View a markdown version of this page

Mengkonfigurasi Microsoft Azure untuk mengintegrasikan dengan Security Hub CSPM - AWS Hub Keamanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengkonfigurasi Microsoft Azure untuk mengintegrasikan dengan Security Hub CSPM

Setelah menyelesaikan tugas prasyarat, Anda dapat mengonfigurasi lingkungan Microsoft Azure Anda untuk mendukung integrasi dengan AWS Security Hub CSPM. Untuk membantu Anda melakukan hal ini, konsol CSPM Security Hub menghasilkan skrip penyiapan yang disesuaikan untuk konfigurasi Anda.

Untuk menghasilkan skrip, lakukan hal berikut:

  1. Buka konsol CSPM Security Hub.

  2. Di panel navigasi, pilih Integrasi.

  3. Pilih Buat konektor Azure.

  4. Lengkapi konfigurasi konektor (ID penyewa, ruang lingkup, dan nama), lalu salin skrip penyiapan yang dihasilkan.

Untuk menjalankan skrip, gunakan Azure CLI dan autentikasi dengan akun Administrator Global ()az login.

Ketika Anda menjalankan skrip, ia melakukan serangkaian tugas. Bagian berikut menjelaskan setiap tugas yang dilakukan skrip. Jika organisasi Anda membatasi eksekusi skrip, Anda dapat melakukan tugas-tugas ini secara manual, menggunakan topik ini sebagai panduan. Setelah mengonfigurasi lingkungan Azure, Anda dapat mengonfigurasi Security Hub CSPM untuk diintegrasikan dengan Azure.

catatan

Pendaftaran aplikasi Azure tunggal dibagikan di seluruh layanan AWS keamanan. Jika Anda juga menggunakan Security Hub atau Amazon Inspector untuk Azure, mereka menggunakan pendaftaran aplikasi yang sama. Anda tidak perlu membuat pendaftaran terpisah untuk setiap AWS layanan.

Langkah 1: Daftarkan aplikasi Azure

Daftarkan aplikasi baru di Microsoft Entra ID. Aplikasi ini berfungsi sebagai identitas yang digunakan untuk men AWS gotentikasi ke lingkungan Azure Anda menggunakan kredenSIAL federasi. Tidak ada rahasia klien yang diperlukan.

$ az ad app create --display-name "AWSSecurityHubIntegration"

Perhatikan ID Aplikasi (klien) dari output (appIdatribut). Anda akan memberikan nilai ini saat membuat konektor di konsol CSPM Hub Keamanan.

Langkah 2: Buat prinsipal layanan

Buat prinsip layanan untuk aplikasi terdaftar. Anda menggunakan penetapan peran Azure untuk memberikan izin kepada prinsipal layanan. Prinsip layanan melakukan tindakan di lingkungan Azure Anda.

$ az ad sp create --id application-client-id

Di application-client-id mana ID Aplikasi (klien) dari langkah sebelumnya.

Langkah 3: Konfigurasikan kredentif identitas federasi

Konfigurasikan kredentif identitas federasi pada aplikasi AWS untuk memungkinkan otentikasi tanpa rahasia klien. Ini menetapkan kepercayaan OIDC antara AWS dan Azure. Tidak ada rahasia atau kredenSIAL berumur panjang yang disimpan.

$ az ad app federated-credential create \ --id application-client-id \ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'

Nilai-nilai kunci:

  • Penerbit — URL Penerbit Token Anda dari Federasi Identitas Keluar IAM. Ini mengikuti formathttps://uuid.tokens.sts.global.api.aws.

  • Sub jek — ARN dari peran AWSServiceRoleForConfigThirdParty terkait layanan di Anda. Akun AWS AWS membuat peran terkait layanan ini secara otomatis selama pengaturan konektor.

  • Audiens — api://AzureADTokenExchange (nilai standar untuk federasi identitas beban kerja).

Langkah 4: Tetapkan peran Pembaca

Tetapkan peran Pembaca ke prinsipal layanan di root scope (/). Ini memberikan akses baca-saja ke semua sumber daya Azure di semua langganan di penyewa.

Tetapkan Pembaca di cakupan root

Pastikan untuk menetapkan peran Pembaca di cakupan root (/), bukan lingkup grup manajemen root penyewa. Security Hub CSPM membaca sumber daya penetapan peran Azure di setiap lingkup, termasuk penugasan yang dicakup di root penyewa. Penugasan Pembaca di grup manajemen root tidak mencakup penugasan yang cakupannya/, jadi tanpanya pembacaan tersebut gagal dengan kesalahan otorisasi dan konektor dapat memasuki keadaan terdegradasi.

