기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
Security Hub CSPM과 통합되도록 Microsoft Azure 구성
사전 필수 작업을 완료한 후 AWS Security Hub CSPM과의 통합을 지원하도록 Microsoft Azure 환경을 구성할 수 있습니다. 이를 위해 Security Hub CSPM 콘솔은 구성에 맞게 사용자 지정된 설정 스크립트를 생성합니다.
스크립트를 생성하려면 다음을 수행합니다.
-
Security Hub CSPM 콘솔을 엽니다.
-
탐색 창에서 통합을 선택합니다.
-
Azure 커넥터 생성을 선택합니다.
-
커넥터 구성(테넌트 ID, 범위 및 이름)을 완료한 다음 생성된 설정 스크립트를 복사합니다.
스크립트를 실행하려면 Azure CLI를 사용하고 글로벌 관리자 계정()으로 인증합니다az login.
스크립트를 실행하면 일련의 작업이 수행됩니다. 다음 섹션에서는 스크립트가 수행하는 각 작업에 대해 설명합니다. 조직에서 스크립트 실행을 제한하는 경우이 주제를 가이드로 사용하여 이러한 작업을 수동으로 수행할 수 있습니다. Azure 환경을 구성한 후 Azure와 통합하도록 Security Hub CSPM을 구성할 수 있습니다.
참고
단일 Azure 앱 등록은 AWS 보안 서비스 간에 공유됩니다. 또한 Security Hub 또는 Azure용 Amazon Inspector를 사용하는 경우 동일한 앱 등록을 사용합니다. 각 AWS 서비스에 대해 별도의 등록을 생성할 필요는 없습니다.
작업
1단계: Azure 애플리케이션 등록
Microsoft Entra ID에 새 애플리케이션을 등록합니다. 이 애플리케이션은가 연합 자격 증명을 사용하여 Azure 환경에 인증하는 데 AWS 사용하는 자격 증명 역할을 합니다. 클라이언트 보안 암호는 필요하지 않습니다.
$az ad app create --display-name "AWSSecurityHubIntegration"
출력의 애플리케이션(클라이언트) ID(appId속성)를 기록해 둡니다. Security Hub CSPM 콘솔에서 커넥터를 생성할 때이 값을 제공합니다.
2단계: 서비스 보안 주체 생성
등록된 애플리케이션에 대한 서비스 보안 주체를 생성합니다. Azure 역할 할당을 사용하여 서비스 보안 주체에 권한을 부여합니다. 서비스 보안 주체는 Azure 환경에서 작업을 수행합니다.
$az ad sp create --idapplication-client-id
여기서 application-client-id는 이전 단계의 애플리케이션(클라이언트) ID입니다.
3단계: 페더레이션 자격 증명 구성
가 클라이언트 보안 암호 없이 인증할 AWS 수 있도록 애플리케이션에서 페더레이션 자격 증명을 구성합니다. 이렇게 하면 AWS 와 Azure 간에 OIDC 신뢰가 설정됩니다. 수명이 긴 보안 암호 또는 자격 증명은 저장되지 않습니다.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'
키 값:
-
발급자 - IAM 아웃바운드 자격 증명 연동의 토큰 발급자 URL입니다. 형식에 따릅니다
https://.uuid.tokens.sts.global.api.aws -
제목 -에서
AWSServiceRoleForConfigThirdParty서비스 연결 역할의 ARN입니다 AWS 계정.는 커넥터 설정 중에이 서비스 연결 역할을 자동으로 AWS 생성합니다. -
대상 -
api://AzureADTokenExchange(워크로드 ID 페더레이션의 표준 값).
4단계: 리더 역할 할당
테넌트 루트 관리 그룹 범위에서 서비스 보안 주체에 리더 역할을 할당합니다. 이렇게 하면 테넌트의 모든 구독에서 모든 Azure 리소스에 대한 읽기 전용 액세스 권한이 부여됩니다.
$az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
참고
이 단계가 실패하면 Microsoft Entra ID > 속성에서 Azure 리소스에 대한 액세스 관리가 예로 설정되어 있는지 확인합니다. 그런 다음 로그아웃했다가 다시 로그인하여 토큰을 새로 고칩니다.
5단계: Microsoft Graph API 권한 구성
애플리케이션에 다음 Microsoft Graph API 권한(애플리케이션 유형)을 부여한 다음 관리자 동의를 부여합니다.
-
Directory.Read.All -
AuditLog.Read.All -
Policy.Read.All
$az ad app permission admin-consent --idapplication-client-id
6단계: Azure Event Hub 설정
AWS Config 는 Azure Event Hub를 사용하여 Azure 환경의 리소스 구성 변경 사항에 대한 알림을 거의 실시간으로 수신합니다. 설정 스크립트는 Event Hub 인프라를 생성하고 검색을 위해 태그를 지정합니다.
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Event Hub를 생성한 후 검색할 네임스페이스에 태그를 지정하고 데이터 수신자 역할을 할당합니다.
$az tag create \ --resource-idnamespace-resource-id\ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
참고
태그 형식에서 AWSConfig- account-id-regionaccount-id는 12자리 AWS 계정 ID이고 region은 커넥터를 생성하는 AWS 리전 입니다(예: us-east-1). 이러한 값은이 Event Hub 통합을 소유한 AWS 계정 및 리전을 식별합니다.
주요 구성:
-
네임스페이스 SKU - 표준(소비자 그룹에 필요).
-
Event Hub 이름 -
activitylog. -
소비자 그룹 -
AWSConfig. -
태그 -
AWSConfig-값이 있는 입니다account-id-regionactivitylog. 이 태그를 사용하면 AWS Config 가 Event Hub를 자동으로 검색할 수 있습니다. -
역할 할당 - 네임스페이스의 Azure Event Hubs 데이터 수신기입니다.
7단계: 활동 로그 및 Entra ID 감사 로그 내보내기 구성
활동 로그 및 Entra ID 감사 로그를 Event Hub로 내보내도록 Azure를 구성합니다.
활동 로그 내보내기:
각 구독에 대한 진단 설정을 구성하여 활동 로그를 Event Hub로 내보냅니다. 설정 스크립트는 모니터링되는 모든 구독에 대해 이를 자동으로 구성합니다. 활동 로그는 역할 할당 및 리소스 변경을 포함한 구독 수준 활동을 캡처합니다.
Entra ID 감사 로그 내보내기:
감사 로그를 동일한 Event Hub로 내보내도록 Microsoft Entra ID에서 진단 설정을 구성합니다. Microsoft Entra ID > 모니터링 > 진단 설정 > 진단 설정 추가로 이동합니다. AuditLogs를 활성화하고 Event Hub로 라우팅합니다.
Microsoft Defender for Cloud 연속 내보내기(선택 사항):
Cloud용 Defender 보안 알림을 Security Hub CSPM에 전달하려면 Event Hub로 연속 내보내기를 구성합니다. Azure 포털에서 Microsoft Defender for Cloud > 환경 설정 > 구독 선택 > 연속 내보내기로 이동합니다. 내보내기 대상으로 Event Hub를 선택하고 Event Hub 네임스페이스를 선택합니다. 보안 알림을 내보내기 데이터 유형으로 활성화합니다.
Amazon Inspector 데이터 이벤트 구성(선택 사항):
Azure VM 스캔에 Amazon Inspector를 사용하려는 경우 추가 데이터 이벤트 구성이 필요합니다. Inspector별 데이터 이벤트 구성에 대한 자세한 내용은 Azure 통합을 위한 Amazon Inspector 설명서를 참조하세요.