View a markdown version of this page

Konfiguration von Microsoft Azure für die Integration mit Security Hub CSPM - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfiguration von Microsoft Azure für die Integration mit Security Hub CSPM

Nachdem Sie die erforderlichen Aufgaben abgeschlossen haben, können Sie Ihre Microsoft Azure-Umgebung so konfigurieren, dass die Integration mit AWS Security Hub CSPM unterstützt wird. Um Ihnen dabei zu helfen, generiert die Security Hub CSPM-Konsole ein Setup-Skript, das auf Ihre Konfiguration zugeschnitten ist.

Gehen Sie wie folgt vor, um das Skript zu generieren:

  1. Öffnen Sie die Security Hub CSPM-Konsole.

  2. Wählen Sie im Navigationsbereich Integrationen aus.

  3. Wählen Sie Azure-Connector erstellen.

  4. Vervollständigen Sie die Connector-Konfiguration (Mandanten-ID, Bereich und Name) und kopieren Sie dann das generierte Setup-Skript.

Um das Skript auszuführen, verwenden Sie die Azure-CLI und authentifizieren Sie sich mit einem globalen Administratorkonto (az login).

Wenn Sie das Skript ausführen, führt es eine Reihe von Aufgaben aus. In den folgenden Abschnitten wird jede Aufgabe beschrieben, die das Skript ausführt. Wenn Ihre Organisation die Ausführung von Skripten einschränkt, können Sie diese Aufgaben manuell ausführen, indem Sie dieses Thema als Leitfaden verwenden. Nachdem Sie Ihre Azure-Umgebung konfiguriert haben, können Sie Security Hub CSPM für die Integration in Azure konfigurieren.

Anmerkung

Eine einzige Azure-App-Registrierung wird von allen AWS Sicherheitsdiensten gemeinsam genutzt. Wenn Sie auch Security Hub oder Amazon Inspector for Azure verwenden, verwenden diese dieselbe App-Registrierung. Sie müssen nicht für jeden AWS Dienst separate Registrierungen erstellen.

Schritt 1: Registrieren Sie eine Azure-Anwendung

Registrieren Sie eine neue Anwendung in Microsoft Entra ID. Diese Anwendung dient als Identität, die zur Authentifizierung in Ihrer Azure-Umgebung mithilfe von Verbundanmeldeinformationen AWS verwendet wird. Es sind keine Client-Geheimnisse erforderlich.

$ az ad app create --display-name "AWSSecurityHubIntegration"

Notieren Sie sich die Anwendungs-ID (Client) aus der Ausgabe (das appId Attribut). Sie geben diesen Wert an, wenn Sie den Connector in der Security Hub CSPM-Konsole erstellen.

Schritt 2: Erstellen Sie einen Service Principal

Erstellen Sie einen Dienstprinzipal für die registrierte Anwendung. Sie verwenden Azure-Rollenzuweisungen, um dem Dienstprinzipal Berechtigungen zu erteilen. Der Dienstprinzipal führt Aktionen in Ihrer Azure-Umgebung durch.

$ az ad sp create --id application-client-id

Wo application-client-id ist die Anwendungs-ID (Client) aus dem vorherigen Schritt.

Schritt 3: Konfigurieren Sie die Anmeldeinformationen für die Verbundidentität

Konfigurieren Sie die Anmeldeinformationen für die Verbundidentität in der Anwendung, um eine Authentifizierung ohne AWS geheime Client-Schlüssel zu ermöglichen. Dadurch wird eine OIDC-Vertrauensstellung zwischen und Azure hergestellt. AWS Es werden keine langlebigen Geheimnisse oder Anmeldeinformationen gespeichert.

$ az ad app federated-credential create \ --id application-client-id \ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'

Die wichtigsten Werte:

  • Aussteller — Ihre Token-Aussteller-URL von IAM Outbound Identity Federation. Dies folgt dem Format. https://uuid.tokens.sts.global.api.aws

  • Betreff — Der ARN der AWSServiceRoleForConfigThirdParty dienstverknüpften Rolle in Ihrem AWS-Konto. AWS erstellt diese serviceverknüpfte Rolle automatisch während der Connector-Setup.

  • Zielgruppe — api://AzureADTokenExchange (Standardwert für den Workload-Identitätsverbund).

Schritt 4: Weisen Sie die Leser-Rolle zu

Weisen Sie dem Dienstprinzipal im Stammbereich (/) die Leserrolle zu. Dadurch wird Lesezugriff auf alle Azure-Ressourcen für alle Abonnements im Mandanten gewährt.

Weisen Sie Reader im Root-Bereich zu

Stellen Sie sicher, dass Sie die Reader-Rolle im Stammbereich (/) zuweisen, nicht im Bereich der Mandanten-Stammverwaltungsgruppe. Security Hub CSPM liest Azure-Ressourcen für die Rollenzuweisung in jedem Bereich, einschließlich Zuweisungen, die sich auf den Mandantenstamm beziehen. Eine Leserzuweisung in der Stammverwaltungsgruppe deckt keine Aufgaben ab/, deren Geltungsbereich darin liegt. Andernfalls schlagen diese Lesevorgänge mit einem Autorisierungsfehler fehl und der Connector kann in einen herabgesetzten Zustand übergehen.

