Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Inspection approfondie d'Amazon Inspector pour les Linux-based instances Amazon EC2
Note
Cette page s'adresse aux clients qui n'ont pas opté pour la numérisation EC2 améliorée. Les clients qui ont opté pour le scan EC2 amélioré n'ont pas besoin de configuration de politique supplémentaire.
Amazon Inspector étend la couverture de numérisation d'Amazon EC2 pour inclure une inspection approfondie. Grâce à une inspection approfondie, Amazon Inspector détecte les vulnérabilités des packages de langage de programmation d'applications dans vos instances Linux-based Amazon EC2. Amazon Inspector analyse les chemins par défaut pour les bibliothèques de packages de langage de programmation. Vous pouvez toutefois configurer des chemins personnalisés en plus des chemins qu'Amazon Inspector analyse par défaut.
Note
Une inspection approfondie nécessite ssm:PutInventory et ssm:GetParameter autorisations. Si un profil d'instance IAM est configuré sur l'instance, Amazon Inspector utilise ce profil et ignore le rôle DHMC. Le profil d'instance doit inclure ces autorisations. Si aucun profil d'instance n'est défini, Amazon Inspector utilise le rôle de configuration de gestion des hôtes par défaut configuré, qui doit inclure ces autorisations.
Pour effectuer des analyses d'inspection approfondies de vos instances Linux-based Amazon EC2, Amazon Inspector utilise les données collectées à l'aide du plug-in Amazon Inspector SSM. Pour gérer le plug-in Amazon Inspector SSM et effectuer une inspection approfondie pour Linux, Amazon Inspector crée automatiquement l'association SSM InvokeInspectorLinuxSsmPlugin-do-not-delete dans votre compte. Amazon Inspector collecte l'inventaire des applications mis à jour auprès de vos instances Linux-based Amazon EC2 toutes les 6 heures.
Inspection approfondie sur Windows et macOS
L'inspection approfondie n'est pas prise en charge pour les Windows instances Mac, sauf si vous utilisez la numérisation EC2 améliorée. Avec la numérisation EC2 améliorée, une inspection approfondie est effectuée par le scanner de machines virtuelles Amazon Inspector, qui prend en charge les Linux macOS instances et. Windows
Cette section explique comment gérer l'inspection approfondie d'Amazon Inspector pour les instances Amazon EC2, notamment comment définir des chemins personnalisés à scanner par Amazon Inspector.
Rubriques
Accéder à l'inspection approfondie ou la désactiver
Note
Pour les comptes qui activent Amazon Inspector après le 17 avril 2023, l'inspection approfondie est automatiquement activée dans le cadre de l'analyse Amazon EC2.
Pour gérer une inspection approfondie
-
Connectez-vous à l'aide de vos informations d'identification, puis ouvrez la console Amazon Inspector à l'adresse https://console.aws.amazon.com/inspector/v2/home
-
Dans le volet de navigation, choisissez Paramètres généraux, puis sélectionnez Paramètres de numérisation Amazon EC2.
-
Dans la section Inspection approfondie de l'instance Amazon EC2, vous pouvez définir des chemins personnalisés pour votre organisation ou pour votre propre compte.
Vous pouvez vérifier l'état d'activation par programmation pour un seul compte à l'aide de l'GetEc2DeepInspectionConfigurationAPI. Vous pouvez vérifier l'état d'activation de plusieurs comptes par programmation à l'aide de l'BatchGetMemberEc2DeepInspectionStatusAPI.
Si vous avez activé Amazon Inspector avant le 17 avril 2023, vous pouvez activer l'inspection approfondie via la bannière de la console ou via l'UpdateEc2DeepInspectionConfigurationAPI. Si vous êtes l'administrateur délégué d'une organisation dans Amazon Inspector, vous pouvez utiliser l'BatchUpdateMemberEc2DeepInspectionStatusAPI pour activer une inspection approfondie pour vous-même et vos comptes membres.
Vous pouvez désactiver l'inspection approfondie via l'UpdateEc2DeepInspectionConfigurationAPI. Les comptes des membres d'une organisation ne peuvent pas désactiver l'inspection approfondie. Le compte du membre doit plutôt être désactivé par son administrateur délégué à l'aide de l'BatchUpdateMemberEc2DeepInspectionStatusAPI.
Chemins personnalisés pour une inspection approfondie d'Amazon Inspector
Vous pouvez définir des chemins personnalisés à scanner par Amazon Inspector lors de l'inspection approfondie de vos instances Amazon EC2. Lorsque vous définissez un chemin personnalisé, Amazon Inspector analyse les packages de ce répertoire et tous les sous-répertoires qu'il contient, en plus des emplacements qu'Amazon Inspector analyse par défaut.
