Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Ispezione approfondita di Amazon Inspector per Linux-based le istanze Amazon EC2
Nota
Questa pagina si applica ai clienti che non hanno optato per la scansione EC2 avanzata. I clienti che hanno optato per la scansione EC2 avanzata non necessitano di alcuna configurazione di policy aggiuntiva.
Amazon Inspector amplia la copertura delle scansioni di Amazon EC2 per includere l'ispezione approfondita. Con un'ispezione approfondita, Amazon Inspector rileva le vulnerabilità dei pacchetti per i pacchetti del linguaggio di programmazione delle applicazioni nelle tue istanze Amazon EC2. Linux-based Amazon Inspector analizza i percorsi predefiniti per le librerie di pacchetti del linguaggio di programmazione. Tuttavia, puoi configurare percorsi personalizzati in aggiunta ai percorsi scansionati di default da Amazon Inspector.
Nota
L'ispezione approfondita richiede ssm:PutInventory e autorizzazioni. ssm:GetParameter Se un profilo di istanza IAM è configurato sull'istanza, Amazon Inspector utilizza quel profilo e ignora il ruolo DHMC. Il profilo dell'istanza deve includere queste autorizzazioni. Se non è impostato alcun profilo di istanza, Amazon Inspector utilizza il ruolo di configurazione di Default Host Management Configuration configurato, che deve includere queste autorizzazioni.
Per eseguire scansioni di ispezione approfondite per le tue istanze Linux-based Amazon EC2, Amazon Inspector utilizza i dati raccolti con il plug-in Amazon Inspector SSM. Per gestire il plug-in Amazon Inspector SSM ed eseguire un'ispezione approfondita per Linux, Amazon Inspector crea automaticamente l'associazione SSM nel tuo account. InvokeInspectorLinuxSsmPlugin-do-not-delete Amazon Inspector raccoglie l'inventario aggiornato delle applicazioni dalle tue istanze Linux-based Amazon EC2 ogni 6 ore.
Ispezione approfondita su Windows e macOS
L'ispezione approfondita non è supportata per le Windows istanze Mac a meno che non si utilizzi la scansione EC2 avanzata. Con Enhanced EC2 Scanning, l'ispezione approfondita viene eseguita dallo scanner VM Amazon Inspector, che supporta Linux e istanze. Windows macOS
Questa sezione descrive come gestire l'ispezione approfondita di Amazon Inspector per le istanze Amazon EC2, incluso come impostare percorsi personalizzati per la scansione di Amazon Inspector.
Argomenti
Accesso o disattivazione dell'ispezione approfondita
Nota
Per gli account che attivano Amazon Inspector dopo il 17 aprile 2023, l'ispezione approfondita viene attivata automaticamente come parte della scansione di Amazon EC2.
Per gestire l'ispezione approfondita
-
Accedi utilizzando le tue credenziali, quindi apri la console Amazon Inspector all'indirizzo https://console.aws.amazon.com/inspector/v2/home
-
Dal pannello di navigazione, scegli Impostazioni generali, quindi scegli le impostazioni di scansione di Amazon EC2.
-
In Deep inspection of Amazon EC2 instance, puoi impostare percorsi personalizzati per la tua organizzazione o per il tuo account.
Puoi controllare lo stato di attivazione a livello di codice per un singolo account con l'API. GetEc2DeepInspectionConfiguration Puoi controllare lo stato di attivazione a livello di codice per più account con l'API. BatchGetMemberEc2DeepInspectionStatus
Se hai attivato Amazon Inspector prima del 17 aprile 2023, puoi attivare l'ispezione approfondita tramite il banner della console o l'API. UpdateEc2DeepInspectionConfiguration Se sei l'amministratore delegato di un'organizzazione in Amazon Inspector, puoi utilizzare l'BatchUpdateMemberEc2DeepInspectionStatusAPI per attivare un'ispezione approfondita per te e per i tuoi account membri.
Puoi disattivare l'ispezione approfondita tramite l'API. UpdateEc2DeepInspectionConfiguration Gli account dei membri di un'organizzazione non possono disattivare l'ispezione approfondita. L'account membro deve invece essere disattivato dall'amministratore delegato utilizzando l'API. BatchUpdateMemberEc2DeepInspectionStatus
Percorsi personalizzati per l'ispezione approfondita di Amazon Inspector
Puoi impostare percorsi personalizzati per la scansione di Amazon Inspector durante l'ispezione approfondita delle tue istanze Amazon EC2. Quando imposti un percorso personalizzato, Amazon Inspector analizza i pacchetti in quella directory e tutte le sottodirectory in essa contenute, oltre alle posizioni scansionate da Amazon Inspector per impostazione predefinita.
