View a markdown version of this page

Scannen von Amazon Elastic Container Registry-Container-Images mit Amazon Inspector - Amazon Inspector

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Scannen von Amazon Elastic Container Registry-Container-Images mit Amazon Inspector

Amazon Inspector scannt in Amazon Elastic Container Registry gespeicherte Container-Images nach Software-Sicherheitslücken, um Erkenntnisse über Paketschwachstellen zu generieren. Wenn Sie das Amazon ECR-Scannen aktivieren, legen Sie Amazon Inspector als bevorzugten Scan-Service für Ihre private Registrierung fest.

Anmerkung

Amazon ECR verwendet eine Registrierungsrichtlinie, um einem AWS Principal Berechtigungen zu erteilen. Dieser Principal verfügt über die erforderlichen Berechtigungen, um Amazon Inspector-APIs zum Scannen aufzurufen. Wenn Sie den Geltungsbereich Ihrer Registrierungsrichtlinie festlegen, dürfen Sie die ecr:* Aktion oder das PutRegistryScanningConfiguration In nicht hinzufügendeny. Dies führt zu Fehlern auf Registrierungsebene, wenn das Scannen für Amazon ECR aktiviert und deaktiviert wird.

Beim einfachen Scannen können Sie Ihre Repositorys so konfigurieren, dass sie bei Push scannen oder manuelle Scans durchführen. Beim erweiterten Scannen suchen Sie auf der Registrierungsebene nach Sicherheitslücken im Betriebssystem und in Programmiersprachenpaketen. Einen direkten Vergleich der Unterschiede zwischen einfachem und erweitertem Scannen finden Sie in den häufig gestellten Fragen zu Amazon Inspector.

Anmerkung

Das einfache Scannen wird über Amazon ECR bereitgestellt und in Rechnung gestellt. Weitere Informationen finden Sie unter Preise für Amazon Elastic Container Registry. Erweitertes Scannen wird über Amazon Inspector bereitgestellt und abgerechnet. Weitere Informationen erhalten Sie unter Amazon Inspector: Preise.

Informationen zur Aktivierung des Amazon ECR-Scannens finden Sie unter Einen Scan-Typ aktivieren. Informationen zum Anzeigen von Ergebnissen finden Sie unter Anzeigen von Amazon Inspector-Ergebnissen. Informationen zum Anzeigen von Ergebnissen in Amazon ECR auf Bildebene finden Sie unter Scannen von Bildern im Amazon Elastic Container Registry User Guide. Sie können die Ergebnisse mithilfe von „ AWS-Services Nicht verfügbar“ für grundlegende Scans verwalten, z. B. AWS Security Hub CSPM mit Amazon EventBridge.

Sie können die Scan-Konfiguration für jedes Repository in Amazon Inspector über Coverage-Seiten und APIs einsehen. Die Konfigurationseinstellungen für einfaches Scannen im Vergleich zum kontinuierlichen Scannen können jedoch nur in Amazon ECR geändert werden. Amazon Inspector bietet Einblick in diese Einstellungen, bietet jedoch keine direkten Änderungsfunktionen. Weitere Informationen finden Sie im Amazon ECR-Benutzerhandbuch unter Bilder auf Software-Sicherheitslücken in Amazon ECR scannen.

Dieser Abschnitt enthält Informationen zum Amazon ECR-Scannen und beschreibt, wie das erweiterte Scannen für Amazon ECR-Repositorys konfiguriert wird.

Scanverhalten beim Amazon ECR-Scannen

Wenn Sie das Amazon ECR-Scannen zum ersten Mal aktivieren, erkennt Amazon Inspector Bilder, die innerhalb der letzten 14 Tage übertragen wurden. Amazon Inspector scannt dann die Bilder und setzt den Scanstatus auf. ACTIVE Amazon Inspector scannt nur Bilder, die im ECR aktiv sind (imageStatusFeld istACTIVE). Bilder mit dem Status Archiviert im ECR (imageStatusFeld istARCHIVED) werden von Amazon Inspector nicht gescannt.

Wenn das kontinuierliche Scannen aktiviert ist, überwacht Amazon Inspector Bilder, sofern sie innerhalb von 14 Tagen übertragen wurden (standardmäßig), das Datum der letzten Verwendung innerhalb von 14 Tagen liegt (standardmäßig) oder die Bilder innerhalb der konfigurierten Dauer für das erneute Scannen gescannt werden. Für Amazon Inspector-Konten, die vor dem 16. Mai 2025 erstellt wurden, ist die Standardkonfiguration so, dass Bilder erneut gescannt werden, um zu überwachen, ob sie innerhalb der letzten 90 Tage übertragen oder abgerufen wurden. Weitere Informationen finden Sie unter Konfiguration der Dauer des erneuten Scannens von Amazon ECR.

Für kontinuierliche Scans initiiert Amazon Inspector in den folgenden Situationen neue Schwachstellen-Scans von Container-Images:

  • Immer wenn ein neues Container-Image übertragen wird.

  • Immer wenn Amazon Inspector seiner Datenbank ein neues CVE-Element (Common Vulnerabilities and Exposures) hinzufügt und dieses CVE für dieses Container-Image relevant ist (nur kontinuierliches Scannen).

  • Immer wenn ein Container-Image in ECR von archiviert auf aktiv umgestellt wird.

