Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan Perlindungan Integritas Sistem untuk instans Mac Amazon EC2
Anda dapat mengonfigurasi pengaturan System Integrity Protection (SIP) untuk instans Mac x86 dan instans Mac silikon Apple. SIP adalah fitur keamanan macOS penting yang membantu mencegah eksekusi kode yang tidak sah dan modifikasi tingkat sistem. Untuk informasi selengkapnya, lihat Tentang Perlindungan Integritas Sistem
Anda dapat mengaktifkan atau menonaktifkan SIP sepenuhnya, atau Anda dapat secara selektif mengaktifkan atau menonaktifkan pengaturan SIP tertentu. Disarankan agar Anda menonaktifkan SIP hanya sementara untuk melakukan tugas-tugas yang diperlukan, dan kemudian mengaktifkannya kembali sesegera mungkin. Membiarkan SIP dinonaktifkan dapat membuat instance Anda rentan terhadap kode berbahaya.
Konfigurasi SIP didukung di semua Wil AWS ayah di mana instans Mac Amazon EC2 didukung.
Topik
Pertimbangan-pertimbangan
-
Jenis instans Amazon EC2 Mac dan versi macOS berikut didukung:
-
Mac1 | Mac2 | Mac2-m1ultra - macOS Ventura (versi 13.0 atau lebih baru)
-
Mac2-m2 | Mac2-m2pro - macOS Ventura (versi 13.2 atau lebih baru)
-
Mac-m4 | Mac-m4pro - macOS Sequoia (versi 15.6 atau lebih baru)
catatan
Versi beta dan pratinjau macOS tidak didukung.
-
-
Anda dapat menentukan konfigurasi SIP kustom untuk secara selektif mengaktifkan atau menonaktifkan pengaturan SIP individual. Jika Anda menerapkan konfigurasi khusus, sambun gkan ke instance dan verifikasi pengaturan untuk memastikan bahwa persyaratan Anda diimplementasikan dengan benar dan berfungsi sebagaimana dimaksud.
Konfigurasi SIP mungkin berubah dengan pembaruan macOS. Kami menyarankan Anda meninjau pengaturan SIP khusus setelah peningkatan versi macOS untuk memastikan kompatibilitas berkelanjutan dan fungsionalitas konfigurasi keamanan yang tepat.
-
Untuk instans Mac x86, pengaturan SIP diterapkan pada tingkat instance. Setiap volume root yang dilampirkan ke instance akan secara otomatis mewarisi pengaturan SIP yang dikonfigurasi.
Untuk instans Mac silikon Apple, pengaturan SIP diterapkan pada tingkat volume. Volume root yang dilampirkan ke instance tidak mewarisi pengaturan SIP. Jika Anda melampirkan volume root lain, Anda harus mengkonfigurasi ulang pengaturan SIP ke status yang diperlukan.
-
Diperlukan waktu hingga 90 menit untuk menyelesaikan tugas konfigurasi SIP. Instans tetap tidak dapat dijangkau saat tugas konfigurasi SIP sedang berlangsung.
-
Konfigurasi SIP tidak ditransfer ke snapshot atau AMI yang kemudian Anda buat dari instance.
-
Instans Mac silikon Apple hanya harus memiliki satu volume yang dapat di-boot, dan setiap volume terpasang hanya dapat memiliki satu pengguna admin tambahan.
Konfigurasi SIP default
Tabel berikut mencantumkan konfigurasi SIP default untuk instans Mac x86 dan instans Mac silikon Apple.
| Instans Mac silikon Apple | Instans Mac x86 | |
|---|---|---|
| Apple Internal | Diaktifkan | Dinonaktifkan |
| Perlindungan Sistem File | Diaktifkan | Dinonaktifkan |
| Sistem Dasar | Diaktifkan | Diaktifkan |
| Pembatasan Debugging | Diaktifkan | Diaktifkan |
| Pembatasan Dtrace | Diaktifkan | Diaktifkan |
| Penandatanganan Kext | Diaktifkan | Diaktifkan |
| Perlindungan Nvram | Diaktifkan | Diaktifkan |
Periksa konfigurasi SIP Anda
Kami menyarankan Anda memeriksa konfigurasi SIP Anda sebelum dan sesudah membuat perubahan untuk memastikan bahwa konfigurasi tersebut dikonfigurasi seperti yang diharapkan.
