

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Configuración de Microsoft Azure para que se integre con Security Hub (CSPM)
<a name="securityhub-azure-setup-azure"></a>

Tras completar las [tareas previas](securityhub-azure-prereqs.md), puede configurar su entorno de Microsoft Azure para que admita la integración con AWS Security Hub CSPM. Para ayudarle a hacerlo, la consola CSPM de Security Hub genera un script de configuración personalizado para su configuración.

Para generar el script, haga lo siguiente:

1. Abra la consola CSPM de Security Hub.

1. En el panel de navegación, elija **Integraciones**.

1. Elija **Crear conector de Azure**.

1. Complete la configuración del conector (ID de inquilino, alcance y nombre) y, a continuación, copie el script de configuración generado.

Para ejecutar el script, utilice la CLI de Azure y autentíquese con una cuenta de administrador global (`az login`).

Al ejecutar el script, este realiza una serie de tareas. En las siguientes secciones se describe cada una de las tareas que realiza el script. Si su organización restringe la ejecución de scripts, puede realizar estas tareas manualmente, utilizando este tema como guía. Tras configurar el entorno de Azure, puede [configurar Security Hub CSPM para que se integre con](securityhub-azure-setup-securityhub.md) Azure.

**nota**  
El registro de una sola aplicación de Azure se comparte entre los servicios de AWS seguridad. Si también utilizas Security Hub o Amazon Inspector for Azure, usarán el mismo registro de aplicación. No es necesario crear registros separados para cada AWS servicio.

**Topics**
+ [Paso 1: Registrar una aplicación](#securityhub-azure-setup-azure-registration)
+ [Paso 2: Crear un director de servicio](#securityhub-azure-setup-azure-sp)
+ [Paso 3: Configurar las credenciales federadas](#securityhub-azure-setup-azure-federation)
+ [Paso 4: Asigne el rol de lector](#securityhub-azure-setup-azure-rbac)
+ [Paso 5: Configurar los permisos de la API de Graph](#securityhub-azure-setup-azure-graph)
+ [Paso 6: Configurar Event Hub](#securityhub-azure-setup-azure-eventhub)
+ [Paso 7: Configurar la exportación del registro](#securityhub-azure-setup-azure-export)

## Paso 1: Registrar una aplicación de Azure
<a name="securityhub-azure-setup-azure-registration"></a>

Registre una nueva aplicación en Microsoft Entra ID. Esta aplicación sirve como identidad que se AWS utiliza para autenticarse en su entorno de Azure mediante credenciales federadas. No se requieren secretos de cliente.

```
$ az ad app create --display-name "AWSSecurityHubIntegration"
```

Anote el **ID de la aplicación (cliente)** de la salida (el `appId` atributo). Proporcionará este valor al crear el conector en la consola CSPM de Security Hub.

## Paso 2: Crear una entidad principal de servicio
<a name="securityhub-azure-setup-azure-sp"></a>

Cree un principal de servicio para la aplicación registrada. Las asignaciones de funciones de Azure se utilizan para conceder permisos al principal de servicio. El director del servicio realiza acciones en su entorno de Azure.

```
$ az ad sp create --id {{application-client-id}}
```

¿Dónde {{application-client-id}} está el ID de la aplicación (cliente) del paso anterior?

## Paso 3: Configurar las credenciales de identidad federadas
<a name="securityhub-azure-setup-azure-federation"></a>

Configure las credenciales de identidad federadas en la aplicación para AWS permitir la autenticación sin secretos de cliente. Esto establece una confianza OIDC entre Azure y Azure. AWS No se almacenan secretos ni credenciales de larga duración.

```
$ az ad app federated-credential create \
  --id {{application-client-id}} \
  --parameters '{
    "name": "AWSConfigFederation",
    "issuer": "{{token-issuer-url}}",
    "subject": "arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty",
    "audiences": ["api://AzureADTokenExchange"],
    "description": "Federation for AWS Config third-party cloud resource discovery"
  }'
```

Valores clave:
+ **Emisor**: la URL del emisor del token de la IAM Outbound Identity Federation. Sigue el formato. `https://{{uuid}}.tokens.sts.global.api.aws`
+ **Asunto**: el ARN del rol `AWSServiceRoleForConfigThirdParty` vinculado al servicio en su. Cuenta de AWS AWS crea este rol vinculado al servicio automáticamente durante la configuración del conector.
+ **Audiencia**: `api://AzureADTokenExchange` (valor estándar para la federación de identidades de cargas de trabajo).