Important
Les chemins personnalisés sont pris en charge pour LinuxWindows, et les macOS instances lorsque vous utilisez le scan EC2 amélioré (le scanner de machines virtuelles Amazon Inspector). Si vous utilisez l'ancien plug-in Amazon Inspector SSM au lieu de l'analyse EC2 améliorée, l'inspection approfondie et les chemins personnalisés ne sont disponibles que pour Linux les instances.
Tous les comptes peuvent définir jusqu'à 5 chemins personnalisés. L'administrateur délégué d'une organisation peut définir 10 chemins personnalisés.
Amazon Inspector analyse tous les chemins personnalisés en plus des emplacements qu'Amazon Inspector analyse par défaut pour tous les comptes. Sur Linux les instances, les emplacements par défaut sont les suivants :
-
/usr/lib -
/usr/lib64 -
/usr/local/lib -
/usr/local/lib64
Sur certaines Windows instances, Amazon Inspector analyse l'emplacement des packages de système d'exploitation et de langage de programmation standard sur le lecteur système par défaut. Les logiciels installés dans un emplacement personnalisé ou non standard (par exemple, une base de données ou un serveur d'applications sur un lecteur autre que le systèmeD:\) ne sont scannés que si vous les ajoutez en tant que chemin personnalisé.
Note
Les chemins personnalisés doivent être des chemins locaux. Amazon Inspector n'analyse pas les chemins réseau mappés, tels que les montages du système de fichiers réseau ou du système de fichiers Amazon S3.
Formatage de chemins personnalisés
Un chemin personnalisé ne peut pas comporter plus de 256 caractères. Voici un exemple de ce à quoi peut ressembler un chemin personnalisé :
Exemple de chemin
/home/usr1/project01
Note
La limite de packages par instance est de 5 000. La durée maximale de collecte de l'inventaire des colis est de 15 minutes. Amazon Inspector vous recommande de choisir des chemins personnalisés pour contourner ces limites.
Définition d'un chemin personnalisé dans la console Amazon Inspector et à l'aide de l'API Amazon Inspector
Les procédures suivantes décrivent comment définir un chemin personnalisé pour l'inspection approfondie d'Amazon Inspector dans la console Amazon Inspector et à l'aide de l'API Amazon Inspector. Une fois que vous avez défini un chemin personnalisé, Amazon Inspector inclut ce chemin lors de la prochaine inspection approfondie.
Programmes personnalisés pour l'inspection approfondie d'Amazon Inspector
Par défaut, Amazon Inspector collecte un inventaire des applications auprès des instances Amazon EC2 toutes les 6 heures. Vous pouvez toutefois exécuter les commandes suivantes pour contrôler la fréquence à laquelle Amazon Inspector effectue cette opération.
Exemple de commande 1 : Répertorier les associations pour afficher l'ID d'association et l'intervalle actuel
La commande suivante indique l'ID de l'associationInvokeInspectorLinuxSsmPlugin-do-not-delete.
aws ssm list-associations \ --association-filter-list "key=AssociationName,value=InvokeInspectorLinuxSsmPlugin-do-not-delete" \ --regionyour-Region
Exemple de commande 2 : mettre à jour l'association pour inclure un nouvel intervalle
La commande suivante utilise l'ID d'association pour l'associationInvokeInspectorLinuxSsmPlugin-do-not-delete. Vous pouvez définir le tarif pour une période schedule-expression allant de 6 heures à un nouvel intervalle, par exemple 12 heures.
aws ssm update-association \ --association-id "your-association-ID" \ --association-name "InvokeInspectorLinuxSsmPlugin-do-not-delete" \ --schedule-expression "rate(6hours)" \ --regionyour-Region
Note
Selon votre cas d'utilisation, si vous définissez le tarif schedule-expression entre 6 heures et un intervalle de 30 minutes, vous pouvez dépasser la limite d'inventaire SSM quotidienne. Cela retarde les résultats et vous risquez de rencontrer des instances Amazon EC2 présentant des états d'erreur partiels.
Langages de programmation pris en charge
Pour les instances Linux, l'inspection approfondie d'Amazon Inspector peut produire des résultats pour les packages de langage de programmation d'applications et les packages de système d'exploitation.
Pour les instances Mac et Windows, l'inspection approfondie d'Amazon Inspector ne peut produire des résultats que pour les packages du système d'exploitation.
Pour plus d'informations sur les langages de programmation pris en charge, consultez Langages de programmation pris en charge : inspection approfondie d'Amazon EC2.