Importante
I percorsi personalizzati sono supportati per Linux e nelle macOS istanze in cui utilizzi Enhanced EC2 Scanning (Amazon Inspector VM Scanner). Windows Se utilizzi il plug-in SSM precedente di Amazon Inspector anziché Enhanced EC2 Scanning, l'ispezione approfondita e i percorsi personalizzati sono disponibili solo per le istanze. Linux
Tutti gli account possono definire fino a 5 percorsi personalizzati. L'amministratore delegato di un'organizzazione può definire 10 percorsi personalizzati.
Amazon Inspector analizza tutti i percorsi personalizzati oltre alle posizioni che Amazon Inspector analizza per impostazione predefinita per tutti gli account. In alcuni Linux casi, le posizioni predefinite includono quanto segue:
-
/usr/lib -
/usr/lib64 -
/usr/local/lib -
/usr/local/lib64
A volteWindows, Amazon Inspector analizza per impostazione predefinita le posizioni dei pacchetti del sistema operativo e del linguaggio di programmazione standard sull'unità di sistema. Il software installato in una posizione personalizzata o non standard, ad esempio un database o un server di applicazioni su un'unità non di sistema comeD:\, viene analizzato solo se aggiunto come percorso personalizzato.
Nota
I percorsi personalizzati devono essere percorsi locali. Amazon Inspector non analizza i percorsi di rete mappati, come i mount di Network File System o i mount di file system Amazon S3.
Formattazione di percorsi personalizzati
Un percorso personalizzato non può contenere più di 256 caratteri. Di seguito è riportato un esempio di come potrebbe apparire un percorso personalizzato:
Percorso di esempio
/home/usr1/project01
Nota
Il limite di pacchetti per istanza è 5.000. Il tempo massimo per la raccolta dell'inventario dei pacchi è di 15 minuti. Amazon Inspector consiglia di scegliere percorsi personalizzati per evitare questi limiti.
Impostazione di un percorso personalizzato nella console Amazon Inspector e con l'API Amazon Inspector
Le seguenti procedure descrivono come impostare un percorso personalizzato per Amazon Inspector deep inspection nella console Amazon Inspector e con l'API Amazon Inspector. Dopo aver impostato un percorso personalizzato, Amazon Inspector include il percorso nella successiva ispezione approfondita.
Pianificazioni personalizzate per l'ispezione approfondita di Amazon Inspector
Per impostazione predefinita, Amazon Inspector raccoglie un inventario delle applicazioni dalle istanze Amazon EC2 ogni 6 ore. Tuttavia, puoi eseguire i seguenti comandi per controllare la frequenza con cui Amazon Inspector esegue questa operazione.
Esempio di comando 1: elenca le associazioni per visualizzare l'ID dell'associazione e l'intervallo corrente
Il comando seguente mostra l'ID dell'associazioneInvokeInspectorLinuxSsmPlugin-do-not-delete.
aws ssm list-associations \ --association-filter-list "key=AssociationName,value=InvokeInspectorLinuxSsmPlugin-do-not-delete" \ --regionyour-Region
Esempio di comando 2: aggiorna l'associazione per includere un nuovo intervallo
Il comando seguente utilizza l'ID dell'associazione per l'associazioneInvokeInspectorLinuxSsmPlugin-do-not-delete. È possibile impostare la tariffa schedule-expression da 6 ore a un nuovo intervallo, ad esempio 12 ore.
aws ssm update-association \ --association-id "your-association-ID" \ --association-name "InvokeInspectorLinuxSsmPlugin-do-not-delete" \ --schedule-expression "rate(6hours)" \ --regionyour-Region
Nota
A seconda del caso d'uso, se imposti la tariffa schedule-expression da 6 ore a un intervallo di 30 minuti, puoi superare il limite giornaliero di inventario ssm. Ciò causa un ritardo nei risultati e potresti riscontrare istanze di Amazon EC2 con stati di errore parziale.
Linguaggi di programmazione compatibili
Per le istanze Linux, Amazon Inspector deep inspection può fornire risultati per i pacchetti del linguaggio di programmazione delle applicazioni e i pacchetti del sistema operativo.
Per le istanze Mac e Windows, l'ispezione approfondita di Amazon Inspector può produrre risultati solo per i pacchetti del sistema operativo.
Per ulteriori informazioni sui linguaggi di programmazione supportati, consulta Linguaggi di programmazione supportati: Amazon EC2 deep inspection.