

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Configuration de Security Hub pour l'intégrer à Microsoft Azure
<a name="securityhub-v2-azure-setup-securityhub-v2"></a>

Après avoir effectué les [tâches prérequises](securityhub-v2-azure-prereqs.md) et [configuré votre environnement Microsoft Azure](securityhub-v2-azure-setup-azure.md), vous pouvez configurer AWS Security Hub pour l'intégrer à Azure. Pour configurer Security Hub afin de l'intégrer à Azure, vous devez créer un connecteur. Vous pouvez créer le connecteur à partir d'un compte d'administrateur délégué ou du compte de gestion. Après avoir créé le connecteur, les événements suivants se produisent :

1. Security Hub valide les informations d'identification Azure et la connectivité à votre environnement Azure. Ce processus peut prendre plusieurs minutes.

1. Security Hub crée des connecteurs liés à des services dans Security Hub CSPM et Amazon Inspector. Ces connecteurs garantissent que les contrôles de gestion de posture et l'analyse des vulnérabilités correspondent au périmètre que vous avez défini dans Security Hub.

1. AWS Config commence à découvrir les ressources Azure à l'aide des informations d'identification fédérées.

1. Security Hub active automatiquement la norme CIS Microsoft Azure Foundations Benchmark v4.0 et la norme Azure Foundational Best Practices dans CSPM pour vos ressources Azure.

1. Les premiers résultats commencent à apparaître dans les 15 à 30 minutes pour les ressources contenant des événements du journal d'activité. L'évaluation complète de toutes les ressources existantes peut prendre jusqu'à 24 heures.

**Topics**
+ [Création d’un connecteur](#securityhub-v2-azure-setup-securityhub-v2-proc)
+ [Ajuster la portée d'un connecteur](#securityhub-v2-azure-setup-securityhub-v2-manage)
+ [Vérifier l'état d'un connecteur](#securityhub-v2-azure-setup-securityhub-v2-verify)
+ [Résoudre les problèmes liés à un connecteur](#securityhub-v2-azure-setup-securityhub-v2-tshoot)
+ [Identifiants de ressources et de recherches](#securityhub-v2-azure-setup-securityhub-v2-identifiers)

## Création d'un connecteur Azure
<a name="securityhub-v2-azure-setup-securityhub-v2-proc"></a>

Pour créer un connecteur Microsoft Azure pour votre environnement, effectuez les étapes suivantes à l'aide de la console AWS Security Hub ou de l'API.

1. Ouvrez la console AWS Security Hub à l'adresse [https://console.aws.amazon.com/securityhub/v2](https://console.aws.amazon.com/securityhub/v2).

1. Dans le volet de navigation, choisissez **Intégrations**.

1. Choisissez **Create Azure connector**.

1. Dans la section **Fonctionnalités de sécurité**, indiquez si vous souhaitez que la fonction d'**analyse réseau** soit activée. Cette fonctionnalité est activée par défaut pour le compte sur lequel vous activez l'intégration Azure et peut être décochée avant de terminer la configuration de votre connecteur. Si une politique de l'organisation bloque cette fonctionnalité pour votre compte, elle n'apparaît pas comme une option. Pour plus d'informations, consultez la section [Analyse du réseau dans Security Hub](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-network-scanning.html).

1. Pour **Azure Tenant ID**, entrez votre identifiant de locataire Microsoft Entra ID. Vous pouvez le trouver sur le portail Azure sous *Microsoft Entra ID > Propriétés > ID du locataire*.

1. Pour **ID d'application (client)**, entrez l'ID d'application pour l'application Azure que vous avez enregistrée lors de la configuration de l'environnement Azure.

1. Configurez les paramètres supplémentaires et l'étendue du connecteur en procédant comme suit :
   + Dans **Nom**, entrez un nom unique pour le connecteur. Le nom peut contenir jusqu'à 50 caractères alphanumériques et inclure des tirets.
**Note**  
Le nom du connecteur ne peut pas être modifié après sa création.
   + Dans **Description**, entrez éventuellement une brève description du connecteur. La description peut contenir jusqu’à 200 caractères.
**Important**  
Les noms et les descriptions sont utilisés pour identifier votre contenu, et nous vous recommandons de ne pas y inclure d'informations sensibles, confidentielles ou personnellement identifiables (PII).
   + Pour les **abonnements**, choisissez **Tous les abonnements** pour surveiller tous les abonnements actuels et futurs du locataire, ou **Abonnements spécifiques** pour surveiller uniquement les abonnements que vous spécifiez. Si vous choisissez de ne surveiller que des abonnements spécifiques, entrez l'identifiant de chacun d'entre eux.
   + Pour **Régions**, choisissez **Toutes les régions** pour surveiller les ressources dans toutes les régions Azure, ou **Régions spécifiques** pour surveiller uniquement les régions que vous spécifiez.
**Note**  
Si vous avez déjà créé un connecteur dans Security Hub CSPM ou Amazon Inspector pour le même client Azure, l'étendue du connecteur dans Security Hub doit inclure les mêmes abonnements et régions que le connecteur dans Security Hub CSPM ou Amazon Inspector.
**Note**  
Les contrôles qui évaluent les ressources Microsoft Entra ID et Microsoft Graph nécessitent que l'étendue de la région mondiale soit incluse dans votre configuration d'intégration. Si vous sélectionnez uniquement des régions Azure spécifiques, ces contrôles ne généreront pas de résultats.

