Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengkonfigurasi Microsoft Azure untuk mengintegrasikan dengan Security Hub CSPM
Setelah menyelesaikan tugas prasyarat, Anda dapat mengonfigurasi lingkungan Microsoft Azure Anda untuk mendukung integrasi dengan AWS Security Hub CSPM. Untuk membantu Anda melakukan hal ini, konsol CSPM Security Hub menghasilkan skrip penyiapan yang disesuaikan untuk konfigurasi Anda.
Untuk menghasilkan skrip, lakukan hal berikut:
-
Buka konsol CSPM Security Hub.
-
Di panel navigasi, pilih Integrasi.
-
Pilih Buat konektor Azure.
-
Lengkapi konfigurasi konektor (ID penyewa, ruang lingkup, dan nama), lalu salin skrip penyiapan yang dihasilkan.
Untuk menjalankan skrip, gunakan Azure CLI dan autentikasi dengan akun Administrator Global ()az login.
Ketika Anda menjalankan skrip, ia melakukan serangkaian tugas. Bagian berikut menjelaskan setiap tugas yang dilakukan skrip. Jika organisasi Anda membatasi eksekusi skrip, Anda dapat melakukan tugas-tugas ini secara manual, menggunakan topik ini sebagai panduan. Setelah mengonfigurasi lingkungan Azure, Anda dapat mengonfigurasi Security Hub CSPM untuk diintegrasikan dengan Azure.
catatan
Pendaftaran aplikasi Azure tunggal dibagikan di seluruh layanan AWS keamanan. Jika Anda juga menggunakan Security Hub atau Amazon Inspector untuk Azure, mereka menggunakan pendaftaran aplikasi yang sama. Anda tidak perlu membuat pendaftaran terpisah untuk setiap AWS layanan.
Tugas
Langkah 1: Daftarkan aplikasi Azure
Daftarkan aplikasi baru di Microsoft Entra ID. Aplikasi ini berfungsi sebagai identitas yang digunakan untuk men AWS gotentikasi ke lingkungan Azure Anda menggunakan kredenSIAL federasi. Tidak ada rahasia klien yang diperlukan.
$az ad app create --display-name "AWSSecurityHubIntegration"
Perhatikan ID Aplikasi (klien) dari output (appIdatribut). Anda akan memberikan nilai ini saat membuat konektor di konsol CSPM Hub Keamanan.
Langkah 2: Buat prinsipal layanan
Buat prinsip layanan untuk aplikasi terdaftar. Anda menggunakan penetapan peran Azure untuk memberikan izin kepada prinsipal layanan. Prinsip layanan melakukan tindakan di lingkungan Azure Anda.
$az ad sp create --idapplication-client-id
Di application-client-id mana ID Aplikasi (klien) dari langkah sebelumnya.
Langkah 3: Konfigurasikan kredentif identitas federasi
Konfigurasikan kredentif identitas federasi pada aplikasi AWS untuk memungkinkan otentikasi tanpa rahasia klien. Ini menetapkan kepercayaan OIDC antara AWS dan Azure. Tidak ada rahasia atau kredenSIAL berumur panjang yang disimpan.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'
Nilai-nilai kunci:
-
Penerbit — URL Penerbit Token Anda dari Federasi Identitas Keluar IAM. Ini mengikuti format
https://.uuid.tokens.sts.global.api.aws -
Sub jek — ARN dari peran
AWSServiceRoleForConfigThirdPartyterkait layanan di Anda. Akun AWS AWS membuat peran terkait layanan ini secara otomatis selama pengaturan konektor. -
Audiens —
api://AzureADTokenExchange(nilai standar untuk federasi identitas beban kerja).
Langkah 4: Tetapkan peran Pembaca
Tetapkan peran Pembaca ke prinsipal layanan di root scope (/). Ini memberikan akses baca-saja ke semua sumber daya Azure di semua langganan di penyewa.
Tetapkan Pembaca di cakupan root
Pastikan untuk menetapkan peran Pembaca di cakupan root (/), bukan lingkup grup manajemen root penyewa. Security Hub CSPM membaca sumber daya penetapan peran Azure di setiap lingkup, termasuk penugasan yang dicakup di root penyewa. Penugasan Pembaca di grup manajemen root tidak mencakup penugasan yang cakupannya/, jadi tanpanya pembacaan tersebut gagal dengan kesalahan otorisasi dan konektor dapat memasuki keadaan terdegradasi.
