

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# AWS 安全代理中的基础设施安全
<a name="infrastructure-security"></a>

作为一项托管服务，AWS 安全代理受 AWS 全球网络安全的保护。有关 AWS 安全服务以及 AWS 如何保护基础设施的信息，请参阅 [AWS 云安全](https://aws.amazon.com/security/)。要使用基础设施安全最佳实践设计您的 AWS 环境，请参阅 *AWS Well-Architected 框架*中的[安全](https://aws.amazon.com/architecture/security-identity-compliance/)。

## 网络隔离
<a name="_network_isolation"></a>

AWS 安全代理是一项完全托管的服务，可通过 AWS 控制台和 AWS 安全代理 Web 应用程序进行访问。该服务的访问权限通过 AWS Identity and Access Management (IAM) 或 AWS IAM 身份中心进行控制，后者可以与您的身份提供商集成。

AWS 安全代理支持由 AWS 提供支持的接口 VPC 终端节点 PrivateLink，使您无需通过公共互联网即可从 VPC 私密访问服务 API。有关更多信息，请参阅 [AWS 安全代理和接口 VPC 终端节点 (AWS PrivateLink)](vpc-interface-endpoints.md)。

AWS Security Agent 需要互联网访问才能对目标应用程序执行渗透测试和控制平面操作。该服务使用 AWS-managed 基础设施进行测试，不在您的账户中配置 EC2 实例或其他计算资源。如果您配置 VPC 访问以进行渗透测试，则安全代理会在您的子网中创建一个 ENI，但此 ENI 没有公有 IP 地址。有关更多信息，请参阅 [将代理连接到私有 VPC 资源](connect-agent-vpc.md)。

## Multi-tenancy 和资源隔离
<a name="_multi_tenancy_and_resource_isolation"></a>

AWS 安全代理是一项多租户服务。安全审查、调查结果和客户数据与各个 AWS 账户隔离，并进行静态加密。AWS 采用标准的基础设施隔离控制，确保一个客户的安全测试活动不会影响另一个客户的性能或机密性。