1. Vérifiez la configuration du connecteur.
**Note**  
Si vous prévoyez d'utiliser Amazon Inspector pour scanner des machines virtuelles Azure, vous devez créer les rôles IAM requis. Pour en savoir plus, consultez [Rôles IAM pour l'analyse des machines virtuelles Azure via Amazon Inspector](#securityhub-v2-azure-setup-securityhub-v2-iam).

1. Lorsque vous avez fini de saisir et de vérifier les paramètres, choisissez **Create connector**.

### Rôles IAM pour l'analyse des machines virtuelles Azure via Amazon Inspector
<a name="securityhub-v2-azure-setup-securityhub-v2-iam"></a>

Pour activer l'analyse des vulnérabilités via Amazon Inspector, vous devez créer les ressources IAM suivantes dans votre Compte AWS.

Créez un fournisseur d'identité IAM OIDC pour Microsoft Entra ID avec la configuration suivante :
+ **URL de l'émetteur :** `https://sts.windows.net/{{tenant-id}}/`
+ **Liste des identifiants clients :**`api://{{app-id}}`, `api://AzureADTokenExchange`
+ **Empreinte numérique :** chaîne de 40 caractères contenant tous les zéros (`0`répétée 40 fois). AWS STS valide les jetons via le point de terminaison JWKS plutôt que par la valeur de l'empreinte numérique.{{}}

Utilisé par l'agent Amazon Inspector VM Scanner exécuté sur les machines virtuelles Azure pour envoyer la télémétrie de scan à Amazon Inspector. Ce rôle utilise la fédération d'identité Web OIDC via le fournisseur Microsoft Entra ID d'identité.

**Politique de confiance :**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Federated": "arn:aws:iam::{{account-id}}:oidc-provider/sts.windows.net/{{tenant-id}}/"
            },
            "Action": "sts:AssumeRoleWithWebIdentity"
        }
    ]
}
```

**Balises :**
+ `inspector-managed` = `true`

**Politique d'autorisation (TelemetryPolicy) :**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "inspector2-telemetry:*",
            "Resource": "*"
        }
    ]
}
```{{}}

Permet la fédération OIDC vers Azure pour une authentification cross-cloud sécurisée. Ce rôle est assumé par le AssumeRole et DispatchRole par Amazon EC2 Systems Manager afin d'obtenir des jetons d'identité Web pour les opérations Azure.

**Politique de confiance :**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::{{account-id}}:root"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalTag/caller": "SSM"
                },
                "ArnLike": {
                    "aws:PrincipalArn": [
                        "arn:aws:iam::{{account-id}}:role/Inspector2SSMAssumeRole-{{tenant-id}}",
                        "arn:aws:iam::{{account-id}}:role/Inspector2SSMDispatchRole-{{tenant-id}}"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Action": "sts:AssumeRole"
        }
    ]
}
```

**Politique d'autorisation (FederationPolicy) :**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Condition": {
                "ForAnyValue:StringEquals": {
                    "sts:IdentityTokenAudience": [
                        "api://AzureADTokenExchange"
                    ]
                }
            },
            "Action": [
                "sts:GetWebIdentityToken",
                "sts:TagGetWebIdentityToken"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}
```

**Balises :**
+ `caller` = `SSM`
+ `inspector-managed` = `true`{{}}

Exécute Amazon EC2 Systems Manager Automation pour intégrer les machines virtuelles Azure en tant qu'instances gérées. Ce rôle crée et gère les activations hybrides, transmet les rôles à Amazon EC2 Systems Manager et récupère les documents d'automatisation.

