View a markdown version of this page

Konfigurasikan Perlindungan Integritas Sistem untuk instans Mac Amazon EC2 - Amazon Elastic Compute Cloud

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasikan Perlindungan Integritas Sistem untuk instans Mac Amazon EC2

Anda dapat mengonfigurasi pengaturan System Integrity Protection (SIP) untuk instans Mac x86 dan instans Mac silikon Apple. SIP adalah fitur keamanan macOS penting yang membantu mencegah eksekusi kode yang tidak sah dan modifikasi tingkat sistem. Untuk informasi selengkapnya, lihat Tentang Perlindungan Integritas Sistem.

Anda dapat mengaktifkan atau menonaktifkan SIP sepenuhnya, atau Anda dapat secara selektif mengaktifkan atau menonaktifkan pengaturan SIP tertentu. Disarankan agar Anda menonaktifkan SIP hanya sementara untuk melakukan tugas-tugas yang diperlukan, dan kemudian mengaktifkannya kembali sesegera mungkin. Membiarkan SIP dinonaktifkan dapat membuat instance Anda rentan terhadap kode berbahaya.

Konfigurasi SIP didukung di semua Wil AWS ayah di mana instans Mac Amazon EC2 didukung.

Pertimbangan-pertimbangan

  • Jenis instans Amazon EC2 Mac dan versi macOS berikut didukung:

    • Mac1 | Mac2 | Mac2-m1ultra - macOS Ventura (versi 13.0 atau lebih baru)

    • Mac2-m2 | Mac2-m2pro - macOS Ventura (versi 13.2 atau lebih baru)

    • Mac-m4 | Mac-m4pro - macOS Sequoia (versi 15.6 atau lebih baru)

    catatan

    Versi beta dan pratinjau macOS tidak didukung.

  • Anda dapat menentukan konfigurasi SIP kustom untuk secara selektif mengaktifkan atau menonaktifkan pengaturan SIP individual. Jika Anda menerapkan konfigurasi khusus, sambun gkan ke instance dan verifikasi pengaturan untuk memastikan bahwa persyaratan Anda diimplementasikan dengan benar dan berfungsi sebagaimana dimaksud.

    Konfigurasi SIP mungkin berubah dengan pembaruan macOS. Kami menyarankan Anda meninjau pengaturan SIP khusus setelah peningkatan versi macOS untuk memastikan kompatibilitas berkelanjutan dan fungsionalitas konfigurasi keamanan yang tepat.

  • Untuk instans Mac x86, pengaturan SIP diterapkan pada tingkat instance. Setiap volume root yang dilampirkan ke instance akan secara otomatis mewarisi pengaturan SIP yang dikonfigurasi.

    Untuk instans Mac silikon Apple, pengaturan SIP diterapkan pada tingkat volume. Volume root yang dilampirkan ke instance tidak mewarisi pengaturan SIP. Jika Anda melampirkan volume root lain, Anda harus mengkonfigurasi ulang pengaturan SIP ke status yang diperlukan.

  • Diperlukan waktu hingga 90 menit untuk menyelesaikan tugas konfigurasi SIP. Instans tetap tidak dapat dijangkau saat tugas konfigurasi SIP sedang berlangsung.

  • Konfigurasi SIP tidak ditransfer ke snapshot atau AMI yang kemudian Anda buat dari instance.

  • Instans Mac silikon Apple hanya harus memiliki satu volume yang dapat di-boot, dan setiap volume terpasang hanya dapat memiliki satu pengguna admin tambahan.

Konfigurasi SIP default

Tabel berikut mencantumkan konfigurasi SIP default untuk instans Mac x86 dan instans Mac silikon Apple.

Instans Mac silikon Apple Instans Mac x86
Apple Internal Diaktifkan Dinonaktifkan
Perlindungan Sistem File Diaktifkan Dinonaktifkan
Sistem Dasar Diaktifkan Diaktifkan
Pembatasan Debugging Diaktifkan Diaktifkan
Pembatasan Dtrace Diaktifkan Diaktifkan
Penandatanganan Kext Diaktifkan Diaktifkan
Perlindungan Nvram Diaktifkan Diaktifkan

Periksa konfigurasi SIP Anda

Kami menyarankan Anda memeriksa konfigurasi SIP Anda sebelum dan sesudah membuat perubahan untuk memastikan bahwa konfigurasi tersebut dikonfigurasi seperti yang diharapkan.

