기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
침투 테스트를 위한 애플리케이션 도메인 활성화
애플리케이션에서 침투 테스트를 실행하려면 먼저 대상 도메인을 추가하고 소유권을 확인해야 합니다. AWS Security Agent는 확인된 도메인에 대해서만 침투 테스트를 수행합니다.
참고
애플리케이션에서 사용할 수 있는 보조 도메인은 검증할 필요가 없습니다. 침투 테스트를 적극적으로 실행할 도메인을 검증하기만 하면 됩니다.
1단계: 대상 도메인 추가
대상 도메인을 추가하려면 에이전트 스페이스 개요 페이지에서 침투 테스트 탭으로 이동합니다. 침투 테스트를 이미 구성했는지 여부에 따라 다음 방법 중 하나를 사용합니다.
-
최초 설정: 침투 테스트 설정을 선택하여 침투 테스트 마법사를 엽니다. 첫 번째 단계에서 도메인을 입력하고 확인 방법을 선택합니다.
-
기존 구성에 도메인 추가: 대상 도메인 테이블에서 도메인 추가를 선택합니다. 도메인을 입력하고 모달에서 확인 방법을 선택합니다.
또는와 같은 기본 도메인 또는 하위 도메인을 추가할 수 있습니다example.combilling.example.com. AWS는 TXT 레코드를 생성할 권한이 있는 하위 도메인을 사용할 것을 제안합니다.
참고
DNS TXT 또는 HTTP 경로 확인을 사용하여 도메인을 확인하면 해당 도메인의 하위 도메인이 자동으로 포함됩니다. 예를 들어 확인을 example.com 통해 추가 확인 billing.example.com 없이 api.example.com 또는를 테스트할 수 있습니다. 프라이빗 VPC 확인의 경우 대상 엔드포인트 도메인 이름은 확인을 위해 구성된 전체 도메인 이름과 일치해야 합니다.
다음 확인 방법 중 하나를 선택합니다.
-
DNS TXT 레코드: DNS 공급자를 통해 DNS TXT 레코드를 생성하여 도메인 소유권을 증명합니다.
-
HTTP 경로: AWS Security Agent에서 제공하는 고유한 토큰이 포함된 경로를 웹 서버에 생성하여 도메인 소유권을 증명합니다.
-
프라이빗 VPC: 프라이빗 VPC 침투 테스트에만 사용할 수 있습니다. 도메인이 프라이빗 CIDR 범위의 IP로 확인되는지 확인합니다. 구성된 도메인 이름은 연결된 대상 엔드포인트의 전체 도메인 이름과 일치해야 합니다.
2단계: 도메인 소유권 확인
도메인을 추가한 후 선택한 방법을 사용하여 소유권을 확인합니다. 도메인을 선택하고 확인을 선택하여 대상 도메인 테이블에서 언제든지 확인을 트리거할 수 있습니다.
DNS TXT 레코드를 사용하여 확인
AWS Security Agent는 TXT DNS 레코드 값을 생성합니다. 소유권을 증명하려면 DNS 공급자에이 레코드를 추가해야 합니다.
도메인이 Route 53(동일한 AWS 계정)에 등록된 경우:
AWS Security Agent는 DNS 레코드를 자동으로 생성할 수 있습니다. 대상 도메인 테이블에서 도메인을 선택하고 원클릭 확인을 선택합니다. AWS Security Agent는 DNS 검증 레코드를 생성하고 확인을 자동으로 완료합니다.
도메인이 다른 DNS 공급자에 등록된 경우:
-
AWS Security Agent에서 제공하는 TXT 레코드 값을 복사합니다.
-
DNS 등록 대행자와 함께 TXT 레코드를 추가합니다.
-
대상 도메인 테이블로 돌아가 도메인을 선택하고 확인을 선택합니다.
HTTP 라우팅 검증을 사용하여 확인
이 방법은 웹 서버에 고유한 토큰을 배치하여 도메인 소유권을 증명합니다. 도메인 소유자 또는 승인된 웹 관리자만 웹 서버에서 경로를 생성할 수 있으며, 이는 소유권을 증명합니다.
-
웹 서버의 다음 경로에 파일을 생성합니다.
.well-known/aws/securityagent-domain-verification.json
-
AWS Security Agent에서 제공한 토큰을 다음 형식을 사용하여 파일에 넣습니다.
{ "tokens": ["<insert-token>"] } -
대상 도메인 테이블로 돌아가 도메인을 선택하고 확인을 선택합니다. AWS Security Agent는 HTTPS GET 요청을 확인 URL로 보내고 토큰을 검증합니다.
-
퍼블릭 인터넷에서 도메인에 액세스할 수 있는 경우 확인을 실행하기 전에 도메인에 유효한 SSL 인증서가 있는지 확인합니다.
참고
도메인이 여러 에이전트 공간에 등록되어 있고 HTTP 라우팅 검증을 사용하는 경우 두 에이전트 공간에 대한 토큰을 동일한 tokens 배열에 배치할 수 있습니다.
도메인 소유권 확인 우회
엔드포인트에서 침투 테스트를 수행할 권한이 있지만 소유권 확인을 완료할 수 없는 고객은 당사에 수동 확인을 요청할 수 있습니다. 이 요청을 하려면 고객 지원 사례를 여십시오. 요청에는 비즈니스 사용 사례와 수동 소유권 확인에 대한 근거(즉, 엔드포인트에서 침투 테스트를 수행할 권한이 있는 이유)가 포함되어야 합니다.