Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Conditions préalables à l'intégration de Security Hub CSPM à Microsoft Azure
Avant d'intégrer Microsoft Azure à AWS Security Hub CSPM, effectuez les tâches suivantes dans votre environnement AWS et dans celui d'Azure. Cela permet de garantir que vous et Security Hub CSPM disposez des ressources et des autorisations dont vous avez besoin pour surveiller vos ressources Azure.
Prérequis pour AWS
Vérifiez que vous avez les éléments suivants dans votre Compte AWS :
- AWS Security Hub CSPM activé
-
Security Hub CSPM doit être activé dans le connecteur Compte AWS et à l' Région AWS endroit où vous souhaitez créer le connecteur.
- Autorisations IAM sur console
-
Le principal IAM qui crée le connecteur doit disposer des autorisations suivantes :
-
config:GetConnector -
config:ListConnectors -
config:PutConnector
-
- Fédération d'identité sortante IAM activée
-
Vous devez activer la fédération d'identité sortante IAM dans votre. Compte AWS Cette fonctionnalité permet aux AWS services de s'authentifier auprès de fournisseurs d'identité externes (tels que Microsoft Entra ID) à l'aide d'informations d'identification fédérées plutôt que de secrets de longue durée.
Après avoir activé la fédération des identités sortantes, notez l'URL de l'émetteur du jeton. Cette URL suit le format suivant :
https://uuid.tokens.sts.global.api.awsVous aurez besoin de cette URL pour configurer les informations d'identification fédérées dans Azure.
Conditions requises pour Microsoft Azure
Vérifiez que vous disposez des éléments suivants dans votre environnement Azure :
- Locataire Azure
-
Vous devez disposer d'un client Azure dans le cloud commercial Azure. Azure Government et Azure Chine ne sont pas pris en charge.
- Disponibilité du journal Microsoft Entra ID
-
L'enregistrement des ressources nécessite les journaux d'audit Microsoft Graph et les journaux de connexion de votre client Microsoft Entra ID. Certains journaux Microsoft Entra ID nécessitent une licence Microsoft Entra ID P1 ou P2.
Si le locataire ne dispose pas des journaux requis, l'enregistrement des ressources peut signaler des défaillances partielles. L'enregistrement de l'application et les attributions de rôles Azure ne fournissent pas de données de journal manquantes.
- Rôle d'administrateur global
-
La personne qui configure l'environnement Azure doit avoir le rôle d'administrateur global dans Microsoft Entra ID. Ce rôle est requis pour enregistrer les applications, accorder le consentement de l'administrateur aux autorisations de l'API Microsoft Graph, attribuer des rôles RBAC dans le cadre du groupe de gestion racine du locataire et configurer les paramètres de diagnostic pour les journaux d'audit Entra ID.
Note
Dans de nombreuses organisations, l'administrateur global Azure et l'administrateur AWS de sécurité sont des personnes différentes. La configuration d'Azure peut être réalisée indépendamment à l'aide du script de configuration généré.
- Enregistrement de l'application Azure
-
Vous devez enregistrer une application dans Microsoft Entra ID. Cette application sert d'identité qui AWS permet de s'authentifier auprès de votre environnement Azure à l'aide d'informations d'identification fédérées. Aucun secret client n'est requis.
- Hub d'événements Azure
-
Vous devez créer un espace de noms Azure Event Hub et une instance Event Hub pour recevoir les événements du journal d'activité et du journal d'audit Entra ID. Le script de configuration automatise cette création.
- Autorisations relatives à l'API Microsoft Graph
-
L'application enregistrée nécessite les autorisations d'API Microsoft Graph suivantes (type d'application, nécessite le consentement de l'administrateur) :
-
Directory.Read.All— Lisez les données du répertoire, y compris les utilisateurs, les groupes et les principaux de service. -
AuditLog.Read.All— Lisez les événements du journal d'audit d'Entra ID. -
Policy.Read.All— Lisez les politiques de l'organisation et les configurations d'accès conditionnel.
-
- Rôle Azure RBAC Reader
-
Le rôle de lecteur doit être attribué au principal du service dans le cadre du groupe de gestion racine du locataire. Cela accorde un accès en lecture seule à toutes les ressources Azure pour tous les abonnements du locataire.
Une fois ces tâches terminées, vous êtes prêt à configurer votre environnement Azure.