## Paso 4: Asigne la función de lector
<a name="securityhub-azure-setup-azure-rbac"></a>

Asigne la función de **lector** al director del servicio en el ámbito del grupo de administración raíz arrendatario. Esto otorga acceso de solo lectura a todos los recursos de Azure en todas las suscripciones del inquilino.

```
$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Reader" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"
```

**nota**  
Si este paso no funciona, compruebe que la *administración de acceso para los recursos de Azure* esté establecida en **Sí** en Microsoft Entra ID > Propiedades. A continuación, cierre la sesión y vuelva a iniciarla para actualizar el token.

## Paso 5: Configurar los permisos de la API de Microsoft Graph
<a name="securityhub-azure-setup-azure-graph"></a>

Otorgue los siguientes permisos de la API de Microsoft Graph (tipo de aplicación) a la aplicación y, a continuación, otorgue el consentimiento del administrador:
+ `Directory.Read.All`
+ `AuditLog.Read.All`
+ `Policy.Read.All`

```
$ az ad app permission admin-consent --id {{application-client-id}}
```

## Paso 6: Configurar Azure Event Hub
<a name="securityhub-azure-setup-azure-eventhub"></a>

AWS Config usa un Azure Event Hub para recibir notificaciones casi en tiempo real sobre los cambios en la configuración de los recursos en su entorno de Azure. El script de configuración crea la infraestructura de Event Hub y la etiqueta para su detección.

```
$ az group create \
  --name "aws-securityhub-integration" \
  --location {{event-hub-region}}

$ az eventhubs namespace create \
  --resource-group "aws-securityhub-integration" \
  --name "aws-securityhub-{{account-id}}" \
  --location {{event-hub-region}} \
  --sku Standard

$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "activitylog" \
  --message-retention 1 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "activitylog" \
  --name "AWSConfig"
```

Tras crear el Event Hub, etiquete el espacio de nombres para el descubrimiento y asigne la función de receptor de datos:

```
$ az tag create \
  --resource-id {{namespace-resource-id}} \
  --tags "AWSConfig-{{account-id}}-{{region}}=activitylog"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope {{namespace-resource-id}}
```

**nota**  
En el formato de etiqueta`AWSConfig-{{account-id}}-{{region}}`, {{account-id}} es su Cuenta de AWS ID de 12 dígitos y {{region}} es el Región de AWS lugar donde va a crear el conector (por ejemplo,). `us-east-1` Estos valores identifican qué región Cuenta de AWS y qué región son los propietarios de esta integración de Event Hub.

Configuración clave:
+ **SKU del espacio de nombres**: estándar (obligatorio para los grupos de consumidores).
+ **Nombre de Event Hub:**. `activitylog`
+ **Grupo de consumidores** —`AWSConfig`.
+ **Etiqueta**: `AWSConfig-{{account-id}}-{{region}}` con valor`activitylog`. Esta etiqueta permite AWS Config descubrir el Event Hub automáticamente.
+ **Asignación de funciones**: receptor de datos de Azure Event Hubs en el espacio de nombres.

## Paso 7: Configurar el registro de actividad y exportar el registro de auditoría de Entra ID
<a name="securityhub-azure-setup-azure-export"></a>

Configure Azure para que exporte los registros de actividad y los registros de auditoría de Entra ID al Event Hub.

**Exportación del registro de actividades:**

Configure los ajustes de diagnóstico en cada suscripción para exportar los registros de actividad al Event Hub. El script de configuración lo configura automáticamente para todas las suscripciones supervisadas. Los registros de actividad capturan la actividad a nivel de suscripción, incluidas las asignaciones de funciones y los cambios de recursos.

**Exportación del registro de auditoría de Entra ID:**

Configure los ajustes de diagnóstico en Microsoft Entra ID para exportar los registros de auditoría al mismo Event Hub. Vaya a *Microsoft Entra ID > Supervisión > Configuración de diagnóstico > Añadir configuración de diagnóstico*. **AuditLogs**Actívalas y dirígelas a tu Event Hub.

**Exportación continua de Microsoft Defender for Cloud (opcional):**

Para reenviar las alertas de seguridad de Defender for Cloud al Security Hub CSPM, configura la exportación continua a tu Event Hub. En el portal de Azure, vaya a *Microsoft Defender for Cloud > Configuración del entorno > seleccione suscripción > Exportación continua*. Selecciona **Event Hub** como destino de exportación y elige tu espacio de nombres de Event Hub. Activa **las alertas de seguridad** como tipo de datos de exportación.

**Configuración de eventos de datos de Amazon Inspector (opcional):**

Si planea usar Amazon Inspector para el escaneo de máquinas virtuales de Azure, necesitará una configuración de eventos de datos adicional. Para obtener más información sobre la configuración Inspector-specific de eventos de datos, consulte la documentación de Amazon Inspector para la integración con Azure.