定許可 (選用)

設定 Security Agent Web Application 用來存取 AWS 服務、APIs 和帳戶的 IAM 角色。

  1. 尋找許可組態 - 選用區段。

  2. 如果區段已摺疊,請選擇許可組態區段來展開。

  3. 選取以下其中一個選項:

    • 建立預設角色 - AWS Security Agent 會自動建立具有 Web 應用程式必要許可的新 IAM 角色

    • 使用另一個角色 - 從可用的選項中選取現有的 IAM 角色

  4. 檢閱角色描述:

    注意

    系統會為您的 Web 應用程式建立預設 IAM 角色,以存取其他 AWS 服務、APIs和帳戶。角色將獲授予安全評估操作所需的許可。

步驟 4:完成設定

設定所有必要的設定後,請完成設定以建立您的第一個客服人員空間,並建立安全客服人員 Web 應用程式。

  1. 檢閱所有組態區段以確保準確性。

  2. 選擇 Set up (設定)

  3. AWS Security Agent 會建立您的 Agent Space、建立 Web 應用程式,以及設定必要的 AWS 資源。

    注意

    初始設定之後,您可以選擇設定功能,包括滲透測試界限、安全需求和 GitHub 整合。

後續步驟

設定 AWS Security Agent 之後:

  • 定義組織的安全需求

  • 設定滲透測試功能,包括代理程式空間的網域驗證和 VPC 存取

  • 連接 GitHub 儲存庫以進行程式碼檢閱和滲透測試內容

  • (如果使用 IAM Identity Center) 在 AWS Security Agent 主控台中將使用者指派給 Agent Space

  • (如果使用僅限 IAM 存取) 透過 AWS 主控台中的管理員存取連結啟動 Web 應用程式

  • 為其他應用程式建立其他代理程式空間 (請參閱 建立 代理程式空間)