As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurando o Microsoft Azure para integração com o Security Hub CSPM
Depois de concluir as tarefas de pré-requisito, você pode configurar seu ambiente Microsoft Azure para oferecer suporte à integração com o AWS Security Hub CSPM. Para ajudar você a fazer isso, o console CSPM do Security Hub gera um script de configuração personalizado para sua configuração.
Para gerar o script, faça o seguinte:
-
Abra o console CSPM do Security Hub.
-
No painel de navegação, selecione Integrações.
-
Escolha Criar conector do Azure.
-
Conclua a configuração do conector (ID, escopo e nome do inquilino) e copie o script de configuração gerado.
Para executar o script, use a CLI do Azure e autentique-se com uma conta de administrador global ()az login.
Quando você executa o script, ele executa uma série de tarefas. As seções a seguir descrevem cada tarefa que o script executa. Se sua organização restringir a execução de scripts, você poderá realizar essas tarefas manualmente, usando este tópico como guia. Depois de configurar seu ambiente do Azure, você pode configurar o Security Hub CSPM para se integrar ao Azure.
nota
Um único registro de aplicativo do Azure é compartilhado entre os serviços AWS de segurança. Se você também usa o Security Hub ou o Amazon Inspector for Azure, eles usam o mesmo registro de aplicativo. Você não precisa criar registros separados para cada AWS serviço.
Tarefas
Etapa 1: Registrar um aplicativo do Azure
Registre um novo aplicativo no Microsoft Entra ID. Esse aplicativo serve como a identidade AWS usada para se autenticar em seu ambiente do Azure usando credenciais federadas. Nenhum segredo de cliente é necessário.
$az ad app create --display-name "AWSSecurityHubIntegration"
Observe o ID do aplicativo (cliente) da saída (o appId atributo). Você fornecerá esse valor ao criar o conector no console CSPM do Security Hub.
Etapa 2: criar um diretor de serviço
Crie um principal de serviço para o aplicativo registrado. Você usa as atribuições de função do Azure para conceder permissões ao principal do serviço. O principal do serviço executa ações em seu ambiente Azure.
$az ad sp create --idapplication-client-id
Onde application-client-id está o ID do aplicativo (cliente) da etapa anterior.
Etapa 3: Configurar as credenciais de identidade federada
Configure as credenciais de identidade federada no aplicativo para permitir AWS a autenticação sem segredos do cliente. Isso estabelece uma relação de confiança do OIDC entre AWS e o Azure. Nenhum segredo ou credencial de longa duração é armazenado.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'
Valores-chave:
-
Emissor — Seu URL de emissor de token da IAM Outbound Identity Federation. Isso segue o formato
https://.uuid.tokens.sts.global.api.aws -
Assunto — O ARN da função
AWSServiceRoleForConfigThirdPartyvinculada ao serviço em seu. Conta da AWS AWS cria essa função vinculada ao serviço automaticamente durante a configuração do conector. -
Público —
api://AzureADTokenExchange(valor padrão para federação de identidade de carga de trabalho).
Etapa 4: atribuir a função de leitor
Atribua a função de Leitor ao principal do serviço no escopo raiz (/). Isso concede acesso somente para leitura a todos os recursos do Azure em todas as assinaturas do locatário.
Atribua o Reader ao escopo raiz
Certifique-se de atribuir a função de Leitor no escopo raiz (/), não no escopo do grupo de gerenciamento raiz do locatário. O Security Hub CSPM lê os recursos de atribuição de funções do Azure em cada escopo, incluindo atribuições com escopo definido na raiz do locatário. Uma atribuição de leitor no grupo de gerenciamento raiz não abrange atribuições cujo escopo seja/, portanto, sem ela, essas leituras falham com um erro de autorização e o conector pode entrar em um estado degradado.
$az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/"
Root-scope a atribuição requer acesso elevado
A atribuição de uma função no escopo raiz (/) requer acesso elevado. Se uma atribuição de função falhar, verifique se o gerenciamento de acesso para recursos do Azure está definido como Sim em Microsoft Entra ID > Propriedades. Em seguida, saia e entre novamente para atualizar seu token.
