Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Scansione delle immagini dei contenitori Amazon Elastic Container Registry con Amazon Inspector
Amazon Inspector analizza le immagini dei container archiviate in Amazon Elastic Container Registry alla ricerca di vulnerabilità software per generare risultati sulle vulnerabilità dei pacchetti. https://docs.aws.amazon.com/ Quando attivi la scansione Amazon ECR, imposti Amazon Inspector come servizio di scansione preferito per il tuo registro privato.
Nota
Amazon ECR utilizza una politica di registro per concedere le autorizzazioni a un committente. AWS Questo principale dispone delle autorizzazioni necessarie per chiamare le API di Amazon Inspector per la scansione. Quando si imposta l'ambito della politica di registro, non è necessario aggiungere l'ecr:*azione o l'inserimento. PutRegistryScanningConfiguration deny Ciò comporta errori a livello di registro durante l'attivazione e la disabilitazione della scansione per Amazon ECR.
Con la scansione di base, puoi configurare i tuoi repository per eseguire scansioni push o eseguire scansioni manuali. Con la scansione avanzata, è possibile individuare le vulnerabilità del sistema operativo e dei pacchetti del linguaggio di programmazione a livello di registro. Per un confronto fianco a fianco delle differenze tra scansione di base e avanzata, consulta le domande frequenti su Amazon Inspector. https://aws.amazon.com/inspector/faqs/
Nota
La scansione di base viene fornita e fatturata tramite Amazon ECR. Per ulteriori informazioni, consulta i prezzi di Amazon Elastic Container Registry.
Per informazioni su come attivare la scansione Amazon ECR, consulta Attivazione di un tipo di scansione. Per informazioni su come visualizzare i risultati, consulta Visualizzazione dei risultati di Amazon Inspector. Per informazioni su come visualizzare i risultati all'interno di Amazon ECR a livello di immagine, consulta la scansione delle immagini nella Amazon Elastic Container Registry User Guide. Puoi gestire i risultati utilizzando Servizi AWS strumenti di scansione non disponibili, come AWS Security Hub CSPM Amazon EventBridge.
Puoi visualizzare la configurazione di scansione per ciascun repository in Amazon Inspector tramite pagine di copertura e API. Tuttavia, le impostazioni di configurazione per la scansione di base rispetto alla scansione continua possono essere modificate solo in Amazon ECR. Amazon Inspector offre visibilità su queste impostazioni ma non offre funzionalità di modifica diretta. Per ulteriori informazioni, consulta Scansione delle immagini per individuare le vulnerabilità del software in Amazon ECR nella Amazon ECR User Guide.
Questa sezione fornisce informazioni sulla scansione di Amazon ECR e descrive come configurare la scansione avanzata per i repository Amazon ECR.
Comportamenti di scansione per la scansione di Amazon ECR
Quando attivi la scansione Amazon ECR per la prima volta, Amazon Inspector rileva le immagini inviate negli ultimi 14 giorni. Amazon Inspector esegue quindi la scansione delle immagini e imposta lo stato di scansione su. ACTIVE Amazon Inspector scansionerà solo le immagini attive in ECR (il campo è). imageStatus ACTIVE Le immagini con stato Archiviato in ECR (il imageStatus campo èARCHIVED) non vengono scansionate da Amazon Inspector.
Se la scansione continua è abilitata, Amazon Inspector monitora le immagini purché siano state inviate entro 14 giorni (per impostazione predefinita), la data dell'ultimo utilizzo è entro 14 giorni (per impostazione predefinita) o le immagini vengono scansionate entro la durata di nuova scansione configurata. Per gli account Amazon Inspector creati prima del 16 maggio 2025, la configurazione predefinita prevede una nuova scansione per monitorare le immagini se sono state inviate o estratte negli ultimi 90 giorni. Per ulteriori informazioni, consulta Configurazione della durata della nuova scansione di Amazon ECR.
Per una scansione continua, Amazon Inspector avvia nuove scansioni delle vulnerabilità delle immagini dei contenitori nelle seguenti situazioni:
-
Ogni volta che viene inviata una nuova immagine del contenitore.
-
Ogni volta che Amazon Inspector aggiunge un nuovo elemento CVE (Common Vulnerabilities and exposures) al suo database e tale CVE è rilevante per l'immagine del contenitore (solo scansione continua).
-
Ogni volta che un'immagine del contenitore viene trasferita da archiviata a attiva in ECR.
Se si configura il repository per la scansione push, le immagini vengono scansionate solo quando vengono inviate.
Puoi verificare l'ultima volta che un'immagine del contenitore è stata controllata per individuare eventuali vulnerabilità dalla scheda Immagini contenitore nella pagina di gestione dell'account o utilizzando l'API. ListCoverage Amazon Inspector aggiorna il campo Last scanned at di un'immagine Amazon ECR in risposta ai seguenti eventi:
-
Quando Amazon Inspector completa una scansione iniziale di un'immagine del contenitore.
