本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
將 Security Hub CSPM 與 Microsoft Azure 整合的先決條件
將 Microsoft Azure 與 AWS Security Hub CSPM 整合之前,請先在 AWS 和 Azure 環境中完成下列任務。這有助於確保您和 Security Hub CSPM 擁有監控 Azure 資源所需的資源和許可。
的先決條件 AWS
請確認您的 中具有下列項目 AWS 帳戶:
- AWS Security Hub CSPM 已啟用
-
Security Hub CSPM 必須在您要建立連接器的 AWS 帳戶 和 AWS 區域 中啟用。
- 主控台 IAM 許可
-
建立連接器的 IAM 主體必須具有下列許可:
-
config:GetConnector -
config:ListConnectors -
config:PutConnector
-
- IAM 傳出聯合身分已啟用
-
您必須在 中啟用 IAM Outbound Identity Federation AWS 帳戶。此功能可讓 AWS 服務使用聯合憑證而非長期秘密向外部身分提供者 (例如 Microsoft Entra ID) 進行身分驗證。
啟用傳出聯合身分後,請注意字符發行者 URL。此 URL 遵循以下格式:
https://uuid.tokens.sts.global.api.aws在 Azure 中設定聯合身分憑證時,您將需要此 URL。
Microsoft Azure 的先決條件
確認您的 Azure 環境中有下列項目:
- Azure 租用戶
-
您必須在 Azure 商業雲端中擁有 Azure 租用戶。不支援 Azure Government 和 Azure China。
- Microsoft Entra ID 日誌可用性
-
資源記錄需要 Microsoft Graph 稽核日誌和來自 Microsoft Entra ID 租用戶的登入日誌。有些 Microsoft Entra ID 日誌需要 Microsoft Entra ID P1 或 P2 授權。
如果租用戶缺少所需的日誌,資源記錄可能會報告部分失敗。應用程式註冊和 Azure 角色指派不會提供遺失的日誌資料。
- 全域管理員角色
-
設定 Azure 環境的人員必須在 Microsoft Entra ID 中具有全域管理員角色。此角色需要註冊應用程式、授予 Microsoft Graph API 許可的管理員同意、在租用戶根管理群組範圍指派 RBAC 角色,以及設定 Entra ID 稽核日誌的診斷設定。
注意
在許多組織中,Azure 全球管理員和 AWS 安全管理員是不同的人員。您可以使用產生的設定指令碼獨立完成 Azure 設定。
- Azure 應用程式註冊
-
您必須在 Microsoft Entra ID 中註冊應用程式。此應用程式做為 AWS 使用聯合登入資料對您的 Azure 環境進行身分驗證的身分。不需要用戶端秘密。
- Azure 事件中樞
-
您必須建立 Azure Event Hub 命名空間和 Event Hub 執行個體,才能接收活動日誌和 Entra ID 稽核日誌事件。安裝指令碼會自動建立此項目。
- Microsoft Graph API 許可
-
註冊的應用程式需要下列 Microsoft Graph API 許可 (應用程式類型,需要管理員同意):
-
Directory.Read.All– 讀取目錄資料,包括使用者、群組和服務主體。 -
AuditLog.Read.All– 讀取 Entra ID 稽核日誌事件。 -
Policy.Read.All– 讀取組織政策和條件式存取組態。
-
- Azure RBAC Reader 角色
-
必須在租用戶根管理群組範圍內指派讀取器角色給服務主體。這會授予租用戶中所有訂閱的所有 Azure 資源的唯讀存取權。
完成這些任務後,您就可以設定 Azure 環境。