Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configuración de Microsoft Azure para que se integre con Security Hub CSPM
Tras completar las tareas previas, puede configurar su entorno de Microsoft Azure para que admita la integración con AWS Security Hub CSPM. Para ayudarlo a hacerlo, la consola CSPM de Security Hub genera un script de configuración personalizado para su configuración.
Para generar el script, haga lo siguiente:
-
Abra la consola CSPM de Security Hub.
-
En el panel de navegación, elija Integraciones.
-
Seleccione Crear conector de Azure.
-
Complete la configuración del conector (ID de inquilino, ámbito y nombre) y, a continuación, copie el script de configuración generado.
Para ejecutar el script, utilice la CLI de Azure y autentíquese con una cuenta de administrador global (az login).
Al ejecutar el script, este realiza una serie de tareas. En las siguientes secciones se describe cada tarea que realiza el script. Si su organización restringe la ejecución del script, puede realizar estas tareas manualmente, utilizando este tema como guía. Después de configurar el entorno de Azure, puede configurar Security Hub CSPM para que se integre con Azure.
nota
El registro de una sola aplicación de Azure se comparte entre los servicios de AWS seguridad. Si también usas Security Hub o Amazon Inspector para Azure, ellos utilizarán el mismo registro de aplicaciones. No es necesario crear registros independientes para cada AWS servicio.
Tareas
Paso 1: Registrar una aplicación de Azure
Registra una nueva aplicación en Microsoft Entra ID. Esta aplicación sirve como la identidad que se AWS utiliza para autenticarse en su entorno de Azure mediante credenciales federadas. No se requieren secretos de cliente.
$az ad app create --display-name "AWSSecurityHubIntegration"
Anote el ID de la aplicación (cliente) de la salida (el appId atributo). Proporcionará este valor al crear el conector en la consola CSPM de Security Hub.
Paso 2: Crear un principal de servicio
Cree un principal de servicio para la aplicación registrada. Las asignaciones de roles de Azure se utilizan para conceder permisos al principal de servicio. El principal de servicio realiza acciones en su entorno de Azure.
$az ad sp create --idapplication-client-id
¿Dónde application-client-id está el ID de la aplicación (cliente) del paso anterior?
Paso 3: Configurar las credenciales de identidad federadas
Configure las credenciales de identidad federadas en la aplicación para AWS permitir la autenticación sin secretos de cliente. Esto establece una confianza OIDC entre Azure y Azure. AWS No se almacenan credenciales ni secretos de larga duración.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'
Valores clave:
-
Emisor: la URL de su emisor de tokens de IAM Outbound Identity Federation. Sigue el formato.
https://uuid.tokens.sts.global.api.aws -
Asunto: el ARN del rol
AWSServiceRoleForConfigThirdPartyvinculado al servicio en su. Cuenta de AWS AWS crea esta función vinculada a un servicio automáticamente durante la configuración del conector. -
Público:
api://AzureADTokenExchange(valor estándar para la federación de identidades de cargas de trabajo).
Paso 4: Asignar la función de lector
Asigne la función de lector al principal de servicio en el ámbito raíz (/). Esto otorga acceso de solo lectura a todos los recursos de Azure en todas las suscripciones del inquilino.
Asigne Reader en el ámbito raíz
Asegúrese de asignar la función de lector al ámbito raíz (/), no al ámbito del grupo de administración raíz del inquilino. El CSPM de Security Hub lee los recursos de asignación de roles de Azure en todos los ámbitos, incluidas las asignaciones asignadas al ámbito raíz del inquilino. Una asignación de lector en el grupo de administración raíz no incluye las asignaciones cuyo ámbito sea/, por lo que, sin ella, esas lecturas fallan y se produce un error de autorización y el conector puede entrar en un estado degradado.
$az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/"
Root-scope la asignación requiere un acceso elevado
La asignación de un rol en el ámbito raíz (/) requiere un acceso elevado. Si se produce un error en la asignación de funciones, compruebe que la administración de acceso a los recursos de Azure esté configurada en Sí en Microsoft Entra ID > Propiedades. A continuación, cierra sesión y vuelve a iniciarla para actualizar el token.
