Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengkonfigurasi Microsoft Azure untuk berintegrasi dengan Security Hub CSPM
Setelah menyelesaikan tugas prasyarat, Anda dapat mengonfigurasi lingkungan Microsoft Azure untuk mendukung integrasi dengan Security Hub AWS CSPM. Untuk membantu Anda melakukan ini, konsol CSPM Security Hub menghasilkan skrip penyiapan yang disesuaikan untuk konfigurasi Anda.
Untuk menghasilkan skrip, lakukan hal berikut:
-
Buka konsol CSPM Security Hub.
-
Di panel navigasi, pilih Integrasi.
-
Pilih Buat konektor Azure.
-
Lengkapi konfigurasi konektor (ID penyewa, ruang lingkup, dan nama), lalu salin skrip pengaturan yang dihasilkan.
Untuk menjalankan skrip, gunakan Azure CLI dan autentikasi dengan akun Administrator Global (). az login
Saat Anda menjalankan skrip, ia melakukan serangkaian tugas. Bagian berikut menjelaskan setiap tugas yang dilakukan skrip. Jika organisasi Anda membatasi eksekusi skrip, Anda dapat melakukan tugas-tugas ini secara manual, menggunakan topik ini sebagai panduan. Setelah mengonfigurasi lingkungan Azure, Anda dapat mengonfigurasi CSPM Security Hub untuk diintegrasikan dengan Azure.
catatan
Pendaftaran aplikasi Azure tunggal dibagikan di seluruh layanan AWS keamanan. Jika Anda juga menggunakan Security Hub atau Amazon Inspector for Azure, mereka menggunakan registrasi aplikasi yang sama. Anda tidak perlu membuat pendaftaran terpisah untuk setiap AWS layanan.
Tugas
Langkah 1: Daftarkan aplikasi Azure
Daftarkan aplikasi baru di Microsoft Entra ID. Aplikasi ini berfungsi sebagai identitas yang AWS digunakan untuk mengautentikasi ke lingkungan Azure Anda menggunakan kredensi federasi. Tidak ada rahasia klien yang diperlukan.
$az ad app create --display-name "AWSSecurityHubIntegration"
Perhatikan ID Aplikasi (klien) dari output (appIdatribut). Anda akan memberikan nilai ini saat membuat konektor di konsol CSPM Security Hub.
Langkah 2: Buat prinsip layanan
Buat kepala layanan untuk aplikasi terdaftar. Anda menggunakan penetapan peran Azure untuk memberikan izin kepada kepala layanan. Kepala layanan melakukan tindakan di lingkungan Azure Anda.
$az ad sp create --idapplication-client-id
application-client-idDimana ID Aplikasi (klien) dari langkah sebelumnya.
Langkah 3: Konfigurasikan kredenal identitas federasi
Konfigurasikan kredensil identitas federasi pada aplikasi AWS untuk memungkinkan otentikasi tanpa rahasia klien. Ini membangun kepercayaan OIDC antara AWS dan Azure. Tidak ada rahasia atau kredensil berumur panjang yang disimpan.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'
Nilai-nilai kunci:
-
Penerbit — URL Penerbit Token Anda dari IAM Outbound Identity Federation. Ini mengikuti formatnya
https://.uuid.tokens.sts.global.api.aws -
Subjek — ARN dari peran
AWSServiceRoleForConfigThirdPartyterkait layanan dalam Anda. Akun AWS AWS membuat peran terkait layanan ini secara otomatis selama pengaturan konektor. -
Audiens -
api://AzureADTokenExchange(nilai standar untuk federasi identitas beban kerja).
Langkah 4: Tetapkan peran Pembaca
Tetapkan peran Pembaca ke kepala layanan di lingkup grup manajemen root penyewa. Ini memberikan akses hanya-baca ke semua sumber daya Azure di semua langganan di penyewa.
$az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
catatan
Jika langkah ini gagal, verifikasi bahwa manajemen Access untuk sumber daya Azure disetel ke Ya di Microsoft Entra ID > Properties. Kemudian keluar dan masuk kembali untuk menyegarkan token Anda.
Langkah 5: Konfigurasikan izin Microsoft Graph API
Berikan izin Microsoft Graph API berikut (Jenis aplikasi) ke aplikasi, lalu berikan izin admin:
-
Directory.Read.All -
AuditLog.Read.All -
Policy.Read.All
$az ad app permission admin-consent --idapplication-client-id
Langkah 6: Siapkan Azure Event Hub
AWS Config menggunakan Azure Event Hub untuk menerima pemberitahuan hampir real-time tentang perubahan konfigurasi sumber daya di lingkungan Azure Anda. Skrip penyiapan membuat infrastruktur Event Hub dan menandainya untuk penemuan.
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Setelah membuat Event Hub, beri tag namespace untuk penemuan dan tetapkan peran Penerima Data:
$az tag create \ --resource-idnamespace-resource-id\ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
catatan
Dalam format tagAWSConfig-, account-id-regionaccount-id adalah Akun AWS ID 12 digit Anda dan region merupakan Wilayah AWS tempat Anda membuat konektor (misalnya,us-east-1). Nilai-nilai ini mengidentifikasi mana Akun AWS dan Wilayah yang memiliki integrasi Event Hub ini.
Konfigurasi kunci:
-
Namespace SKU — Standar (diperlukan untuk grup konsumen).
-
Nama Hub Acara —
activitylog. -
Kelompok konsumen —
AWSConfig. -
Tag -
AWSConfig-dengan nilaiaccount-id-regionactivitylog. Tag ini memungkinkan AWS Config untuk menemukan Event Hub secara otomatis. -
Penetapan peran — Penerima Data Hub Acara Azure di namespace.
Langkah 7: Konfigurasikan Log Aktivitas dan ekspor Log Audit Entra ID
Konfigurasikan Azure untuk mengekspor Log Aktivitas dan Log Audit Entra ID ke Hub Acara.
Ekspor Log Aktivitas:
Konfigurasikan setelan diagnostik pada setiap langganan untuk mengekspor Log Aktivitas ke Hub Peristiwa. Skrip pengaturan mengonfigurasi ini secara otomatis untuk semua langganan yang dipantau. Log Aktivitas menangkap aktivitas tingkat langganan termasuk penetapan peran dan perubahan sumber daya.
Ekspor Log Audit Entra ID:
Konfigurasikan setelan diagnostik pada Microsoft Entra ID untuk mengekspor log audit ke Event Hub yang sama. Arahkan ke Microsoft Entra ID > Pemantauan > Pengaturan diagnostik > Tambahkan pengaturan diagnostik. Aktifkan AuditLogsdan arahkan mereka ke Event Hub Anda.
Microsoft Defender untuk ekspor berkelanjutan Cloud (opsional):
Untuk meneruskan peringatan keamanan Defender for Cloud ke Security Hub CSPM, konfigurasikan ekspor berkelanjutan ke Event Hub Anda. Di portal Azure, navigasikan ke Microsoft Defender untuk Cloud > Pengaturan lingkungan> pilih berlangganan > Ekspor berkelanjutan. Pilih Event Hub sebagai target ekspor dan pilih namespace Event Hub Anda. Aktifkan peringatan Keamanan sebagai tipe data ekspor.
Konfigurasi peristiwa data Amazon Inspector (opsional):
Jika Anda berencana untuk menggunakan Amazon Inspector untuk pemindaian Azure VM, konfigurasi peristiwa data tambahan diperlukan. Untuk detail tentang mengonfigurasi peristiwa Inspector-specific data, lihat dokumentasi Amazon Inspector untuk integrasi Azure.