Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configuración de Microsoft Azure para que se integre con Security Hub (CSPM)
Tras completar las tareas previas, puede configurar su entorno de Microsoft Azure para que admita la integración con AWS Security Hub CSPM. Para ayudarle a hacerlo, la consola CSPM de Security Hub genera un script de configuración personalizado para su configuración.
Para generar el script, haga lo siguiente:
-
Abra la consola CSPM de Security Hub.
-
En el panel de navegación, elija Integraciones.
-
Elija Crear conector de Azure.
-
Complete la configuración del conector (ID de inquilino, alcance y nombre) y, a continuación, copie el script de configuración generado.
Para ejecutar el script, utilice la CLI de Azure y autentíquese con una cuenta de administrador global (az login).
Al ejecutar el script, este realiza una serie de tareas. En las siguientes secciones se describe cada una de las tareas que realiza el script. Si su organización restringe la ejecución de scripts, puede realizar estas tareas manualmente, utilizando este tema como guía. Tras configurar el entorno de Azure, puede configurar Security Hub CSPM para que se integre con Azure.
nota
El registro de una sola aplicación de Azure se comparte entre los servicios de AWS seguridad. Si también utilizas Security Hub o Amazon Inspector for Azure, usarán el mismo registro de aplicación. No es necesario crear registros separados para cada AWS servicio.
Tareas
Paso 1: Registrar una aplicación de Azure
Registre una nueva aplicación en Microsoft Entra ID. Esta aplicación sirve como identidad que se AWS utiliza para autenticarse en su entorno de Azure mediante credenciales federadas. No se requieren secretos de cliente.
$az ad app create --display-name "AWSSecurityHubIntegration"
Anote el ID de la aplicación (cliente) de la salida (el appId atributo). Proporcionará este valor al crear el conector en la consola CSPM de Security Hub.
Paso 2: Crear una entidad principal de servicio
Cree un principal de servicio para la aplicación registrada. Las asignaciones de funciones de Azure se utilizan para conceder permisos al principal de servicio. El director del servicio realiza acciones en su entorno de Azure.
$az ad sp create --idapplication-client-id
¿Dónde application-client-id está el ID de la aplicación (cliente) del paso anterior?
Paso 3: Configurar las credenciales de identidad federadas
Configure las credenciales de identidad federadas en la aplicación para AWS permitir la autenticación sin secretos de cliente. Esto establece una confianza OIDC entre Azure y Azure. AWS No se almacenan secretos ni credenciales de larga duración.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'
Valores clave:
-
Emisor: la URL del emisor del token de la IAM Outbound Identity Federation. Sigue el formato.
https://uuid.tokens.sts.global.api.aws -
Asunto: el ARN del rol
AWSServiceRoleForConfigThirdPartyvinculado al servicio en su. Cuenta de AWS AWS crea este rol vinculado al servicio automáticamente durante la configuración del conector. -
Audiencia:
api://AzureADTokenExchange(valor estándar para la federación de identidades de cargas de trabajo).
Paso 4: Asigne la función de lector
Asigne la función de lector al director del servicio en el ámbito del grupo de administración raíz arrendatario. Esto otorga acceso de solo lectura a todos los recursos de Azure en todas las suscripciones del inquilino.
$az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
nota
Si este paso no funciona, compruebe que la administración de acceso para los recursos de Azure esté establecida en Sí en Microsoft Entra ID > Propiedades. A continuación, cierre la sesión y vuelva a iniciarla para actualizar el token.
Paso 5: Configurar los permisos de la API de Microsoft Graph
Otorgue los siguientes permisos de la API de Microsoft Graph (tipo de aplicación) a la aplicación y, a continuación, otorgue el consentimiento del administrador:
-
Directory.Read.All -
AuditLog.Read.All -
Policy.Read.All
$az ad app permission admin-consent --idapplication-client-id
Paso 6: Configurar Azure Event Hub
AWS Config usa un Azure Event Hub para recibir notificaciones casi en tiempo real sobre los cambios en la configuración de los recursos en su entorno de Azure. El script de configuración crea la infraestructura de Event Hub y la etiqueta para su detección.
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Tras crear el Event Hub, etiquete el espacio de nombres para el descubrimiento y asigne la función de receptor de datos:
$az tag create \ --resource-idnamespace-resource-id\ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
nota
En el formato de etiquetaAWSConfig-, account-id-regionaccount-id es su Cuenta de AWS ID de 12 dígitos y region es el Región de AWS lugar donde va a crear el conector (por ejemplo,). us-east-1 Estos valores identifican qué región Cuenta de AWS y qué región son los propietarios de esta integración de Event Hub.
Configuración clave:
-
SKU del espacio de nombres: estándar (obligatorio para los grupos de consumidores).
-
Nombre de Event Hub:.
activitylog -
Grupo de consumidores —
AWSConfig. -
Etiqueta:
AWSConfig-con valoraccount-id-regionactivitylog. Esta etiqueta permite AWS Config descubrir el Event Hub automáticamente. -
Asignación de funciones: receptor de datos de Azure Event Hubs en el espacio de nombres.
Paso 7: Configurar el registro de actividad y exportar el registro de auditoría de Entra ID
Configure Azure para que exporte los registros de actividad y los registros de auditoría de Entra ID al Event Hub.
Exportación del registro de actividades:
Configure los ajustes de diagnóstico en cada suscripción para exportar los registros de actividad al Event Hub. El script de configuración lo configura automáticamente para todas las suscripciones supervisadas. Los registros de actividad capturan la actividad a nivel de suscripción, incluidas las asignaciones de funciones y los cambios de recursos.
Exportación del registro de auditoría de Entra ID:
Configure los ajustes de diagnóstico en Microsoft Entra ID para exportar los registros de auditoría al mismo Event Hub. Vaya a Microsoft Entra ID > Supervisión > Configuración de diagnóstico > Añadir configuración de diagnóstico. AuditLogsActívalas y dirígelas a tu Event Hub.
Exportación continua de Microsoft Defender for Cloud (opcional):
Para reenviar las alertas de seguridad de Defender for Cloud al Security Hub CSPM, configura la exportación continua a tu Event Hub. En el portal de Azure, vaya a Microsoft Defender for Cloud > Configuración del entorno > seleccione suscripción > Exportación continua. Selecciona Event Hub como destino de exportación y elige tu espacio de nombres de Event Hub. Activa las alertas de seguridad como tipo de datos de exportación.
Configuración de eventos de datos de Amazon Inspector (opcional):
Si planea usar Amazon Inspector para el escaneo de máquinas virtuales de Azure, necesitará una configuración de eventos de datos adicional. Para obtener más información sobre la configuración Inspector-specific de eventos de datos, consulte la documentación de Amazon Inspector para la integración con Azure.