Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfiguration von Security Hub für die Integration mit Microsoft Azure
Nachdem Sie die erforderlichen Aufgaben abgeschlossen und Ihre Microsoft Azure-Umgebung konfiguriert haben, können Sie AWS Security Hub für die Integration mit Azure konfigurieren. Um Security Hub für die Integration mit Azure zu konfigurieren, erstellen Sie einen Connector. Sie können den Connector von einem delegierten Administratorkonto oder dem Verwaltungskonto aus erstellen. Nachdem Sie den Connector erstellt haben, treten die folgenden Ereignisse auf:
-
Security Hub validiert die Azure-Anmeldeinformationen und die Konnektivität zu Ihrer Azure-Umgebung. Dieser Vorgang kann einige Minuten dauern.
-
Security Hub erstellt serviceverknüpfte Konnektoren in Security Hub CSPM und Amazon Inspector. Diese Konnektoren stellen sicher, dass Posture Management-Checks und Schwachstellenscans dem Umfang entsprechen, den Sie in Security Hub definiert haben.
-
AWS Config beginnt mit der Erkennung von Azure-Ressourcen mithilfe der föderierten Identitätsanmeldedaten.
-
Security Hub aktiviert automatisch den CIS Microsoft Azure Foundations Benchmark v4.0-Standard und den Azure Foundational Best Practices-Standard in CSPM für Ihre Azure-Ressourcen.
-
Erste Ergebnisse für Ressourcen mit Aktivitätsprotokollereignissen werden innerhalb von 15 bis 30 Minuten angezeigt. Die vollständige Bewertung aller vorhandenen Ressourcen kann bis zu 24 Stunden dauern.
Themen
Erstellen Sie einen Azure-Connector
Um einen Microsoft Azure-Connector für Ihre Umgebung zu erstellen, führen Sie die folgenden Schritte mithilfe der AWS Security Hub Hub-Konsole oder der API aus.
Öffnen Sie die AWS Security Hub Hub-Konsole unter https://console.aws.amazon.com/securityhub/v2
. -
Wählen Sie im Navigationsbereich Integrationen aus.
-
Wählen Sie Azure-Connector erstellen aus.
-
Wählen Sie im Abschnitt Sicherheitsfunktionen aus, ob die Netzwerkscanfunktion aktiviert werden soll. Diese Funktion ist standardmäßig für das Konto aktiviert, für das Sie die Azure-Integration aktivieren, und kann deaktiviert werden, bevor Sie die Connector-Einrichtung abschließen. Wenn eine Organisationsrichtlinie diese Funktion für Ihr Konto blockiert, wird sie nicht als Option angezeigt. Weitere Informationen finden Sie unter Netzwerkscans in Security Hub.
-
Geben Sie für Azure Tenant ID Ihre Microsoft Entra ID-Mandanten-ID ein. Sie finden diese im Azure-Portal unter Microsoft Entra ID > Properties > Tenant ID.
-
Geben Sie unter Anwendungs-ID (Client) die Anwendungs-ID für die Azure-Anwendung ein, die Sie bei der Einrichtung der Azure-Umgebung registriert haben.
-
Konfigurieren Sie zusätzliche Einstellungen und den Umfang des Connectors, indem Sie wie folgt vorgehen:
-
Geben Sie unter Name einen eindeutigen Namen für den Connector ein. Der Name kann bis zu 50 alphanumerische Zeichen und Bindestriche enthalten.
Anmerkung
Der Connectorname kann nach der Erstellung nicht geändert werden.
-
Geben Sie unter Beschreibung optional eine kurze Beschreibung des Connectors ein. Die Beschreibung kann bis zu 200 Zeichen enthalten.
Wichtig
Namen und Beschreibungen werden verwendet, um Ihre Inhalte zu identifizieren. Wir empfehlen Ihnen, keine sensiblen, vertraulichen oder persönlich identifizierbaren Informationen (PII) darin zu verwenden.
-
Wählen Sie für Abonnements Alle Abonnements aus, um alle aktuellen und future Abonnements im Mandanten zu überwachen, oder Spezifische Abonnements, um nur die von Ihnen angegebenen Abonnements zu überwachen. Wenn Sie nur bestimmte Abonnements überwachen möchten, geben Sie die ID für jedes Abonnement ein.
-
Wählen Sie für Regionen die Option Alle Regionen aus, um Ressourcen in allen Azure-Regionen zu überwachen, oder Spezifische Regionen, um nur die von Ihnen angegebenen Regionen zu überwachen.
