View a markdown version of this page

Configuration de Microsoft Azure pour l'intégrer à Security Hub CSPM - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration de Microsoft Azure pour l'intégrer à Security Hub CSPM

Après avoir effectué les tâches préalables, vous pouvez configurer votre environnement Microsoft Azure pour prendre en charge l'intégration avec AWS Security Hub CSPM. Pour vous y aider, la console Security Hub CSPM génère un script de configuration personnalisé en fonction de votre configuration.

Pour générer le script, procédez comme suit :

  1. Ouvrez la console Security Hub CSPM.

  2. Dans le volet de navigation, choisissez Intégrations.

  3. Choisissez Créer un connecteur Azure.

  4. Terminez la configuration du connecteur (ID du locataire, étendue et nom), puis copiez le script de configuration généré.

Pour exécuter le script, utilisez l'interface de ligne de commande Azure et authentifiez-vous avec un compte d'administrateur global (az login).

Lorsque vous exécutez le script, il exécute une série de tâches. Les sections suivantes décrivent chaque tâche exécutée par le script. Si votre organisation restreint l'exécution des scripts, vous pouvez effectuer ces tâches manuellement, en vous servant de cette rubrique comme guide. Après avoir configuré votre environnement Azure, vous pouvez configurer Security Hub CSPM pour l'intégrer à Azure.

Note

Un seul enregistrement d'application Azure est partagé entre les services AWS de sécurité. Si vous utilisez également Security Hub ou Amazon Inspector pour Azure, ils utilisent le même enregistrement d'application. Il n'est pas nécessaire de créer des inscriptions distinctes pour chaque AWS service.

Étape 1 : enregistrer une application Azure

Enregistrez une nouvelle application dans Microsoft Entra ID. Cette application sert d'identité AWS utilisée pour s'authentifier auprès de votre environnement Azure à l'aide d'informations d'identification fédérées. Aucun secret client n'est requis.

$ az ad app create --display-name "AWSSecurityHubIntegration"

Notez l'ID de l'application (client) de la sortie (l'appIdattribut). Vous fournirez cette valeur lors de la création du connecteur dans la console Security Hub CSPM.

Étape 2 : Création d'un responsable de service

Créez un principal de service pour l'application enregistrée. Vous utilisez les attributions de rôles Azure pour accorder des autorisations au responsable du service. Le responsable du service exécute des actions dans votre environnement Azure.

$ az ad sp create --id application-client-id

Où se application-client-id trouve l'ID de l'application (client) de l'étape précédente.

Étape 3 : Configuration des informations d'identification fédérées

Configurez les informations d'identification fédérées sur l'application pour AWS permettre l'authentification sans secret client. Cela permet d'établir une relation de confiance OIDC entre AWS et Azure. Aucun secret ou identifiant de longue durée n'est stocké.

$ az ad app federated-credential create \ --id application-client-id \ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'

Valeurs clés :

  • Émetteur  : URL de l'émetteur de votre jeton provenant de l'IAM Outbound Identity Federation. Cela suit le formathttps://uuid.tokens.sts.global.api.aws.

  • Objet  : l'ARN du rôle AWSServiceRoleForConfigThirdParty lié au service dans votre. Compte AWS AWS crée automatiquement ce rôle lié à un service lors de la configuration du connecteur.

  • Audience — api://AzureADTokenExchange (valeur standard pour la fédération des identités de la charge de travail).

Étape 4 : Attribuer le rôle de lecteur

Attribuez le rôle de lecteur au responsable du service à la racine (/). Cela permet d'accéder en lecture seule à toutes les ressources Azure pour tous les abonnements du locataire.

Attribuer Reader à la portée racine

Assurez-vous d'attribuer le rôle Reader à la portée racine (/), et non à l'étendue du groupe de gestion racine du locataire. Security Hub CSPM lit les ressources d'attribution de rôles Azure à tous les niveaux, y compris les attributions définies à la racine du locataire. Une attribution Reader au niveau du groupe de gestion racine ne couvre pas les affectations dont la portée est limitée. Sans elle/, les lectures échouent avec une erreur d'autorisation et le connecteur peut entrer dans un état dégradé.

$ az role assignment create \ --assignee application-client-id \ --role "Reader" \ --scope "/"
Root-scope l'affectation nécessite un accès élevé

L'attribution d'un rôle à la portée racine (/) nécessite un accès élevé. Si l'attribution d'un rôle échoue, vérifiez que la gestion des accès pour les ressources Azure est définie sur Oui dans Microsoft Entra ID > Propriétés. Déconnectez-vous puis reconnectez-vous pour actualiser votre jeton.

