View a markdown version of this page

Configurazione di Microsoft Azure per l'integrazione con Security Hub CSPM - AWS Hub di sicurezza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazione di Microsoft Azure per l'integrazione con Security Hub CSPM

Dopo aver completato le attività relative ai prerequisiti, puoi configurare il tuo ambiente Microsoft Azure per supportare l'integrazione con AWS Security Hub CSPM. Per aiutarti a farlo, la console Security Hub CSPM genera uno script di configurazione personalizzato per la tua configurazione.

Per generare lo script, procedi come segue:

  1. Aprire la console CSPM di Security Hub.

  2. Nel riquadro di navigazione, scegli Integrazioni.

  3. Scegli Crea connettore Azure.

  4. Completa la configurazione del connettore (ID del tenant, ambito e nome), quindi copia lo script di configurazione generato.

Per eseguire lo script, usa l'interfaccia della riga di comando di Azure ed esegui l'autenticazione con un account Global Administrator (). az login

Quando esegui lo script, esegue una serie di attività. Le sezioni seguenti descrivono ogni operazione eseguita dallo script. Se l'organizzazione limita l'esecuzione degli script, è possibile eseguire queste attività manualmente, utilizzando questo argomento come guida. Dopo aver configurato l'ambiente Azure, puoi configurare Security Hub CSPM per l'integrazione con Azure.

Nota

Una singola registrazione di un'app di Azure è condivisa tra i servizi di sicurezza. AWS Se usi anche Security Hub o Amazon Inspector for Azure, utilizzano la stessa registrazione dell'app. Non è necessario creare registrazioni separate per ogni servizio. AWS

Passaggio 1: registrare un'applicazione Azure

Registra una nuova applicazione in Microsoft Entra ID. Questa applicazione funge da identità AWS utilizzata per l'autenticazione nell'ambiente Azure utilizzando credenziali federate. Non sono richiesti i segreti del cliente.

$ az ad app create --display-name "AWSSecurityHubIntegration"

Annota l'ID dell'applicazione (client) dall'output (l'appIdattributo). Questo valore verrà fornito durante la creazione del connettore nella console CSPM di Security Hub.

Fase 2: Creare un'entità del servizio

Creare un'entità di servizio per l'applicazione registrata. Si utilizzano le assegnazioni di ruolo di Azure per concedere le autorizzazioni all'entità del servizio. Il responsabile del servizio esegue azioni nel tuo ambiente Azure.

$ az ad sp create --id application-client-id

application-client-idDov'è l'ID dell'applicazione (client) del passaggio precedente.

Fase 3: Configurare le credenziali di identità federate

Configurare le credenziali di identità federate sull'applicazione per consentire l'autenticazione senza segreti del AWS cliente. Questo stabilisce un trust OIDC tra Azure e Azure. AWS Non vengono archiviati segreti o credenziali di lunga durata.

$ az ad app federated-credential create \ --id application-client-id \ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'

Valori chiave:

  • Emittente: l'URL dell'emittente del token fornito da IAM Outbound Identity Federation. Segue il formato. https://uuid.tokens.sts.global.api.aws

  • Oggetto: l'ARN del ruolo AWSServiceRoleForConfigThirdParty collegato al servizio nel tuo. Account AWS AWS crea automaticamente questo ruolo collegato al servizio durante la configurazione del connettore.

  • Destinatari: api://AzureADTokenExchange (valore standard per la federazione delle identità dei carichi di lavoro).

Fase 4: Assegnazione del ruolo Reader

Assegna il ruolo Reader all'entità del servizio nell'ambito principale (/). Ciò garantisce l'accesso in sola lettura a tutte le risorse di Azure in tutte le sottoscrizioni del tenant.

Assegna Reader all'ambito principale

Assicuratevi di assegnare il ruolo Reader nell'ambito principale (/), non nell'ambito del gruppo di gestione principale del tenant. Security Hub CSPM legge le risorse di Azure per l'assegnazione dei ruoli in ogni ambito, incluse le assegnazioni con ambito nella radice del tenant. Un'assegnazione Reader nel gruppo di gestione principale non copre le assegnazioni il cui scopo è/, quindi senza di essa tali letture hanno esito negativo con un errore di autorizzazione e il connettore può entrare in uno stato degradato.

$ az role assignment create \ --assignee application-client-id \ --role "Reader" \ --scope "/"
Root-scope l'assegnazione richiede un accesso elevato

L'assegnazione di un ruolo nell'ambito principale (/) richiede un accesso elevato. Se l'assegnazione di un ruolo non riesce, verifica che la gestione degli accessi per le risorse di Azure sia impostata su Sì in Microsoft Entra ID > Proprietà. Quindi esci e accedi nuovamente per aggiornare il token.

