View a markdown version of this page

AWS 安全代理程式和界面 VPC 端點 (AWS PrivateLink) - AWS 安全代理程式

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

AWS 安全代理程式和界面 VPC 端點 (AWS PrivateLink)

您可以使用 AWS PrivateLink 在 VPC 和 AWS 安全代理程式之間建立私有連線。您可以像在 VPC 中一樣存取安全代理程式,無需使用網際網路閘道、NAT 裝置、VPN 連接或 Direct Connect 連接。VPC 中的執行個體不需要公有 IP 地址即可存取 安全代理程式。

您可以透過建立由 AWS PrivateLink 提供支援的介面端點來建立此私有連線。我們會在您為介面端點啟用的每個子網中建立端點網路介面。這些是申請者管理的網路介面,可做為目的地為 Security Agent 之流量的進入點。

如需詳細資訊,請參閱《 AWS PrivateLink 指南》中的透過 PrivateLink 存取 AWS 服務 AWS PrivateLink

安全代理程式的考量事項

在您設定 Security Agent 的介面端點之前,請檢閱 AWS PrivateLink 指南中的考量事項

Security Agent 支援從您的 VPC 呼叫其所有 API 動作,包括管理代理程式空間、滲透測試和安全調查結果的操作。

您可以在建立端點時選取 IPv4、IPv6 或雙堆疊。

Security Agent 支援 VPC 端點政策。根據預設,允許透過介面端點完整存取 Security Agent。您可以將端點政策連接至介面端點,或建立安全群組與端點網路介面的關聯,以控制存取。

所有對 Security Agent 的 API 呼叫都會使用 TLS 1.2 或更高版本加密,包括透過 VPC 端點進行的呼叫。如需資料保護的詳細資訊,請參閱 AWS Security Agent 中的資料保護。Security Agent API 呼叫會記錄在 AWS CloudTrail 中。如需詳細資訊,請參閱範例: AWS 安全代理程式日誌檔案項目

建立 Security Agent 的介面端點

您可以使用 Amazon VPC 主控台或 AWS 命令列界面 (AWS CLI) 來建立 Security Agent 的界面端點。如需詳細資訊,請參閱 AWS PrivateLink 指南中的建立介面端點

使用下列服務名稱建立 Security Agent 的介面端點:

com.amazonaws.<region>.securityagent

若要使用 CLI AWS 建立介面端點,請執行下列命令。將區域、VPC ID、子網路 IDs和安全群組 ID 取代為您自己的值。

aws ec2 create-vpc-endpoint \ --vpc-id vpc-1a2b3c4d \ --vpc-endpoint-type Interface \ --service-name com.amazonaws.<region>.securityagent \ --subnet-ids subnet-1a2b3c4d subnet-5e6f7a8b \ --security-group-ids sg-1a2b3c4d \ --private-dns-enabled
重要

必須為介面端點啟用私有 DNS。安全代理程式要求您使用預設的區域 DNS 名稱 (例如,securityagent.us-east-1.api.aws) 透過端點提出 API 請求。不支援直接呼叫端點特定的 VPCE URL。

若要使用私有 DNS,您必須將 VPC trueenableDnsSupportenableDnsHostnames 屬性同時設定為 。如需詳細資訊,請參閱 Amazon VPC 使用者指南中的 VPC 的 DNS 屬性

設定介面端點的安全群組

建立介面端點時,您可以將安全群組與端點網路介面建立關聯,以控制連至 Security Agent 的流量。建立安全群組,允許來自 VPC 中需要與安全代理程式通訊之資源的傳入 HTTPS 流量 (連接埠 443)。

安全群組應包含下列傳入規則:

  • 類型:HTTPS

  • Protocol (通訊協定):TCP

  • 連接埠範圍:443

  • 來源:您的 VPC CIDR 區塊 (例如 10.0.0.0/16) 或需要存取 Security Agent 的資源的安全群組 IDs

如需詳細資訊,請參閱 AWS PrivateLink 指南中的安全群組

為您的介面端點建立端點政策

端點政策為 IAM 資源,您可將其連接至介面端點。預設端點政策允許透過介面端點完整存取 Security Agent。若要控制允許從 VPC 存取安全代理程式,請將自訂端點政策連接至介面端點。

端點政策會指定以下資訊:

  • 可執行動作的主體 (AWS 帳戶、IAM 使用者和 IAM 角色)。

  • 可執行的動作。

  • 可供執行動作的資源。

如需詳細資訊,請參閱《 AWS PrivateLink 指南》中的使用端點政策控制對 服務的存取

範例: AWS Security Agent 動作的 VPC 端點政策

以下是 AWS Security Agent 的端點政策範例。連接至 端點時,此政策會授予所有資源上所有委託人的所列 AWS Security Agent 動作的存取權。

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "securityagent:CreatePentest", "securityagent:ListPentests", "securityagent:BatchGetPentests", "securityagent:StartPentestExecution", "securityagent:StopPentestExecution", "securityagent:ListFindings", "securityagent:BatchGetFindings" ], "Resource": "*" } ] }

範例:拒絕來自指定 AWS 帳戶的所有存取的 VPC 端點政策

下列 VPC 端點政策拒絕 AWS 使用端點帳戶對資源123456789012的所有存取。此政策允許來自其他帳戶的所有動作。

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "securityagent:*", "Resource": "*" }, { "Effect": "Deny", "Principal": { "AWS": "123456789012" }, "Action": "securityagent:*", "Resource": "*" } ] }

疑難排解

呼叫 Security Agent API 時連線逾時

  • 確認 VPC 端點狀態為 available

    aws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].State"
  • 確認與端點相關聯的安全群組允許來自 VPC CIDR 或來源安全群組的連接埠 443 上的傳入 TCP 流量。

  • 檢查您的 VPC 路由表不會將 Security Agent 流量路由到網際網路閘道或 NAT 閘道,而不是端點。

的 DNS 解析失敗 securityagent.<region>.api.aws

  • 確認已在端點上啟用私有 DNS:

    aws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].PrivateDnsEnabled"
  • 確認您的 VPC true 上的 enableDnsSupportenableDnsHostnames 都設定為 :

    aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsSupport aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsHostnames

Access denied 呼叫 Security Agent APIs時發生錯誤

  • 檢查 VPC 端點政策,確保它允許您嘗試執行的動作。

  • 確認您的 IAM 身分政策授予必要的securityagent:許可。

  • 如果使用自訂端點政策,請確認端點政策和 IAM 政策都允許請求。