View a markdown version of this page

Konfiguration von Microsoft Azure für die Integration mit Security Hub CSPM - AWS Security Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfiguration von Microsoft Azure für die Integration mit Security Hub CSPM

Nachdem Sie die erforderlichen Aufgaben abgeschlossen haben, können Sie Ihre Microsoft Azure-Umgebung so konfigurieren, dass sie die Integration mit AWS Security Hub CSPM unterstützt. Um Ihnen dabei zu helfen, generiert die Security Hub CSPM-Konsole ein Setup-Skript, das an Ihre Konfiguration angepasst ist.

Gehen Sie wie folgt vor, um das Skript zu generieren:

  1. Öffnen Sie die Security Hub CSPM-Konsole.

  2. Wählen Sie im Navigationsbereich Integrationen aus.

  3. Wählen Sie Azure-Connector erstellen.

  4. Vervollständigen Sie die Connector-Konfiguration (Mandanten-ID, Bereich und Name) und kopieren Sie dann das generierte Setup-Skript.

Verwenden Sie zum Ausführen des Skripts die Azure-CLI und authentifizieren Sie sich mit einem globalen Administratorkonto (az login).

Wenn Sie das Skript ausführen, führt es eine Reihe von Aufgaben aus. In den folgenden Abschnitten werden alle Aufgaben beschrieben, die das Skript ausführt. Wenn Ihre Organisation die Ausführung von Skripten einschränkt, können Sie diese Aufgaben manuell ausführen und dabei dieses Thema als Leitfaden verwenden. Nachdem Sie Ihre Azure-Umgebung konfiguriert haben, können Sie Security Hub CSPM für die Integration mit Azure konfigurieren.

Anmerkung

Eine einzige Azure-App-Registrierung wird von allen AWS Sicherheitsdiensten gemeinsam genutzt. Wenn Sie auch Security Hub oder Amazon Inspector for Azure verwenden, verwenden sie dieselbe App-Registrierung. Sie müssen nicht für jeden AWS Dienst separate Registrierungen erstellen.

Schritt 1: Registrieren Sie eine Azure-Anwendung

Registrieren Sie eine neue Anwendung in Microsoft Entra ID. Diese Anwendung dient als Identität, die für die Authentifizierung in Ihrer Azure-Umgebung mithilfe von Verbundanmeldedaten AWS verwendet wird. Es sind keine Client-Geheimnisse erforderlich.

$ az ad app create --display-name "AWSSecurityHubIntegration"

Notieren Sie sich die Anwendungs-ID (Client) aus der Ausgabe (das appId Attribut). Sie geben diesen Wert an, wenn Sie den Connector in der Security Hub CSPM-Konsole erstellen.

Schritt 2: Erstellen Sie einen Dienstprinzipal

Erstellen Sie einen Dienstprinzipal für die registrierte Anwendung. Sie verwenden Azure-Rollenzuweisungen, um dem Dienstprinzipal Berechtigungen zu erteilen. Der Dienstprinzipal führt Aktionen in Ihrer Azure-Umgebung durch.

$ az ad sp create --id application-client-id

Wo application-client-id ist die Anwendungs-ID (Client) aus dem vorherigen Schritt.

Schritt 3: Konfigurieren Sie Anmeldeinformationen für föderierte Identitäten

Konfigurieren Sie föderierte Identitätsanmeldedaten für die Anwendung, um eine Authentifizierung ohne geheime Clientdaten AWS zu ermöglichen. Dadurch wird eine OIDC-Vertrauensstellung zwischen und Azure eingerichtet. AWS Es werden keine langlebigen Geheimnisse oder Anmeldeinformationen gespeichert.

$ az ad app federated-credential create \ --id application-client-id \ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'

Die wichtigsten Werte:

  • Aussteller — Ihre Token-Aussteller-URL von IAM Outbound Identity Federation. Dies folgt dem Format. https://uuid.tokens.sts.global.api.aws

  • Betreff — Der ARN der AWSServiceRoleForConfigThirdParty serviceverknüpften Rolle in Ihrem AWS-Konto. AWS erstellt diese dienstverknüpfte Rolle automatisch bei der Einrichtung des Connectors.

  • Zielgruppeapi://AzureADTokenExchange (Standardwert für den Workload-Identitätsverbund).

Schritt 4: Weisen Sie die Rolle Reader zu

Weisen Sie dem Dienstprinzipal im Bereich der Mandantenstammverwaltungsgruppe die Rolle Reader zu. Dadurch wird schreibgeschützter Zugriff auf alle Azure-Ressourcen für alle Abonnements im Mandanten gewährt.

