View a markdown version of this page

Pemindaian Windows Instans EC2 dengan Amazon Inspector - Amazon Inspector

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pemindaian Windows Instans EC2 dengan Amazon Inspector

catatan

Halaman ini berlaku untuk pelanggan yang belum memilih untuk Pemindaian EC2 yang Ditingkatkan.

Amazon Inspector secara otomatis menemukan semua Windows instans yang didukung dan memasukkannya ke dalam pemindaian berkelanjutan tanpa tindakan tambahan apa pun. Untuk informasi tentang instans mana yang didukung, lihat Sistem operasi dan bahasa pemrograman yang didukung oleh Amazon Inspector. Amazon Inspector menjalankan Windows pemindaian secara berkala. Windowscontoh dipindai saat penemuan dan kemudian setiap 6 jam. Namun, Anda dapat menyesuaikan interval pemindaian default setelah pemindaian pertama.

Saat pemindaian Amazon EC2 diaktifkan, Amazon Inspector membuat asosiasi SSM berikut untuk Windows sumber daya Anda:InspectorDistributor-do-not-delete,InspectorInventoryCollection-do-not-delete, dan. InvokeInspectorSsmPlugin-do-not-delete Untuk menginstal plugin Amazon Inspector SSM pada Windows instans Anda, asosiasi InspectorDistributor-do-not-delete SSM menggunakan dokumen AWS-ConfigureAWSPackage SSM dan paket Distributor AmazonInspector2-InspectorSsmPlugin SSM. Untuk informasi selengkapnya, lihat Plu gin Amazon Inspector SSM untuk Windows. Untuk mengumpulkan data instance dan menghasilkan temuan Amazon Inspector, asosiasi InvokeInspectorSsmPlugin-do-not-delete SSM menjalankan plugin Amazon Inspector SSM dengan interval 6 jam. Namun, Anda dapat menyesuaikan pengaturan ini menggunakan ekspresi cron atau rate.

catatan

Tahap Amazon Inspector memperbarui file definisi Open Vulnerability and Assessment Language (OVAL) ke bucket S3inspector2-oval-prod-your-AWS-Region. Bucket Amazon S3 berisi definisi OVAL yang digunakan dalam pemindaian. Definisi OVAL ini tidak boleh dimodifikasi. Jika tidak, Amazon Inspector tidak akan memindai CV baru saat dirilis.

Persyaratan pemindaian Amazon Inspector untuk Windows Instans

Untuk memindai Windows instance, Amazon Inspector mengharuskan instans memenuhi kriteria berikut:

  • Instance adalah instance yang dikelola SSM. Untuk petunjuk tentang cara menyiapkan instans untuk pemindaian, lihatMengkonfigurasi Agen SSM.

  • Sistem operasi instance adalah salah satu sistem Windows operasi yang didukung. Untuk daftar lengkap sistem operasi yang didukung, lihatNilai status instans Amazon EC2.

  • Instans telah menginstal plugin Amazon Inspector SSM. Amazon Inspector secara otomatis menginstal plugin Amazon Inspector SSM untuk instans terkelola setelah ditemukan. Lihat topik berikutnya untuk detail tentang plugin.

catatan

Jika host Anda berjalan di Amazon VPC tanpa akses internet keluar, Windows pemindaian mengharuskan host Anda dapat mengakses titik akhir Amazon S3 Regional. Untuk mempelajari cara mengonfigurasi titik akhir Amazon S3 Amazon VPC, lihat Membuat titik akhir gateway di Panduan Pengguna Amazon Virtual Private Cloud. Jika kebijakan titik akhir Amazon VPC membatasi akses ke bucket S3 eksternal, Anda harus secara khusus mengizinkan akses ke bucket yang dikelola oleh Amazon Inspector di tempat penyimpanan definisi OVAL Wilayah AWS yang digunakan untuk mengevaluasi instance Anda. Bucket ini memiliki format berikut:inspector2-oval-prod-REGION.

Mengatur jadwal khusus untuk Windows pemindaian instance

Anda dapat menyesuaikan waktu antara pemindaian instans Windows Amazon EC2 dengan menyetel ekspresi cron atau ekspresi rate untuk as InvokeInspectorSsmPlugin-do-not-delete osiasi menggunakan SSM. Untuk informasi selengkapnya, lihat Referensi: ekspresi Cron dan tarif untuk Manajer Sistem di Panduan AWS Systems Manager Pengguna atau gunakan petunjuk berikut.

Pilih dari contoh kode berikut untuk mengubah irama pemindaian untuk Windows instance dari 6 jam default menjadi 12 jam menggunakan ekspresi laju atau ekspresi cron.

Contoh berikut mengharuskan Anda untuk menggunakan AssociationId untuk asosiasi yang dinamaiInvokeInspectorSsmPlugin-do-not-delete. Anda dapat mengambil Anda AssociationId dengan menjalankan AWS CLI perintah berikut:

$ aws ssm list-associations --association-filter-list "key=AssociationName,value=InvokeInspectorSsmPlugin-do-not-delete" --region us-east-1
catatan

Ini AssociationId adalah Regional, jadi Anda harus terlebih dahulu mengambil ID unik untuk masing-masing Wilayah AWS. Anda kemudian dapat menjalankan perintah untuk mengubah irama pemindaian di setiap Wilayah tempat Anda ingin menetapkan jadwal pemindaian kustom untuk Windows instance.

Example rate expression
$ aws ssm update-association \ --association-id "YourAssociationId" \ --association-name "InvokeInspectorSsmPlugin-do-not-delete" \ --schedule-expression "rate(12 hours)"
Example cron expression
$ aws ssm update-association \ --association-id "YourAssociationId" \ --association-name "InvokeInspectorSsmPlugin-do-not-delete" \ --schedule-expression "cron(0 0/12 * * ? *)"