**Politique de confiance :**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "{{account-id}}"
                }
            }
        }
    ]
}
```

**Politique d'autorisation (AssumeRolePolicy) :**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/Inspector2SSMFederationRole-{{tenant-id}}"
        },
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/AmazonEC2RunCommandRoleForManagedInstances",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "ssm.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "ssm:CreateActivation",
                "ssm:DeleteActivation",
                "ssm:DescribeActivations",
                "ssm:DescribeInstanceInformation",
                "ssm:PutConfigurePackageResult",
                "iam:ListRoleTags"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "ssm:AddTagsToResource",
            "Resource": [
                "arn:aws:ssm:*:{{account-id}}:activation/*",
                "arn:aws:ssm:*:{{account-id}}:managed-instance/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "ssm:GetDocument",
            "Resource": [
                "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure",
                "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure",
                "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "ssm:GetCloudConnector",
            "Resource": "*"
        }
    ]
}
```

**Balises :**
+ `caller` = `SSM`
+ `AzureTenantId` = `{{tenant-id}}`
+ `AzureApplicationId` = `{{app-id}}`
+ `inspector-managed` = `true`{{}}

Résout les cibles des machines virtuelles Azure et distribue l'installation de l'agent Amazon Inspector VM Scanner via Amazon EC2 Systems Manager Automation. Ce rôle lance les exécutions automatisées et les transmet AssumeRole à Amazon EC2 Systems Manager.

**Politique de confiance :**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "{{account-id}}"
                }
            }
        }
    ]
}
```

**Politique d'autorisation (DispatchPolicy) :**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/Inspector2SSMAssumeRole-{{tenant-id}}",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "ssm.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "ssm:StartAutomationExecution",
            "Resource": [
                "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure",
                "arn:aws:ssm:*:{{account-id}}:automation-execution/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/Inspector2SSMFederationRole-{{tenant-id}}"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ssm:DescribeInstanceInformation",
                "ssm:ListCloudConnectors",
                "ssm:GetCloudConnector",
                "iam:ListRoleTags"
            ],
            "Resource": "*"
        }
    ]
}
```

**Balises :**
+ `caller` = `SSM`
+ `inspector-managed` = `true`

L'URI d'identification de l'application Azure doit être défini sur`api://{{app-id}}`.

Chaque machine virtuelle Azure que vous souhaitez analyser doit avoir une identité gérée attribuée par le système activée. Pour attribuer automatiquement une identité gérée aux nouvelles machines virtuelles, utilisez une DeployIfNotExists politique dans votre environnement Azure.

Après avoir créé le connecteur, Security Hub commence à surveiller votre environnement Azure. Vous pouvez vérifier l'état du connecteur sur la page **Intégrations**.

## Ajuster l'étendue d'un connecteur Azure
<a name="securityhub-v2-azure-setup-securityhub-v2-manage"></a>

Après avoir créé un connecteur Microsoft Azure, vous pouvez ajuster l'étendue du connecteur en modifiant les abonnements Azure ou les régions Azure qu'il surveille. Les modifications de portée prennent généralement effet dans les 15 à 30 minutes pour les ressources présentant des événements du journal d'activité. L'évaluation complète des nouveaux abonnements Azure peut prendre jusqu'à 24 heures.

Avant de régler la portée d'un connecteur, notez les points suivants :
+ Lorsque vous modifiez l'étendue d'un connecteur dans Security Hub, les connecteurs liés au service associés dans Security Hub CSPM et Amazon Inspector sont automatiquement mis à jour pour correspondre.
+ La portée d'un connecteur Security Hub ne peut jamais être inférieure à celle de n'importe quel connecteur géré par le client existant dans Security Hub CSPM ou Amazon Inspector pour le même client Azure.
+ Si vous ajoutez une région à l'étendue du connecteur, vous devez réexécuter le script de configuration pour provisionner l'infrastructure Event Hub dans la nouvelle région. Votre configuration Event Hub existante n'est pas affectée.

## Vérifier l'état d'un connecteur Azure
<a name="securityhub-v2-azure-setup-securityhub-v2-verify"></a>

Vous pouvez vérifier l'état d'un connecteur Microsoft Azure à tout moment pour vérifier que Security Hub reçoit des données de votre environnement Azure.

**Pour vérifier l'état d'un connecteur**

1. Ouvrez la console AWS Security Hub à l'adresse [https://console.aws.amazon.com/securityhub/v2](https://console.aws.amazon.com/securityhub/v2).

1. Dans le volet de navigation, choisissez **Integrations** et sélectionnez votre connecteur Azure.

1. Vérifiez que l'état du connecteur indique **Actif**. Si le connecteur indique Actif, la vérification est terminée. S'il affiche un statut différent, consultez[Résoudre les problèmes liés à un connecteur Azure](#securityhub-v2-azure-setup-securityhub-v2-tshoot).

1. Accédez à **Résultats** et filtrez par `ResourceCloudProviders = Azure` pour confirmer que les résultats sont générés pour vos ressources Azure.

1. Consultez la page **des normes de sécurité** pour vérifier que la norme CIS Azure v4.0 affiche les contrôles avec le statut PASSED ou FAILED (pas tous NO\_DATA).