$az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/"
Root-scope penugasan membutuhkan akses yang lebih tinggi
Menetapkan peran di root scope (/) memerlukan akses yang ditingkatkan. Jika penetapan peran gagal, verifikasi bahwa manajemen akses untuk sumber daya Azure disetel ke Ya di Microsoft Entra ID > Properti. Kemudian keluar dan masuk kembali untuk menyegarkan token Anda.
Hapus elevasi akar sementara
Meng aktifkan manajemen Akses untuk sumber daya Azure memberikan administrator yang masuk peran Administrator Akses Pengguna di cakupan root (/), yang dapat mengelola akses di setiap grup langganan dan manajemen di penyewa. Setelah orientasi selesai, setel Manajemen akses untuk sumber daya Azure kembali ke Tidak di Microsoft Entra ID > Properti, simpan, dan keluar sehingga elevasi ini tidak tetap aktif.
Langkah 5: Konfigurasikan izin Microsoft Graph API
Berikan izin Microsoft Graph API berikut (jenis Aplikasi) ke aplikasi, lalu berikan persetujuan admin:
-
Application.Read.All -
AuditLog.Read.All -
DelegatedPermissionGrant.Read.All -
Device.Read.All -
Group.Read.All -
GroupMember.Read.All -
GroupSettings.Read.All -
Organization.Read.All -
Policy.Read.All -
RoleManagement.Read.Directory -
User.Read.All -
UserAuthenticationMethod.Read.All
$az ad app permission admin-consent --idapplication-client-id
Langkah 6: Siapkan Azure Event Hub
AWS Config menggunakan Azure Event Hub untuk menerima pemberitahuan hampir real-time tentang perubahan konfigurasi sumber daya di lingkungan Azure Anda. Skrip penyiapan membuat infrastruktur Event Hub dan menandainya untuk penemuan.
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Setelah membuat Event Hub, beri tag namespace untuk penemuan dan tetapkan peran Penerima Data:
$az tag create \ --resource-idnamespace-resource-id\ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
catatan
Dalam format tagAWSConfig-, account-id-regionaccount-id adalah Akun AWS ID 12 digit Anda dan region merupakan Wilayah AWS tempat Anda membuat konektor (misalnya,us-east-1). Nilai-nilai ini mengidentifikasi mana Akun AWS dan Wilayah yang memiliki integrasi Event Hub ini.
Konfigurasi kunci:
-
Namespace SKU — Standar (diperlukan untuk kelompok konsumen).
-
Nama Hub Acara -
activitylog. -
Kelompok konsumen -
AWSConfig. -
Tag -
AWSConfig-dengan nilaiaccount-id-regionactivitylog. Tag ini memungkinkan AWS Config untuk menemukan Event Hub secara otomatis. -
Penetapan peran — Penerima Data Hub Peristiwa Azure pada namespace.
Langkah 7: Konfigurasikan Log Aktivitas dan ekspor Log Audit ID Entra
Konfigurasikan Azure untuk mengekspor Log Aktivitas dan Log Audit ID Entra ke Event Hub.
Ekspor Log Aktivitas:
Konfigurasikan pengaturan diagnostik pada setiap langganan untuk mengekspor Log Aktivitas ke Hub Peristiwa. Skrip penyiapan mengonfigurasi ini secara otomatis untuk semua langganan yang dipantau. Log Aktivitas menangkap aktivitas tingkat langganan termasuk penetapan peran dan perubahan sumber daya.
Ekspor Log Audit ID Masuk:
Konfigurasikan pengaturan diagnostik pada Microsoft Entra ID untuk mengekspor log audit ke Event Hub yang sama. Arahkan ke Microsoft Entra ID > Pemantauan > Pengaturan diagnostik> Tambahkan pengaturan diagnostik. Aktif AuditLogs kan dan mengarahkan mereka ke Event Hub Anda.
Microsoft Defender untuk ekspor berkelanjutan Cloud (opsional):
Untuk meneruskan peringatan keamanan Defender for Cloud ke Security Hub CSPM, konfigurasikan ekspor berkelanjutan ke Event Hub Anda. Di portal Azure, arahkan ke Microsoft Defender for Cloud > Pengaturan lingkungan> pilih langganan > Ekspor berkelanjutan. Pilih Event Hub sebagai target ekspor dan pilih namespace Event Hub Anda. Akti fkan peringatan keamanan sebagai tipe data ekspor.
Konfigurasi acara data Amazon Inspector (opsional):
Jika Anda berencana menggunakan Amazon Inspector untuk pemindaian VM Azure, konfigurasi peristiwa data tambahan diperlukan. Untuk detail tentang mengonfigurasi peristiwa Inspector-specific data, lihat dokumentasi Amazon Inspector untuk integrasi Azure.