扫描时如何避免“failed scanning ami”错误AWS AMI图片在Prisma Cloud?

扫描时如何避免“failed scanning ami”错误AWS AMI图片在Prisma Cloud?

9377
Created On 12/07/21 12:10 PM - Last Modified 05/17/23 03:21 AM


Objective


  • 什么时候Prisma Cloud控制台尝试扫描AWS AMI图像,它可能会在几次重试和等待时间后返回以下错误消息。
“扫描 ami 失败 {{AMI-ID awsAMI-NAME region account} []}: 重试 30 次后失败 (): 未能找到 {CloudMetadata:{ResourceID: 的扫描结果 0:AMI-ID提供商:aws 名称:AMI-NAME类型:地区:AccountID:}标签:[]}:“
  • 为避免此类错误,本文旨在完成以下工作:-
    • 概述扫描失败背后的一些最常见原因AWS AMI图片在Prisma Cloud.
    • 提供解决这些问题的解决方法或解决方案的清单。


Environment


  • Prisma Cloud 计算
  • AWS


Procedure


确认AMI有问题的是支持

  • Prisma Cloud 可以扫描 Linux Amazon 机器映像 (AMI)。
  • 但是,不支持以下 AMI:
  1. 不使用 cloud-init 进行引导的映像,例如 Red Hat Enterprise Linux CoreOS(OpenShift 的 CoreOS)。 RHCOS 使用点火。
  2. 使用半虚拟化的图像。
  3. 只支持旧的图像TLS协议(小于TLS1.1) 用于 curl 等实用程序。 例如,Ubuntu 12.10。

IAM Policy 用于扫描

  • 服务帐号Prisma Cloud用于扫描 AMI 必须至少具有以下内容IAM policy:
{
"版本": "2012-10-17",
“陈述”: [
{
"Sid": "PrismaCloudComputeAMIScanning",
"效果": "允许",
“行动”: [
“ec2:AuthorizeSecurityGroupEgress”,
“ec2:AuthorizeSecurityGroupIngress”,
“ec2:创建安全组”,
“ec2:创建标签”,
“ec2:删除安全组”,
“ec2:描述图像”,
“ec2:描述实例”,
“ec2:描述安全组”,
“ec2:撤销安全组出口”,
“ec2:运行实例”,
“ec2:终止实例”
],
“资源”:“*”
}
]
}

VPC 选择

  • 如果默认VPC被选在Prisma Cloud控制台但未配置AWS,可能会遇到以下错误消息。
“执行失败VM扫描:重试 10 次后失败 (2.224685131s):VPCIdNotSpecified:无默认值VPC对于这个用户”
  • 要解决此错误消息,请重新创建默认值VPC在AWS:创建默认值VPC
  • 同样重要的是要注意,根据AWS文档,以前删除的默认值VPC无法恢复,并且现有的非默认VPC不能标记为默认VPC.
  • 展望未来,还支持自定义非默认 VPC,如果您想要自定义VPC对于扫描仪VM例如,VPC可以指定 id:配置VM图像扫描

连接到控制台

  • 从默认/自定义访问VPC需要允许通过用于 Defender 到控制台通信的端口(默认 8084)到控制台,以便在控制台创建的 VM 上启用 Defender 以发送回扫描结果。
  • 如果IGW(Internet Gateway) 用于上网,确保VM扫描过程中涉及的实例公开IP地址。
  • 这可以通过在子网上启用“自动分配公共 IPv4 地址”来解决VM实例驻留在:启用自动分配公共 IPv4 地址
  • 这样,启用此设置后启动的新 EC2 实例(新 VM)将能够建立与Prisma Cloud控制并报告扫描结果。

部署

AMI 图片名称

  • 避免空格和双“/”AMI图像名称。
  • 的一些例子AMI可能会遇到扫描失败的图像名称是:
  1. 测试.region.amazonaws.com//tss/test
  2. 测试AMI

笔记:

如果问题仍然存在,请使用 Palo Alto Networks 打开一个新案例TAC支持并附加 Defender 和控制台日志,如此处所述,以供进一步调查:调试数据


Additional Information



 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000004MV0CAM&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language