**Note**  
L'état de santé du connecteur est finalement constant. Lorsqu'un problème d'autorisation ou de configuration survient, le statut du connecteur passe rapidement à **Dégradé** avec un message exploitable. Cependant, une fois le problème résolu, le statut peut prendre jusqu'à 24 heures pour revenir à **Connecté**.  
Un statut « **Dégradé** » après une correction récente n'indique pas nécessairement un problème persistant.
Pour une visibilité en temps réel des échecs d'enregistrement, vérifiez les CloudWatch métriques dans l'espace de noms.

## Résoudre les problèmes liés à un connecteur Azure
<a name="securityhub-v2-azure-setup-securityhub-v2-tshoot"></a>

Si vous rencontrez des problèmes avec votre connecteur, passez en revue les problèmes courants et les solutions ci-dessous.

**L'état du connecteur est défectueux**  
Ce problème se produit généralement si les informations d'identification fédérées ne sont pas correctement configurées dans Azure.  
Pour résoudre ce problème, vérifiez que l'URL de l'émetteur du jeton et l'ARN du sujet figurant dans vos informations d'identification fédérées Azure correspondent aux vôtres. Compte AWS

**Aucun résultat après 30 minutes**  
Ce problème peut se produire si le Event Hub ne reçoit pas les journaux d'activité.  
Pour résoudre ce problème, vérifiez que les paramètres de diagnostic sont configurés sur vos abonnements Azure et que l'espace de noms Event Hub est correctement balisé. `AWSConfig-{{account-id}}-{{region}}`

**Toutes les commandes affichent NO\_DATA**  
Ce problème peut se produire si le connecteur est désactivé ou s'il n'est AWS Config pas possible d'accéder à votre environnement Azure.  
Pour résoudre ce problème, vérifiez que le connecteur est activé et que le principal du service a le rôle de lecteur dans le cadre du groupe de gestion racine du locataire.

**Impossible d'enregistrer certaines ressources Azure**  
L'erreur peut se produire pour l'une des raisons suivantes :  
+ L'environnement Azure ne répond pas aux conditions requises pour l'enregistrement des ressources.
+ L'enregistrement de l'application ne nécessite pas le consentement de l'administrateur pour les autorisations de l'API Microsoft Graph.
+ L'attribution du rôle de lecteur ne couvre pas toutes les étendues requises.
+ Le client Microsoft Entra ID ne dispose pas des données de journal requises.
Pour corriger l'erreur, procédez comme suit :  

1. Pour vérifier que votre environnement répond à toutes les exigences, consultez les [conditions préalables pour Microsoft Azure](securityhub-v2-azure-prereqs.md#securityhub-v2-azure-prereqs-azure).

1. Vérifiez que l'enregistrement de l'application dispose des autorisations requises pour l'API Microsoft Graph avec le consentement de l'administrateur.

1. Vérifiez que le principal du service a le rôle de lecteur dans le cadre du groupe de gestion racine du locataire.

**Les résultats n'apparaissent que pour certains abonnements**  
Ce problème peut se produire si l'exportation du journal d'activité n'est pas configurée pour tous les abonnements cibles.  
Pour résoudre ce problème, vérifiez que les paramètres de diagnostic couvrent tous les abonnements inclus dans le périmètre du connecteur.

## Comment Security Hub gère les ressources et trouve des identifiants
<a name="securityhub-v2-azure-setup-securityhub-v2-identifiers"></a>

En activant votre intégration Azure pour AWS Security Hub, les identifiants de ressources et de sécurité d'autres fournisseurs de cloud seront stockés dans Security Hub et dans AWS Config d'autres AWS services (selon les besoins) sous forme de métadonnées liées à la gestion de la configuration des ressources correspondante et de données de recherche de sécurité collectées auprès des autres fournisseurs de cloud. Ces identifiants ne constituent pas votre contenu, et nous vous recommandons de ne pas y inclure d'informations sensibles, confidentielles ou permettant de vous identifier personnellement.

Les identifiants suivants issus de votre environnement cloud connecté sont stockés et utilisés pour fournir des AWS fonctionnalités de sécurité multicloud :
+ **Identifiants de ressources :** ID de locataire Azure, ID d'abonnement, emplacement (région), ID de ressource (ID ou noms de groupes de ressources, fournisseur de ressources, type de ressource)
+ **Identifiants de détection de sécurité :** les identifiants uniques attribués à chaque résultat de sécurité généré par le service de détection.

Les relations entre ces identifiants, notamment la façon dont les ressources sont liées les unes aux autres et la manière dont les résultats sont liés aux ressources, sont également stockées sous forme de métadonnées de service. AWS utilise ces identifiants pour la corrélation des ressources, l'association des résultats aux ressources, la journalisation des opérations des services et la déduplication.