Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Requisitos previos para integrar Security Hub CSPM con Microsoft Azure
Antes de integrar Microsoft Azure con AWS Security Hub CSPM, complete las siguientes tareas en su entorno AWS y en el de Azure. Esto ayuda a garantizar que tanto usted como Security Hub CSPM dispongan de los recursos y permisos que necesitan para supervisar los recursos de Azure.
Requisitos previos para AWS
Compruebe que tiene lo siguiente en su Cuenta de AWS:
- AWS Security Hub (CSPM) activado
-
El CSPM de Security Hub debe estar habilitado en el conector Cuenta de AWS y en el Región de AWS lugar en el que desee crearlo.
- Permisos de IAM de la consola
-
El principal de IAM que crea el conector debe tener los siguientes permisos:
-
config:GetConnector -
config:ListConnectors -
config:PutConnector
-
- La federación de identidades salientes de IAM está habilitada
-
Debe habilitar la federación de identidades salientes de IAM en su. Cuenta de AWS Esta función permite a AWS los servicios autenticarse ante proveedores de identidad externos (como Microsoft Entra ID) mediante credenciales federadas en lugar de secretos de larga duración.
Tras habilitar la federación de identidades salientes, anote la URL del emisor del token. Esta URL tiene el siguiente formato:
https://uuid.tokens.sts.global.api.awsNecesitará esta URL al configurar las credenciales de identidad federadas en Azure.
Requisitos previos para Microsoft Azure
Compruebe que dispone de lo siguiente en su entorno de Azure:
- Inquilino de Azure
-
Debe tener un inquilino de Azure en la nube comercial de Azure. No se admiten Azure Government ni Azure China.
- Disponibilidad del registro de Microsoft Entra ID
-
El registro de recursos requiere registros de auditoría e inicio de sesión de Microsoft Graph de su inquilino de Microsoft Entra ID. Algunos registros de Microsoft Entra ID requieren una licencia de Microsoft Entra ID P1 o P2.
Si el arrendatario carece de los registros necesarios, el registro de recursos podría informar de errores parciales. El registro de la aplicación y las asignaciones de funciones de Azure no proporcionan los datos de registro faltantes.
- Función de administrador global
-
La persona que configura el entorno de Azure debe tener el rol de administrador global en Microsoft Entra ID. Esta función es necesaria para registrar las solicitudes, conceder el consentimiento del administrador para los permisos de la API de Microsoft Graph, asignar funciones de RBAC en el ámbito del grupo de administración raíz de inquilinos y configurar los ajustes de diagnóstico de los registros de auditoría de Entra ID.
nota
En muchas organizaciones, el administrador global de Azure y el administrador de AWS seguridad son personas distintas. La configuración de Azure se puede completar de forma independiente mediante el script de configuración generado.
- Registro de la aplicación Azure
-
Debe registrar una aplicación en Microsoft Entra ID. Esta aplicación sirve como identidad que se AWS utiliza para autenticarse en su entorno de Azure mediante credenciales federadas. No se requieren secretos de cliente.
- Azure Event Hub
-
Debe crear un espacio de nombres y una instancia de Event Hub de Azure para recibir los eventos Activity Log y Entra ID Audit Log. El script de configuración automatiza esta creación.
- Permisos de la API de Microsoft Graph
-
La aplicación registrada requiere los siguientes permisos de la API de Microsoft Graph (tipo de aplicación, requiere el consentimiento del administrador):
-
Directory.Read.All— Lea los datos del directorio, incluidos los usuarios, los grupos y los directores de servicio. -
AuditLog.Read.All— Lea los eventos del registro de auditoría de Entra ID. -
Policy.Read.All— Lea las políticas de la organización y las configuraciones de acceso condicional.
-
- Función de lector RBAC de Azure
-
Al director del servicio se le debe asignar la función de lector en el ámbito del grupo de administración raíz arrendatario. Esto otorga acceso de solo lectura a todos los recursos de Azure en todas las suscripciones del inquilino.
Tras completar estas tareas, estará listo para configurar su entorno de Azure.