Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS Agen Keamanan dan titik akhir VPC antarmuka (AWS PrivateLink)
Anda dapat menggunakan AWS PrivateLink untuk membuat koneksi pribadi antara VPC dan Agen AWS Keamanan Anda. Anda dapat mengakses Agen Keamanan seolah-olah berada di VPC Anda, tanpa menggunakan gateway internet, perangkat NAT, koneksi VPN, atau koneksi Direct Connect. Instans di VPC Anda tidak memerlukan alamat IP publik untuk mengakses Agen Keamanan.
Anda membuat koneksi pribadi ini dengan membuat titik akhir antarmuka, yang didukung oleh AWS PrivateLink. Kami membuat antarmuka jaringan endpoint di setiap subnet yang Anda aktifkan untuk titik akhir antarmuka. Ini adalah antarmuka jaringan yang dikelola pemohon yang berfungsi sebagai titik masuk untuk lalu lintas yang ditujukan untuk Agen Keamanan.
Untuk informasi selengkapnya, lihat Akses AWS layanan melalui AWS PrivateLink AWS PrivateLink Panduan.
Pertimbangan untuk Agen Keamanan
Sebelum Anda menyiapkan titik akhir antarmuka untuk Agen Keamanan, tinjau Pertimbangan dalam Panduan. AWS PrivateLink
Agen Keamanan mendukung panggilan ke semua tindakan API-nya dari VPC Anda, termasuk operasi untuk mengelola ruang agen, pengujian penetrasi, dan temuan keamanan.
Anda dapat memilih IPv4, IPv6, atau dualstack saat membuat endpoint.
Kebijakan titik akhir VPC didukung untuk Agen Keamanan. Secara default, akses penuh ke Agen Keamanan diizinkan melalui titik akhir antarmuka. Anda dapat mengontrol akses dengan melampirkan kebijakan titik akhir ke titik akhir antarmuka atau dengan mengaitkan grup keamanan dengan antarmuka jaringan titik akhir.
Semua panggilan API ke Agen Keamanan dienkripsi menggunakan TLS 1.2 atau lebih tinggi, termasuk panggilan yang dilakukan melalui titik akhir VPC. Untuk informasi selengkapnya tentang perlindungan data, lihatPerlindungan data di AWS Security Agent. Panggilan API Agen Keamanan masuk AWS CloudTrail. Untuk informasi selengkapnya, lihat Contoh: AWS Entri file log Agen Keamanan.
Buat titik akhir antarmuka untuk Agen Keamanan
Anda dapat membuat titik akhir antarmuka untuk Agen Keamanan menggunakan konsol Amazon VPC atau Antarmuka Baris AWS Perintah (AWS CLI). Untuk informasi selengkapnya, lihat Membuat titik akhir antarmuka di AWS PrivateLink Panduan.
Buat endpoint antarmuka untuk Agen Keamanan menggunakan nama layanan berikut:
com.amazonaws.<region>.securityagent
Untuk membuat endpoint antarmuka menggunakan AWS CLI, jalankan perintah berikut. Ganti Wilayah, ID VPC, ID subnet, dan ID grup keamanan dengan nilai Anda sendiri.
aws ec2 create-vpc-endpoint \ --vpc-id vpc-1a2b3c4d \ --vpc-endpoint-type Interface \ --service-name com.amazonaws.<region>.securityagent \ --subnet-ids subnet-1a2b3c4d subnet-5e6f7a8b \ --security-group-ids sg-1a2b3c4d \ --private-dns-enabled
penting
DNS pribadi harus diaktifkan untuk titik akhir antarmuka. Agen Keamanan mengharuskan Anda menggunakan nama DNS Regional default (misalnya,securityagent.us-east-1.api.aws) untuk membuat permintaan API melalui titik akhir. Memanggil URL VPCE khusus titik akhir secara langsung tidak didukung.
Untuk menggunakan DNS pribadi, Anda harus mengatur enableDnsHostnames atribut enableDnsSupport dan atribut true untuk VPC Anda. Untuk informasi selengkapnya, lihat Atribut DNS untuk VPC Anda dalam Panduan Pengguna Amazon VPC.