Untuk memeriksa konfigurasi SIP untuk instans Mac Amazon EC2

Hubungkan ke instance menggunakan SSH, dan kemudian jalankan perintah berikut di baris perintah.

$ csrutil status

Berikut ini adalah output contoh.

System Integrity Protection status: enabled. Configuration: Apple Internal: enabled Kext Signing: disabled Filesystem Protections: enabled Debugging Restrictions: enabled DTrace Restrictions: enabled NVRAM Protections: enabled BaseSystem Verification: disabled

Prasyarat untuk instans Mac silikon Apple

Sebelum Anda dapat mengonfigurasi pengaturan SIP untuk instans Mac silikon Apple, Anda harus menetapkan kata sandi dan mengaktifkan token aman untuk pengguna administratif volume root Amazon EBS (ec2-user).

catatan

Kata sandi dan token aman diatur saat pertama kali Anda terhubung ke instance Mac silikon Apple menggunakan GUI. Jika sebelumnya Anda terhubung ke instance menggunakan GUI, atau jika Anda menggunakan instance x86 Mac, Anda tidak perlu melakukan langkah-langkah ini.

catatan

Semua nama pengguna dan kata sandi macOS yang digunakan untuk otentikasi macOS harus antara 4 dan 16 karakter untuk digunakan dengan panggilan API pengaturan SIP.

Untuk mengatur kata sandi dan mengaktifkan token aman untuk pengguna administratif volume root EBS
  1. Hubungkan ke instance menggunakan SSH.

  2. Tetapkan kata sandi untuk ec2-user pengguna.

    $ sudo /usr/bin/dscl . -passwd /Users/ec2-user
  3. Aktifkan token aman untuk ec2-user pengguna. Untuk-oldPassword, tentukan kata sandi yang sama dari langkah sebelumnya. Untuk-newPassword, tentukan kata sandi yang berbeda. Perintah berikut mengasumsikan bahwa Anda memiliki kata sandi lama dan baru yang disimpan dalam .txt file.

    $ sysadminctl -oldPassword `cat old_password.txt` -newPassword `cat new_password.txt`
  4. Verifikasi bahwa token aman diaktifkan.

    $ sysadminctl -secureTokenStatus ec2-user

Konfigurasikan pengaturan SIP

Saat mengonfigurasi pengaturan SIP untuk instance Anda, Anda dapat mengaktifkan atau menonaktifkan semua pengaturan SIP, atau Anda dapat menentukan konfigurasi khusus yang secara selektif mengaktifkan atau menonaktifkan pengaturan SIP tertentu.

catatan

Jika Anda menerapkan konfigurasi khusus, sambun gkan ke instance dan verifikasi pengaturan untuk memastikan bahwa persyaratan Anda diimplementasikan dengan benar dan berfungsi sebagaimana dimaksud.

Konfigurasi SIP mungkin berubah dengan pembaruan macOS. Kami menyarankan Anda meninjau pengaturan SIP khusus setelah peningkatan versi macOS untuk memastikan kompatibilitas berkelanjutan dan fungsionalitas konfigurasi keamanan yang tepat.

Untuk mengkonfigurasi pengaturan SIP untuk instance Anda, Anda harus membuat tugas konfigurasi SIP. Tugas konfigurasi SIP menentukan pengaturan SIP untuk instance Anda.

Saat Anda membuat konfigurasi SIP untuk instance Mac silikon Apple, Anda harus menentukan kredenSIAL berikut:

  • Pengguna administratif disk internal

    • Nama pengguna — Hanya pengguna administratif default (aws-managed-user) yang didukung dan digunakan secara default. Anda tidak dapat menentukan pengguna administratif yang berbeda.

    • Kata Sandi — Jika Anda tidak mengubah kata sandi default untukaws-managed-user, tentukan kata sandi default, yang kosong. Jika tidak, tentukan kata sandi Anda.

  • Pengguna administratif volume root Amazon EBS

    • Nama Pengguna — Jika Anda tidak mengubah pengguna administratif default, tentukanec2-user. Jika tidak, tentukan nama pengguna untuk pengguna administratif Anda.

    • Kata Sandi — Anda harus selalu menentukan kata sandi.

