Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Eingehende Überprüfung von Amazon EC2-Instances durch Linux-based Amazon Inspector
Anmerkung
Diese Seite richtet sich an Kunden, die sich nicht für Enhanced EC2 Scanning entschieden haben. Kunden, die sich für Enhanced EC2 Scanning entschieden haben, benötigen keine zusätzliche Richtlinienkonfiguration.
Amazon Inspector erweitert die Reichweite von Amazon EC2-Scans um eine gründliche Inspektion. Mit einer gründlichen Inspektion erkennt Amazon Inspector Paketschwachstellen für Pakete in Anwendungsprogrammiersprachen in Ihren Linux-based Amazon EC2-Instances. Amazon Inspector scannt Standardpfade für Programmiersprachen-Paketbibliotheken. Sie können jedoch zusätzlich zu den Pfaden, die Amazon Inspector standardmäßig scannt, benutzerdefinierte Pfade konfigurieren.
Anmerkung
Für eine gründliche Inspektion sind ssm:PutInventory entsprechende ssm:GetParameter Genehmigungen erforderlich. Wenn auf der Instance ein IAM-Instance-Profil konfiguriert ist, verwendet Amazon Inspector dieses Profil und ignoriert die DHMC-Rolle. Das Instanzprofil muss diese Berechtigungen enthalten. Wenn kein Instanzprofil festgelegt ist, verwendet Amazon Inspector die konfigurierte https://docs.aws.amazon.com/systems-manager/latest/userguide/managed-instances-default-host-management.html Standard-Host-Management-Konfigurationsrolle, die diese Berechtigungen enthalten muss.
Um gründliche Inspektionsscans für Ihre Linux-based Amazon EC2-Instances durchzuführen, verwendet Amazon Inspector Daten, die mit dem Amazon Inspector SSM-Plugin erfasst wurden. Um das Amazon Inspector SSM-Plugin zu verwalten und eine gründliche Inspektion für Linux durchzuführen, erstellt Amazon Inspector automatisch die SSM-Verknüpfung InvokeInspectorLinuxSsmPlugin-do-not-delete in Ihrem Konto. Amazon Inspector erfasst alle 6 Stunden das aktualisierte Anwendungsinventar von Ihren Linux-based Amazon EC2-Instances.
Umfassende Inspektion unter Windows und macOS
Deep Inspection wird für Windows oder Mac-Instances nur unterstützt, wenn Sie Enhanced EC2 Scanning verwenden. Bei Enhanced EC2 Scanning wird die Tiefeninspektion vom Amazon Inspector VM Scanner durchgeführt, der LinuxWindows, und macOS Instances unterstützt.
In diesem Abschnitt wird beschrieben, wie Amazon Inspector Deep Inspection für Amazon EC2-Instances verwaltet wird, einschließlich der Festlegung benutzerdefinierter Pfade, die Amazon Inspector scannen soll.
Themen
Auf Deep Inspection zugreifen oder es deaktivieren
Anmerkung
Für Konten, die Amazon Inspector nach dem 17. April 2023 aktivieren, wird Deep Inspection automatisch als Teil des Amazon EC2-Scans aktiviert.
Um die Tiefeninspektion zu verwalten
-
Melden Sie sich mit Ihren Anmeldeinformationen an und öffnen Sie dann die Amazon Inspector-Konsole unter https://console.aws.amazon.com/inspector/v2/home
-
Wählen Sie im Navigationsbereich Allgemeine Einstellungen und dann Amazon EC2-Scaneinstellungen aus.
-
Unter gründlicher Prüfung der Amazon EC2-Instance können Sie benutzerdefinierte Pfade für Ihre Organisation oder für Ihr eigenes Konto festlegen.
Sie können den Aktivierungsstatus programmgesteuert für ein einzelnes Konto mit der API überprüfen. GetEc2DeepInspectionConfiguration Sie können den Aktivierungsstatus programmgesteuert für mehrere Konten mit der API überprüfen. BatchGetMemberEc2DeepInspectionStatus
Wenn Sie Amazon Inspector vor dem 17. April 2023 aktiviert haben, können Sie Deep Inspection über das Konsolenbanner oder die UpdateEc2DeepInspectionConfiguration API aktivieren. Wenn Sie der delegierte Administrator für eine Organisation in Amazon Inspector sind, können Sie die BatchUpdateMemberEc2DeepInspectionStatus API verwenden, um Deep Inspection für sich und Ihre Mitgliedskonten zu aktivieren.
Sie können Deep Inspection über die UpdateEc2DeepInspectionConfiguration API deaktivieren. Mitgliedskonten in einer Organisation können Deep Inspection nicht deaktivieren. Stattdessen muss das Mitgliedskonto vom beauftragten Administrator mithilfe der BatchUpdateMemberEc2DeepInspectionStatus API deaktiviert werden.
Benutzerdefinierte Pfade für die gründliche Inspektion durch Amazon Inspector
Sie können benutzerdefinierte Pfade festlegen, die Amazon Inspector bei der gründlichen Inspektion Ihrer Amazon EC2-Instances scannen soll. Wenn Sie einen benutzerdefinierten Pfad festlegen, scannt Amazon Inspector Pakete in diesem Verzeichnis und allen darin enthaltenen Unterverzeichnissen, zusätzlich zu den Speicherorten, die Amazon Inspector standardmäßig scannt.
