

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Prasyarat untuk mengintegrasikan Security Hub CSPM dengan Microsoft Azure
<a name="securityhub-azure-prereqs"></a>

Sebelum Anda mengintegrasikan Microsoft Azure dengan AWS Security Hub CSPM, selesaikan tugas-tugas berikut di lingkungan Anda AWS dan Azure. Ini membantu memastikan bahwa Anda dan Security Hub CSPM memiliki sumber daya dan izin yang Anda perlukan untuk memantau sumber daya Azure Anda.

**Topics**
+ [Prasyarat untuk AWS](#securityhub-azure-prereqs-aws)
+ [Prasyarat untuk Azure](#securityhub-azure-prereqs-azure)

## Prasyarat untuk AWS
<a name="securityhub-azure-prereqs-aws"></a>

Verifikasi bahwa Anda memiliki yang berikut di Akun AWS:

AWS Security Hub CSPM diaktifkan  
Security Hub CSPM harus diaktifkan di Akun AWS dan Wilayah AWS di mana Anda ingin membuat konektor.

Izin IAM konsol  
Prinsipal IAM yang membuat konektor harus memiliki izin berikut:  
+ `config:GetConnector`
+ `config:ListConnectors`
+ `config:PutConnector`

Federasi Identitas Keluar IAM diaktifkan  
Anda harus mengaktifkan IAM Outbound Identity Federation di. Akun AWS Fitur ini memungkinkan AWS layanan untuk mengautentikasi ke penyedia identitas eksternal (seperti Microsoft Entra ID) menggunakan kredensi federasi daripada rahasia berumur panjang.  
Setelah mengaktifkan Federasi Identitas Keluar, perhatikan URL **Penerbit Token**. URL ini mengikuti format:  

```
https://{{uuid}}.tokens.sts.global.api.aws
```
Anda akan memerlukan URL ini saat mengonfigurasi kredensi identitas federasi di Azure.

## Prasyarat untuk Microsoft Azure
<a name="securityhub-azure-prereqs-azure"></a>

Verifikasi bahwa Anda memiliki yang berikut di lingkungan Azure Anda:

Penyewa Azure  
Anda harus memiliki penyewa Azure di cloud komersial Azure. Pemerintah Azure dan Azure China tidak didukung.

Ketersediaan log ID Microsoft Entra  
Rekaman sumber daya memerlukan log audit Microsoft Graph dan log masuk dari penyewa ID Microsoft Entra Anda. Beberapa log ID Microsoft Entra memerlukan lisensi Microsoft Entra ID P1 atau P2.  
Jika penyewa tidak memiliki log yang diperlukan, perekaman sumber daya mungkin melaporkan kegagalan sebagian. Pendaftaran aplikasi dan penetapan peran Azure tidak menyediakan data log yang hilang.

Peran Administrator Global  
Orang yang mengonfigurasi lingkungan Azure harus memiliki peran **Administrator Global** di Microsoft Entra ID. Peran ini diperlukan untuk mendaftarkan aplikasi, memberikan persetujuan admin untuk izin Microsoft Graph API, menetapkan peran RBAC di lingkup grup manajemen root penyewa, dan mengonfigurasi pengaturan diagnostik untuk Log Audit ID Entra.  
Di banyak organisasi, Administrator Global Azure dan administrator AWS keamanan adalah orang yang berbeda. Pengaturan Azure dapat diselesaikan secara independen menggunakan skrip pengaturan yang dihasilkan.

Pendaftaran aplikasi Azure  
Anda harus mendaftarkan aplikasi di Microsoft Entra ID. Aplikasi ini berfungsi sebagai identitas yang AWS digunakan untuk mengautentikasi ke lingkungan Azure Anda menggunakan kredensi federasi. Tidak ada rahasia klien yang diperlukan.

Hub Acara Azure  
Anda harus membuat namespace Azure Event Hub dan instance Event Hub untuk menerima peristiwa Log Aktivitas dan Log Audit Entra ID. Skrip pengaturan mengotomatiskan pembuatan ini.

Izin Microsoft Graph API  
Aplikasi terdaftar memerlukan izin Microsoft Graph API berikut (Jenis aplikasi, memerlukan persetujuan admin):  
+ `Directory.Read.All`— Baca data direktori termasuk pengguna, grup, dan prinsip layanan.
+ `AuditLog.Read.All`— Baca peristiwa log audit Entra ID.
+ `Policy.Read.All`— Baca kebijakan organisasi dan konfigurasi akses bersyarat.

Peran Pembaca Azure RBAC  
Prinsipal layanan harus diberi peran **Pembaca** di lingkup **grup manajemen root penyewa**. Ini memberikan akses hanya-baca ke semua sumber daya Azure di semua langganan di penyewa.

Setelah Anda menyelesaikan tugas-tugas ini, Anda siap untuk [mengkonfigurasi lingkungan Azure Anda](securityhub-azure-setup-azure.md).