

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Voraussetzungen für die Integration von Security Hub CSPM mit Microsoft Azure
<a name="securityhub-azure-prereqs"></a>

Bevor Sie Microsoft Azure in AWS Security Hub CSPM integrieren, führen Sie die folgenden Aufgaben in Ihrer AWS und Ihrer Azure-Umgebung durch. Dadurch wird sichergestellt, dass Sie und Security Hub CSPM über die Ressourcen und Berechtigungen verfügen, die Sie zur Überwachung Ihrer Azure-Ressourcen benötigen.

**Topics**
+ [Voraussetzungen für AWS](#securityhub-azure-prereqs-aws)
+ [Voraussetzungen für Azure](#securityhub-azure-prereqs-azure)

## Voraussetzungen für AWS
<a name="securityhub-azure-prereqs-aws"></a>

Stellen Sie sicher, dass Sie Folgendes in Ihrem haben AWS-Konto:

AWS Security Hub CSPM aktiviert  
Security Hub CSPM muss an der AWS-Region Stelle aktiviert sein, an der AWS-Konto Sie den Connector erstellen möchten.

IAM-Berechtigungen für die Konsole  
Der IAM-Prinzipal, der den Connector erstellt, muss über die folgenden Berechtigungen verfügen:  
+ `config:GetConnector`
+ `config:ListConnectors`
+ `config:PutConnector`

IAM Outbound Identity Federation ist aktiviert  
Sie müssen IAM Outbound Identity Federation in Ihrem aktivieren. AWS-Konto Diese Funktion ermöglicht es AWS Diensten, sich bei externen Identitätsanbietern (wie Microsoft Entra ID) zu authentifizieren, indem sie föderierte Anmeldeinformationen anstelle von langlebigen Geheimnissen verwenden.  
**Notieren Sie sich nach der Aktivierung von Outbound Identity Federation die URL des Token-Ausstellers.** Diese URL folgt dem Format:  

```
https://{{uuid}}.tokens.sts.global.api.aws
```
Sie benötigen diese URL, wenn Sie Anmeldeinformationen für föderierte Identitäten in Azure konfigurieren.

## Voraussetzungen für Microsoft Azure
<a name="securityhub-azure-prereqs-azure"></a>

Stellen Sie sicher, dass in Ihrer Azure-Umgebung Folgendes vorhanden ist:

Azure-Mandant  
Sie benötigen einen Azure-Mandanten in der kommerziellen Azure-Cloud. Azure Government und Azure China werden nicht unterstützt.

Verfügbarkeit des Microsoft Entra ID-Protokolls  
Für die Ressourcenaufzeichnung sind Microsoft Graph-Auditprotokolle und Anmeldeprotokolle von Ihrem Microsoft Entra ID-Mandanten erforderlich. Für einige Microsoft Entra ID-Protokolle ist eine Microsoft Entra ID P1- oder P2-Lizenzierung erforderlich.  
Wenn dem Mandanten die erforderlichen Protokolle fehlen, meldet die Ressourcenaufzeichnung möglicherweise Teilausfälle. Die App-Registrierung und die Azure-Rollenzuweisungen liefern keine fehlenden Protokolldaten.

Rolle „Globaler Administrator“  
Die Person, die die Azure-Umgebung konfiguriert, muss die **globale Administratorrolle** in Microsoft Entra ID haben. Diese Rolle ist erforderlich, um Anwendungen zu registrieren, die Zustimmung des Administrators für Microsoft Graph-API-Berechtigungen zu erteilen, RBAC-Rollen im Bereich der Mandantenstammverwaltungsgruppe zuzuweisen und Diagnoseeinstellungen für Entra ID Audit Logs zu konfigurieren.  
In vielen Organisationen sind der globale Azure-Administrator und der AWS Sicherheitsadministrator unterschiedliche Personen. Das Azure-Setup kann mithilfe des generierten Setup-Skripts unabhängig abgeschlossen werden.

Registrierung der Azure-App  
Sie müssen eine Anwendung in Microsoft Entra ID registrieren. Diese Anwendung dient als Identität, die für die Authentifizierung in Ihrer Azure-Umgebung mithilfe von Verbundanmeldedaten AWS verwendet wird. Es sind keine Client-Geheimnisse erforderlich.

Azure Event Hub  
Sie müssen einen Azure Event Hub-Namespace und eine Event Hub-Instanz erstellen, um Activity Log- und Entra ID Audit Log-Ereignisse zu empfangen. Das Setup-Skript automatisiert diese Erstellung.

Microsoft Graph-API-Berechtigungen  
Die registrierte Anwendung benötigt die folgenden Microsoft Graph-API-Berechtigungen (Anwendungstyp, erfordert Zustimmung des Administrators):  
+ `Directory.Read.All`— Lesen Sie Verzeichnisdaten, einschließlich Benutzer, Gruppen und Dienstprinzipalen.
+ `AuditLog.Read.All`— Lesen Sie die Ereignisse des Entra ID-Prüfprotokolls.
+ `Policy.Read.All`— Lesen Sie Unternehmensrichtlinien und Konfigurationen für bedingten Zugriff.

Rolle „Azure RBAC Reader“  
Dem Dienstprinzipal muss die Rolle **Reader** im Bereich der **Stammverwaltungsgruppe des Mandanten** zugewiesen werden. Dadurch wird schreibgeschützter Zugriff auf alle Azure-Ressourcen für alle Abonnements im Mandanten gewährt.

Nachdem Sie diese Aufgaben abgeschlossen haben, können Sie [Ihre Azure-Umgebung konfigurieren](securityhub-azure-setup-azure.md).