View a markdown version of this page

Security Hub CSPM을 Microsoft Azure와 통합하기 위한 사전 조건 - AWS Security Hub

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

Security Hub CSPM을 Microsoft Azure와 통합하기 위한 사전 조건

Microsoft Azure를 AWS Security Hub CSPM과 통합하기 전에 및 Azure 환경에서 다음 작업을 AWS 완료합니다. 이렇게 하면 사용자와 Security Hub CSPM이 Azure 리소스를 모니터링하는 데 필요한 리소스와 권한을 갖게 됩니다.

에 대한 사전 조건 AWS

에 AWS 계정다음이 있는지 확인합니다.

AWS Security Hub CSPM 활성화

Security Hub CSPM은 커넥터를 생성할 AWS 계정 및 AWS 리전 에서 활성화해야 합니다.

콘솔 IAM 권한

커넥터를 생성하는 IAM 보안 주체에는 다음 권한이 있어야 합니다.

  • config:GetConnector

  • config:ListConnectors

  • config:PutConnector

IAM 아웃바운드 자격 증명 연동 활성화됨

에서 IAM 아웃바운드 자격 증명 연동을 활성화해야 합니다 AWS 계정. 이 기능을 사용하면 AWS 서비스가 수명이 긴 보안 암호가 아닌 페더레이션 자격 증명을 사용하여 외부 자격 증명 공급자(예: Microsoft Entra ID)에 인증할 수 있습니다.

아웃바운드 자격 증명 연동을 활성화한 후 토큰 발급자 URL을 기록해 둡니다. 이 URL은 형식을 따릅니다.

https://uuid.tokens.sts.global.api.aws

Azure에서 페더레이션 ID 자격 증명을 구성할 때이 URL이 필요합니다.

Microsoft Azure의 사전 조건

Azure 환경에 다음이 있는지 확인합니다.

Azure 테넌트

Azure 상용 클라우드에 Azure 테넌트가 있어야 합니다. Azure Government 및 Azure China는 지원되지 않습니다.

Microsoft Entra ID 로그 가용성

리소스 기록에는 Microsoft Entra ID 테넌트의 Microsoft Graph 감사 로그 및 로그인 로그가 필요합니다. 일부 Microsoft Entra ID 로그에는 Microsoft Entra ID P1 또는 P2 라이선스가 필요합니다.

테넌트에 필요한 로그가 없는 경우 리소스 기록에서 부분적인 실패를 보고할 수 있습니다. 앱 등록 및 Azure 역할 할당은 누락된 로그 데이터를 제공하지 않습니다.

글로벌 관리자 역할

Azure 환경을 구성하는 사람은 Microsoft Entra ID에 글로벌 관리자 역할이 있어야 합니다. 이 역할은 애플리케이션을 등록하고, Microsoft Graph API 권한에 대한 관리자 동의를 부여하고, 테넌트 루트 관리 그룹 범위에서 RBAC 역할을 할당하고, Entra ID 감사 로그에 대한 진단 설정을 구성하는 데 필요합니다.

참고

많은 조직에서 Azure 글로벌 관리자와 AWS 보안 관리자는 서로 다른 사람입니다. Azure 설정은 생성된 설정 스크립트를 사용하여 독립적으로 완료할 수 있습니다.

Azure 앱 등록

Microsoft Entra ID로 애플리케이션을 등록해야 합니다. 이 애플리케이션은가 연합 자격 증명을 사용하여 Azure 환경에 인증하는 데 AWS 사용하는 자격 증명 역할을 합니다. 클라이언트 보안 암호는 필요하지 않습니다.

Azure Event Hub

활동 로그 및 Entra ID 감사 로그 이벤트를 수신하려면 Azure Event Hub 네임스페이스 및 Event Hub 인스턴스를 생성해야 합니다. 설정 스크립트는이 생성을 자동화합니다.

Microsoft Graph API 권한

등록된 애플리케이션에는 다음과 같은 Microsoft Graph API 권한이 필요합니다(애플리케이션 유형, 관리자 동의 필요).

  • Directory.Read.All - 사용자, 그룹 및 서비스 보안 주체를 포함한 디렉터리 데이터를 읽습니다.

  • AuditLog.Read.All - Entra ID 감사 로그 이벤트를 읽습니다.

  • Policy.Read.All - 조직 정책 및 조건부 액세스 구성을 읽습니다.

Azure RBAC Reader 역할

서비스 보안 주체는 테넌트 루트 관리 그룹 범위에서 리더 역할을 할당받아야 합니다. 이렇게 하면 테넌트의 모든 구독에서 모든 Azure 리소스에 대한 읽기 전용 액세스 권한이 부여됩니다.

이러한 작업을 완료하면 Azure 환경을 구성할 준비가 된 것입니다.