Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Requisitos previos para integrar Security Hub con Microsoft Azure
Antes de integrar Microsoft Azure con AWS Security Hub, complete las siguientes tareas en su entorno AWS y en el de Azure. Esto ayuda a garantizar que tanto tú como Security Hub dispongáis de los recursos y permisos que necesitáis para supervisar los recursos de Azure.
Requisitos previos para AWS
Compruebe que dispone de lo siguiente en su Cuenta de AWS:
- AWS Security Hub activado
-
Security Hub debe estar habilitado en Cuenta de AWS el Región de AWS lugar donde desee crear el conector. Los clientes deben habilitar Security Hub antes de crear un conector de Azure.
- AWS Security Hub (CSPM) activado
-
El CSPM de Security Hub debe estar habilitado en la misma Cuenta de AWS dirección. Región de AWS La integración de Azure se basa en Security Hub CSPM para la evaluación de la configuración de los recursos.
- Permisos de IAM de consola
-
El principal de IAM que crea el conector debe tener los siguientes permisos:
-
config:GetConnector -
config:ListConnectors -
config:PutConnector
-
- La federación de identidades salientes de IAM está habilitada
-
Debe habilitar la federación de identidades salientes de IAM en su. Cuenta de AWS Esta función permite a AWS los servicios autenticarse ante proveedores de identidad externos (como Microsoft Entra ID) mediante credenciales federadas en lugar de secretos de larga duración.
Después de habilitar la federación de identidades salientes, anote la URL del emisor del token. Esta URL tiene el siguiente formato:
https://uuid.tokens.sts.global.api.awsNecesitará esta URL al configurar las credenciales de identidad federadas en Azure.
Requisitos previos para Microsoft Azure
Compruebe que dispone de lo siguiente en su entorno de Azure:
- Inquilino de Azure
-
Debe tener un inquilino de Azure en la nube comercial de Azure. No se admiten Azure Government ni Azure China.
- Disponibilidad del registro de Microsoft Entra ID
-
El registro de recursos requiere registros de auditoría y registros de inicio de sesión de Microsoft Graph de su inquilino de Microsoft Entra ID. Algunos registros de Microsoft Entra ID requieren una licencia de Microsoft Entra ID P1 o P2.
Si el arrendatario carece de los registros necesarios, el registro de recursos podría informar de errores parciales. El registro de la aplicación y las asignaciones de funciones de Azure no proporcionan los datos de registro faltantes.
- Función de administrador global
-
Debe tener el rol de administrador global en Microsoft Entra ID para configurar el entorno de Azure. Esta función es necesaria para registrar las solicitudes, conceder el consentimiento del administrador para los permisos de la API de Microsoft Graph, asignar funciones de RBAC en el ámbito del grupo de administración raíz de inquilinos y configurar los ajustes de diagnóstico de los registros de auditoría de Entra ID.
Además de administrador global, necesita las siguientes funciones de RBAC de Azure para crear los recursos que requiere la integración:
-
Administrador de acceso de usuario (o propietario) en el ámbito raíz (
/): para asignar funciones de RBAC en el ámbito del grupo de administración raíz del arrendatario. -
Colaborador (o propietario) de la política de recursos en el ámbito del grupo de administración raíz arrendatario: para crear las definiciones y asignaciones de políticas de Azure que automatizan la configuración de diagnóstico y la corrección.
-
Colaborador (o propietario) en el ámbito de suscripción que aloja el Event Hub, para crear el espacio de nombres del Event Hub y los recursos relacionados.
nota
En muchas organizaciones, el administrador global de Azure y el administrador de AWS seguridad son personas distintas. La configuración de Azure se puede completar de forma independiente mediante el script de configuración generado.
-
Tras completar estas tareas, estará listo para configurar su entorno de Azure.