-
Quando Amazon Inspector esegue nuovamente la scansione di un'immagine del contenitore perché un nuovo elemento CVE (Common Vulnerabilities and exposures) che influisce sull'immagine del contenitore è stato aggiunto al database di Amazon Inspector.
Immagini dei container ECR archiviate
Amazon Inspector non esegue la scansione delle immagini dei contenitori archiviate in ECR (is). imageStatus ARCHIVED Quando un'immagine attiva in ECR viene trasferita all'archiviazione, Amazon Inspector chiude automaticamente i risultati e quindi li elimina dopo 3 giorni. Se un'immagine del contenitore archiviata viene trasformata in attiva in ECR, Amazon Inspector avvia una nuova scansione.
Mappatura delle immagini dei contenitori sui contenitori in esecuzione
Amazon Inspector fornisce una gestione completa della sicurezza dei container mappando le immagini dei container ai container in esecuzione su Amazon Elastic Container Service (Amazon ECS) e Amazon Elastic Kubernetes Service (Amazon EKS). Queste mappature forniscono informazioni sulle vulnerabilità delle immagini sui contenitori in esecuzione.
Nota
La policy gestita AWSReadOnlyAccess da sola non fornisce autorizzazioni sufficienti per visualizzare la mappatura tra le immagini Amazon ECR e i contenitori in esecuzione. Sono necessarie sia le policy sia quelle AWSInspector2ReadOnlyAccess gestite per visualizzare le AWSReadOnlyAccess informazioni sulla mappatura delle immagini dei contenitori.
È possibile dare priorità agli interventi correttivi in base ai rischi operativi e mantenere la copertura di sicurezza nell'intero ecosistema dei container. Puoi visualizzare quante immagini dei contenitori sono attualmente in uso e quali sono state utilizzate l'ultima volta su un cluster Amazon ECS o Amazon EKS nelle ultime 24 ore. Puoi anche visualizzare quante attività Amazon ECS e pod Amazon EKS vengono distribuiti. Queste informazioni sono disponibili nella console di Amazon Inspector nella schermata dei dettagli per i risultati delle immagini dei contenitori e con i ecrImageLastInUseAt filtri ecrImageInUseCount e per il tipo di dati. FilterCriteria Per le nuove immagini o gli account dei contenitori, possono essere necessarie fino a 36 ore prima che i dati siano disponibili. Successivamente, questi dati vengono aggiornati una volta ogni 24 ore. Per ulteriori informazioni, consulta Visualizzazione dei risultati di Amazon Inspector e Visualizzazione dei dettagli dei risultati di Amazon Inspector.
Nota
Questi dati vengono inviati automaticamente ai risultati di Amazon ECR quando attivi la scansione di Amazon ECR e configuri il tuo repository per la scansione continua. La scansione continua deve essere configurata a livello di repository Amazon ECR. Per ulteriori informazioni, consulta la scansione avanzata nella Amazon Elastic Container Registry User Guide.
Puoi anche scansionare nuovamente le immagini dei contenitori dai cluster in base alla data dell'ultimo utilizzo.
Questa funzionalità è supportata anche su Fargate con Amazon ECS e Amazon EKS.
Sistemi operativi e tipi di file multimediali supportati
Per informazioni sui sistemi operativi supportati, vedereSistemi operativi supportati: scansione Amazon ECR con Amazon Inspector.
Le scansioni di Amazon Inspector dei repository Amazon ECR coprono i seguenti tipi di file multimediali supportati:
Manifesto dell'immagine
-
"application/vnd.oci.image.manifest.v1+json" -
"application/vnd.docker.distribution.manifest.v2+json"
Configurazione dell'immagine
-
"application/vnd.docker.container.image.v1+json" -
"application/vnd.oci.image.config.v1+json"
Livelli dell'immagine
-
"application/vnd.docker.image.rootfs.diff.tar" -
"application/vnd.docker.image.rootfs.diff.tar.gzip" -
"application/vnd.docker.image.rootfs.foreign.diff.tar.gzip" -
"application/vnd.oci.image.layer.v1.tar" -
"application/vnd.oci.image.layer.v1.tar+gzip" -
"application/vnd.oci.image.layer.v1.tar+zstd" -
"application/vnd.oci.image.layer.nondistributable.v1.tar" -
"application/vnd.oci.image.layer.nondistributable.v1.tar+gzip"
Nota
Amazon Inspector non supporta il tipo di "application/vnd.docker.distribution.manifest.list.v2+json" supporto per la scansione dei repository Amazon ECR.