Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verschlüsselung im Ruhezustand
Standardmäßig speichert Amazon Inspector ruhende Daten mithilfe von AWS Verschlüsselungslösungen. Amazon Inspector verschlüsselt Daten wie die folgenden:
-
Mit AWS Systems Manager. gesammelter Ressourcenbestand.
-
Das Ressourceninventar wurde anhand von Amazon Elastic Container Registry-Images analysiert
-
Generierte Sicherheitsergebnisse mithilfe AWS eigener Verschlüsselungsschlüssel von AWS Key Management Service
Sie können AWS eigene Schlüssel nicht verwalten, verwenden oder anzeigen. Sie müssen jedoch keine Maßnahmen ergreifen oder Programme ändern, um Schlüssel zu schützen, die Ihre Daten verschlüsseln. Weitere Informationen finden Sie unter AWS -eigene Schlüssel.
Wenn Sie Amazon Inspector deaktivieren, werden alle Ressourcen, die Amazon Inspector für Sie speichert oder verwaltet, dauerhaft gelöscht, z. B. gesammeltes Inventar und Sicherheitsergebnisse.
Verschlüsselung im Ruhezustand für Code in Ihren Ergebnissen
Für das Scannen von Amazon Inspector Lambda-Codes arbeitet Amazon Inspector mit Amazon Q zusammen, um Ihren Code nach Sicherheitslücken zu durchsuchen. Wenn eine Sicherheitslücke erkannt wird, extrahiert Amazon Q einen Codeausschnitt, der die Sicherheitslücke enthält, und speichert diesen Code, bis Amazon Inspector Zugriff darauf anfordert. Standardmäßig verwendet Amazon Q einen AWS eigenen Schlüssel, um den entpackten Code zu verschlüsseln. Sie können Amazon Inspector jedoch so konfigurieren, dass Ihr eigener, vom Kunden verwalteter AWS KMS Schlüssel für die Verschlüsselung verwendet wird.
Der folgende Arbeitsablauf erklärt, wie Amazon Inspector den von Ihnen konfigurierten Schlüssel verwendet, um Ihren Code zu verschlüsseln:
-
Sie stellen Amazon Inspector mithilfe der Amazon UpdateEncryptionKey Inspector-API einen AWS KMS Schlüssel zur Verfügung.
-
Amazon Inspector leitet die Informationen über Ihren AWS KMS Schlüssel an Amazon Q weiter, und Amazon Q speichert die Informationen für die zukünftige Verwendung.
-
Amazon Q verwendet den KMS-Schlüssel, den Sie in Amazon Inspector über die Schlüsselrichtlinie konfiguriert haben.
-
Amazon Q erstellt aus Ihrem Schlüssel einen verschlüsselten AWS KMS Datenschlüssel und speichert ihn. Dieser Datenschlüssel wird verwendet, um Ihre von Amazon Q gespeicherten Codedaten zu verschlüsseln.
-
Wenn Amazon Inspector Daten aus Code-Scans anfordert, verwendet Amazon Q den KMS-Schlüssel, um den Datenschlüssel zu entschlüsseln. Wenn Sie das Lambda-Code-Scannen deaktivieren, löscht Amazon Q den zugehörigen Datenschlüssel.
Berechtigungen für die Codeverschlüsselung mit einem vom Kunden verwalteten Schlüssel
Für die Verschlüsselung müssen Sie einen KMS-Schlüssel mit einer Richtlinie erstellen, die eine Anweisung enthält, die Amazon Inspector und Amazon Q erlaubt, die folgenden Aktionen durchzuführen.
-
kms:Decrypt -
kms:DescribeKey -
kms:Encrypt -
kms:GenerateDataKey -
kms:GenerateDataKeyWithoutPlainText
Richtlinienanweisung
Sie können die folgende Richtlinienanweisung verwenden, wenn Sie den KMS-Schlüssel erstellen.
