Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memindai gambar wadah Amazon Elastic Container Registry dengan Amazon Inspector
Amazon Inspector memindai gambar kontainer yang disimpan di Amazon Elastic Container Registry untuk mencari kerentanan perangkat lunak untuk menghasilkan temuan kerentanan paket. Saat Anda mengaktifkan pemindaian Amazon ECR, Anda menetapkan Amazon Inspector sebagai layanan pemindaian pilihan untuk registri pribadi Anda.
catatan
Amazon ECR menggunakan kebijakan registri untuk memberikan izin kepada kepala AWS sekolah. Prinsipal ini memiliki izin yang diperlukan untuk memanggil Amazon Inspector API untuk pemindaian. Saat mengatur ruang lingkup kebijakan registri Anda, Anda tidak boleh menambahkan ecr:* tindakan atau PutRegistryScanningConfiguration masukdeny. Ini mengakibatkan kesalahan di tingkat registri saat mengaktifkan dan menonaktifkan pemindaian untuk Amazon ECR.
Dengan pemindaian dasar, Anda dapat mengonfigurasi repositori Anda untuk memindai saat push atau melakukan pemindaian manual. Dengan pemindaian yang disempurnakan, Anda memindai kerentanan paket sistem operasi dan bahasa pemrograman di tingkat registri. Untuk perbandingan berdampingan tentang perbedaan antara pemindaian dasar dan pemindaian yang disempurnakan, lihat FAQ Amazon Inspector.
catatan
Pemindaian dasar disediakan dan ditagih melalui Amazon ECR. Untuk informasi selengkapnya, lihat harga Amazon Elastic Container Registry
Untuk informasi tentang cara mengaktifkan pemindaian Amazon ECR, lihat Meng aktifkan jenis pemindaian. Untuk informasi tentang cara melihat temuan, lihat Melihat temuan Inspektur Amazon. Untuk informasi tentang cara melihat temuan dalam Amazon ECR pada tingkat gambar, lihat Pemindaian gambar di Panduan Pengguna Amazon Elastic Container Registry. Anda dapat mengelola temuan menggunakan Layanan AWS tidak tersedia untuk pemindaian dasar, seperti AWS Security Hub CSPM dan Amazon EventBridge.
Anda dapat melihat konfigurasi pemindaian untuk setiap repositori di Amazon Inspector melalui halaman cakupan dan API. Namun, pengaturan konfigurasi untuk pemindaian dasar versus pemindaian kontinu hanya dapat dimodifikasi di Amazon ECR. Amazon Inspector memberikan visibilitas ke pengaturan ini tetapi tidak menawarkan kemampuan modifikasi langsung. Untuk informasi selengkapnya, lihat Memindai gambar untuk kerentanan perangkat lunak di Amazon ECR di Panduan Pengguna Amazon ECR.
Bagian ini memberikan informasi tentang pemindaian Amazon ECR dan menjelaskan cara mengonfigurasi pemindaian yang disempurnakan untuk repositori Amazon ECR.
Perilaku pindai untuk pemindaian Amazon ECR
Saat Anda pertama kali mengaktifkan pemindaian Amazon ECR, Amazon Inspector mendeteksi gambar yang didorong dalam 14 hari terakhir. Amazon Inspector kemudian memindai gambar dan mengatur status pemindaian keACTIVE. Amazon Inspector hanya akan memindai gambar yang aktif di ECR (imageStatusbidang adalahACTIVE). Gambar dengan status Diarsipkan di ECR (imageStatusbidang isARCHIVED) tidak dipindai oleh Amazon Inspector.
Jika pemindaian terus menerus diaktifkan, Amazon Inspector memantau gambar selama gambar didorong dalam 14 hari (secara default), tanggal penggunaan terakhir adalah dalam 14 hari (secara default), atau gambar dipindai dalam durasi pemindaian ulang yang dikonfigurasi. Untuk akun Amazon Inspector yang dibuat sebelum 16 Mei 2025, konfigurasi default adalah untuk memindai ulang untuk memantau gambar jika didorong atau ditarik dalam 90 hari terakhir. Untuk informasi selengkapnya, lihat Mengon figurasi dur asi pemindaian ulang Amazon ECR.
Untuk pemindaian berkelanjutan, Amazon Inspector memulai pemindaian kerentanan baru dari gambar kontainer dalam situasi berikut:
-
Setiap kali gambar kontainer baru didorong.
-
Setiap kali Amazon Inspector menambahkan item kerentanan dan eksposur umum (CVE) baru ke database-nya, dan CVE tersebut relevan dengan gambar wadah tersebut (hanya pemindaian berkelanjutan).
-
Setiap kali gambar wadah dialihkan dari diarsipkan ke aktif di ECR.
Jika Anda mengonfigurasi repositori untuk pemindaian push, gambar hanya dipindai saat Anda mendorongnya.
