Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Analyse Windows Instances EC2 avec Amazon Inspector
Note
Cette page s'adresse aux clients qui n'ont pas opté pour la numérisation EC2 améliorée.
Amazon Inspector découvre automatiquement toutes les Windows instances prises en charge et les inclut dans une analyse continue sans aucune action supplémentaire. Pour plus d'informations sur les instances prises en charge, consultez Systèmes d'exploitation et langages de programmation pris en charge par Amazon Inspector. Amazon Inspector effectue Windows des scans à intervalles réguliers. Windowsles instances sont analysées lors de leur découverte, puis toutes les 6 heures. Vous pouvez toutefois ajuster l'intervalle de numérisation par défaut après le premier scan.
Lorsque l'analyse Amazon EC2 est activée, Amazon Inspector crée les associations SSM suivantes pour vos Windows ressources : InspectorDistributor-do-not-deleteInspectorInventoryCollection-do-not-delete, et. InvokeInspectorSsmPlugin-do-not-delete Pour installer le plug-in Amazon Inspector SSM sur vos Windows instances, l'association InspectorDistributor-do-not-delete SSM utilise le document SSM et le AWS-ConfigureAWSPackage AmazonInspector2-InspectorSsmPlugin package SSM Distributor. Pour plus d'informations, consultez le plug-in Amazon Inspector SSM pour Windows. Pour collecter les données d'instance et générer les résultats d'Amazon Inspector, l'association InvokeInspectorSsmPlugin-do-not-delete SSM exécute le plug-in Amazon Inspector SSM toutes les 6 heures. Vous pouvez toutefois personnaliser ce paramètre à l'aide d'une expression cron ou rate.
Note
Amazon Inspector place les fichiers de définition OVAL (Open Vulnerability and Assessment Language) mis à jour dans le compartiment S3inspector2-oval-prod-. Le compartiment Amazon S3 contient les définitions OVAL utilisées dans les scans. Ces définitions OVAL ne doivent pas être modifiées. Dans le cas contraire, Amazon Inspector ne recherchera pas les nouveaux CVE lors de leur sortie. your-AWS-Region
Exigences relatives à l'analyse d'Amazon Inspector pour Windows Instances
Pour scanner une Windows instance, Amazon Inspector exige que l'instance réponde aux critères suivants :
-
L'instance est une instance gérée par SSM. Pour obtenir des instructions sur la configuration de votre instance pour l'analyse, consultezConfiguration de l'agent SSM.
-
Le système d'exploitation de l'instance est l'un des systèmes Windows d'exploitation pris en charge. Pour obtenir la liste complète des systèmes d'exploitation pris en charge, consultezValeurs de statut des instances Amazon EC2.
-
Le plug-in Amazon Inspector SSM est installé sur l'instance. Amazon Inspector installe automatiquement le plug-in Amazon Inspector SSM pour les instances gérées dès leur découverte. Consultez la rubrique suivante pour plus de détails sur le plugin.
Note
Si votre hôte s'exécute dans un Amazon VPC sans accès Internet sortant, la Windows numérisation nécessite que votre hôte soit en mesure d'accéder aux points de terminaison Amazon S3 régionaux. Pour savoir comment configurer un point de terminaison Amazon S3 Amazon VPC, consultez Créer un point de terminaison de passerelle dans le guide de l'utilisateur d'Amazon Virtual Private Cloud. Si votre politique relative aux terminaux Amazon VPC restreint l'accès aux compartiments S3 externes, vous devez spécifiquement autoriser l'accès au compartiment géré par Amazon Inspector dans votre compartiment Région AWS qui stocke les définitions OVAL utilisées pour évaluer votre instance. Ce compartiment a le format suivant :inspector2-oval-prod-. REGION
Définition de calendriers personnalisés pour Windows scans d'instances
Vous pouvez personnaliser le délai entre les scans de votre instance Windows Amazon EC2 en définissant une expression cron ou une expression de taux pour l'InvokeInspectorSsmPlugin-do-not-deleteassociation à l'aide de SSM. Pour plus d'informations, consultez Référence : Expressions cron et rate pour Systems Manager dans le Guide de AWS Systems Manager l'utilisateur ou suivez les instructions suivantes.
Sélectionnez l'un des exemples de code suivants pour modifier la cadence de scan des Windows instances de 6 heures par défaut à 12 heures à l'aide d'une expression rate ou d'une expression cron.
Les exemples suivants nécessitent que vous utilisiez le AssociationId pour l'association nomméeInvokeInspectorSsmPlugin-do-not-delete. Vous pouvez le récupérer AssociationId en exécutant la AWS CLI
commande suivante :
$aws ssm list-associations --association-filter-list "key=AssociationName,value=InvokeInspectorSsmPlugin-do-not-delete" --regionus-east-1
Note
AssociationIdIl s'agit d'un identifiant régional, vous devez donc d'abord récupérer un identifiant unique pour chacun Région AWS. Vous pouvez ensuite exécuter la commande pour modifier la cadence de numérisation dans chaque région où vous souhaitez définir un calendrier de numérisation personnalisé pour les Windows instances.