View a markdown version of this page

將 Security Hub CSPM 與 Microsoft Azure 整合的先決條件 - AWS Security Hub

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

將 Security Hub CSPM 與 Microsoft Azure 整合的先決條件

將 Microsoft Azure 與 AWS Security Hub CSPM 整合之前,請先在 AWS 和 Azure 環境中完成下列任務。這有助於確保您和 Security Hub CSPM 擁有監控 Azure 資源所需的資源和許可。

的先決條件 AWS

請確認您的 中具有下列項目 AWS 帳戶:

AWS Security Hub CSPM 已啟用

Security Hub CSPM 必須在您要建立連接器的 AWS 帳戶 和 AWS 區域 中啟用。

主控台 IAM 許可

建立連接器的 IAM 主體必須具有下列許可:

  • config:GetConnector

  • config:ListConnectors

  • config:PutConnector

IAM 傳出聯合身分已啟用

您必須在 中啟用 IAM Outbound Identity Federation AWS 帳戶。此功能可讓 AWS 服務使用聯合憑證而非長期秘密向外部身分提供者 (例如 Microsoft Entra ID) 進行身分驗證。

啟用傳出聯合身分後,請注意字符發行者 URL。此 URL 遵循以下格式:

https://uuid.tokens.sts.global.api.aws

在 Azure 中設定聯合身分憑證時,您將需要此 URL。

Microsoft Azure 的先決條件

確認您的 Azure 環境中有下列項目:

Azure 租用戶

您必須在 Azure 商業雲端中擁有 Azure 租用戶。不支援 Azure Government 和 Azure China。

Microsoft Entra ID 日誌可用性

資源記錄需要 Microsoft Graph 稽核日誌和來自 Microsoft Entra ID 租用戶的登入日誌。有些 Microsoft Entra ID 日誌需要 Microsoft Entra ID P1 或 P2 授權。

如果租用戶缺少所需的日誌,資源記錄可能會報告部分失敗。應用程式註冊和 Azure 角色指派不會提供遺失的日誌資料。

全域管理員角色

設定 Azure 環境的人員必須在 Microsoft Entra ID 中具有全域管理員角色。此角色需要註冊應用程式、授予 Microsoft Graph API 許可的管理員同意、在租用戶根管理群組範圍指派 RBAC 角色,以及設定 Entra ID 稽核日誌的診斷設定。

注意

在許多組織中,Azure 全球管理員和 AWS 安全管理員是不同的人員。您可以使用產生的設定指令碼獨立完成 Azure 設定。

Azure 應用程式註冊

您必須在 Microsoft Entra ID 中註冊應用程式。此應用程式做為 AWS 使用聯合登入資料對您的 Azure 環境進行身分驗證的身分。不需要用戶端秘密。

Azure 事件中樞

您必須建立 Azure Event Hub 命名空間和 Event Hub 執行個體,才能接收活動日誌和 Entra ID 稽核日誌事件。安裝指令碼會自動建立此項目。

Microsoft Graph API 許可

註冊的應用程式需要下列 Microsoft Graph API 許可 (應用程式類型,需要管理員同意):

  • Directory.Read.All – 讀取目錄資料,包括使用者、群組和服務主體。

  • AuditLog.Read.All – 讀取 Entra ID 稽核日誌事件。

  • Policy.Read.All – 讀取組織政策和條件式存取組態。

Azure RBAC Reader 角色

必須在租用戶根管理群組範圍內指派讀取器角色給服務主體。這會授予租用戶中所有訂閱的所有 Azure 資源的唯讀存取權。

完成這些任務後,您就可以設定 Azure 環境