$ az role assignment create \ --assignee application-client-id \ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
Anmerkung

Wenn dieser Schritt fehlschlägt, stellen Sie sicher, dass die Zugriffsverwaltung für Azure-Ressourcen in Microsoft Entra ID > Eigenschaften auf Ja gesetzt ist. Melden Sie sich dann ab und wieder an, um Ihr Token zu aktualisieren.

Schritt 5: Microsoft Graph API-Berechtigungen konfigurieren

Erteilen Sie der Anwendung die folgenden Microsoft Graph-API-Berechtigungen (Anwendungstyp) und erteilen Sie anschließend die Zustimmung des Administrators:

  • Directory.Read.All

  • AuditLog.Read.All

  • Policy.Read.All

$ az ad app permission admin-consent --id application-client-id

Schritt 6: Richten Sie Azure Event Hub ein

AWS Config verwendet einen Azure Event Hub, um nahezu in Echtzeit Benachrichtigungen über Änderungen der Ressourcenkonfiguration in Ihrer Azure-Umgebung zu erhalten. Das Setup-Skript erstellt die Event Hub-Infrastruktur und markiert sie für die Erkennung.

$ az group create \ --name "aws-securityhub-integration" \ --location event-hub-region $ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --location event-hub-region \ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"

Nachdem Sie den Event Hub erstellt haben, kennzeichnen Sie den Namespace für die Erkennung und weisen Sie die Datenempfängerrolle zu:

$ az tag create \ --resource-id namespace-resource-id \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assignee application-client-id \ --role "Azure Event Hubs Data Receiver" \ --scope namespace-resource-id
Anmerkung

Im Tag-Format account-id ist AWSConfig-account-id-region dies Ihre 12-stellige AWS-Konto ID und region der Ort, AWS-Region an dem Sie den Connector erstellen (z. B.us-east-1). Diese Werte geben an, welcher Region AWS-Konto und welcher Region diese Event Hub-Integration gehört.

Schlüsselkonfiguration:

  • Namespace-SKU — Standard (für Verbrauchergruppen erforderlich).

  • Name des Event Hubsactivitylog.

  • VerbrauchergruppeAWSConfig.

  • TagAWSConfig-account-id-region mit Wertactivitylog. Dieses Tag ermöglicht es AWS Config , den Event Hub automatisch zu entdecken.

  • Rollenzuweisung — Azure Event Hubs Data Receiver im Namespace.

Schritt 7: Konfigurieren Sie das Aktivitätsprotokoll und den Export des Entra ID Audit Logs

Konfigurieren Sie Azure für den Export von Aktivitätsprotokollen und Entra ID-Prüfprotokollen in den Event Hub.

Export des Aktivitätsprotokolls:

Konfigurieren Sie die Diagnoseeinstellungen für jedes Abonnement, um Aktivitätsprotokolle in den Event Hub zu exportieren. Das Setup-Skript konfiguriert dies automatisch für alle überwachten Abonnements. Aktivitätsprotokolle erfassen Aktivitäten auf Abonnementebene, einschließlich Rollenzuweisungen und Ressourcenänderungen.

Export des Entra ID-Prüfprotokolls:

Konfigurieren Sie die Diagnoseeinstellungen für Microsoft Entra ID, um Auditprotokolle in denselben Event Hub zu exportieren. Navigieren Sie zu Microsoft Entra ID > Überwachung > Diagnoseeinstellungen > Diagnoseeinstellung hinzufügen. Aktivieren Sie sie AuditLogsund leiten Sie sie an Ihren Event Hub weiter.

Kontinuierlicher Export von Microsoft Defender für Cloud (optional):

Um Sicherheitswarnungen von Defender for Cloud an Security Hub CSPM weiterzuleiten, konfigurieren Sie den kontinuierlichen Export in Ihren Event Hub. Navigieren Sie im Azure-Portal zu Microsoft Defender for Cloud > Umgebungseinstellungen > Wählen Sie Abonnement aus > Kontinuierlicher Export. Wählen Sie Event Hub als Exportziel und wählen Sie Ihren Event Hub-Namespace aus. Aktivieren Sie Sicherheitswarnungen als Exportdatentyp.

Konfiguration von Amazon Inspector Inspector-Datenereignissen (optional):

Wenn Sie Amazon Inspector für das Scannen von Azure-VMs verwenden möchten, ist eine zusätzliche Konfiguration für Datenereignisse erforderlich. Einzelheiten zur Konfiguration von Inspector-specific Datenereignissen finden Sie in der Amazon Inspector Inspector-Dokumentation für die Azure-Integration.