For the complete documentation index, see llms.txt. This page is also available as Markdown.

スキャン対象のAWSリージョンを制御する

このページでは、CSPM、ECR、EC2スキャンの対象として含めるAWSリージョンを制限するためのガイドラインを提供します。

Aikido によるスキャン対象から特定のリージョンを除外したい場合は、Aikido IAM ロールに付与されている IAM ポリシーを調整できます。以下の例を参照し、AWS アカウント ID とリージョンに応じて調整してください:

ECR コンテナスキャン

特定のリージョンからのイメージのみをスキャンする

標準ポリシーでは、すべてのリージョンの ECR リポジトリへのアクセスが許可されます。この例ではアクセスを次に制限します us-east-2 に設定し、 eu-west-1。なお、 ecr:GetAuthorizationToken は、引き続きすべてのリージョンで付与されている必要があります。

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowECRActions",
      "Effect": "Allow",
      "Action": [
        "ecr:BatchCheckLayerAvailability",
        "ecr:BatchGetImage",
        "ecr:DescribeImages",
        "ecr:DescribeRegistry",
        "ecr:DescribeRepositories",
        "ecr:GetDownloadUrlForLayer",
        "ecr:ListImages",
        "ecr:GetAuthorizationToken",
        "ecr:ListTagsForResource"
      ],
      "Resource": "*"
    },
    {
      "Sid": "DenyAllRegionsExcept",
      "Effect": "Deny",
      "Action": [
        "ecr:BatchCheckLayerAvailability",
        "ecr:BatchGetImage",
        "ecr:DescribeImages",
        "ecr:DescribeRegistry",
        "ecr:DescribeRepositories",
        "ecr:GetDownloadUrlForLayer",
        "ecr:ListImages",
        "ecr:ListTagsForResource"
      ],
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "aws:RequestedRegion": ["us-east-2", "eu-west-1"]
        }
      }
    }
  ]
}

最終更新

役に立ちましたか?