

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Conditions préalables à l'intégration de Security Hub à Microsoft Azure
<a name="securityhub-v2-azure-prereqs"></a>

Avant d'intégrer Microsoft Azure à AWS Security Hub, effectuez les tâches suivantes dans votre environnement AWS et dans celui d'Azure. Cela permet de garantir que vous et Security Hub disposez des ressources et des autorisations dont vous avez besoin pour surveiller vos ressources Azure.

**Topics**
+ [Prérequis pour AWS](#securityhub-v2-azure-prereqs-aws)
+ [Conditions préalables pour Azure](#securityhub-v2-azure-prereqs-azure)

## Prérequis pour AWS
<a name="securityhub-v2-azure-prereqs-aws"></a>

Vérifiez que vous avez les éléments suivants dans votre Compte AWS :

AWS Security Hub activé  
Security Hub doit être activé dans le connecteur Compte AWS et à l' Région AWS endroit où vous souhaitez créer le connecteur. Les clients doivent activer Security Hub avant de créer un connecteur Azure.

AWS Security Hub CSPM activé  
Security Hub CSPM doit être activé dans le même Compte AWS et. Région AWS L'intégration Azure repose sur Security Hub CSPM pour l'évaluation de la configuration des ressources.

Autorisations IAM sur console  
Le principal IAM qui crée le connecteur doit disposer des autorisations suivantes :  
+ `config:GetConnector`
+ `config:ListConnectors`
+ `config:PutConnector`

Fédération d'identité sortante IAM activée  
Vous devez activer la fédération d'identité sortante IAM dans votre. Compte AWS Cette fonctionnalité permet aux AWS services de s'authentifier auprès de fournisseurs d'identité externes (tels que Microsoft Entra ID) à l'aide d'informations d'identification fédérées plutôt que de secrets de longue durée.  
Après avoir activé la fédération des identités sortantes, notez l'URL de l'**émetteur du jeton**. Cette URL suit le format suivant :  

```
https://{{uuid}}.tokens.sts.global.api.aws
```
Vous aurez besoin de cette URL pour configurer les informations d'identification fédérées dans Azure.

## Conditions requises pour Microsoft Azure
<a name="securityhub-v2-azure-prereqs-azure"></a>

Vérifiez que vous disposez des éléments suivants dans votre environnement Azure :

Locataire Azure  
Vous devez disposer d'un client Azure dans le cloud commercial Azure. Azure Government et Azure Chine ne sont pas pris en charge.

Disponibilité du journal Microsoft Entra ID  
L'enregistrement des ressources nécessite les journaux d'audit Microsoft Graph et les journaux de connexion de votre client Microsoft Entra ID. Certains journaux Microsoft Entra ID nécessitent une licence Microsoft Entra ID P1 ou P2.  
Si le locataire ne dispose pas des journaux requis, l'enregistrement des ressources peut signaler des défaillances partielles. L'enregistrement de l'application et les attributions de rôles Azure ne fournissent pas de données de journal manquantes.

Rôle d'administrateur global  
Vous devez avoir le rôle d'**administrateur global** dans Microsoft Entra ID pour configurer l'environnement Azure. Ce rôle est requis pour enregistrer les applications, accorder le consentement de l'administrateur aux autorisations de l'API Microsoft Graph, attribuer des rôles RBAC dans le cadre du groupe de gestion racine du locataire et configurer les paramètres de diagnostic pour les journaux d'audit Entra ID.  
Outre Global Administrator, vous avez besoin des rôles Azure RBAC suivants pour créer les ressources requises par l'intégration :  
+ **Administrateur d'accès utilisateur** (ou propriétaire) au niveau de la zone racine (`/`) : pour attribuer des rôles RBAC à la portée du groupe de gestion racine du locataire.
+ **Contributeur à la politique de ressources** (ou propriétaire) à la portée du groupe de gestion racine du locataire : pour créer les définitions et les attributions des politiques Azure qui automatisent les paramètres de diagnostic et la correction.
+ **Contributeur** (ou propriétaire) au niveau de l'abonnement qui héberge l'Event Hub : pour créer l'espace de noms Event Hub et les ressources associées.
Dans de nombreuses organisations, l'administrateur global Azure et l'administrateur AWS de sécurité sont des personnes différentes. La configuration d'Azure peut être réalisée indépendamment à l'aide du script de configuration généré.

Une fois ces tâches terminées, vous êtes prêt à [configurer votre environnement Azure](securityhub-v2-azure-setup-azure.md).