Gunakan metode berikut untuk membuat tugas konfigurasi SIP.

Console
Untuk membuat tugas konfigurasi SIP menggunakan konsol
  1. Buka konsol Amazon EC2 di https://console.aws.amazon.com/ec2/.

  2. Di panel navigasi, pilih Instans, lalu pilih instans Amazon EC2 Mac.

  3. Di tab Keamanan, pilih Ubah Mac, Ubah Perlindungan Integritas Sistem.

  4. Untuk mengaktifkan semua pengaturan SIP, pilih Aktifkan SIP. Untuk menonaktifkan semua pengaturan SIP, hapus Aktifkan SIP.

  5. Untuk menentukan konfigurasi kustom yang secara selektif mengaktifkan atau menonaktifkan pengaturan SIP tertentu, pilih T entukan konfigurasi SIP kustom, lalu pilih pengaturan SIP untuk diaktifkan, atau hapus pengaturan SIP untuk dinonaktifkan.

  6. Tentukan kredenSIAL untuk pengguna volume root dan pemilik disk internal.

  7. Pilih Buat tugas modifikasi SIP.

AWS CLI
Untuk membuat tugas konfigurasi SIP menggunakan AWS CLI

Gunakan perintah create-mac- system-integrity-protection-modifiation-task.

Mengaktifkan atau menonaktifkan semua pengaturan SIP

Untuk sepenuhnya mengaktifkan atau menonaktifkan semua pengaturan SIP, gunakan hanya --mac-system-integrity-protection-status parameter.

Perintah contoh berikut mengaktifkan semua pengaturan SIP.

aws ec2 create-mac-system-integrity-protection-modification-task \ --instance-id i-0abcdef9876543210 \ --mac-system-integrity-protection-status enabled \ --mac-credentials file://mac-credentials.json
Tentukan konfigurasi SIP kustom

Untuk menentukan konfigurasi SIP kustom yang secara selektif mengaktifkan atau menonaktifkan pengaturan SIP tertentu, tentukan --mac-system-integrity-protection-configuration parameter --mac-system-integrity-protection-status dan. Dalam hal ini, gunakan mac-system-integrity-protection-status untuk menentukan status SIP keseluruhan, dan gunakan mac-system-integrity-protection-configuration untuk secara selektif mengaktifkan atau menonaktifkan pengaturan SIP individual.

Perintah contoh berikut membuat tugas konfigurasi SIP untuk mengaktifkan semua pengaturan SIP, kecuali NvramProtections danFilesystemProtections.

aws ec2 create-mac-system-integrity-protection-modification-task \ --instance-id i-0abcdef9876543210 \ --mac-system-integrity-protection-status enabled \ --mac-system-integrity-protection-configuration "NvramProtections=disabled, FilesystemProtections=disabled" \ --mac-credentials file://mac-credentials.json

Perintah contoh berikut membuat tugas konfigurasi SIP untuk menonaktifkan semua pengaturan SIP, kecualiDtraceRestrictions.

aws ec2 create-mac-system-integrity-protection-modification-task \ --instance-id i-0abcdef9876543210 \ --mac-system-integrity-protection-status disabled \ --mac-system-integrity-protection-configuration "DtraceRestrictions=enabled" \ --mac-credentials file://mac-credentials.json
Isi file mac-credentials.json

Berikut ini adalah isi mac-credentials.json file yang direferensikan dalam contoh sebelumnya.

{ "internalDiskPassword":"internal-disk-admin_password", "rootVolumeUsername":"root-volume-admin_username", "rootVolumepassword":"root-volume-admin_password" }

Periksa status tugas konfigurasi SIP

Gunakan salah satu metode berikut untuk memeriksa status tugas konfigurasi SIP.

Console
Untuk melihat tugas konfigurasi SIP menggunakan konsol
  1. Buka konsol Amazon EC2 di https://console.aws.amazon.com/ec2/.

  2. Di panel navigasi, pilih Instans, lalu pilih instans Amazon EC2 Mac.

  3. Di tab Keamanan, gulir ke bawah ke bagian tugas modifikasi Mac.

AWS CLI
Untuk memeriksa status tugas konfigurasi SIP menggunakan AWS CLI

Gunakan perintah describe-mac-modifiation-tasks.