View a markdown version of this page

AWS Endpoints de VPC de interfaz y agente de seguridad (AWS PrivateLink) - Agente de seguridad de AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS Endpoints de VPC de interfaz y agente de seguridad (AWS PrivateLink)

Se puede utilizar AWS PrivateLink para crear una conexión privada entre la VPC y el AWS Security Agent. Puede acceder a Security Agent como si estuviera en su VPC, sin utilizar una puerta de enlace a Internet, un dispositivo NAT, una conexión VPN o una conexión Direct Connect. Las instancias de su VPC no necesitan direcciones IP públicas para acceder a Security Agent.

Esta conexión privada se establece mediante la creación de un punto de conexión de interfaz alimentado por AWS PrivateLink. Creamos una interfaz de red de punto de conexión en cada subred habilitada para el punto de conexión de interfaz. Se trata de interfaces de red administradas por el solicitante que sirven como punto de entrada para el tráfico destinado a Security Agent.

Para obtener más información, consulte Acceder a AWS los servicios AWS PrivateLink en la Guía. AWS PrivateLink

Consideraciones sobre Security Agent

Antes de configurar un punto final de interfaz para Security Agent, consulte las consideraciones de la AWS PrivateLink guía.

Security Agent permite realizar llamadas a todas sus acciones de API desde su VPC, incluidas las operaciones para administrar los espacios de los agentes, las pruebas de penetración y los hallazgos de seguridad.

Puede seleccionar IPv4, IPv6 o Dualstack al crear un punto final.

Security Agent admite políticas de puntos finales de VPC. De forma predeterminada, se permite el acceso total al Security Agent a través del punto final de la interfaz. Puede controlar el acceso adjuntando una política de punto final al punto final de la interfaz o asociando un grupo de seguridad a las interfaces de red del punto final.

Todas las llamadas de API a Security Agent se cifran mediante TLS 1.2 o superior, incluidas las llamadas realizadas a través de puntos de conexión de VPC. Para obtener más información sobre la protección de datos, consulte Protección de datos en AWS Security Agent. Las llamadas a la API de Security Agent se registran. AWS CloudTrail Para obtener más información, consulte Ejemplo: AWS Entradas del archivo de registro de Security Agent.

Cree un punto final de interfaz para Security Agent

Puede crear un punto final de interfaz para Security Agent mediante la consola de Amazon VPC o la interfaz de línea de AWS comandos (AWS CLI). Para obtener más información, consulte Crear un punto final de interfaz en la AWS PrivateLink guía.

Cree un punto final de interfaz para Security Agent con el siguiente nombre de servicio:

com.amazonaws.<region>.securityagent

Para crear el punto final de la interfaz mediante la AWS CLI, ejecute el siguiente comando. Sustituya la región, el ID de VPC, los ID de subred y el ID del grupo de seguridad por sus propios valores.

aws ec2 create-vpc-endpoint \ --vpc-id vpc-1a2b3c4d \ --vpc-endpoint-type Interface \ --service-name com.amazonaws.<region>.securityagent \ --subnet-ids subnet-1a2b3c4d subnet-5e6f7a8b \ --security-group-ids sg-1a2b3c4d \ --private-dns-enabled
importante

El DNS privado debe estar habilitado para el punto final de la interfaz. Security Agent requiere que utilice el nombre DNS regional predeterminado (por ejemplosecurityagent.us-east-1.api.aws) para realizar solicitudes de API a través del punto final. No se admite llamar directamente a la URL de VPCE específica del punto final.

Para usar un DNS privado, debe establecer enableDnsSupport tanto los enableDnsHostnames atributos como true para la VPC. Para obtener más información, consulte Atributos de DNS para su VPC en la Guía del usuario de Amazon VPC.

Configure los grupos de seguridad para el punto final de la interfaz

Al crear un punto final de interfaz, puede asociar grupos de seguridad a las interfaces de red del punto final para controlar el tráfico hacia Security Agent. Cree un grupo de seguridad que permita el tráfico HTTPS entrante (puerto 443) desde los recursos de la VPC que necesitan comunicarse con Security Agent.

El grupo de seguridad debe incluir la siguiente regla de entrada:

  • Tipo: HTTPS

  • Protocolo: TCP

  • Rango de puertos: 443

  • Origen: el bloque CIDR de su VPC (por ejemplo10.0.0.0/16) o los ID de los grupos de seguridad de los recursos que necesitan acceso a Security Agent

Para obtener más información, consulte los grupos de seguridad en la AWS PrivateLink guía.

Creación de una política de puntos de conexión para el punto de conexión de interfaz

Una política de punto de conexión es un recurso de IAM que puede adjuntar a un punto de conexión de interfaz. La política de puntos finales predeterminada permite el acceso total al Security Agent a través del punto final de la interfaz. Para controlar el acceso permitido al Security Agent desde su VPC, adjunte una política de punto final personalizada al punto final de la interfaz.

Una política de punto de conexión especifica la siguiente información:

  • Los principales que pueden realizar acciones (AWS cuentas, usuarios de IAM y funciones de IAM).

  • Las acciones que se pueden realizar.

  • El recurso en el que se pueden realizar las acciones.

Para obtener más información, consulte Controlar el acceso a los servicios mediante políticas de puntos finales en la Guía. AWS PrivateLink

Ejemplo: política de puntos finales de VPC para acciones de AWS Security Agent

El siguiente es un ejemplo de una política de puntos finales para AWS Security Agent. Cuando se adjunta a un punto final, esta política otorga acceso a las acciones enumeradas del AWS Security Agent a todos los responsables de todos los recursos.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "securityagent:CreatePentest", "securityagent:ListPentests", "securityagent:BatchGetPentests", "securityagent:StartPentestExecution", "securityagent:StopPentestExecution", "securityagent:ListFindings", "securityagent:BatchGetFindings" ], "Resource": "*" } ] }

Ejemplo: política de punto final de VPC que deniega todo acceso desde una cuenta específica AWS

La siguiente política de punto final de VPC deniega a la AWS cuenta 123456789012 todo acceso a los recursos que utilizan el punto final. La política permite todas las acciones de otras cuentas.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "securityagent:*", "Resource": "*" }, { "Effect": "Deny", "Principal": { "AWS": "123456789012" }, "Action": "securityagent:*", "Resource": "*" } ] }

Resolución de problemas

La conexión se agota al llamar a la API de Security Agent

  • Compruebe que el estado del punto final de la VPC sea: available

    aws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].State"
  • Confirme que el grupo de seguridad asociado al punto final permita el tráfico TCP entrante en el puerto 443 desde el CIDR de la VPC o el grupo de seguridad de origen.

  • Compruebe que las tablas de enrutamiento de la VPC no enruten el tráfico del Security Agent a una puerta de enlace de Internet o a una puerta de enlace NAT en lugar de al punto final.

La resolución de DNS falla para securityagent.<region>.api.aws

  • Compruebe que el DNS privado esté habilitado en el punto final:

    aws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].PrivateDnsEnabled"
  • Confirme que ambos enableDnsSupport enableDnsHostnames están configurados true en su VPC:

    aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsSupport aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsHostnames

Access deniederrores al llamar a las API de Security Agent

  • Compruebe la política de puntos finales de la VPC para asegurarse de que permite las acciones que intenta realizar.

  • Compruebe que su política de identidad de IAM concede los permisos necesarios. securityagent:

  • Si utilizas una política de puntos finales personalizada, confirma que tanto la política de puntos finales como la política de IAM permiten la solicitud.