Anmerkung
Ersetzen Sie ihn durch Ihre 12-stellige AWS-Konto ID. account-idErsetzen Sie durch die AWS-Region Stelle, an der Sie das Scannen von Amazon Inspector und Lambda-Code aktiviert haben. RegionErsetzen Sie es durch den Amazon-Ressourcennamen für Ihre IAM-Rolle. role-ARN
{ "Effect": "Allow", "Principal": { "Service": "q.amazonaws.com" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:qdeveloper:lambda-codescan-scope": "account-id" }, "StringEquals": { "aws:SourceAccount": "account-id" }, "ArnLike": { "aws:SourceArn": "arn:aws:qdeveloper:Region:account-id:scans/*" } } }, { "Effect": "Allow", "Principal": { "Service": "q.amazonaws.com" }, "Action": "kms:DescribeKey", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" }, "ArnLike": { "aws:SourceArn": "arn:aws:qdeveloper:Region:account-id:scans/*" } } }, { "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext", "kms:GenerateDataKey" ], "Principal": { "AWS": "role-ARN" }, "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "inspector2.Region.amazonaws.com" }, "StringLike": { "kms:EncryptionContext:aws:qdeveloper:lambda-codescan-scope": "account-id" } } }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Principal": { "AWS": "role-ARN" }, "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "inspector2.Region.amazonaws.com" } } }
Die Grundsatzerklärung ist im JSON-Format formatiert. Nachdem Sie die Anweisung hinzugefügt haben, überprüfen Sie die Richtlinie, um sicherzustellen, dass die Syntax gültig ist. Wenn es sich bei der Anweisung um die letzte Anweisung in der Richtlinie handelt, setzen Sie ein Komma hinter die schließende Klammer der vorherigen Anweisung. Wenn es sich bei der Aussage um die erste Aussage oder zwischen zwei vorhandenen Aussagen in der Richtlinie handelt, setzen Sie ein Komma nach der abschließenden Klammer für die Aussage.
Anmerkung
Amazon Inspector unterstützt keine Zuschüsse mehr zum Verschlüsseln von Codefragmenten, die aus Paketen extrahiert wurden. Wenn Sie eine auf Zuschüssen basierende Richtlinie verwenden, können Sie weiterhin auf Ihre Ergebnisse zugreifen. Wenn Sie jedoch jemals Ihren KMS-Schlüssel aktualisieren oder zurücksetzen oder das Lambda-Code-Scannen deaktivieren, müssen Sie die in diesem Abschnitt beschriebene KMS-Schlüsselrichtlinie verwenden.
Wenn Sie den Verschlüsselungsschlüssel für Ihr Konto einrichten, aktualisieren oder zurücksetzen, müssen Sie eine Amazon Inspector-Administratorrichtlinie verwenden, z. B. die AWS verwaltete RichtlinieAmazonInspector2FullAccess.
Konfiguration der Verschlüsselung mit einem vom Kunden verwalteten Schlüssel
Um die Verschlüsselung für Ihr Konto mithilfe eines vom Kunden verwalteten Schlüssels zu konfigurieren, müssen Sie ein Amazon Inspector-Administrator mit den unter beschriebenen Berechtigungen seinBerechtigungen für die Codeverschlüsselung mit einem vom Kunden verwalteten Schlüssel. Zusätzlich benötigen Sie einen AWS KMS Schlüssel in derselben AWS Region wie Ihre Ergebnisse oder einen Schlüssel für mehrere Regionen. Sie können einen vorhandenen symmetrischen Schlüssel in Ihrem Konto verwenden oder mithilfe der AWS Managementkonsole oder der APIs einen symmetrischen, vom Kunden verwalteten Schlüssel erstellen. AWS KMS Weitere Informationen finden Sie im Benutzerhandbuch unter Erstellen symmetrischer AWS KMS AWS KMS Verschlüsselungsschlüssel.
Anmerkung
Ab dem 13. Juni 2025 ändert sich der Dienstprinzipal bei AWS KMS Anfragen, die CloudTrail während des encryption/decryption Codeausschnitts angemeldet werden, von „codeguru-reviewer“ zu „q“.
Verwenden der Amazon Inspector-API zur Konfiguration der Verschlüsselung
Um einen Schlüssel für die Verschlüsselung des UpdateEncryptionKey Betriebs der Amazon Inspector-API festzulegen, während Sie als Amazon Inspector-Administrator angemeldet sind. Geben Sie in der API-Anfrage in dem kmsKeyId Feld den ARN des AWS KMS Schlüssels an, den Sie verwenden möchten. Für scanType Enter CODE und für resourceType EnterAWS_LAMBDA_FUNCTION.
Sie können die UpdateEncryptionKey API verwenden, um zu überprüfen, welchen AWS KMS Schlüssel Amazon Inspector für die Verschlüsselung verwendet.
Anmerkung
Wenn Sie versuchen, einen Schlüssel zu verwendenGetEncryptionKey, ohne einen vom Kunden verwalteten Schlüssel eingerichtet zu haben, gibt der Vorgang einen ResourceNotFoundException Fehler zurück, was bedeutet, dass ein AWS eigener Schlüssel für die Verschlüsselung verwendet wird.
Wenn Sie den Schlüssel löschen oder die Richtlinien ändern, um den Zugriff auf Amazon Inspector oder Amazon Q zu verweigern, können Sie nicht auf Ihre Ergebnisse zur Code-Schwachstelle zugreifen und das Lambda-Code-Scannen schlägt für Ihr Konto fehl.
Sie können ResetEncryptionKey damit fortfahren, einen AWS eigenen Schlüssel zum Verschlüsseln von Code zu verwenden, der im Rahmen Ihrer Amazon Inspector-Ergebnisse extrahiert wurde.