Rimuovi l'elevazione temporanea della radice

L'abilitazione della gestione degli accessi per le risorse di Azure concede all'amministratore che ha effettuato l'accesso il ruolo di amministratore dell'accesso utente nell'ambito principale (/), che può gestire l'accesso in ogni sottoscrizione e gruppo di gestione del tenant. Una volta completato l'onboarding, imposta la gestione degli accessi per le risorse di Azure su No in Microsoft Entra ID > Proprietà, salva ed esci in modo che questa elevazione non rimanga attiva.

Passaggio 5: configurare le autorizzazioni dell'API Microsoft Graph

Concedi le seguenti autorizzazioni API Microsoft Graph (tipo di applicazione) all'applicazione, quindi concedi il consenso dell'amministratore:

  • Application.Read.All

  • AuditLog.Read.All

  • DelegatedPermissionGrant.Read.All

  • Device.Read.All

  • Group.Read.All

  • GroupMember.Read.All

  • GroupSettings.Read.All

  • Organization.Read.All

  • Policy.Read.All

  • RoleManagement.Read.Directory

  • User.Read.All

  • UserAuthenticationMethod.Read.All

$ az ad app permission admin-consent --id application-client-id

Passaggio 6: configura Azure Event Hub

AWS Config utilizza un Azure Event Hub per ricevere notifiche quasi in tempo reale sulle modifiche alla configurazione delle risorse nel tuo ambiente Azure. Lo script di configurazione crea l'infrastruttura Event Hub e la contrassegna per l'individuazione.

$ az group create \ --name "aws-securityhub-integration" \ --location event-hub-region $ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --location event-hub-region \ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"

Dopo aver creato l'Event Hub, contrassegna il namespace per il rilevamento e assegna il ruolo di ricevitore dati:

$ az tag create \ --resource-id namespace-resource-id \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assignee application-client-id \ --role "Azure Event Hubs Data Receiver" \ --scope namespace-resource-id
Nota

Nel formato tagAWSConfig-account-id-region, account-id è il tuo Account AWS ID a 12 cifre ed region è il Regione AWS luogo in cui stai creando il connettore (ad esempio,). us-east-1 Questi valori identificano a quale regione Account AWS appartiene questa integrazione Event Hub.

Configurazione chiave:

  • Namespace SKU: standard (obbligatorio per i gruppi di consumatori).

  • Nome Event Hub —. activitylog

  • Gruppo di consumatori —AWSConfig.

  • Tag: AWSConfig-account-id-region con valoreactivitylog. Questo tag consente di AWS Config scoprire automaticamente l'Event Hub.

  • Assegnazione dei ruoli: ricevitore dati di Azure Event Hub nel namespace.

Passaggio 7: configurazione del registro delle attività e dell'esportazione del registro di controllo Entra ID

Configura Azure per esportare i log delle attività e i registri di controllo di Entra ID nell'Event Hub.

Esportazione del registro delle attività:

Configura le impostazioni diagnostiche su ogni abbonamento per esportare i registri delle attività nell'Event Hub. Lo script di configurazione lo configura automaticamente per tutti gli abbonamenti monitorati. I registri delle attività registrano le attività a livello di abbonamento, comprese le assegnazioni di ruolo e le modifiche alle risorse.

Esportazione del registro di controllo Entra ID:

Configura le impostazioni diagnostiche su Microsoft Entra ID per esportare i registri di controllo nello stesso Event Hub. Accedere a Microsoft Entra ID > Monitoraggio > Impostazioni diagnostiche > Aggiungi impostazioni di diagnostica. Attivali AuditLogs e indirizzali al tuo Event Hub.

Esportazione continua di Microsoft Defender for Cloud (opzionale):

Per inoltrare gli avvisi di sicurezza di Defender for Cloud a Security Hub CSPM, configura l'esportazione continua nel tuo Event Hub. Nel portale di Azure, accedi a Microsoft Defender for Cloud > Impostazioni di ambiente > seleziona abbonamento > Esportazione continua. Seleziona Event Hub come destinazione di esportazione e scegli il tuo namespace Event Hub. Abilita gli avvisi di sicurezza come tipo di dati di esportazione.

Configurazione degli eventi relativi ai dati di Amazon Inspector (opzionale):

Se prevedi di utilizzare Amazon Inspector per la scansione di macchine virtuali di Azure, è necessaria una configurazione aggiuntiva degli eventi relativi ai dati. Per dettagli sulla configurazione degli eventi relativi Inspector-specific ai dati, consulta la documentazione di Amazon Inspector per l'integrazione con Azure.