Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Numérisation d'images de conteneurs Amazon Elastic Container Registry avec Amazon Inspector
Amazon Inspector analyse les images de conteneurs stockées dans Amazon Elastic Container Registry à la recherche de vulnérabilités logicielles afin de générer des informations sur les vulnérabilités des packages. Lorsque vous activez la numérisation Amazon ECR, vous définissez Amazon Inspector comme le service de numérisation préféré pour votre registre privé.
Note
Amazon ECR utilise une politique de registre pour accorder des autorisations à un AWS mandant. Ce principal dispose des autorisations requises pour appeler les API Amazon Inspector à des fins de numérisation. Lorsque vous définissez la portée de votre politique de registre, vous ne devez pas ajouter d'ecr:*action ou PutRegistryScanningConfiguration d'entréedeny. Cela entraîne des erreurs au niveau du registre lors de l'activation et de la désactivation de la numérisation pour Amazon ECR.
Avec l'analyse de base, vous pouvez configurer vos référentiels pour qu'ils effectuent une analyse instantanée ou qu'ils effectuent des analyses manuelles. Grâce à l'analyse améliorée, vous recherchez les vulnérabilités du système d'exploitation et des packages de langage de programmation au niveau du registre. Pour une comparaison côte à côte des différences entre la numérisation de base et la numérisation améliorée, consultez la FAQ Amazon Inspector.
Note
La numérisation de base est fournie et facturée via Amazon ECR. Pour plus d'informations, consultez la rubrique Tarification d'Amazon Elastic Container Registry
Pour plus d'informations sur la façon d'activer le scan Amazon ECR, consultez Activation d'un type de scan. Pour plus d'informations sur la façon de consulter les résultats, consultez la section Affichage des résultats d'Amazon Inspector. Pour plus d'informations sur la façon d'afficher les résultats dans Amazon ECR au niveau de l'image, consultez la section Numérisation d'images dans le guide de l'utilisateur d'Amazon Elastic Container Registry. Vous pouvez gérer les résultats en utilisant les options Services AWS non disponibles pour la numérisation de base, comme AWS Security Hub CSPM Amazon EventBridge.
Vous pouvez consulter la configuration de numérisation pour chaque référentiel dans Amazon Inspector via les pages de couverture et les API. Toutefois, les paramètres de configuration de la numérisation de base par rapport à la numérisation continue ne peuvent être modifiés que dans Amazon ECR. Amazon Inspector fournit une visibilité sur ces paramètres mais ne propose pas de fonctionnalités de modification directe. Pour plus d'informations, voir Scanner des images pour détecter les vulnérabilités logicielles d'Amazon ECR dans le guide de l'utilisateur Amazon ECR.
Cette section fournit des informations sur le scan Amazon ECR et décrit comment configurer le scan amélioré pour les référentiels Amazon ECR.
Comportements de numérisation pour la numérisation Amazon ECR
Lorsque vous activez la numérisation Amazon ECR pour la première fois, Amazon Inspector détecte les images envoyées au cours des 14 derniers jours. Amazon Inspector scanne ensuite les images et définit les états de numérisation surACTIVE. Amazon Inspector ne numérisera que les images actives dans ECR (imageStatusle champ estACTIVE). Les images dont le statut est Archivé dans ECR (imageStatusle champ estARCHIVED) ne sont pas numérisées par Amazon Inspector.
Si la numérisation continue est activée, Amazon Inspector surveille les images tant qu'elles ont été envoyées dans les 14 jours (par défaut), que la date de dernière utilisation est dans les 14 jours (par défaut) ou que les images sont numérisées pendant la durée de nouvelle numérisation configurée. Pour les comptes Amazon Inspector créés avant le 16 mai 2025, la configuration par défaut consiste à effectuer une nouvelle numérisation afin de contrôler les images si elles ont été transférées ou extraites au cours des 90 derniers jours. Pour plus d'informations, consultez Configuration de la durée de réanalyse Amazon ECR.
Pour une analyse continue, Amazon Inspector lance de nouvelles analyses de vulnérabilité des images de conteneurs dans les situations suivantes :
-
Chaque fois qu'une nouvelle image de conteneur est envoyée.
-
Chaque fois qu'Amazon Inspector ajoute un nouvel élément CVE (Common Vulnerabilities and Exposures) à sa base de données, et que ce CVE est pertinent pour cette image de conteneur (numérisation continue uniquement).
-
Chaque fois qu'une image de conteneur passe d'une image archivée à une image active dans ECR.
Si vous configurez votre référentiel pour la numérisation en mode push, les images ne sont numérisées que lorsque vous les envoyez.