Konfigurasikan grup keamanan untuk titik akhir antarmuka
Saat Anda membuat titik akhir antarmuka, Anda dapat mengaitkan grup keamanan dengan antarmuka jaringan titik akhir untuk mengontrol lalu lintas ke Agen Keamanan. Buat grup keamanan yang memungkinkan lalu lintas HTTPS masuk (port 443) dari sumber daya di VPC Anda yang perlu berkomunikasi dengan Agen Keamanan.
Grup keamanan harus menyertakan aturan masuk berikut:
-
Jenis: HTTPS
-
Protokol: TCP
-
Rentang port: 443
-
Sumber: Blok CIDR VPC Anda (misalnya,
10.0.0.0/16) atau ID grup keamanan sumber daya yang memerlukan akses ke Agen Keamanan
Untuk informasi selengkapnya, lihat Grup keamanan di AWS PrivateLink Panduan.
Buat kebijakan titik akhir untuk titik akhir antarmuka Anda
Kebijakan endpoint adalah sumber daya IAM yang dapat Anda lampirkan ke titik akhir antarmuka. Kebijakan endpoint default memungkinkan akses penuh ke Agen Keamanan melalui titik akhir antarmuka. Untuk mengontrol akses yang diizinkan ke Agen Keamanan dari VPC Anda, lampirkan kebijakan titik akhir kustom ke titik akhir antarmuka.
kebijakan titik akhir mencantumkan informasi berikut:
-
Prinsipal yang dapat melakukan tindakan (AWS akun, pengguna IAM, dan peran IAM).
-
Tindakan yang dapat dilakukan.
-
Sumber daya untuk melakukan tindakan.
Untuk informasi selengkapnya, lihat Mengontrol akses ke layanan menggunakan kebijakan titik akhir di AWS PrivateLink Panduan.
Contoh: Kebijakan titik akhir VPC untuk AWS tindakan Agen Keamanan
Berikut ini adalah contoh kebijakan endpoint untuk Agen AWS Keamanan. Saat dilampirkan ke titik akhir, kebijakan ini memberikan akses ke tindakan Agen AWS Keamanan yang terdaftar untuk semua prinsipal di semua sumber daya.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "securityagent:CreatePentest", "securityagent:ListPentests", "securityagent:BatchGetPentests", "securityagent:StartPentestExecution", "securityagent:StopPentestExecution", "securityagent:ListFindings", "securityagent:BatchGetFindings" ], "Resource": "*" } ] }
Contoh: Kebijakan titik akhir VPC yang menolak semua akses dari akun tertentu AWS
Kebijakan titik akhir VPC berikut menyangkal 123456789012 semua akses AWS akun ke sumber daya menggunakan titik akhir. Kebijakan ini mengizinkan semua tindakan dari akun lainnya.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "securityagent:*", "Resource": "*" }, { "Effect": "Deny", "Principal": { "AWS": "123456789012" }, "Action": "securityagent:*", "Resource": "*" } ] }
Pemecahan masalah
Waktu koneksi habis saat memanggil Security Agent API
-
Verifikasi bahwa status titik akhir VPC adalah:
availableaws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].State" -
Konfirmasikan bahwa grup keamanan yang terkait dengan titik akhir memungkinkan lalu lintas TCP masuk pada port 443 dari CIDR VPC atau grup keamanan sumber Anda.
-
Periksa apakah tabel rute VPC Anda tidak merutekan lalu lintas Agen Keamanan ke gateway internet atau gateway NAT alih-alih titik akhir.
Resolusi DNS gagal untuk securityagent.<region>.api.aws
-
Verifikasi bahwa DNS pribadi diaktifkan pada titik akhir:
aws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].PrivateDnsEnabled" -
Konfirmasikan bahwa
enableDnsHostnameskeduanyaenableDnsSupportdan disetel ketruepada VPC Anda:aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsSupport aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsHostnames
Access deniedkesalahan saat memanggil API Agen Keamanan
-
Periksa kebijakan titik akhir VPC untuk memastikannya memungkinkan tindakan yang Anda coba lakukan.
-
Verifikasi bahwa kebijakan identitas IAM Anda memberikan izin yang diperlukan
securityagent:. -
Jika menggunakan kebijakan titik akhir kustom, konfirmasikan bahwa kebijakan titik akhir dan kebijakan IAM mengizinkan permintaan tersebut.