$ az role assignment create \ --assignee application-client-id \ --role "Reader" \ --scope "/"
Root-scope Für eine Zuweisung sind erweiterte Zugriffsrechte erforderlich

Für die Zuweisung einer Rolle im Stammbereich (/) sind erhöhte Zugriffsrechte erforderlich. Wenn eine Rollenzuweisung fehlschlägt, stellen Sie sicher, dass die Zugriffsverwaltung für Azure-Ressourcen unter Microsoft Entra ID > Eigenschaften auf Ja gesetzt ist. Melden Sie sich dann ab und wieder an, um Ihr Token zu aktualisieren.

Entfernen Sie die temporäre Wurzelhöhe

Wenn Sie die Zugriffsverwaltung für Azure-Ressourcen aktivieren, wird dem angemeldeten Administrator die Rolle des Benutzerzugriffsadministrators im Stammbereich (/) zugewiesen, der den Zugriff für jedes Abonnement und jede Verwaltungsgruppe im Mandanten verwalten kann. Wenn das Onboarding abgeschlossen ist, setzen Sie die Zugriffsverwaltung für Azure-Ressourcen unter Microsoft Entra ID > Eigenschaften wieder auf Nein, speichern Sie und melden Sie sich ab, damit diese Erhöhung nicht aktiv bleibt.

Schritt 5: Konfigurieren Sie die Microsoft Graph API-Berechtigungen

Erteilen Sie der Anwendung die folgenden Microsoft Graph API-Berechtigungen (Anwendungstyp) und erteilen Sie dann die Zustimmung des Administrators:

  • Application.Read.All

  • AuditLog.Read.All

  • DelegatedPermissionGrant.Read.All

  • Device.Read.All

  • Group.Read.All

  • GroupMember.Read.All

  • GroupSettings.Read.All

  • Organization.Read.All

  • Policy.Read.All

  • RoleManagement.Read.Directory

  • User.Read.All

  • UserAuthenticationMethod.Read.All

$ az ad app permission admin-consent --id application-client-id

Schritt 6: Azure Event Hub einrichten

AWS Config verwendet einen Azure Event Hub, um nahezu in Echtzeit Benachrichtigungen über Änderungen der Ressourcenkonfiguration in Ihrer Azure-Umgebung zu erhalten. Das Setup-Skript erstellt die Event Hub-Infrastruktur und markiert sie zur Erkennung.

$ az group create \ --name "aws-securityhub-integration" \ --location event-hub-region $ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --location event-hub-region \ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"

Nachdem Sie den Event Hub erstellt haben, kennzeichnen Sie den Namespace für die Erkennung und weisen Sie die Rolle des Datenempfängers zu:

$ az tag create \ --resource-id namespace-resource-id \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assignee application-client-id \ --role "Azure Event Hubs Data Receiver" \ --scope namespace-resource-id
Anmerkung

Im Tag-Format account-id ist AWSConfig-account-id-region dies Ihre 12-stellige AWS-Konto ID und region der Ort, AWS-Region an dem Sie den Connector erstellen (z. B.us-east-1). Diese Werte geben an, welcher AWS-Konto und welcher Region diese Event Hub-Integration gehört.

Wichtige Konfiguration:

  • Namespace-SKU — Standard (für Verbrauchergruppen erforderlich).

  • Name des Event Hubs —activitylog.

  • Verbrauchergruppe —AWSConfig.

  • Tag — AWSConfig-account-id-region mit Wertactivitylog. Dieses Tag ermöglicht es AWS Config , den Event Hub automatisch zu erkennen.

  • Rollenzuweisung — Azure Event Hubs Data Receiver im Namespace.

Schritt 7: Konfigurieren Sie das Aktivitätsprotokoll und den Export des Entra ID-Auditprotokolls

Konfigurieren Sie Azure so, dass Aktivitätsprotokolle und Entra ID-Auditprotokolle in den Event Hub exportiert werden.

Export des Aktivitätsprotokolls:

Konfigurieren Sie die Diagnoseeinstellungen für jedes Abonnement, um Aktivitätsprotokolle in den Event Hub zu exportieren. Das Setup-Skript konfiguriert dies automatisch für alle überwachten Abonnements. Aktivitätsprotokolle erfassen Aktivitäten auf Abonnementebene, einschließlich Rollenzuweisungen und Ressourcenänderungen.

Export des Entra ID-Auditprotokolls:

Konfigurieren Sie die Diagnoseeinstellungen auf der Microsoft Entra ID, um Auditprotokolle in denselben Event Hub zu exportieren. Navigieren Sie zu Microsoft Entra ID > Überwachung > Diagnoseeinstellungen > Diagnoseeinstellung hinzufügen. Aktiviere sie AuditLogs und leite sie an deinen Event Hub weiter.

Kontinuierlicher Export von Microsoft Defender for Cloud (optional):

Um Defender for Cloud-Sicherheitswarnungen an Security Hub CSPM weiterzuleiten, konfigurieren Sie den kontinuierlichen Export zu Ihrem Event Hub. Navigieren Sie im Azure-Portal zu Microsoft Defender for Cloud > Umgebungseinstellungen > Wählen Sie Abonnement > Kontinuierlicher Export aus. Wählen Sie Event Hub als Exportziel und wählen Sie Ihren Event Hub-Namespace aus. Aktivieren Sie Sicherheitswarnungen als Exportdatentyp.

Konfiguration von Amazon Inspector-Datenereignissen (optional):

Wenn Sie Amazon Inspector für das Scannen von Azure-VMs verwenden möchten, ist eine zusätzliche Konfiguration für Datenereignisse erforderlich. Einzelheiten zur Konfiguration von Inspector-specific Datenereignissen finden Sie in der Amazon Inspector-Dokumentation zur Azure-Integration.