Supprimer l'élévation temporaire de la racine

L'activation de la gestion des accès pour les ressources Azure confère à l'administrateur connecté le rôle d'administrateur de l'accès utilisateur à la racine (/), qui peut gérer l'accès à tous les abonnements et groupes de gestion du locataire. Une fois l'intégration terminée, redéfinissez Gestion de l'accès pour les ressources Azure sur Non dans Microsoft Entra ID > Propriétés, enregistrez et déconnectez-vous afin que cette élévation ne reste pas active.

Étape 5 : Configuration des autorisations de l'API Microsoft Graph

Accordez les autorisations d'API Microsoft Graph suivantes (type d'application) à l'application, puis accordez le consentement de l'administrateur :

  • Application.Read.All

  • AuditLog.Read.All

  • DelegatedPermissionGrant.Read.All

  • Device.Read.All

  • Group.Read.All

  • GroupMember.Read.All

  • GroupSettings.Read.All

  • Organization.Read.All

  • Policy.Read.All

  • RoleManagement.Read.Directory

  • User.Read.All

  • UserAuthenticationMethod.Read.All

$ az ad app permission admin-consent --id application-client-id

Étape 6 : configurer Azure Event Hub

AWS Config utilise un Azure Event Hub pour recevoir des notifications en temps quasi réel concernant les modifications de configuration des ressources dans votre environnement Azure. Le script de configuration crée l'infrastructure Event Hub et l'étiquette à des fins de découverte.

$ az group create \ --name "aws-securityhub-integration" \ --location event-hub-region $ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --location event-hub-region \ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"

Après avoir créé l'Event Hub, balisez l'espace de noms à découvrir et attribuez le rôle de récepteur de données :

$ az tag create \ --resource-id namespace-resource-id \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assignee application-client-id \ --role "Azure Event Hubs Data Receiver" \ --scope namespace-resource-id
Note

Dans le format tagAWSConfig-account-id-region, account-id il s'agit de votre Compte AWS identifiant à 12 chiffres et region de l' Région AWS endroit où vous créez le connecteur (par exemple,us-east-1). Ces valeurs identifient Compte AWS la région propriétaire de cette intégration d'Event Hub.

Configuration des touches :

  • Namespace SKU — Standard (obligatoire pour les groupes de consommateurs).

  • Nom du hub d'événements —activitylog.

  • Groupe de consommateurs —AWSConfig.

  • Tag — AWSConfig-account-id-region avec valeuractivitylog. Ce tag permet AWS Config de découvrir automatiquement l'Event Hub.

  • Attribution de rôle  : récepteur de données Azure Event Hubs dans l'espace de noms.

Étape 7 : Configuration du journal d'activité et exportation du journal d'audit Entra ID

Configurez Azure pour exporter les journaux d'activité et les journaux d'audit d'Entra ID vers l'Event Hub.

Exportation du journal d'activité :

Configurez les paramètres de diagnostic de chaque abonnement pour exporter les journaux d'activité vers l'Event Hub. Le script de configuration le configure automatiquement pour tous les abonnements surveillés. Les journaux d'activité capturent l'activité au niveau de l'abonnement, y compris les attributions de rôles et les modifications de ressources.

Exportation du journal d'audit Entra ID :

Configurez les paramètres de diagnostic sur Microsoft Entra ID pour exporter les journaux d'audit vers le même Event Hub. Accédez à Microsoft Entra ID > Surveillance > Paramètres de diagnostic > Ajouter un paramètre de diagnostic. Activez-les AuditLogs et acheminez-les vers votre Event Hub.

Exportation continue de Microsoft Defender pour Cloud (facultatif) :

Pour transmettre les alertes de sécurité de Defender for Cloud à Security Hub CSPM, configurez l'exportation continue vers votre Event Hub. Dans le portail Azure, accédez à Microsoft Defender pour Cloud > Paramètres d'environnement > sélectionnez Abonnement > Exportation continue. Sélectionnez Event Hub comme cible d'exportation et choisissez votre espace de noms Event Hub. Activez les alertes de sécurité comme type de données d'exportation.

Configuration des événements de données Amazon Inspector (facultatif) :

Si vous envisagez d'utiliser Amazon Inspector pour l'analyse des machines virtuelles Azure, une configuration supplémentaire des événements de données est requise. Pour plus d'informations sur la configuration Inspector-specific des événements de données, consultez la documentation Amazon Inspector pour l'intégration d'Azure.