本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
設定 AWS 安全代理程式
為您的組織設定 AWS 安全代理程式,方法是建立您的第一個代理程式空間,並建立使用者存取 Web 應用程式的方式。
此初始設定可讓管理員在 AWS 主控台中設定安全功能,並提供使用者透過 Security Agent Web Application 進行設計檢閱和滲透測試的存取權。在此一次性設定之後,您可以使用簡化的程序建立其他 Agent Spaces。
概觀
了解客服人員空間
Agent Space 是保護特定應用程式或專案安全的專用工作區。它包含該應用程式的所有安全性審查、選擇性連接的 GitHub 儲存庫、滲透測試組態、結果和調查結果。
Agent Spaces 可讓您將每個應用程式的安全評估分開,讓團隊專注於其特定應用程式,以協助您組織安全工作。我們建議您為每個應用程式或專案建立一個代理程式空間,以維持明確的界限。
安全需求是在組織層級定義,並適用於所有 Agent Spaces,而每個 Agent Space 會維護自己的設計文件、程式碼儲存庫、滲透測試組態、滲透測試結果和安全性調查結果。
客服人員空間中包含的內容
每個客服人員空間都包含:
-
選擇性地連接與應用程式或專案相關聯的 GitHub 儲存庫
-
應用程式的先前設計檢閱
-
專屬於應用程式的滲透測試組態和界限
-
滲透測試結果和安全性調查結果
您將在設定期間設定的內容
在此第一次設定期間,您將做出適用於所有客服人員空間的組織決策:
-
存取方法 - 選擇使用者如何透過 AWS 主控台存取 Security Agent Web Application (IAM Identity Center SSO 或僅限 IAM 存取)
-
許可 - 設定 Web 應用程式用來存取 AWS 服務的 IAM 角色
-
第一個客服人員空間 - 使用名稱和描述建立您的初始客服人員空間
注意
完成此設定後,建立其他 Agent Spaces 會更簡單,只需提供名稱和描述即可。如需建立後續客服人員空間的詳細資訊建立 代理程式空間,請參閱 。
先決條件
開始前,請確保您具備以下條件:
-
建立和管理 AWS Security Agent 資源的許可
-
了解組織的身分管理需求
-
(選用) 具有建立 IAM 角色和設定 IAM Identity Center (如果使用 SSO 存取) 許可的 AWS 帳戶
-
(選用) 如果您想要使用自訂許可組態,現有的 IAM 角色
步驟 1:建立您的第一個客服人員空間
定義將在 Web 應用程式中顯示給使用者的第一個 Agent Space 的基本屬性。
-
在 AWS Security Agent 主控台頁面上,選擇設定安全代理程式。
-
在客服人員空間名稱欄位中,輸入客服人員空間的名稱。
注意
客服人員空間名稱會向 Web 應用程式中的使用者顯示,並協助識別此空間代表的應用程式或專案。
-
(選用) 在描述欄位中,提供描述以協助區分客服人員空間用途。
提示
描述有助於區分 Agent Space 的目的。我們建議描述此 Agent Space 將保護的特定應用程式或專案,例如「客戶入口網站 Web 應用程式」或「付款處理微服務」或「內部分析平台」。
步驟 2:選擇您的存取方法
選取使用者存取 Security Agent Web Application 的方式。您可以選擇透過 IAM Identity Center 啟用 SSO 存取,或透過 AWS 主控台提供存取。
注意
如果您選擇僅 IAM 存取,且稍後想要使用 IAM Identity Center,您將需要刪除 AWS Security Agent 設定,然後再次完成設定程序。
-
在存取方法區段中,選取下列其中一個選項:
-
IAM Identity Center (SSO) - 透過 IAM Identity Center 為您的團隊啟用 SSO 存取。對於需要集中式使用者管理,並希望使用者無需透過 AWS 主控台直接存取 Web 應用程式的團隊,建議使用此選項。
-
僅限 IAM 存取 - 透過 AWS 主控台中的管理員存取連結提供存取權。此選項更容易設定且適合偏好以主控台為基礎的存取或不需要 SSO 功能的團隊。
-
-
如果您選擇了 IAM Identity Center (SSO),請繼續下面的步驟 2a。
-
如果您選取僅限 IAM 存取,請跳至步驟 3。
步驟 2a:設定 IAM Identity Center (僅限 SSO 存取)
只有在您選取 IAM Identity Center (SSO) 做為存取方法時,才能完成這些步驟。
-
在連線至 IAM Identity Center 區段中,檢閱 AWS 區域。
重要
您的應用程式必須在您啟用 IAM Identity Center 的相同區域中設定。顯示的 區域是您的客服人員空間將建立的位置。IAM Identity Center 必須在您建立客服人員空間的相同區域中啟用。
-
在 IAM Identity Center 區段中,選擇下列其中一項:
-
選擇建立帳戶執行個體以建立新的 IAM Identity Center 帳戶執行個體
-
如果組織執行個體已存在於相同區域,AWS Security Agent 會自動連線到該執行個體
注意
AWS Security Agent 連線至 IAM Identity Center 後,您可以透過將 IAM Identity Center 中的使用者指派給應用程式來管理存取權。
-
-
如果您要連接 Active Directory 或外部身分提供者,請檢閱資訊提醒。
重要
如果您已在 Active Directory 或其他身分來源中管理使用者,並計劃將該身分來源連線至 IAM Identity Center,請先取消設定並前往 IAM Identity Center 主控台。選擇您要連線的身分來源,再設定 AWS Security Agent。稍後變更身分來源可能會移除現有的使用者指派。
步驟 3:設定許可 (選用)
設定 Security Agent Web Application 用來存取 AWS 服務、APIs 和帳戶的 IAM 角色。
-
尋找許可組態 - 選用區段。
-
如果區段已摺疊,請選擇許可組態區段來展開。
-
選取以下其中一個選項:
-
建立預設角色 - AWS Security Agent 會自動建立具有 Web 應用程式必要許可的新 IAM 角色
-
使用另一個角色 - 從可用的選項中選取現有的 IAM 角色
-
-
檢閱角色描述:
注意
系統會為您的 Web 應用程式建立預設 IAM 角色,以存取其他 AWS 服務、APIs和帳戶。角色將獲授予安全評估操作所需的許可。
步驟 4:完成設定
設定所有必要的設定後,請完成設定以建立您的第一個客服人員空間,並建立安全客服人員 Web 應用程式。
-
檢閱所有組態區段以確保準確性。
-
選擇 Set up (設定)。
-
AWS Security Agent 會建立您的 Agent Space、建立 Web 應用程式,以及設定必要的 AWS 資源。
注意
初始設定之後,您可以選擇設定功能,包括滲透測試界限、安全需求和 GitHub 整合。
後續步驟
設定 AWS Security Agent 之後:
-
定義組織的安全需求
-
設定滲透測試功能,包括代理程式空間的網域驗證和 VPC 存取
-
連接 GitHub 儲存庫以進行程式碼檢閱和滲透測試內容
-
(如果使用 IAM Identity Center) 在 AWS Security Agent 主控台中將使用者指派給 Agent Space
-
(如果使用僅限 IAM 存取) 透過 AWS 主控台中的管理員存取連結啟動 Web 應用程式
-
為其他應用程式建立其他代理程式空間 (請參閱 建立 代理程式空間)