Anmerkung
Wenn Sie bereits einen Connector in Security Hub CSPM oder Amazon Inspector für denselben Azure-Mandanten erstellt haben, muss der Geltungsbereich des Connectors in Security Hub dieselben Abonnements und Regionen enthalten wie der Connector in Security Hub CSPM oder Amazon Inspector.
Anmerkung
Für Kontrollen, die Microsoft Entra ID- und Microsoft Graph-Ressourcen auswerten, muss der Geltungsbereich der globalen Region in Ihrer Integrationskonfiguration enthalten sein. Wenn Sie nur bestimmte Azure-Regionen auswählen, führen diese Kontrollen nicht zu Ergebnissen.
-
-
Überprüfen Sie die Konnektorkonfiguration.
Anmerkung
Wenn Sie Amazon Inspector für das Scannen von Azure-VMs verwenden möchten, müssen Sie die erforderlichen IAM-Rollen erstellen. Details hierzu finden Sie unter IAM-Rollen für Azure-VM-Scans über Amazon Inspector.
-
Wenn Sie mit der Eingabe und Überprüfung der Einstellungen fertig sind, wählen Sie Connector erstellen.
IAM-Rollen für Azure-VM-Scans über Amazon Inspector
Um das Scannen von Sicherheitslücken über Amazon Inspector zu aktivieren, müssen Sie die folgenden IAM-Ressourcen in Ihrem AWS-Konto erstellen.
IAM OIDC-Identitätsanbieter
Erstellen Sie einen IAM-OIDC-Identitätsanbieter für mit der folgenden Konfiguration: Microsoft Entra ID
URL des Ausstellers:
https://sts.windows.net/tenant-id/Kunden-ID-Liste:
api://,app-idapi://AzureADTokenExchangeFingerabdruck: Eine 40-stellige Zeichenfolge, die ausschließlich Nullen enthält (40 Mal
0wiederholt). AWS STS validiert Token über den JWKS-Endpunkt und nicht über den Fingerabdruckwert.
Inspector2VmScannerRole-tenant-id
Wird vom Amazon Inspector VM Scanner-Agent verwendet, der auf Azure-VMs ausgeführt wird, um Scan-Telemetrie an Amazon Inspector zu senden. Diese Rolle verwendet den OIDC-Web-Identitätsverbund über den Identitätsanbieter. Microsoft Entra ID
Vertrauensrichtlinie:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }
Schlagworte:
inspector-managed=true
Genehmigungsrichtlinie (TelemetryPolicy):
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }
Inspector2SSMFederationRole-tenant-id
Aktiviert den OIDC-Verbund mit Azure für eine sichere cloudübergreifende Authentifizierung. Diese Rolle wird von AssumeRole und und DispatchRole von Amazon EC2 Systems Manager übernommen, um Web-Identitätstoken für Azure-Operationen abzurufen.
Vertrauensrichtlinie:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Genehmigungsrichtlinie (FederationPolicy):
{ "Version":"2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }
Schlagworte:
caller=SSMinspector-managed=true
Inspector2SSMAssumeRole-tenant-id
Führt Amazon EC2 Systems Manager Automation aus, um Azure-VMs als verwaltete Instanzen zu integrieren. Diese Rolle erstellt und verwaltet Hybrid-Aktivierungen, übergibt Rollen an Amazon EC2 Systems Manager und ruft Automatisierungsdokumente ab.
Vertrauensrichtlinie:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }
Genehmigungsrichtlinie (AssumeRolePolicy):
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }
Schlagworte:
caller=SSMAzureTenantId=tenant-idAzureApplicationId=app-idinspector-managed=true
Inspector2SSMDispatchRole-tenant-id
Löst Azure-VM-Ziele auf und leitet die Installation des Amazon Inspector VM Scanner-Agenten über Amazon EC2 Systems Manager Automation ein. Diese Rolle startet Automatisierungsausführungen und leitet AssumeRole sie an Amazon EC2 Systems Manager weiter.
Vertrauensrichtlinie:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }
Genehmigungsrichtlinie (DispatchPolicy):
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }
Schlagworte:
caller=SSMinspector-managed=true
Voraussetzungen für das Scannen virtueller Rechner
Bei der Azure-App-Registrierung muss der Anwendungs-ID-URI auf gesetzt seinapi://.app-id
Für jede Azure-VM, die Sie scannen möchten, muss eine vom System zugewiesene verwaltete Identität aktiviert sein. Verwenden Sie eine DeployIfNotExists Richtlinie in Ihrer Azure-Umgebung, um neuen VMs automatisch verwaltete Identitäten zuzuweisen.
