As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
AWS Agente de segurança e endpoints VPC de interface (AWS PrivateLink)
Você pode usar AWS PrivateLink para criar uma conexão privada entre sua VPC e o AWS Security Agent. Você pode acessar o Security Agent como se estivesse em sua VPC, sem o uso de um gateway de internet, dispositivo NAT, conexão VPN ou conexão Direct Connect. As instâncias em sua VPC não precisam de endereços IP públicos para acessar o Security Agent.
Estabeleça essa conectividade privada criando um endpoint de interface, habilitado pelo AWS PrivateLink. Criaremos um endpoint de interface de rede em cada sub-rede que você habilitar para o endpoint de interface. Essas são interfaces de rede gerenciadas pelo solicitante que servem como ponto de entrada para o tráfego destinado ao Security Agent.
Para obter mais informações, consulte Acesse os AWS serviços AWS PrivateLink no AWS PrivateLink Guia.
Considerações sobre o Security Agent
Antes de configurar um endpoint de interface para o Security Agent, revise as considerações no AWS PrivateLink Guia.
O Security Agent oferece suporte para fazer chamadas para todas as suas ações de API a partir de sua VPC, incluindo operações para gerenciar espaços de agentes, testes de penetração e descobertas de segurança.
Você pode selecionar IPv4, IPv6 ou dualstack ao criar um endpoint.
As políticas de VPC endpoint são compatíveis com o Security Agent. Por padrão, o acesso total ao Security Agent é permitido por meio do endpoint da interface. Você pode controlar o acesso anexando uma política de endpoint ao endpoint da interface ou associando um grupo de segurança às interfaces de rede do endpoint.
Todas as chamadas de API para o Security Agent são criptografadas usando TLS 1.2 ou superior, incluindo chamadas feitas por meio de VPC endpoints. Para mais informações sobre a proteção de dados, consulte Proteção de dados no AWS Security Agent. As chamadas da API do Security Agent são registradas AWS CloudTrail. Para obter mais informações, consulte Exemplo: AWS Entradas do arquivo de log do Security Agent.
Crie um endpoint de interface para o Security Agent
Você pode criar um endpoint de interface para o Security Agent usando o console Amazon VPC ou AWS a Interface de Linha de Comando (AWS CLI). Para obter mais informações, consulte Criar um endpoint de interface no AWS PrivateLink Guia.
Crie um endpoint de interface para o Security Agent usando o seguinte nome de serviço:
com.amazonaws.<region>.securityagent
Para criar o endpoint da interface usando a AWS CLI, execute o comando a seguir. Substitua a região, o ID da VPC, os IDs de sub-rede e o ID do grupo de segurança pelos seus próprios valores.
aws ec2 create-vpc-endpoint \ --vpc-id vpc-1a2b3c4d \ --vpc-endpoint-type Interface \ --service-name com.amazonaws.<region>.securityagent \ --subnet-ids subnet-1a2b3c4d subnet-5e6f7a8b \ --security-group-ids sg-1a2b3c4d \ --private-dns-enabled
Importante
O DNS privado deve estar habilitado para o endpoint da interface. O Security Agent exige que você use o nome DNS regional padrão (por exemplo,securityagent.us-east-1.api.aws) para fazer solicitações de API por meio do endpoint. Não há suporte para chamar diretamente o URL do VPCE específico do endpoint.
Para usar o DNS privado, você deve definir os enableDnsHostnames atributos enableDnsSupport e true para sua VPC. Para acessar mais informações, consulte Atributos de DNS para sua VPC no Guia do usuário da Amazon VPC.
Configurar grupos de segurança para o endpoint da interface
Ao criar um endpoint de interface, você pode associar grupos de segurança às interfaces de rede do endpoint para controlar o tráfego para o Security Agent. Crie um grupo de segurança que permita tráfego HTTPS de entrada (porta 443) dos recursos em sua VPC que precisam se comunicar com o Security Agent.
O grupo de segurança deve incluir a seguinte regra de entrada:
-
Tipo: HTTPS
-
Protocolo: TCP
-
Alcance de portas: 443
-
Fonte: Seu bloco CIDR da VPC (por exemplo,
10.0.0.0/16) ou os IDs do grupo de segurança dos recursos que precisam de acesso ao Security Agent
Para obter mais informações, consulte Grupos de segurança no AWS PrivateLink Guia.
Criar uma política de endpoint para o endpoint de interface
Uma política de endpoint é um recurso do IAM que pode ser anexado ao endpoint de interface. A política de endpoint padrão permite acesso total ao Security Agent por meio do endpoint da interface. Para controlar o acesso permitido ao Security Agent a partir de sua VPC, anexe uma política de endpoint personalizada ao endpoint da interface.
Uma política de endpoint especifica as seguintes informações:
-
Os diretores que podem realizar ações (AWS contas, usuários do IAM e funções do IAM).
-
As ações que podem ser realizadas.
-
Os recursos nos quais as ações podem ser executadas.
Para obter mais informações, consulte Controlar o acesso aos serviços usando políticas de endpoint no AWS PrivateLink Guia.
Exemplo: política de VPC endpoint para ações do Security Agent AWS
Veja a seguir um exemplo de uma política de endpoint para o AWS Security Agent. Quando anexada a um endpoint, essa política concede acesso às ações listadas do AWS Security Agent para todos os diretores em todos os recursos.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "securityagent:CreatePentest", "securityagent:ListPentests", "securityagent:BatchGetPentests", "securityagent:StartPentestExecution", "securityagent:StopPentestExecution", "securityagent:ListFindings", "securityagent:BatchGetFindings" ], "Resource": "*" } ] }
Exemplo: política de VPC endpoint que nega todo o acesso de uma conta especificada AWS
A política de VPC endpoint a seguir nega à AWS conta 123456789012 todo o acesso aos recursos que usam o endpoint. A política permite todas as ações de outras contas.
{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "securityagent:*", "Resource": "*" }, { "Effect": "Deny", "Principal": { "AWS": "123456789012" }, "Action": "securityagent:*", "Resource": "*" } ] }
Solução de problemas
A conexão expira ao chamar a API do Security Agent
-
Verifique se o status do VPC endpoint é:
availableaws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].State" -
Confirme se o grupo de segurança associado ao endpoint permite tráfego TCP de entrada na porta 443 do seu CIDR de VPC ou do grupo de segurança de origem.
-
Verifique se as tabelas de rotas da VPC não roteiam o tráfego do Security Agent para um gateway da Internet ou gateway NAT em vez do endpoint.
A resolução de DNS falha para securityagent.<region>.api.aws
-
Verifique se o DNS privado está habilitado no endpoint:
aws ec2 describe-vpc-endpoints --vpc-endpoint-ids vpce-1a2b3c4d \ --query "VpcEndpoints[].PrivateDnsEnabled" -
Confirme se ambos
enableDnsSupportenableDnsHostnamesestão configuradostrueem sua VPC:aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsSupport aws ec2 describe-vpc-attribute --vpc-id vpc-1a2b3c4d --attribute enableDnsHostnames
Access deniederros ao chamar as APIs do Security Agent
-
Verifique a política de VPC endpoint para garantir que ela permita as ações que você está tentando realizar.
-
Verifique se sua política de identidade do IAM concede
securityagent:as permissões necessárias. -
Se estiver usando uma política de endpoint personalizada, confirme se tanto a política de endpoint quanto a política do IAM permitem a solicitação.