Untuk memeriksa konfigurasi SIP untuk instans Mac Amazon EC2
Hubungkan ke instance menggunakan SSH, dan kemudian jalankan perintah berikut di baris perintah.
$csrutil status
Berikut ini adalah output contoh.
System Integrity Protection status: enabled.
Configuration:
Apple Internal: enabled
Kext Signing: disabled
Filesystem Protections: enabled
Debugging Restrictions: enabled
DTrace Restrictions: enabled
NVRAM Protections: enabled
BaseSystem Verification: disabled
Prasyarat untuk instans Mac silikon Apple
Sebelum Anda dapat mengonfigurasi pengaturan SIP untuk instans Mac silikon Apple, Anda harus menetapkan kata sandi dan mengaktifkan token aman untuk pengguna administratif volume root Amazon EBS (ec2-user).
catatan
Kata sandi dan token aman diatur saat pertama kali Anda terhubung ke instance Mac silikon Apple menggunakan GUI. Jika sebelumnya Anda terhubung ke instance menggunakan GUI, atau jika Anda menggunakan instance x86 Mac, Anda tidak perlu melakukan langkah-langkah ini.
catatan
Semua nama pengguna dan kata sandi macOS yang digunakan untuk otentikasi macOS harus antara 4 dan 16 karakter untuk digunakan dengan panggilan API pengaturan SIP.
Untuk mengatur kata sandi dan mengaktifkan token aman untuk pengguna administratif volume root EBS
-
Tetapkan kata sandi untuk
ec2-userpengguna.$sudo /usr/bin/dscl . -passwd /Users/ec2-user -
Aktifkan token aman untuk
ec2-userpengguna. Untuk-oldPassword, tentukan kata sandi yang sama dari langkah sebelumnya. Untuk-newPassword, tentukan kata sandi yang berbeda. Perintah berikut mengasumsikan bahwa Anda memiliki kata sandi lama dan baru yang disimpan dalam.txtfile.$sysadminctl -oldPassword `cat old_password.txt` -newPassword `cat new_password.txt` -
Verifikasi bahwa token aman diaktifkan.
$sysadminctl -secureTokenStatus ec2-user
Konfigurasikan pengaturan SIP
Saat mengonfigurasi pengaturan SIP untuk instance Anda, Anda dapat mengaktifkan atau menonaktifkan semua pengaturan SIP, atau Anda dapat menentukan konfigurasi khusus yang secara selektif mengaktifkan atau menonaktifkan pengaturan SIP tertentu.
catatan
Jika Anda menerapkan konfigurasi khusus, sambun gkan ke instance dan verifikasi pengaturan untuk memastikan bahwa persyaratan Anda diimplementasikan dengan benar dan berfungsi sebagaimana dimaksud.
Konfigurasi SIP mungkin berubah dengan pembaruan macOS. Kami menyarankan Anda meninjau pengaturan SIP khusus setelah peningkatan versi macOS untuk memastikan kompatibilitas berkelanjutan dan fungsionalitas konfigurasi keamanan yang tepat.
Untuk mengkonfigurasi pengaturan SIP untuk instance Anda, Anda harus membuat tugas konfigurasi SIP. Tugas konfigurasi SIP menentukan pengaturan SIP untuk instance Anda.
Saat Anda membuat konfigurasi SIP untuk instance Mac silikon Apple, Anda harus menentukan kredenSIAL berikut:
-
Pengguna administratif disk internal
-
Nama pengguna — Hanya pengguna administratif default (
aws-managed-user) yang didukung dan digunakan secara default. Anda tidak dapat menentukan pengguna administratif yang berbeda. -
Kata Sandi — Jika Anda tidak mengubah kata sandi default untuk
aws-managed-user, tentukan kata sandi default, yang kosong. Jika tidak, tentukan kata sandi Anda.
-
-
Pengguna administratif volume root Amazon EBS
-
Nama Pengguna — Jika Anda tidak mengubah pengguna administratif default, tentukan
ec2-user. Jika tidak, tentukan nama pengguna untuk pengguna administratif Anda. -
Kata Sandi — Anda harus selalu menentukan kata sandi.
-
Gunakan metode berikut untuk membuat tugas konfigurasi SIP.
Periksa status tugas konfigurasi SIP
Gunakan salah satu metode berikut untuk memeriksa status tugas konfigurasi SIP.