Elimine la elevación temporal de la raíz
Al habilitar la administración del acceso para los recursos de Azure, se otorga al administrador que ha iniciado sesión la función de administrador de acceso de usuarios en el ámbito raíz (/), que puede gestionar el acceso en todos los grupos de suscripción y administración del inquilino. Una vez completada la incorporación, vuelva a configurar la administración del acceso a los recursos de Azure como No en Microsoft Entra ID > Propiedades, guarde y cierre sesión para que esta elevación no permanezca activa.
Paso 5: Configurar los permisos de la API de Microsoft Graph
Conceda los siguientes permisos de la API Graph de Microsoft (tipo de aplicación) a la aplicación y, a continuación, conceda el consentimiento del administrador:
-
Application.Read.All -
AuditLog.Read.All -
DelegatedPermissionGrant.Read.All -
Device.Read.All -
Group.Read.All -
GroupMember.Read.All -
GroupSettings.Read.All -
Organization.Read.All -
Policy.Read.All -
RoleManagement.Read.Directory -
User.Read.All -
UserAuthenticationMethod.Read.All
$az ad app permission admin-consent --idapplication-client-id
Paso 6: configurar Azure Event Hub
AWS Config usa un Azure Event Hub para recibir notificaciones casi en tiempo real sobre los cambios en la configuración de los recursos en su entorno de Azure. El script de configuración crea la infraestructura de Event Hub y la etiqueta para su detección.
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Tras crear el Event Hub, etiquete el espacio de nombres para su detección y asigne la función de receptor de datos:
$az tag create \ --resource-idnamespace-resource-id\ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
nota
En el formato de etiquetaAWSConfig-, account-id-regionaccount-id es tu Cuenta de AWS identificador de 12 dígitos y region es Región de AWS donde estás creando el conector (por ejemplo,us-east-1). Estos valores identifican quién Cuenta de AWS y qué región son los propietarios de esta integración de Event Hub.
Configuración clave:
-
SKU del espacio de nombres: estándar (obligatorio para los grupos de consumidores).
-
Nombre de Event Hub —
activitylog. -
Grupo de consumidores —
AWSConfig. -
Etiqueta:
AWSConfig-con valoraccount-id-regionactivitylog. Esta etiqueta permite AWS Config descubrir el Event Hub automáticamente. -
Asignación de funciones: Azure Event Hubs Data Receiver en el espacio de nombres.
Paso 7: configurar el registro de actividad y exportar el registro de auditoría de Entra ID
Configure Azure para exportar los registros de actividad y los registros de auditoría de Entra ID al Event Hub.
Exportación del registro de actividad:
Configure los ajustes de diagnóstico en cada suscripción para exportar los registros de actividad al Event Hub. El script de configuración lo configura automáticamente para todas las suscripciones supervisadas. Los registros de actividad capturan la actividad a nivel de suscripción, incluidas las asignaciones de funciones y los cambios de recursos.
Exportación del registro de auditoría de Entra ID:
Configure los ajustes de diagnóstico en el Entra ID de Microsoft para exportar los registros de auditoría al mismo Event Hub. Dirígete a Microsoft Entra ID > Supervisión > Configuración de diagnóstico > Añadir configuración de diagnóstico. AuditLogsActívalos y dirígelos a tu Event Hub.
Exportación continua de Microsoft Defender for Cloud (opcional):
Para enviar las alertas de seguridad de Defender for Cloud a Security Hub CSPM, configure la exportación continua a su Event Hub. En el portal de Azure, vaya a Microsoft Defender for Cloud > Configuración del entorno > seleccione Suscripción > Exportación continua. Selecciona Event Hub como destino de exportación y elige tu espacio de nombres de Event Hub. Activa las alertas de seguridad como tipo de datos de exportación.
Configuración de eventos de datos de Amazon Inspector (opcional):
Si planea usar Amazon Inspector para el escaneo de máquinas virtuales de Azure, es necesaria una configuración adicional de eventos de datos. Para obtener más información sobre la configuración de Inspector-specific los eventos de datos, consulte la documentación de Amazon Inspector para la integración con Azure.