Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione di Microsoft Azure per l'integrazione con Security Hub CSPM
Dopo aver completato le attività preliminari, puoi configurare l'ambiente Microsoft Azure per supportare l'integrazione con AWS Security Hub CSPM. Per aiutarti a farlo, la console Security Hub CSPM genera uno script di installazione personalizzato per la tua configurazione.
Per generare lo script, procedi come segue:
-
Aprire la console CSPM di Security Hub.
-
Nel riquadro di navigazione, scegli Integrazioni.
-
Scegli Crea connettore Azure.
-
Completa la configurazione del connettore (ID tenant, ambito e nome), quindi copia lo script di configurazione generato.
Per eseguire lo script, usa l'interfaccia della riga di comando di Azure ed esegui l'autenticazione con un account Global Administrator (). az login
Quando esegui lo script, esegue una serie di attività. Le sezioni seguenti descrivono ogni attività eseguita dallo script. Se l'organizzazione limita l'esecuzione degli script, è possibile eseguire queste attività manualmente, utilizzando questo argomento come guida. Dopo aver configurato l'ambiente Azure, puoi configurare Security Hub CSPM per l'integrazione con Azure.
Nota
La registrazione di una singola app di Azure è condivisa tra i servizi di sicurezza. AWS Se usi anche Security Hub o Amazon Inspector for Azure, usano la stessa registrazione dell'app. Non è necessario creare registrazioni separate per ogni servizio. AWS
Processi
Passaggio 1: Registrare un'applicazione Azure
Registra una nuova applicazione in Microsoft Entra ID. Questa applicazione funge da identità da AWS utilizzare per l'autenticazione nell'ambiente Azure utilizzando credenziali federate. Non sono richiesti segreti relativi ai clienti.
$az ad app create --display-name "AWSSecurityHubIntegration"
Annota l'ID dell'applicazione (client) dall'output (l'appIdattributo). Fornirai questo valore durante la creazione del connettore nella console CSPM di Security Hub.
Fase 2: Creare un responsabile del servizio
Creare un service principal per l'applicazione registrata. Le assegnazioni di ruolo di Azure vengono utilizzate per concedere le autorizzazioni al responsabile del servizio. Il responsabile del servizio esegue azioni nel tuo ambiente Azure.
$az ad sp create --idapplication-client-id
application-client-idDov'è l'ID dell'applicazione (client) del passaggio precedente.
Fase 3: Configurazione delle credenziali di identità federate
Configura le credenziali di identità federate sull'applicazione per consentire l'autenticazione senza segreti del AWS client. Ciò stabilisce un trust OIDC tra e Azure. AWS Non vengono archiviati segreti o credenziali di lunga durata.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'
Valori chiave:
-
Emittente: l'URL dell'emittente del token fornito da IAM Outbound Identity Federation. Questo segue il formato.
https://uuid.tokens.sts.global.api.aws -
Oggetto: l'ARN del ruolo
AWSServiceRoleForConfigThirdPartycollegato al servizio nel tuo. Account AWS AWS crea automaticamente questo ruolo collegato al servizio durante la configurazione del connettore. -
Pubblico:
api://AzureADTokenExchange(valore standard per la federazione delle identità dei carichi di lavoro).
Fase 4: Assegnazione del ruolo Reader
Assegna il ruolo Reader al responsabile del servizio nell'ambito del gruppo di gestione principale del tenant. Ciò garantisce l'accesso in sola lettura a tutte le risorse di Azure in tutte le sottoscrizioni del tenant.
$az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
Nota
Se questo passaggio non riesce, verifica che la gestione dell'accesso per le risorse di Azure sia impostata su Sì in Microsoft Entra ID > Proprietà. Quindi esci e accedi nuovamente per aggiornare il token.
Passaggio 5: Configurare le autorizzazioni dell'API Microsoft Graph
Concedi le seguenti autorizzazioni per l'API Microsoft Graph (tipo di applicazione) all'applicazione, quindi concedi il consenso dell'amministratore:
-
Directory.Read.All -
AuditLog.Read.All -
Policy.Read.All
$az ad app permission admin-consent --idapplication-client-id
Passaggio 6: configurare Azure Event Hub
AWS Config usa un Azure Event Hub per ricevere notifiche quasi in tempo reale sulle modifiche alla configurazione delle risorse nell'ambiente Azure. Lo script di configurazione crea l'infrastruttura Event Hub e la contrassegna per il rilevamento.
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Dopo aver creato l'Event Hub, tagga il namespace per il rilevamento e assegna il ruolo Data Receiver:
$az tag create \ --resource-idnamespace-resource-id\ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
Nota
Nel formato tagAWSConfig-, account-id-regionaccount-id è il tuo Account AWS ID a 12 cifre ed region è il Regione AWS punto in cui stai creando il connettore (ad esempio,). us-east-1 Questi valori identificano a quale regione Account AWS appartiene questa integrazione con Event Hub.
Configurazione chiave:
-
Namespace SKU: standard (richiesto per i gruppi di consumatori).
-
Nome Event Hub:.
activitylog -
Gruppo di consumatori —
AWSConfig. -
Tag:
AWSConfig-con valoreaccount-id-regionactivitylog. Questo tag consente di AWS Config scoprire automaticamente l'Event Hub. -
Assegnazione del ruolo: Azure Event Hubs Data Receiver nello spazio dei nomi.
Passaggio 7: configurare l'esportazione del registro delle attività e del registro di controllo Entra ID
Configura Azure per esportare i log delle attività e i log di controllo Entra ID nell'Event Hub.
Esportazione del registro delle attività:
Configura le impostazioni diagnostiche su ogni abbonamento per esportare i registri delle attività nell'Event Hub. Lo script di installazione lo configura automaticamente per tutti gli abbonamenti monitorati. I registri delle attività registrano le attività a livello di abbonamento, comprese le assegnazioni di ruoli e le modifiche alle risorse.
Inserisci ID Audit Log export:
Configura le impostazioni di diagnostica su Microsoft Entra ID per esportare i registri di controllo nello stesso Event Hub. Passa a Microsoft Entra ID > Monitoraggio > Impostazioni di diagnostica > Aggiungi impostazione diagnostica. Attivali AuditLogse indirizzali al tuo Event Hub.
Esportazione continua di Microsoft Defender for Cloud (opzionale):
Per inoltrare gli avvisi di sicurezza di Defender for Cloud a Security Hub CSPM, configura l'esportazione continua verso il tuo Event Hub. Nel portale di Azure, vai a Microsoft Defender for Cloud > Impostazioni ambiente > seleziona abbonamento > Esportazione continua. Seleziona Event Hub come destinazione di esportazione e scegli il tuo spazio dei nomi Event Hub. Abilita gli avvisi di sicurezza come tipo di dati di esportazione.
Configurazione degli eventi relativi ai dati di Amazon Inspector (opzionale):
Se prevedi di utilizzare la scansione di macchine virtuali di Amazon Inspector for Azure, è necessaria una configurazione aggiuntiva degli eventi relativi ai dati. Per dettagli sulla configurazione degli eventi Inspector-specific relativi ai dati, consulta la documentazione di Amazon Inspector per l'integrazione con Azure.