在 Venvera 启用平台级 AWS 凭据之前,AWS 集成处于未启用状态。在此之前,“连接”步骤会返回“未配置”错误。以下设置说明在该集成启用后适用。
AWS 集成会对您的 AWS 账户执行只读安全态势扫描,并将结果映射到您的框架控制措施。Venvera 通过您创建的跨账户 IAM 角色进行连接,因此您无需共享长期有效的访问密钥。
连接您的账户
创建跨账户角色
设置页面会显示 Venvera 的 AWS 账户 ID、您组织专属的 ExternalId,以及一份可直接粘贴的信任策略。请在您的账户中创建一个 IAM 角色,使其凭该 ExternalId 信任 Venvera 的账户。
附加只读权限
将 AWS 托管策略 SecurityAudit 和 ViewOnlyAccess 附加到该角色。两者均为只读策略。
输入角色 ARN
将角色 ARN 粘贴到 Venvera 中并进行连接。Venvera 会在保存连接之前实时执行一次 AssumeRole,以验证该角色。
扫描检查哪些内容
| 服务 | 检查项 |
|---|---|
| IAM | 根账户 MFA、要求至少 14 个字符的密码策略、每个用户的 MFA、超过 90 天未轮换的访问密钥 |
| S3 | 公开访问、默认加密 |
| CloudTrail | 是否有多区域跟踪正在记录日志 |
| EC2 | 对 0.0.0.0/0 开放的 SSH 或 RDP;EC2 实例和 S3 存储桶会作为资源进行清点 |