View a markdown version of this page

Utilizzo di una pipeline di OpenSearch ingestione con Amazon Security Lake come fonte - OpenSearch Servizio Amazon

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo di una pipeline di OpenSearch ingestione con Amazon Security Lake come fonte

Puoi utilizzare il plug-in di origine di Amazon S3 all'interno della pipeline OpenSearch Ingestion per importare dati da Amazon Security Lake. Security Lake centralizza automaticamente i dati di sicurezza provenienti da AWS ambienti, sistemi locali e provider SaaS in un data lake appositamente progettato.

Amazon Security Lake ha i seguenti attributi di metadati all'interno di una pipeline:

  • bucket_name: il nome del bucket Amazon S3 creato da Security Lake per l'archiviazione dei dati di sicurezza.

  • path_prefix: il nome sorgente personalizzato definito nella policy sui ruoli IAM di Security Lake.

  • region: la Regione AWS posizione del bucket Security Lake S3.

  • accountID: L' Account AWS ID in cui Security Lake è abilitato.

  • sts_role_arn: l'ARN del ruolo IAM destinato all'uso con Security Lake.

Prerequisiti

Prima di creare la pipeline OpenSearch di Ingestion, effettuate le seguenti operazioni:

  • Attivate Security Lake.

  • Crea un abbonato in Security Lake.

    • Scegli le fonti che desideri inserire nella tua pipeline.

    • Per le credenziali di sottoscrittore, aggiungi l'ID del Account AWS luogo in cui intendi creare la pipeline. Per l'ID esterno, specifica. OpenSearchIngestion-{accountid}

    • Per il metodo di accesso ai dati, scegli S3.

    • Per i dettagli delle notifiche, scegli SQS queue.

Quando si crea un abbonato, Security Lake crea automaticamente due policy di autorizzazione in linea: una per S3 e una per SQS. Le policy assumono il seguente formato: e. AmazonSecurityLake-amzn-s3-demo-bucket-S3 AmazonSecurityLake-AWS Demo-SQS Per consentire alla pipeline di accedere alle fonti di sottoscrizione, è necessario associare le autorizzazioni richieste al ruolo della pipeline.

Configura il ruolo della pipeline

Crea una nuova policy di autorizzazioni in IAM che combini solo le autorizzazioni richieste dalle due policy create automaticamente da Security Lake. La seguente policy di esempio mostra il privilegio minimo richiesto a una pipeline di OpenSearch Ingestion per leggere i dati da più fonti di Security Lake:

JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "s3:GetObject" ], "Resource":[ "arn:aws:s3:::aws-security-data-lake-us-east-1-abcde/aws/LAMBDA_EXECUTION/1.0/*", "arn:aws:s3:::aws-security-data-lake-us-east-1-abcde/aws/S3_DATA/1.0/*", "arn:aws:s3:::aws-security-data-lake-us-east-1-abcde/aws/VPC_FLOW/1.0/*", "arn:aws:s3:::aws-security-data-lake-us-east-1-abcde/aws/ROUTE53/1.0/*", "arn:aws:s3:::aws-security-data-lake-us-east-1-abcde/aws/SH_FINDINGS/1.0/*" ] }, { "Effect":"Allow", "Action":[ "sqs:ReceiveMessage", "sqs:DeleteMessage" ], "Resource":[ "arn:aws:sqs:us-east-1:111122223333:AmazonSecurityLake-abcde-Main-Queue" ] } ] }
Importante

Security Lake non gestisce al posto tuo la policy relativa ai ruoli della pipeline. Se aggiungi o rimuovi fonti dal tuo abbonamento Security Lake, devi aggiornare manualmente la policy. Security Lake crea partizioni per ogni sorgente di log, quindi è necessario aggiungere o rimuovere manualmente le autorizzazioni nel ruolo della pipeline.

È necessario allegare queste autorizzazioni al ruolo IAM specificato nell'sts_role_arnopzione all'interno della configurazione del plug-in di origine S3, in. sqs

version: "2" source: s3: ... sqs: queue_url: "https://sqs.us-east-1amazonaws.com/account-id/AmazonSecurityLake-amzn-s3-demo-bucket-Main-Queue" aws: ... processor: ... sink: - opensearch: ...

Crea la pipeline

Dopo aver aggiunto le autorizzazioni al ruolo della pipeline, utilizza il blueprint di Security Lake preconfigurato per creare la pipeline. Per ulteriori informazioni, consulta Lavorare con i progetti.

È necessario specificare l'queue_urlopzione all'interno della configurazione di s3 origine, ovvero l'URL della coda Amazon SQS da cui leggere. Per formattare l'URL, individua l'endpoint dell'abbonamento nella configurazione dell'abbonato e passa a. arn:aws: https:// Ad esempio, https://sqs.us-east-1amazonaws.com/account-id/AmazonSecurityLake-AWS Demo-Main-Queue.

L'sts_role_arnelemento specificato nella configurazione di origine di S3 deve essere l'ARN del ruolo della pipeline.