Nachdem Sie den Connector erstellt haben, beginnt Security Hub mit der Überwachung Ihrer Azure-Umgebung. Sie können den Status des Connectors auf der Seite Integrationen überprüfen.
Passen Sie den Umfang eines Azure-Connectors an
Nachdem Sie einen Microsoft Azure-Connector erstellt haben, können Sie den Umfang des Connectors anpassen, indem Sie die Azure-Abonnements oder Azure-Regionen ändern, die er überwacht. Bereichsänderungen werden bei Ressourcen mit Aktivitätsprotokollereignissen in der Regel innerhalb von 15 bis 30 Minuten wirksam. Die vollständige Evaluierung neu hinzugefügter Azure-Abonnements kann bis zu 24 Stunden dauern.
Bevor Sie den Umfang eines Connectors anpassen, sollten Sie Folgendes beachten:
-
Wenn Sie den Geltungsbereich eines Connectors in Security Hub ändern, werden die zugehörigen serviceverknüpften Connectors in Security Hub CSPM und Amazon Inspector automatisch entsprechend aktualisiert.
-
Der Umfang eines Security Hub-Connectors darf niemals geringer sein als der eines vorhandenen, vom Kunden verwalteten Connectors in Security Hub CSPM oder Amazon Inspector für denselben Azure-Mandanten.
-
Wenn Sie dem Connector-Bereich eine Region hinzufügen, müssen Sie das Setup-Skript erneut ausführen, um die Event Hub-Infrastruktur in der neuen Region bereitzustellen. Ihre bestehende Event Hub-Konfiguration ist davon nicht betroffen.
Überprüfen Sie den Zustand eines Azure-Connectors
Sie können den Zustand eines Microsoft Azure-Connectors jederzeit überprüfen, um sicherzustellen, dass Security Hub Daten aus Ihrer Azure-Umgebung empfängt.
Um den Zustand eines Connectors zu überprüfen
Öffnen Sie die AWS Security Hub Hub-Konsole unter https://console.aws.amazon.com/securityhub/v2
. -
Wählen Sie im Navigationsbereich Integrationen und wählen Sie Ihren Azure-Connector aus.
-
Stellen Sie sicher, dass der Connector-Status Aktiv lautet. Wenn der Connector Aktiv anzeigt, ist die Überprüfung abgeschlossen. Wenn ein anderer Status angezeigt wird, finden Sie weitere Informationen unterProblembehandlung bei einem Azure-Connector.
-
Navigieren Sie zu Ergebnisse und filtern Sie
ResourceCloudProviders = Azurenach, um sicherzustellen, dass Ergebnisse für Ihre Azure-Ressourcen generiert werden. -
Überprüfen Sie auf der Seite mit den Sicherheitsstandards, ob der CIS Azure v4.0-Standard Kontrollen mit dem Status PASSED oder FAILED anzeigt (nicht alle NO_DATA).
Anmerkung
Der Integritätsstatus des Connectors ist letztendlich konsistent. Wenn ein Berechtigungs- oder Konfigurationsproblem auftritt, ändert sich der Status des Connectors schnell in Heruntergestuft und es wird eine umsetzbare Meldung angezeigt. Nachdem Sie das Problem behoben haben, kann es jedoch bis zu 24 Stunden dauern, bis der Status wieder zu Verbunden zurückkehrt.
Ein Status „Heruntergestuft“ nach einem kürzlich erfolgten Update weist nicht unbedingt auf ein anhaltendes Problem hin.
Überprüfen Sie die CloudWatch Metriken im Namespace, um in Echtzeit Einblick in die Fehler bei der Aufzeichnung zu erhalten.
Problembehandlung bei einem Azure-Connector
Wenn Sie Probleme mit Ihrem Connector haben, lesen Sie sich die folgenden häufigen Probleme und Lösungen durch.
- Der Status des Connectors ist fehlerhaft
-
Dieses Problem tritt normalerweise auf, wenn Verbundanmeldeinformationen in Azure nicht korrekt konfiguriert sind.