Remova a elevação temporária da raiz
Habilitar o gerenciamento de acesso para recursos do Azure concede ao administrador conectado a função de Administrador de Acesso de Usuário no escopo raiz (/), que pode gerenciar o acesso em cada assinatura e grupo de gerenciamento no locatário. Depois que a integração estiver concluída, redefina o gerenciamento de acesso para recursos do Azure como Não no Microsoft Entra ID > Propriedades, salve e saia para que essa elevação não permaneça ativa.
Etapa 5: Configurar as permissões da API do Microsoft Graph
Conceda as seguintes permissões da API do Microsoft Graph (tipo de aplicativo) ao aplicativo e, em seguida, conceda o consentimento do administrador:
-
Application.Read.All -
AuditLog.Read.All -
DelegatedPermissionGrant.Read.All -
Device.Read.All -
Group.Read.All -
GroupMember.Read.All -
GroupSettings.Read.All -
Organization.Read.All -
Policy.Read.All -
RoleManagement.Read.Directory -
User.Read.All -
UserAuthenticationMethod.Read.All
$az ad app permission admin-consent --idapplication-client-id
Etapa 6: configurar o Hub de Eventos do Azure
AWS Config usa um Hub de Eventos do Azure para receber notificações quase em tempo real de alterações na configuração de recursos em seu ambiente do Azure. O script de configuração cria a infraestrutura do Event Hub e a marca para descoberta.
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Depois de criar o Event Hub, marque o namespace para descoberta e atribua a função Data Receiver:
$az tag create \ --resource-idnamespace-resource-id\ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
nota
No formato de tagAWSConfig-, account-id-regionaccount-id é seu Conta da AWS ID de 12 dígitos e region é Região da AWS onde você está criando o conector (por exemplo,us-east-1). Esses valores identificam qual Conta da AWS e qual região possuem essa integração com o Event Hub.
Configuração principal:
-
SKU do namespace — Padrão (obrigatório para grupos de consumidores).
-
Nome do Event Hub —
activitylog. -
Grupo de consumidores —
AWSConfig. -
Tag —
AWSConfig-com valoraccount-id-regionactivitylog. Essa tag permite AWS Config descobrir o Event Hub automaticamente. -
Atribuição de função — Receptor de dados do Azure Event Hubs no namespace.
Etapa 7: Configurar o registro de atividades e a exportação do registro de auditoria do Entra ID
Configure o Azure para exportar registros de atividades e inserir registros de auditoria de ID para o Hub de Eventos.
Exportação do registro de atividades:
Defina as configurações de diagnóstico em cada assinatura para exportar registros de atividades para o Event Hub. O script de configuração configura isso automaticamente para todas as assinaturas monitoradas. Os registros de atividades capturam atividades em nível de assinatura, incluindo atribuições de funções e alterações de recursos.
Insira a exportação do registro de auditoria de ID:
Defina as configurações de diagnóstico no Microsoft Entra ID para exportar registros de auditoria para o mesmo Event Hub. Navegue até Microsoft Entra ID > Monitoramento > Configurações de diagnóstico > Adicionar configuração de diagnóstico. Habilite-os AuditLogs e encaminhe-os para o seu Event Hub.
Exportação contínua do Microsoft Defender for Cloud (opcional):
Para encaminhar alertas de segurança do Defender for Cloud para o Security Hub CSPM, configure a exportação contínua para o seu Event Hub. No portal do Azure, navegue até Microsoft Defender for Cloud > Configurações de ambiente > selecione assinatura > Exportação contínua. Selecione o Event Hub como destino de exportação e escolha seu namespace do Event Hub. Ative os alertas de segurança como o tipo de dados de exportação.
Configuração de eventos de dados do Amazon Inspector (opcional):
Se você planeja usar o Amazon Inspector para escanear VMs do Azure, é necessária uma configuração adicional de eventos de dados. Para obter detalhes sobre como configurar eventos de Inspector-specific dados, consulte a documentação do Amazon Inspector para integração com o Azure.