Vous pouvez vérifier quand une image de conteneur a été vérifiée pour la dernière fois pour détecter des vulnérabilités depuis l'onglet Images de conteneur de la page de gestion du compte ou en utilisant l'ListCoverageAPI. Amazon Inspector met à jour le champ Dernière numérisation d'une image Amazon ECR en réponse aux événements suivants :
-
Lorsqu'Amazon Inspector effectue la numérisation initiale d'une image de conteneur.
-
Lorsqu'Amazon Inspector analyse à nouveau une image de conteneur parce qu'un nouvel élément CVE (Common Vulnerabilities and Exposures) ayant un impact sur cette image de conteneur a été ajouté à la base de données Amazon Inspector.
Images de conteneurs ECR archivées
Amazon Inspector ne scanne pas les images de conteneurs archivées dans ECR (imageStatusisARCHIVED). Lorsqu'une image active dans ECR est transférée vers une image archivée, Amazon Inspector ferme automatiquement les résultats, puis les supprime au bout de 3 jours. Si une image de conteneur archivée devient active dans ECR, Amazon Inspector déclenche une nouvelle analyse.
Associer des images de conteneurs à des conteneurs en cours d'exécution
Amazon Inspector assure une gestion complète de la sécurité des conteneurs en mappant les images des conteneurs aux conteneurs en cours d'exécution via Amazon Elastic Container Service (Amazon ECS) et Amazon Elastic Kubernetes Service (Amazon EKS). Ces mappages fournissent des informations sur les vulnérabilités des images sur les conteneurs en cours d'exécution.
Note
La politique gérée à AWSReadOnlyAccess elle seule ne fournit pas les autorisations suffisantes pour afficher le mappage entre les images Amazon ECR et les conteneurs en cours d'exécution. Vous avez besoin à la fois des politiques AWSReadOnlyAccess et des politiques AWSInspector2ReadOnlyAccess gérées pour afficher les informations de mappage des images de conteneurs.
Vous pouvez hiérarchiser les efforts de remédiation en fonction des risques opérationnels et maintenir une couverture de sécurité sur l'ensemble de l'écosystème de conteneurs. Vous pouvez voir combien d'images de conteneur sont actuellement utilisées et quelles images de conteneur ont été utilisées pour la dernière fois sur un cluster Amazon ECS ou Amazon EKS au cours des dernières 24 heures. Vous pouvez également consulter le nombre de tâches Amazon ECS et de modules Amazon EKS déployés. Ces informations sont disponibles dans la console Amazon Inspector, sur l'écran des détails permettant de trouver des images de conteneurs, ainsi que dans les ecrImageLastInUseAt filtres ecrImageInUseCount et correspondant au type de FilterCriteria données. Pour les nouvelles images de conteneurs ou les nouveaux comptes, la disponibilité des données peut prendre jusqu'à 36 heures. Ces données sont ensuite mises à jour toutes les 24 heures. Pour plus d'informations, consultez les sections Affichage des résultats d'Amazon Inspector et Affichage des détails des résultats d'Amazon Inspector.
Note
Ces données sont automatiquement envoyées aux résultats d'Amazon ECR lorsque vous activez la numérisation Amazon ECR et que vous configurez votre référentiel pour une analyse continue. Le scan continu doit être configuré au niveau du référentiel Amazon ECR. Pour plus d'informations, consultez la section Analyse améliorée dans le guide de l'utilisateur d'Amazon Elastic Container Registry.
Vous pouvez également numériser à nouveau les images de conteneurs des clusters en fonction de leur date de dernière utilisation.
Cette fonctionnalité est également prise en charge sur Fargate avec Amazon ECS et Amazon EKS.
Systèmes d'exploitation et types de supports pris en charge
Pour plus d'informations sur les systèmes d'exploitation pris en charge, consultezSystèmes d'exploitation pris en charge : numérisation Amazon ECR avec Amazon Inspector.
Les analyses des référentiels Amazon ECR effectuées par Amazon Inspector couvrent les types de supports pris en charge suivants :
Manifeste d'images
-
"application/vnd.oci.image.manifest.v1+json" -
"application/vnd.docker.distribution.manifest.v2+json"
Configuration de l'image
-
"application/vnd.docker.container.image.v1+json" -
"application/vnd.oci.image.config.v1+json"
Couches d'image
-
"application/vnd.docker.image.rootfs.diff.tar" -
"application/vnd.docker.image.rootfs.diff.tar.gzip" -
"application/vnd.docker.image.rootfs.foreign.diff.tar.gzip" -
"application/vnd.oci.image.layer.v1.tar" -
"application/vnd.oci.image.layer.v1.tar+gzip" -
"application/vnd.oci.image.layer.v1.tar+zstd" -
"application/vnd.oci.image.layer.nondistributable.v1.tar" -
"application/vnd.oci.image.layer.nondistributable.v1.tar+gzip"
Note
Amazon Inspector ne prend pas en charge le type de "application/vnd.docker.distribution.manifest.list.v2+json" support pour l'analyse des référentiels Amazon ECR.