View a markdown version of this page

Configuration de Microsoft Azure pour l'intégrer à Security Hub CSPM - AWS Security Hub

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration de Microsoft Azure pour l'intégrer à Security Hub CSPM

Après avoir effectué les tâches prérequises, vous pouvez configurer votre environnement Microsoft Azure pour prendre en charge l'intégration avec AWS Security Hub CSPM. Pour vous aider à le faire, la console Security Hub CSPM génère un script de configuration personnalisé en fonction de votre configuration.

Pour générer le script, procédez comme suit :

  1. Ouvrez la console Security Hub CSPM.

  2. Dans le volet de navigation, choisissez Intégrations.

  3. Choisissez Create Azure connector.

  4. Terminez la configuration du connecteur (ID du locataire, étendue et nom), puis copiez le script de configuration généré.

Pour exécuter le script, utilisez la CLI Azure et authentifiez-vous avec un compte d'administrateur global (az login).

Lorsque vous exécutez le script, celui-ci exécute une série de tâches. Les sections suivantes décrivent chaque tâche exécutée par le script. Si votre organisation restreint l'exécution des scripts, vous pouvez effectuer ces tâches manuellement, en utilisant cette rubrique comme guide. Après avoir configuré votre environnement Azure, vous pouvez configurer Security Hub CSPM pour l'intégrer à Azure.

Note

Un seul enregistrement d'application Azure est partagé entre les services AWS de sécurité. Si vous utilisez également Security Hub ou Amazon Inspector for Azure, ils utilisent le même enregistrement d'application. Il n'est pas nécessaire de créer des inscriptions distinctes pour chaque AWS service.

Étape 1 : enregistrer une application Azure

Enregistrez une nouvelle application dans Microsoft Entra ID. Cette application sert d'identité qui AWS permet de s'authentifier auprès de votre environnement Azure à l'aide d'informations d'identification fédérées. Aucun secret client n'est requis.

$ az ad app create --display-name "AWSSecurityHubIntegration"

Notez l'ID de l'application (client) indiqué dans la sortie (l'appIdattribut). Vous fournirez cette valeur lors de la création du connecteur dans la console Security Hub CSPM.

Étape 2 : créer un principal de service

Créez un principal de service pour l'application enregistrée. Vous utilisez les attributions de rôles Azure pour accorder des autorisations au principal du service. Le principal de service exécute des actions dans votre environnement Azure.

$ az ad sp create --id application-client-id

Où se application-client-id trouve l'ID de l'application (client) de l'étape précédente.

Étape 3 : Configuration des informations d'identification fédérées

Configurez les informations d'identification fédérées sur l'application pour AWS permettre l'authentification sans les secrets du client. Cela établit une relation de confiance OIDC entre Azure AWS et Azure. Aucun secret ou identifiant de longue durée n'est stocké.

$ az ad app federated-credential create \ --id application-client-id \ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'

Valeurs clés :

  • Émetteur : URL de l'émetteur de votre jeton provenant d'IAM Outbound Identity Federation. Cela suit le formathttps://uuid.tokens.sts.global.api.aws.

  • Objet — L'ARN du rôle AWSServiceRoleForConfigThirdParty lié à un service dans votre. Compte AWS AWS crée automatiquement ce rôle lié au service lors de la configuration du connecteur.

  • Audienceapi://AzureADTokenExchange (valeur standard pour la fédération des identités de charge de travail).

Étape 4 : Attribuer le rôle de lecteur

Attribuez le rôle de lecteur au principal du service dans le cadre du groupe de gestion racine du locataire. Cela accorde un accès en lecture seule à toutes les ressources Azure pour tous les abonnements du locataire.

$ az role assignment create \ --assignee application-client-id \ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
Note

Si cette étape échoue, vérifiez que la gestion des accès pour les ressources Azure est définie sur Oui dans Microsoft Entra ID > Propriétés. Ensuite, déconnectez-vous et reconnectez-vous pour actualiser votre jeton.

Étape 5 : Configuration des autorisations de l'API Microsoft Graph

Accordez les autorisations d'API Microsoft Graph suivantes (type d'application) à l'application, puis accordez le consentement de l'administrateur :

  • Directory.Read.All

  • AuditLog.Read.All

  • Policy.Read.All

$ az ad app permission admin-consent --id application-client-id

Étape 6 : configurer Azure Event Hub

AWS Config utilise un Azure Event Hub pour recevoir des notifications en temps quasi réel concernant les modifications de configuration des ressources dans votre environnement Azure. Le script de configuration crée l'infrastructure Event Hub et l'étiquette à des fins de découverte.

$ az group create \ --name "aws-securityhub-integration" \ --location event-hub-region $ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --location event-hub-region \ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"

Après avoir créé l'Event Hub, balisez l'espace de noms pour la découverte et attribuez le rôle de récepteur de données :

$ az tag create \ --resource-id namespace-resource-id \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assignee application-client-id \ --role "Azure Event Hubs Data Receiver" \ --scope namespace-resource-id
Note

Dans le format de baliseAWSConfig-account-id-region, account-id il s'agit de votre Compte AWS identifiant à 12 chiffres et region de l' Région AWS endroit où vous créez le connecteur (par exemple,us-east-1). Ces valeurs identifient qui Compte AWS et quelle région sont propriétaires de cette intégration Event Hub.

Configuration des clés :

  • SKU de l'espace de noms — Standard (obligatoire pour les groupes de consommateurs).

  • Nom du hub d'événementsactivitylog.

  • Groupe de consommateursAWSConfig.

  • TagAWSConfig-account-id-region avec valeuractivitylog. Cette balise permet AWS Config de découvrir automatiquement l'Event Hub.

  • Attribution de rôles : récepteur de données Azure Event Hubs dans l'espace de noms.

Étape 7 : Configuration du journal d'activité et exportation du journal d'audit Entra ID

Configurez Azure pour exporter les journaux d'activité et les journaux d'audit Entra ID vers le Event Hub.

Exportation du journal d'activité :

Configurez les paramètres de diagnostic sur chaque abonnement pour exporter les journaux d'activité vers l'Event Hub. Le script de configuration le configure automatiquement pour tous les abonnements surveillés. Les journaux d'activité enregistrent l'activité au niveau de l'abonnement, y compris les attributions de rôles et les modifications des ressources.

Exportation du journal d'audit Entra ID :

Configurez les paramètres de diagnostic sur Microsoft Entra ID pour exporter les journaux d'audit vers le même Event Hub. Accédez à Microsoft Entra ID > Surveillance > Paramètres de diagnostic > Ajouter un paramètre de diagnostic. Activez-les AuditLogset acheminez-les vers votre Event Hub.

Exportation continue avec Microsoft Defender pour le Cloud (facultatif) :

Pour transférer les alertes de sécurité de Defender for Cloud vers Security Hub CSPM, configurez l'exportation continue vers votre Event Hub. Sur le portail Azure, accédez à Microsoft Defender pour Cloud > Paramètres d'environnement > sélectionnez Abonnement > Exportation continue. Sélectionnez Event Hub comme cible d'exportation et choisissez votre espace de noms Event Hub. Activez les alertes de sécurité comme type de données d'exportation.

Configuration des événements de données Amazon Inspector (facultatif) :

Si vous prévoyez d'utiliser Amazon Inspector pour scanner des machines virtuelles Azure, une configuration supplémentaire des événements de données est requise. Pour en savoir plus sur la configuration Inspector-specific des événements de données, consultez la documentation Amazon Inspector relative à l'intégration d'Azure.