Um dieses Problem zu beheben, stellen Sie sicher, dass die URL des Token-Ausstellers und der Betreff-ARN in Ihren Azure-Verbundanmeldedaten mit Ihren übereinstimmen. AWS-Konto
- Keine Ergebnisse nach 30 Minuten
-
Dieses Problem kann auftreten, wenn der Event Hub keine Aktivitätsprotokolle empfängt.
Um dieses Problem zu beheben, überprüfen Sie, ob die Diagnoseeinstellungen in Ihren Azure-Abonnements konfiguriert sind und ob der Event Hub-Namespace korrekt mit
AWSConfig-gekennzeichnet ist.account-id-region - Alle Steuerelemente zeigen NO_DATA
-
Dieses Problem kann auftreten, wenn der Connector deaktiviert ist oder wenn Sie Ihre AWS Config Azure-Umgebung nicht erreichen können.
Um dieses Problem zu beheben, stellen Sie sicher, dass der Connector aktiviert ist und dass der Dienstprinzipal im Bereich der Mandantenstammverwaltungsgruppe die Rolle Reader innehat.
- Einige Azure-Ressourcen konnten nicht aufgezeichnet werden
-
Der Fehler kann aus einem der folgenden Gründe auftreten:
-
Die Azure-Umgebung erfüllt nicht die Voraussetzungen für die Ressourcenaufzeichnung.
-
Für die App-Registrierung ist keine Administrator-Zustimmung für Microsoft Graph-API-Berechtigungen erforderlich.
-
Die Rollenzuweisung „Leser“ deckt nicht alle erforderlichen Bereiche ab.
-
Der Microsoft Entra ID-Mandant verfügt nicht über die erforderlichen Protokolldaten.
Gehen Sie wie folgt vor, um den Fehler zu beheben:
-
Um zu überprüfen, ob Ihre Umgebung alle Anforderungen erfüllt, lesen Sie die Voraussetzungen für Microsoft Azure.
-
Vergewissern Sie sich mit Zustimmung des Administrators, dass die App-Registrierung über die erforderlichen Microsoft Graph-API-Berechtigungen verfügt.
-
Stellen Sie sicher, dass der Dienstprinzipal die Rolle Reader im Bereich der Stammverwaltungsgruppe des Mandanten innehat.
-
- Die Ergebnisse werden nur für einige Abonnements angezeigt
-
Dieses Problem kann auftreten, wenn der Export des Aktivitätsprotokolls nicht für alle Zielabonnements konfiguriert ist.
Um dieses Problem zu beheben, stellen Sie sicher, dass die Diagnoseeinstellungen alle Abonnements abdecken, die im Connector-Bereich enthalten sind.
Wie Security Hub mit Ressourcen umgeht und Identifikatoren findet
Wenn Sie Ihre Azure-Integration für AWS Security Hub aktivieren, werden Ressourcen- und Sicherheitsfindungskennungen von anderen Cloud-Anbietern in AWS Config Security Hub und anderen AWS Diensten (je nach Bedarf) als Metadaten gespeichert, die sich auf die Verwaltung der entsprechenden Ressourcenkonfiguration und die von den anderen Cloud-Anbietern gesammelten Sicherheitsfindungsdaten beziehen. Solche Kennungen stellen nicht Ihre Inhalte dar, und wir empfehlen Ihnen, keine sensiblen, vertraulichen oder persönlich identifizierbaren Informationen in sie aufzunehmen.
Die folgenden Identifikatoren aus Ihrer verbundenen Cloud-Umgebung werden gespeichert und verwendet, AWS um Multi-Cloud-Sicherheitsfunktionen bereitzustellen:
Ressourcen-IDs: Azure-Mandanten-ID, Abonnement-ID, Standort (Region), Ressourcen-ID (Ressourcengruppen-IDs oder -namen, Ressourcenanbieter, Ressourcentyp)
Identifikatoren für Sicherheitslücken: Die eindeutigen Kennungen, die jeder vom Erkennungsdienst generierten Sicherheitsfeststellung zugewiesen wurden.
Beziehungen zwischen diesen Identifikatoren — einschließlich der Beziehung zwischen Ressourcen und der Beziehung der Ergebnisse zu Ressourcen — werden ebenfalls als Service-Metadaten gespeichert. AWS verwendet diese Identifikatoren für die Korrelation von Ressourcen, für die Zuordnung von Ergebnissen zu Ressourcen, für die Protokollierung von Dienstabläufen und für die Deduplizierung.