Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengkonfigurasi Microsoft Azure untuk berintegrasi dengan Security Hub
Setelah menyelesaikan tugas prasyarat, Anda dapat mengonfigurasi lingkungan Microsoft Azure untuk mendukung integrasi dengan Security Hub. AWS Untuk membantu Anda melakukannya, konsol Security Hub menghasilkan skrip penyiapan yang disesuaikan untuk konfigurasi Anda.
Untuk menghasilkan skrip, lakukan hal berikut:
-
Buka konsol AWS Security Hub di https://console.aws.amazon.com/securityhub/v2
. -
Di panel navigasi, pilih Integrasi.
-
Pilih Buat konektor Azure.
-
Lengkapi konfigurasi konektor (ID penyewa, ruang lingkup, dan nama), lalu salin skrip pengaturan yang dihasilkan.
Untuk menjalankan skrip, gunakan Azure CLI dan autentikasi dengan akun Administrator Global (). az login
Saat Anda menjalankan skrip, ia melakukan serangkaian tugas. Bagian berikut menjelaskan setiap tugas yang dilakukan skrip. Jika organisasi Anda membatasi eksekusi skrip, Anda dapat melakukan tugas-tugas ini secara manual, menggunakan topik ini sebagai panduan. Setelah mengonfigurasi lingkungan Azure, Anda dapat mengonfigurasi Security Hub untuk diintegrasikan dengan Azure.
Langkah 1—7 mengonfigurasi fondasi bersama yang digunakan semua kemampuan Security Hub: pendaftaran aplikasi, kredensi federasi, penetapan peran Azure, izin Microsoft Graph, Event Hub, dan ekspor log. Langkah 8—10 mengonfigurasi sumber daya Azure tambahan untuk kemampuan tertentu:
-
Manajemen kerentanan (Amazon Inspector) - Mengonfigurasi ekspor peristiwa repositori Azure Container Registry (ACR) dan identitas terkelola yang ditetapkan sistem pada VM Azure Anda.
-
Deteksi ancaman (Microsoft Defender for Cloud) - Mengkonfigurasi Microsoft Defender for Cloud untuk terus mengekspor peringatan keamanan ke Event Hub.
catatan
Pendaftaran aplikasi Azure tunggal dibagikan di seluruh layanan AWS keamanan. Jika Anda juga menggunakan Security Hub CSPM atau Amazon Inspector for Azure, mereka menggunakan registrasi aplikasi yang sama. Anda tidak perlu membuat pendaftaran terpisah untuk setiap AWS layanan.
Tugas
Langkah 1: Daftarkan aplikasi Azure
Daftarkan aplikasi baru di Microsoft Entra ID. Aplikasi ini berfungsi sebagai identitas yang AWS digunakan untuk mengautentikasi ke lingkungan Azure Anda menggunakan kredensi federasi. Tidak ada rahasia klien yang diperlukan.
$az ad app create --display-name "AWSSecurityHubIntegration"
Perhatikan ID Aplikasi (klien) dari output (appIdatribut). Anda akan memberikan nilai ini saat membuat konektor di konsol Security Hub.
Langkah 2: Buat prinsip layanan
Buat kepala layanan untuk aplikasi terdaftar. Anda menggunakan penetapan peran Azure untuk memberikan izin kepada kepala layanan. Kepala layanan melakukan tindakan di lingkungan Azure Anda.
$az ad sp create --idapplication-client-id
application-client-idDimana ID Aplikasi (klien) dari langkah sebelumnya.
Setel URI ID Aplikasi pada pendaftaran keapi://. AWS membutuhkan pengenal ini untuk bertukar token federasi dengan aplikasi. Tanpa URI ini, AWS tidak dapat menghasilkan audiens token federasi yang valid, dan setiap kemampuan gagal untuk mengautentikasi ke Azure.application-client-id
$az ad app update \ --idapplication-client-id\ --identifier-uris "api://application-client-id"
Langkah 3: Konfigurasikan kredenal identitas federasi
Konfigurasikan kredensil identitas federasi pada aplikasi AWS untuk memungkinkan otentikasi tanpa rahasia klien. Ini membangun kepercayaan OIDC antara AWS dan Azure. Tidak ada rahasia atau kredensil berumur panjang yang disimpan.