Wenn Sie Ihr Repository für On-Push-Scannen konfigurieren, werden Bilder nur gescannt, wenn Sie sie per Push übertragen.

Du kannst überprüfen, wann ein Container-Image zuletzt auf Sicherheitslücken überprüft wurde, entweder auf der Registerkarte Container-Images auf der Seite zur Kontoverwaltung oder mithilfe der ListCoverage API. Amazon Inspector aktualisiert das Feld Zuletzt gescannt am eines Amazon ECR-Bildes als Reaktion auf die folgenden Ereignisse:

  • Wenn Amazon Inspector einen ersten Scan eines Container-Images abschließt.

  • Wenn Amazon Inspector ein Container-Image erneut scannt, weil ein neues CVE-Element (Common Vulnerabilities and Exposures), das sich auf dieses Container-Image auswirkt, zur Amazon Inspector-Datenbank hinzugefügt wurde.

Archivierte ECR-Container-Bilder

Amazon Inspector scannt keine in ECR (imageStatusisARCHIVED) archivierten Container-Bilder. Wenn ein aktives Bild in ECR auf archiviert umgestellt wird, schließt Amazon Inspector die Ergebnisse automatisch und löscht die Ergebnisse nach 3 Tagen. Wenn ein archiviertes Container-Image in ECR auf aktiv umgestellt wird, löst Amazon Inspector einen neuen Scan aus.

Zuordnung von Container-Images zu laufenden Containern

Amazon Inspector bietet ein umfassendes Container-Sicherheitsmanagement, indem Container-Images laufenden Containern in Amazon Elastic Container Service (Amazon ECS) und Amazon Elastic Kubernetes Service (Amazon EKS) zugeordnet werden. Diese Zuordnungen bieten Einblicke in Sicherheitslücken für Bilder auf laufenden Containern.

Anmerkung

Die verwaltete Richtlinie AWSReadOnlyAccess allein bietet keine ausreichenden Berechtigungen, um die Zuordnung zwischen Amazon ECR-Images und laufenden Containern anzuzeigen. Sie benötigen AWSReadOnlyAccess sowohl die Richtlinien als auch die AWSInspector2ReadOnlyAccess verwalteten Richtlinien, um die Informationen zur Zuordnung von Container-Images anzuzeigen.

Sie können Abhilfemaßnahmen auf der Grundlage betrieblicher Risiken priorisieren und die Sicherheitsabdeckung im gesamten Container-Ökosystem aufrechterhalten. Sie können sehen, wie viele Container-Images derzeit verwendet werden und welche Container-Images in den letzten 24 Stunden zuletzt auf einem Amazon ECS- oder Amazon EKS-Cluster verwendet wurden. Sie können auch sehen, wie viele Amazon ECS-Aufgaben und Amazon EKS-Pods bereitgestellt werden. Diese Informationen finden Sie in der Amazon Inspector-Konsole auf dem Detailbildschirm für die Ergebnisse von Container-Images sowie mit den ecrImageLastInUseAt Filtern ecrImageInUseCount und für den FilterCriteria Datentyp. Bei neuen Container-Images oder Konten kann es bis zu 36 Stunden dauern, bis die Daten verfügbar sind. Danach werden diese Daten alle 24 Stunden aktualisiert. Weitere Informationen finden Sie unter Amazon Inspector-Ergebnisse anzeigen und Details zu Amazon Inspector-Ergebnissen anzeigen.

Anmerkung

Diese Daten werden automatisch an Amazon ECR-Ergebnisse gesendet, wenn Sie das Amazon ECR-Scannen aktivieren und Ihr Repository für kontinuierliches Scannen konfigurieren. Kontinuierliches Scannen muss auf Amazon ECR-Repository-Ebene konfiguriert werden. Weitere Informationen finden Sie unter Verbessertes Scannen im Amazon Elastic Container Registry User Guide.

Sie können Container-Images aus Clustern auch anhand des Datums der letzten Verwendung erneut scannen.

Diese Funktion wird auch auf Fargate mit Amazon ECS und Amazon EKS unterstützt.

Unterstützte Betriebssysteme und Medientypen

Hinweise zu unterstützten Betriebssystemen finden Sie unterUnterstützte Betriebssysteme: Amazon ECR-Scannen mit Amazon Inspector.

Amazon Inspector-Scans von Amazon ECR-Repositorys decken die folgenden unterstützten Medientypen ab:

Image-Manifest
  • "application/vnd.oci.image.manifest.v1+json"

  • "application/vnd.docker.distribution.manifest.v2+json"

Image-Konfiguration
  • "application/vnd.docker.container.image.v1+json"

  • "application/vnd.oci.image.config.v1+json"

Bildebenen
  • "application/vnd.docker.image.rootfs.diff.tar"

  • "application/vnd.docker.image.rootfs.diff.tar.gzip"

  • "application/vnd.docker.image.rootfs.foreign.diff.tar.gzip"

  • "application/vnd.oci.image.layer.v1.tar"

  • "application/vnd.oci.image.layer.v1.tar+gzip"

  • "application/vnd.oci.image.layer.v1.tar+zstd"

  • "application/vnd.oci.image.layer.nondistributable.v1.tar"

  • "application/vnd.oci.image.layer.nondistributable.v1.tar+gzip"

Anmerkung

Amazon Inspector unterstützt den "application/vnd.docker.distribution.manifest.list.v2+json" Medientyp für das Scannen von Amazon ECR-Repositorys nicht.