Anda dapat memeriksa kapan gambar kontainer terakhir diperiksa untuk kerentanan dari tab Gambar kontainer di halaman manajemen akun atau dengan menggunakan ListCoverage API. Amazon Inspector memperbarui bidang Ter akhir dipindai di gambar Amazon ECR sebagai tanggapan atas peristiwa berikut:
-
Saat Amazon Inspector menyelesaikan pemindaian awal gambar kontainer.
-
Saat Amazon Inspector memindai ulang gambar kontainer karena item kerentanan dan eksposur umum (CVE) baru yang memengaruhi gambar kontainer tersebut ditambahkan ke database Amazon Inspector.
Gambar wadah ECR yang diarsipkan
Amazon Inspector tidak memindai gambar kontainer yang diarsipkan dalam ECR (imageStatusisARCHIVED). Ketika gambar aktif di ECR dialihkan ke arsip, Amazon Inspector secara otomatis menutup temuan dan kemudian menghapus temuan setelah 3 hari. Jika gambar kontainer yang diarsipkan dialihkan menjadi aktif di ECR, Amazon Inspector memicu pemindaian baru.
Memetakan gambar kontainer ke wadah yang sedang berjalan
Amazon Inspector menyediakan manajemen keamanan kontainer yang komprehensif dengan memetakan gambar kontainer ke wadah yang berjalan di Amazon Elastic Container Service (Amazon ECS) dan Amazon Elastic Kubernetes Service (Amazon EKS). Pemetaan ini memberikan wawasan tentang kerentanan untuk gambar pada wadah yang sedang berjalan.
catatan
Kebijakan terkelola AWSReadOnlyAccess saja tidak memberikan izin yang cukup untuk melihat pemetaan antara gambar Amazon ECR dan wadah yang sedang berjalan. Anda memerlukan kebijakan AWSReadOnlyAccess dan kebijakan ter AWSInspector2ReadOnlyAccess kelola untuk melihat informasi pemetaan gambar kontainer.
Anda dapat memprioritaskan upaya remediasi berdasarkan risiko operasional dan mempertahankan cakupan keamanan di seluruh ekosistem kontainer. Anda dapat melihat berapa banyak gambar kontainer yang saat ini digunakan dan gambar kontainer mana yang terakhir digunakan pada cluster Amazon ECS atau Amazon EKS dalam 24 jam terakhir. Anda juga dapat melihat berapa banyak tugas Amazon ECS dan pod Amazon EKS yang digunakan. Informasi ini dapat ditemukan di konsol Amazon Inspector pada layar detail untuk temuan gambar kontainer ecrImageInUseCount dan dengan ecrImageLastInUseAt filter dan untuk tipe FilterCriteria data. Untuk gambar atau akun kontainer baru, diperlukan waktu hingga 36 jam agar data tersedia. Setelah itu, data ini diperbarui setiap 24 jam sekali. Untuk informasi selengkapnya, lihat Melihat temuan Amazon Inspector dan Melihat detail untuk temuan Amazon Inspector.
catatan
Data ini secara otomatis dikirim ke temuan Amazon ECR ketika Anda mengaktifkan pemindaian Amazon ECR dan mengonfigurasi repositori Anda untuk pemindaian berkelanjutan. Pemindaian berkelanjutan harus dikonfigurasi di tingkat repositori Amazon ECR. Untuk informasi selengkapnya, lihat Pemindaian yang disem purnakan di Panduan Pengguna Amazon Elastic Container Registry.
Anda juga dapat mem indai ulang gambar kontainer dari cluster berdasarkan tanggal terakhir penggunaannya.
Fitur ini juga didukung di Fargate dengan Amazon ECS dan Amazon EKS.
Sistem operasi dan jenis media yang didukung
Untuk informasi tentang sistem operasi yang didukung, lihatSistem operasi yang didukung: Pemindaian ECR Amazon dengan Amazon Inspector.
Pemindaian Amazon Inspector dari repositori Amazon ECR mencakup jenis media yang didukung berikut:
Manifes gambar
-
"application/vnd.oci.image.manifest.v1+json" -
"application/vnd.docker.distribution.manifest.v2+json"
Konfigurasi gambar
-
"application/vnd.docker.container.image.v1+json" -
"application/vnd.oci.image.config.v1+json"
Lapisan gambar
-
"application/vnd.docker.image.rootfs.diff.tar" -
"application/vnd.docker.image.rootfs.diff.tar.gzip" -
"application/vnd.docker.image.rootfs.foreign.diff.tar.gzip" -
"application/vnd.oci.image.layer.v1.tar" -
"application/vnd.oci.image.layer.v1.tar+gzip" -
"application/vnd.oci.image.layer.v1.tar+zstd" -
"application/vnd.oci.image.layer.nondistributable.v1.tar" -
"application/vnd.oci.image.layer.nondistributable.v1.tar+gzip"
catatan
Amazon Inspector tidak mendukung jenis "application/vnd.docker.distribution.manifest.list.v2+json" media untuk pemindaian repositori Amazon ECR.