$ az role assignment create \ --assignee application-client-id \ --role "Reader" \ --scope "/"
Root-scope penugasan membutuhkan akses yang lebih tinggi

Menetapkan peran di root scope (/) memerlukan akses yang ditingkatkan. Jika penetapan peran gagal, verifikasi bahwa manajemen akses untuk sumber daya Azure disetel ke Ya di Microsoft Entra ID > Properti. Kemudian keluar dan masuk kembali untuk menyegarkan token Anda.

Hapus elevasi akar sementara

Meng aktifkan manajemen Akses untuk sumber daya Azure memberikan administrator yang masuk peran Administrator Akses Pengguna di cakupan root (/), yang dapat mengelola akses di setiap grup langganan dan manajemen di penyewa. Setelah orientasi selesai, setel Manajemen akses untuk sumber daya Azure kembali ke Tidak di Microsoft Entra ID > Properti, simpan, dan keluar sehingga elevasi ini tidak tetap aktif.

Langkah 5: Konfigurasikan izin Microsoft Graph API

Berikan izin Microsoft Graph API berikut (jenis Aplikasi) ke aplikasi, lalu berikan persetujuan admin:

  • Application.Read.All

  • AuditLog.Read.All

  • DelegatedPermissionGrant.Read.All

  • Device.Read.All

  • Group.Read.All

  • GroupMember.Read.All

  • GroupSettings.Read.All

  • Organization.Read.All

  • Policy.Read.All

  • RoleManagement.Read.Directory

  • User.Read.All

  • UserAuthenticationMethod.Read.All

$ az ad app permission admin-consent --id application-client-id

Langkah 6: Siapkan Azure Event Hub

AWS Config menggunakan Azure Event Hub untuk menerima pemberitahuan hampir real-time tentang perubahan konfigurasi sumber daya di lingkungan Azure Anda. Skrip penyiapan membuat infrastruktur Event Hub dan menandainya untuk penemuan.

$ az group create \ --name "aws-securityhub-integration" \ --location event-hub-region $ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --location event-hub-region \ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"

Setelah membuat Event Hub, beri tag namespace untuk penemuan dan tetapkan peran Penerima Data:

$ az tag create \ --resource-id namespace-resource-id \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assignee application-client-id \ --role "Azure Event Hubs Data Receiver" \ --scope namespace-resource-id
catatan

Dalam format tagAWSConfig-account-id-region, account-id adalah Akun AWS ID 12 digit Anda dan region merupakan Wilayah AWS tempat Anda membuat konektor (misalnya,us-east-1). Nilai-nilai ini mengidentifikasi mana Akun AWS dan Wilayah yang memiliki integrasi Event Hub ini.

Konfigurasi kunci:

  • Namespace SKU — Standar (diperlukan untuk kelompok konsumen).

  • Nama Hub Acara -activitylog.

  • Kelompok konsumen -AWSConfig.

  • Tag - AWSConfig-account-id-region dengan nilaiactivitylog. Tag ini memungkinkan AWS Config untuk menemukan Event Hub secara otomatis.

  • Penetapan peran — Penerima Data Hub Peristiwa Azure pada namespace.

Langkah 7: Konfigurasikan Log Aktivitas dan ekspor Log Audit ID Entra

Konfigurasikan Azure untuk mengekspor Log Aktivitas dan Log Audit ID Entra ke Event Hub.

Ekspor Log Aktivitas:

Konfigurasikan pengaturan diagnostik pada setiap langganan untuk mengekspor Log Aktivitas ke Hub Peristiwa. Skrip penyiapan mengonfigurasi ini secara otomatis untuk semua langganan yang dipantau. Log Aktivitas menangkap aktivitas tingkat langganan termasuk penetapan peran dan perubahan sumber daya.

Ekspor Log Audit ID Masuk:

Konfigurasikan pengaturan diagnostik pada Microsoft Entra ID untuk mengekspor log audit ke Event Hub yang sama. Arahkan ke Microsoft Entra ID > Pemantauan > Pengaturan diagnostik> Tambahkan pengaturan diagnostik. Aktif AuditLogs kan dan mengarahkan mereka ke Event Hub Anda.

Microsoft Defender untuk ekspor berkelanjutan Cloud (opsional):

Untuk meneruskan peringatan keamanan Defender for Cloud ke Security Hub CSPM, konfigurasikan ekspor berkelanjutan ke Event Hub Anda. Di portal Azure, arahkan ke Microsoft Defender for Cloud > Pengaturan lingkungan> pilih langganan > Ekspor berkelanjutan. Pilih Event Hub sebagai target ekspor dan pilih namespace Event Hub Anda. Akti fkan peringatan keamanan sebagai tipe data ekspor.

Konfigurasi acara data Amazon Inspector (opsional):

Jika Anda berencana menggunakan Amazon Inspector untuk pemindaian VM Azure, konfigurasi peristiwa data tambahan diperlukan. Untuk detail tentang mengonfigurasi peristiwa Inspector-specific data, lihat dokumentasi Amazon Inspector untuk integrasi Azure.