Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Voraussetzungen für die Integration von Security Hub CSPM mit Microsoft Azure
Bevor Sie Microsoft Azure in AWS Security Hub CSPM integrieren, führen Sie die folgenden Aufgaben in Ihrer AWS und Ihrer Azure-Umgebung durch. Dadurch wird sichergestellt, dass Sie und Security Hub CSPM über die Ressourcen und Berechtigungen verfügen, die Sie zur Überwachung Ihrer Azure-Ressourcen benötigen.
Voraussetzungen für AWS
Stellen Sie sicher, dass Sie Folgendes in Ihrem haben AWS-Konto:
- AWS Security Hub CSPM aktiviert
-
Security Hub CSPM muss an der AWS-Region Stelle aktiviert sein, an der AWS-Konto Sie den Connector erstellen möchten.
- IAM-Berechtigungen für die Konsole
-
Der IAM-Prinzipal, der den Connector erstellt, muss über die folgenden Berechtigungen verfügen:
-
config:GetConnector -
config:ListConnectors -
config:PutConnector
-
- IAM Outbound Identity Federation ist aktiviert
-
Sie müssen IAM Outbound Identity Federation in Ihrem aktivieren. AWS-Konto Diese Funktion ermöglicht es AWS Diensten, sich bei externen Identitätsanbietern (wie Microsoft Entra ID) zu authentifizieren, indem sie föderierte Anmeldeinformationen anstelle von langlebigen Geheimnissen verwenden.
Notieren Sie sich nach der Aktivierung von Outbound Identity Federation die URL des Token-Ausstellers. Diese URL folgt dem Format:
https://uuid.tokens.sts.global.api.awsSie benötigen diese URL, wenn Sie Anmeldeinformationen für föderierte Identitäten in Azure konfigurieren.
Voraussetzungen für Microsoft Azure
Stellen Sie sicher, dass in Ihrer Azure-Umgebung Folgendes vorhanden ist:
- Azure-Mandant
-
Sie benötigen einen Azure-Mandanten in der kommerziellen Azure-Cloud. Azure Government und Azure China werden nicht unterstützt.
- Verfügbarkeit des Microsoft Entra ID-Protokolls
-
Für die Ressourcenaufzeichnung sind Microsoft Graph-Auditprotokolle und Anmeldeprotokolle von Ihrem Microsoft Entra ID-Mandanten erforderlich. Für einige Microsoft Entra ID-Protokolle ist eine Microsoft Entra ID P1- oder P2-Lizenzierung erforderlich.
Wenn dem Mandanten die erforderlichen Protokolle fehlen, meldet die Ressourcenaufzeichnung möglicherweise Teilausfälle. Die App-Registrierung und die Azure-Rollenzuweisungen liefern keine fehlenden Protokolldaten.
- Rolle „Globaler Administrator“
-
Die Person, die die Azure-Umgebung konfiguriert, muss die globale Administratorrolle in Microsoft Entra ID haben. Diese Rolle ist erforderlich, um Anwendungen zu registrieren, die Zustimmung des Administrators für Microsoft Graph-API-Berechtigungen zu erteilen, RBAC-Rollen im Bereich der Mandantenstammverwaltungsgruppe zuzuweisen und Diagnoseeinstellungen für Entra ID Audit Logs zu konfigurieren.
Anmerkung
In vielen Organisationen sind der globale Azure-Administrator und der AWS Sicherheitsadministrator unterschiedliche Personen. Das Azure-Setup kann mithilfe des generierten Setup-Skripts unabhängig abgeschlossen werden.
- Registrierung der Azure-App
-
Sie müssen eine Anwendung in Microsoft Entra ID registrieren. Diese Anwendung dient als Identität, die für die Authentifizierung in Ihrer Azure-Umgebung mithilfe von Verbundanmeldedaten AWS verwendet wird. Es sind keine Client-Geheimnisse erforderlich.
- Azure Event Hub
-
Sie müssen einen Azure Event Hub-Namespace und eine Event Hub-Instanz erstellen, um Activity Log- und Entra ID Audit Log-Ereignisse zu empfangen. Das Setup-Skript automatisiert diese Erstellung.
- Microsoft Graph-API-Berechtigungen
-
Die registrierte Anwendung benötigt die folgenden Microsoft Graph-API-Berechtigungen (Anwendungstyp, erfordert Zustimmung des Administrators):
-
Directory.Read.All— Lesen Sie Verzeichnisdaten, einschließlich Benutzer, Gruppen und Dienstprinzipalen. -
AuditLog.Read.All— Lesen Sie die Ereignisse des Entra ID-Prüfprotokolls. -
Policy.Read.All— Lesen Sie Unternehmensrichtlinien und Konfigurationen für bedingten Zugriff.
-
- Rolle „Azure RBAC Reader“
-
Dem Dienstprinzipal muss die Rolle Reader im Bereich der Stammverwaltungsgruppe des Mandanten zugewiesen werden. Dadurch wird schreibgeschützter Zugriff auf alle Azure-Ressourcen für alle Abonnements im Mandanten gewährt.
Nachdem Sie diese Aufgaben abgeschlossen haben, können Sie Ihre Azure-Umgebung konfigurieren.