Integrasi Security Hub Azure mengautentikasi menggunakan satu peran AWS IAM per kemampuan: penemuan konfigurasi sumber daya, manajemen kerentanan, dan deteksi ancaman. Tambahkan kredensi identitas federasi untuk setiap peran sehingga setiap kemampuan dapat mengautentikasi ke Azure. AWS membuat peran terkait layanan secara otomatis saat Anda membuat konektor. Yang Inspector2SSMFederationRole digunakan untuk pemindaian VM bukanlah peran terkait layanan; Anda membuatnya sebagai bagian dari penyiapan pemindaian Amazon Inspector VM, yang dijelaskan pada Langkah 9.
| Kemampuan | Subjek (peran IAM ARN) |
|---|---|
| Penemuan konfigurasi sumber daya (AWS Config) | arn:aws:iam:: |
| Manajemen kerentanan (Inspector) | arn:aws:iam:: |
| Manajemen kerentanan - Pemindaian VM (Amazon EC2 Systems Manager) | arn:aws:iam:: |
| Deteksi ancaman (Security Hub) | arn:aws:iam:: |
Jalankan perintah berikut sekali untuk setiap subjek di tabel sebelumnya, ubah name dan subject nilai setiap kali. Nilai issuer dan audiences nilai adalah sama untuk setiap kredensi.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "credential-name", "issuer": "token-issuer-url", "subject": "service-linked-role-arn", "audiences": ["api://AzureADTokenExchange"], "description": "AWS federation for Security Hub Azure integration" }'
Nilai-nilai kunci:
-
Penerbit — URL Penerbit Token Anda dari IAM Outbound Identity Federation. Ini mengikuti formatnya
https://.uuid.tokens.sts.global.api.aws -
Subjek — Peran IAM ARN dari tabel sebelumnya. Peran Amazon EC2 Systems Manager
tenant-iddi Amazon EC2 adalah ID penyewa Azure Anda. -
Audiens -
api://AzureADTokenExchange(nilai standar untuk federasi identitas beban kerja). -
Nama — Nama apa pun yang unik dalam aplikasi.
Langkah 4: Tetapkan peran RBAC
Tetapkan peran bawaan berikut ke kepala layanan di lingkup grup manajemen root penyewa. Menetapkan mereka pada lingkup ini menyebarkan izin untuk setiap langganan di penyewa.
-
Pembaca — Memberikan akses hanya-baca ke semua sumber daya Azure, sehingga Security Hub dapat menemukan dan mengevaluasi konfigurasi sumber daya Anda.
-
Kontributor — Memberikan akses tulis yang diperlukan Amazon Inspector untuk memindai mesin virtual Azure, Aplikasi Fungsi, dan gambar kontainer Anda untuk mencari kerentanan.
-
Azure Event Hubs Data Receiver - Memungkinkan AWS untuk membaca acara dari Event Hub.
penting
Peran Kontributor di lingkup grup manajemen root penyewa memberikan akses tulis yang sangat istimewa dan seluruh penyewa ke sumber daya Azure Anda. Security Hub memerlukan akses ini agar Amazon Inspector dapat memindai sumber daya komputasi Anda untuk mencari kerentanan. Misalnya, Inspector menggunakan izin run-command mesin virtual yang disediakan oleh Contributor. Melalui Amazon EC2 Systems Manager Automation, Inspector menjalankan perintah pada VM Azure Anda untuk menginstal dan mengoperasikan agen VM Scanner.
$az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id" $ az role assignment create \ --assigneeapplication-client-id\ --role "Contributor" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
catatan
Jika langkah ini gagal, verifikasi bahwa manajemen Access untuk sumber daya Azure disetel ke Ya di Microsoft Entra ID > Properties. Kemudian keluar dan masuk kembali untuk menyegarkan token Anda.
