Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Prerequisito: creazione manuale dell'endpoint Amazon VPC
Prima di poter installare l'agente GuardDuty di sicurezza, devi creare un endpoint Amazon Virtual Private Cloud (Amazon VPC). Questo ti aiuterà a GuardDuty ricevere gli eventi di runtime delle tue istanze Amazon EC2.
Nota
Non sono previsti costi aggiuntivi per l'utilizzo dell'endpoint VPC.
Per creare un endpoint Amazon VPC
Accedi Console di gestione AWS e apri la console Amazon VPC all'indirizzo. https://console.aws.amazon.com/vpc/
-
Nel pannello di navigazione, in VPC private cloud, scegli Endpoints.
-
Scegliere Create Endpoint (Crea endpoint).
-
Nella pagina Crea endpoint per Categoria servizio, scegli Altri servizi endpoint.
-
Per Nome servizio, inserisci
com.amazonaws..us-east-1.guardduty-dataAssicurati di sostituirlo
us-east-1con il tuo. Regione AWS Deve essere la stessa regione dell'istanza Amazon EC2 che appartiene all'ID del tuo AWS account. -
Scegli Verifica del servizio.
-
Dopo aver verificato con successo il nome del servizio, scegli il VPC in cui risiede l'istanza. Aggiungi la seguente policy per limitare l'utilizzo degli endpoint di Amazon VPC solo all'account specificato. Con la
Conditiondell'organizzazione fornita sotto a questa policy, puoi aggiornare la policy seguente per limitare l'accesso all'endpoint. Per fornire il supporto per gli endpoint di Amazon VPC a ID account specifici della tua organizzazione, consulta. Organization condition to restrict access to your endpointL'ID account di
aws:PrincipalAccountdeve corrispondere all'account contenente il VPC e l'endpoint VPC. L'elenco seguente mostra come condividere l'endpoint VPC con altri ID di account: AWS-
Per specificare più account per accedere all'endpoint VPC, sostituiscilo
"aws:PrincipalAccount: "con il seguente blocco:111122223333""aws:PrincipalAccount": [ "666666666666", "555555555555" ]Assicurati di sostituire gli ID degli AWS account con gli ID degli account che devono accedere all'endpoint VPC.
-
Per consentire a tutti i membri di un'organizzazione di accedere all'endpoint VPC, sostituiscilo
"aws:PrincipalAccount: "con la seguente riga:111122223333""aws:PrincipalOrgID": "o-abcdef0123"Assicurati di sostituire l'organizzazione
o-abcdef0123con l'ID della tua organizzazione. -
Per limitare l'accesso a una risorsa tramite un ID dell'organizzazione, aggiungi il tuo
ResourceOrgIDalla policy. Per ulteriori informazioni, consulta la sezioneaws:ResourceOrgIDnella Guida per l’utente di IAM."aws:ResourceOrgID": "o-abcdef0123"
-
-
In Impostazioni aggiuntive, scegli Abilita nome DNS.
-
In Sottoreti, scegli le sottoreti in cui risiede la tua istanza.
-
In Gruppi di sicurezza, scegli un gruppo di sicurezza con la porta in ingresso 443 abilitata dal tuo VPC (o dalla tua istanza Amazon EC2). Se non disponi già di un gruppo di sicurezza con una porta 443 in ingresso abilitata, consulta Creare un gruppo di sicurezza per il tuo VPC nella Amazon VPC User Guide.
Se si verifica un problema durante la limitazione delle autorizzazioni in ingresso al tuo VPC (o istanza), puoi utilizzare la porta 443 in ingresso da qualsiasi indirizzo IP.
(0.0.0.0/0)Tuttavia, GuardDuty consiglia di utilizzare indirizzi IP che corrispondano al blocco CIDR del VPC. Per ulteriori informazioni, consulta i blocchi CIDR VPC nella Amazon VPC User Guide.
Dopo aver seguito i passaggi, verifica Convalida della configurazione degli endpoint VPC che l'endpoint VPC sia stato configurato correttamente.