As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Pré-requisitos para integrar o Security Hub CSPM com o Microsoft Azure
Antes de integrar o Microsoft Azure com o CSPM do AWS Security Hub, conclua as tarefas a seguir em seu ambiente AWS e no Azure. Isso ajuda a garantir que você e o CSPM do Security Hub tenham os recursos e as permissões necessários para monitorar seus recursos do Azure.
Pré-requisitos para AWS
Verifique se você tem o seguinte em seu Conta da AWS:
- AWS CSPM do Security Hub ativado
-
O CSPM do Security Hub deve estar habilitado no Conta da AWS e Região da AWS onde você deseja criar o conector.
- Permissões do IAM do console
-
O diretor do IAM que está criando o conector deve ter as seguintes permissões:
-
config:GetConnector -
config:ListConnectors -
config:PutConnector
-
- Federação de identidade de saída do IAM ativada
-
Você deve habilitar o IAM Outbound Identity Federation em seu Conta da AWS. Esse recurso permite que AWS os serviços se autentiquem em provedores de identidade externos (como o Microsoft Entra ID) usando credenciais federadas em vez de segredos duradouros.
Depois de ativar a Federação de Identidade de Saída, anote a URL do Emissor do Token. Esse URL segue o formato:
https://uuid.tokens.sts.global.api.awsVocê precisará dessa URL ao configurar as credenciais de identidade federada no Azure.
Pré-requisitos para o Microsoft Azure
Verifique se você tem o seguinte em seu ambiente do Azure:
- Locatário do Azure
-
Você deve ter um inquilino do Azure na nuvem comercial do Azure. O Azure Government e o Azure China não são compatíveis.
- Disponibilidade do registro do Microsoft Entra ID
-
O registro de recursos requer registros de auditoria do Microsoft Graph e registros de login do seu inquilino do Microsoft Entra ID. Alguns registros do Microsoft Entra ID exigem o licenciamento do Microsoft Entra ID P1 ou P2.
Se o inquilino não tiver os registros necessários, o registro de recursos poderá relatar falhas parciais. O registro do aplicativo e as atribuições de função do Azure não fornecem dados de log ausentes.
- Função de administrador global
-
A pessoa que configura o ambiente do Azure deve ter a função de administrador global no Microsoft Entra ID. Essa função é necessária para registrar aplicativos, conceder o consentimento do administrador para permissões da API do Microsoft Graph, atribuir funções RBAC no escopo do grupo de gerenciamento raiz do inquilino e definir as configurações de diagnóstico para os registros de auditoria do Entra ID.
nota
Em muitas organizações, o administrador global do Azure e o administrador AWS de segurança são pessoas diferentes. A configuração do Azure pode ser concluída de forma independente usando o script de configuração gerado.
- Registro do aplicativo Azure
-
Você deve registrar um aplicativo no Microsoft Entra ID. Esse aplicativo serve como a identidade AWS usada para se autenticar em seu ambiente do Azure usando credenciais federadas. Não são necessários segredos do cliente.
- Hub de Eventos do Azure
-
Você deve criar um namespace do Hub de Eventos do Azure e uma instância do Hub de Eventos para receber eventos do Activity Log e do Entra ID Audit Log. O script de configuração automatiza essa criação.
- Permissões da API Microsoft Graph
-
O aplicativo registrado requer as seguintes permissões da API do Microsoft Graph (tipo de aplicativo, requer consentimento do administrador):
-
Directory.Read.All— leia os dados do diretório, incluindo usuários, grupos e diretores de serviços. -
AuditLog.Read.All— Leia os eventos do registro de auditoria do Entra ID. -
Policy.Read.All— Leia as políticas da organização e as configurações de acesso condicional.
-
- Função do Azure RBAC Reader
-
O responsável pelo serviço deve receber a função de Leitor no escopo do grupo de gerenciamento raiz do inquilino. Isso concede acesso somente de leitura a todos os recursos do Azure em todas as assinaturas no locatário.
Depois de concluir essas tarefas, você estará pronto para configurar seu ambiente do Azure.