As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurando o Microsoft Azure para integração com o CSPM do Security Hub
Depois de concluir as tarefas de pré-requisito, você pode configurar seu ambiente Microsoft Azure para oferecer suporte à integração com o CSPM do AWS Security Hub. Para ajudá-lo a fazer isso, o console CSPM do Security Hub gera um script de configuração personalizado para sua configuração.
Para gerar o script, faça o seguinte:
-
Abra o console CSPM do Security Hub.
-
No painel de navegação, selecione Integrações.
-
Escolha Criar conector do Azure.
-
Conclua a configuração do conector (ID, escopo e nome do locatário) e, em seguida, copie o script de configuração gerado.
Para executar o script, use a CLI do Azure e autentique-se com uma conta de administrador global (). az login
Quando você executa o script, ele executa uma série de tarefas. As seções a seguir descrevem cada tarefa que o script executa. Se sua organização restringir a execução de scripts, você poderá executar essas tarefas manualmente, usando este tópico como guia. Depois de configurar seu ambiente do Azure, você pode configurar o CSPM do Security Hub para integração com o Azure.
nota
Um único registro de aplicativo do Azure é compartilhado entre os serviços AWS de segurança. Se você também usa o Security Hub ou o Amazon Inspector for Azure, eles usam o mesmo registro de aplicativo. Você não precisa criar registros separados para cada AWS serviço.
Tarefas
Etapa 1: registrar um aplicativo do Azure
Registre um novo aplicativo no Microsoft Entra ID. Esse aplicativo serve como a identidade AWS usada para se autenticar em seu ambiente do Azure usando credenciais federadas. Não são necessários segredos do cliente.
$az ad app create --display-name "AWSSecurityHubIntegration"
Observe o ID do aplicativo (cliente) da saída (o appId atributo). Você fornecerá esse valor ao criar o conector no console CSPM do Security Hub.
Etapa 2: criar um principal de serviço
Crie um principal de serviço para o aplicativo registrado. Você usa as atribuições de função do Azure para conceder permissões ao responsável pelo serviço. O responsável pelo serviço executa ações em seu ambiente do Azure.
$az ad sp create --idapplication-client-id
Onde application-client-id está o ID do aplicativo (cliente) da etapa anterior.
Etapa 3: Configurar credenciais de identidade federada
Configure as credenciais de identidade federada no aplicativo para permitir AWS a autenticação sem segredos do cliente. Isso estabelece uma relação de confiança do OIDC entre AWS e o Azure. Nenhum segredo ou credencial duradouro é armazenado.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'
Valores-chave:
-
Emissor — Seu URL de emissor de token da IAM Outbound Identity Federation. Isso segue o formato
https://.uuid.tokens.sts.global.api.aws -
Assunto — O ARN da função
AWSServiceRoleForConfigThirdPartyvinculada ao serviço em sua. Conta da AWS AWS cria essa função vinculada ao serviço automaticamente durante a configuração do conector. -
Público —
api://AzureADTokenExchange(valor padrão para federação de identidade da carga de trabalho).
Etapa 4: atribuir a função de leitor
Atribua a função de Leitor ao principal de serviço no escopo do grupo de gerenciamento raiz do inquilino. Isso concede acesso somente de leitura a todos os recursos do Azure em todas as assinaturas no locatário.
$az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
nota
Se essa etapa falhar, verifique se o gerenciamento de acesso para recursos do Azure está definido como Sim em Microsoft Entra ID > Properties. Em seguida, saia e entre novamente para atualizar seu token.
Etapa 5: Configurar as permissões da API do Microsoft Graph
Conceda as seguintes permissões da API do Microsoft Graph (tipo de aplicativo) ao aplicativo e, em seguida, conceda o consentimento do administrador:
-
Directory.Read.All -
AuditLog.Read.All -
Policy.Read.All
$az ad app permission admin-consent --idapplication-client-id
Etapa 6: Configurar o Hub de Eventos do Azure
AWS Config usa um Hub de Eventos do Azure para receber notificações quase em tempo real de alterações na configuração de recursos em seu ambiente do Azure. O script de configuração cria a infraestrutura do Event Hub e a marca para descoberta.
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Depois de criar o Event Hub, marque o namespace para descoberta e atribua a função Data Receiver:
$az tag create \ --resource-idnamespace-resource-id\ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
nota
No formato de tagAWSConfig-, account-id-regionaccount-id é seu Conta da AWS ID de 12 dígitos e region é Região da AWS onde você está criando o conector (por exemplo,us-east-1). Esses valores identificam qual Conta da AWS região é proprietária dessa integração do Event Hub.
Configuração principal:
-
SKU do namespace — Padrão (obrigatório para grupos de consumidores).
-
Nome do Event Hub —
activitylog. -
Grupo de consumidores —
AWSConfig. -
Tag —
AWSConfig-com valoraccount-id-regionactivitylog. Essa tag permite AWS Config descobrir o Event Hub automaticamente. -
Atribuição de função — Receptor de dados do Azure Event Hubs no namespace.
Etapa 7: Configurar o registro de atividades e inserir a exportação do registro de auditoria de ID
Configure o Azure para exportar registros de atividades e inserir registros de auditoria de ID no Hub de Eventos.
Exportação do registro de atividades:
Defina as configurações de diagnóstico em cada assinatura para exportar registros de atividades para o Event Hub. O script de configuração configura isso automaticamente para todas as assinaturas monitoradas. Os registros de atividades capturam atividades em nível de assinatura, incluindo atribuições de funções e alterações de recursos.
Exportação do registro de auditoria do Inserir ID:
Defina as configurações de diagnóstico no Microsoft Entra ID para exportar registros de auditoria para o mesmo Event Hub. Navegue até Microsoft Entra ID > Monitoramento > Configurações de diagnóstico > Adicionar configuração de diagnóstico. Habilite-os AuditLogse encaminhe-os para o seu Hub de Eventos.
Exportação contínua do Microsoft Defender for Cloud (opcional):
Para encaminhar alertas de segurança do Defender for Cloud para o CSPM do Security Hub, configure a exportação contínua para seu Event Hub. No portal do Azure, navegue até Microsoft Defender for Cloud > Configurações do ambiente > selecione assinatura > Exportação contínua. Selecione Event Hub como destino de exportação e escolha seu namespace do Event Hub. Ative os alertas de segurança como o tipo de dados de exportação.
Configuração do evento de dados do Amazon Inspector (opcional):
Se você planeja usar o Amazon Inspector para escanear VM do Azure, é necessária uma configuração adicional de eventos de dados. Para obter detalhes sobre a configuração de eventos de Inspector-specific dados, consulte a documentação do Amazon Inspector para a integração com o Azure.