Wichtig
Benutzerdefinierte Pfade werden für und für macOS Instances unterstützt LinuxWindows, in denen Sie Enhanced EC2 Scanning (den Amazon Inspector VM Scanner) verwenden. Wenn Sie das ältere Amazon Inspector SSM-Plugin anstelle von Enhanced EC2 Scanning verwenden, sind Deep Inspection und benutzerdefinierte Pfade nur für Instances verfügbar. Linux
Alle Konten können bis zu 5 benutzerdefinierte Pfade definieren. Der delegierte Administrator einer Organisation kann 10 benutzerdefinierte Pfade definieren.
Amazon Inspector scannt alle benutzerdefinierten Pfade zusätzlich zu den Speicherorten, die Amazon Inspector standardmäßig für alle Konten scannt. Bei Linux Instances gehören zu den Standardspeicherorten Folgendes:
-
/usr/lib -
/usr/lib64 -
/usr/local/lib -
/usr/local/lib64
Auf Windows Instances scannt Amazon Inspector standardmäßig die Speicherorte von Standardbetriebssystem- und Programmiersprachenpaketen auf dem Systemlaufwerk. Software, die an einem benutzerdefinierten oder nicht standardmäßigen Speicherort installiert ist — zum Beispiel in einer Datenbank oder einem Anwendungsserver auf einem Systemlaufwerk wie D:\ — wird nur gescannt, wenn Sie sie als benutzerdefinierten Pfad hinzufügen.
Anmerkung
Benutzerdefinierte Pfade müssen lokale Pfade sein. Amazon Inspector scannt keine zugewiesenen Netzwerkpfade, wie z. B. Netzwerkdateisystem-Mounts oder Amazon S3-Dateisystem-Mounts.
Formatieren benutzerdefinierter Pfade
Ein benutzerdefinierter Pfad darf nicht länger als 256 Zeichen sein. Das Folgende ist ein Beispiel dafür, wie ein benutzerdefinierter Pfad aussehen könnte:
Beispiel für einen Pfad
/home/usr1/project01
Anmerkung
Das Paketlimit pro Instanz beträgt 5.000. Die maximale Zeit für die Erfassung des Paketinventars beträgt 15 Minuten. Amazon Inspector empfiehlt, benutzerdefinierte Pfade zu wählen, um diese Beschränkungen zu umgehen.
Einen benutzerdefinierten Pfad in der Amazon Inspector-Konsole und mit der Amazon Inspector-API einrichten
Die folgenden Verfahren beschreiben, wie Sie in der Amazon Inspector-Konsole und mit der Amazon Inspector-API einen benutzerdefinierten Pfad für Amazon Inspector Deep Inspection einrichten. Nachdem Sie einen benutzerdefinierten Pfad festgelegt haben, bezieht Amazon Inspector den Pfad in die nächste Tiefeninspektion ein.
Benutzerdefinierte Zeitpläne für die gründliche Inspektion durch Amazon Inspector
Standardmäßig erfasst Amazon Inspector alle 6 Stunden ein Anwendungsinventar von Amazon EC2-Instances. Sie können jedoch die folgenden Befehle ausführen, um zu steuern, wie oft Amazon Inspector dies tut.
Beispielbefehl 1: Zuordnungen auflisten, um die Zuordnungs-ID und das aktuelle Intervall anzuzeigen
Der folgende Befehl zeigt die Assoziations-ID für die Assoziation anInvokeInspectorLinuxSsmPlugin-do-not-delete.
aws ssm list-associations \ --association-filter-list "key=AssociationName,value=InvokeInspectorLinuxSsmPlugin-do-not-delete" \ --regionyour-Region
Beispielbefehl 2: Aktualisieren Sie die Zuordnung, um ein neues Intervall einzuschließen
Der folgende Befehl verwendet die Zuordnungs-ID für die ZuordnungInvokeInspectorLinuxSsmPlugin-do-not-delete. Sie können die Rate für einen Zeitraum schedule-expression von 6 Stunden bis zu einem neuen Intervall, z. B. 12 Stunden, festlegen.
aws ssm update-association \ --association-id "your-association-ID" \ --association-name "InvokeInspectorLinuxSsmPlugin-do-not-delete" \ --schedule-expression "rate(6hours)" \ --regionyour-Region
Anmerkung
Je nach Anwendungsfall können Sie das tägliche SSM-Inventarlimit https://docs.aws.amazon.com/inspector/latest/user/assessing-coverage.html#viewing-coverage-instances überschreiten, wenn Sie die Rate zwischen 6 Stunden und einem Intervall wie 30 Minuten festlegen. schedule-expression Dies führt dazu, dass die Ergebnisse verzögert werden und Amazon EC2-Instances mit teilweisem Fehlerstatus auftreten können.
Unterstützte Programmiersprachen
Bei Linux-Instances kann Amazon Inspector Deep Inspection Ergebnisse für Pakete mit Anwendungsprogrammiersprachen und Betriebssystempaketen liefern.
Bei Mac- und Windows-Instances kann Amazon Inspector Deep Inspection nur Ergebnisse für Betriebssystempakete liefern.
Weitere Informationen zu unterstützten Programmiersprachen finden Sie unter Unterstützte Programmiersprachen: Amazon EC2 Deep Inspection.