Skip to content

Cloud Scanners

Cloud scanners connect to cloud provider APIs to discover certificates, keys, and credentials managed by cloud services.


Type: cloud-aws
Category: Cloud
Access Mode: API
Produces: certificate, public-key, symmetric-key

Connects to AWS APIs to discover certificates in ACM, keys in KMS, and credentials in IAM.

ServiceAssets Found
ACMCertificates (public and private), including chain, expiry, and renewal status
KMSSymmetric and asymmetric KMS keys with key policies and rotation status
IAMAccess keys, signing certificates associated with IAM users
region: us-east-1
services:
- acm
- kms
- iam
accessKeyId: AKIAIOSFODNN7EXAMPLE
secretAccessKey: wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
FieldTypeRequiredDefaultDescription
regionstringYes—AWS region (e.g., us-east-1, eu-west-1)
servicesstring listYes—Services to scan: acm, kms, iam
accessKeyIdstringNo—AWS access key ID
secretAccessKeystringNo—AWS secret access key

If accessKeyId and secretAccessKey are omitted, the scanner uses the default AWS credential chain (environment variables, instance profile, shared config file).

Create multiple scanner configs to scan across regions:

# Config 1
region: us-east-1
services: [acm, kms]
# Config 2
region: eu-west-1
services: [acm, kms]

Type: cloud-azure
Category: Cloud
Access Mode: API
Produces: certificate, public-key, symmetric-key

Connects to Azure Key Vault to discover certificates and keys stored in vaults.

  • Certificates stored in Key Vault (X.509 details, expiry, issuer)
  • Cryptographic keys (RSA, EC) with key properties and operations
  • Key versions and rotation status
vaultUrl: https://my-vault.vault.azure.net
tenantId: 72f988bf-86f1-41af-91ab-2d7cd011db47
clientId: app-client-id
clientSecret: app-client-secret
certificates: true
keys: true
FieldTypeRequiredDefaultDescription
vaultUrlstringYes—Azure Key Vault URL
tenantIdstringNo—Azure AD tenant ID
clientIdstringNo—Service principal client ID
clientSecretstringNo—Service principal secret
certificatesbooleanNotrueScan certificates in vault
keysbooleanNotrueScan keys in vault

If tenantId, clientId, and clientSecret are omitted, the scanner uses Azure’s DefaultAzureCredential (managed identity, environment variables, etc.).

Create multiple configs for different vaults:

# Config 1
vaultUrl: https://prod-vault.vault.azure.net
# Config 2
vaultUrl: https://dev-vault.vault.azure.net

  • Least privilege — Create a dedicated IAM role or service principal with read-only access to the crypto services
  • Credential management — Prefer instance profiles / managed identities over explicit credentials in config
  • Scan frequency — daily is usually sufficient for cloud services since key rotation is typically planned