Langkah 5: Konfigurasikan izin Microsoft Graph API
Berikan izin Microsoft Graph API berikut (Jenis aplikasi) ke aplikasi, lalu berikan izin admin:
-
Directory.Read.All -
AuditLog.Read.All -
Policy.Read.All
$az ad app permission admin-consent --idapplication-client-id
Langkah 6: Siapkan Azure Event Hub
AWS Config menggunakan Azure Event Hub untuk menerima pemberitahuan hampir real-time tentang perubahan konfigurasi sumber daya di lingkungan Azure Anda. Skrip penyiapan membuat infrastruktur Event Hub dan menandainya untuk penemuan. Penemuan Event Hub menggunakan resolusi berbasis tag: Security Hub mencari tag pada namespace Event Hub dengan format AWSConfig- untuk mengidentifikasi instance Event Hub yang benar untuk integrasi Anda.account-id-region
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 3 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Setelah membuat Event Hub, beri tag namespace untuk penemuan dan tetapkan peran Penerima Data. Gunakan az tag update dengan --operation merge agar Anda mempertahankan tag lain di namespace (seperti tag penemuan deteksi ancaman dari Langkah 10):
$az tag update \ --resource-idnamespace-resource-id\ --operation merge \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
catatan
Dalam format tagAWSConfig-, account-id-regionaccount-id adalah Akun AWS ID 12 digit Anda dan region merupakan Wilayah AWS tempat Anda membuat konektor (misalnya,us-east-1). Nilai-nilai ini mengidentifikasi mana Akun AWS dan Wilayah yang memiliki integrasi Event Hub ini.
Konfigurasi kunci:
-
Namespace SKU — Standar (diperlukan untuk grup konsumen).
-
Nama Hub Acara —
activitylog. -
Kelompok konsumen —
AWSConfig. -
Tag -
AWSConfig-dengan nilaiaccount-id-regionactivitylog. Tag ini memungkinkan AWS Config untuk menemukan Event Hub secara otomatis. -
Penetapan peran — Penerima Data Hub Acara Azure di namespace.
Untuk deteksi ancaman, penyiapan juga membuat defender-alerts Event Hub terpisah dengan grup AWSSecurityHub konsumen, dan menambahkan tag penemuan kedua dalam format AWSSecurityHub- yang mengidentifikasi hub yang dibaca oleh Security Hub secara langsung. Untuk informasi lebih lanjut, lihat Langkah 10.account-id-region
Langkah 7: Konfigurasikan Log Aktivitas dan ekspor Log Audit Entra ID
Konfigurasikan Azure untuk mengekspor Log Aktivitas dan log ID Microsoft Entra ke Event Hub.
Ekspor Log Aktivitas:
Konfigurasikan setelan diagnostik pada setiap langganan untuk mengekspor Log Aktivitas ke Hub Peristiwa. Skrip pengaturan mengonfigurasi ini secara otomatis untuk semua langganan yang dipantau. Log Aktivitas menangkap aktivitas tingkat langganan termasuk penetapan peran dan perubahan sumber daya.
Ekspor log ID Microsoft Entra:
Konfigurasikan pengaturan diagnostik pada Microsoft Entra ID untuk mengekspor log ke Event Hub yang sama. Arahkan ke Microsoft Entra ID > Pemantauan > Pengaturan diagnostik > Tambahkan pengaturan diagnostik. Aktifkan AuditLogsSignInLogs,, dan NonInteractiveUserSignInLogs, dan arahkan mereka ke Event Hub Anda.
Langkah 8: Konfigurasikan ekspor Registri Kontainer Azure
Security Hub memindai gambar kontainer Azure Container Registry (ACR) Anda untuk mencari kerentanan melalui Amazon Inspector. Untuk melakukan ini, Inspector membutuhkan acara repositori ACR yang diekspor ke Event Hub di wilayah Azure yang sama dengan registri. Untuk penyiapan ekspor ACR, lihat Mengonfigurasi Amazon Inspector untuk berintegrasi dengan Microsoft Azure di Panduan Pengguna Amazon Inspector.
Langkah 9: Aktifkan identitas terkelola di Azure VM
Security Hub memindai mesin virtual Azure Anda melalui Inspector. Setiap target Azure VM harus mengaktifkan identitas terkelola yang ditetapkan sistem. Untuk menambahkan identitas ini ke VM Anda secara otomatis, tetapkan dua Kebijakan Azure yang menggunakan modify efek pada lingkup grup manajemen root penyewa:
-
Untuk VM yang tidak memiliki identitas, kebijakan menambahkan identitas terkelola yang ditetapkan sistem.
-
Untuk VM yang hanya memiliki identitas yang ditetapkan pengguna, kebijakan menambahkan identitas terkelola yang ditetapkan sistem sambil mempertahankan identitas yang ditetapkan pengguna yang ada.
VM yang sudah memiliki identitas terkelola yang ditetapkan sistem dibiarkan tidak berubah. Karena kebijakan menggunakan modify efeknya, mereka menyesuaikan identitas di tempat tanpa memindahkan VM.
Inspector menggunakan Amazon EC2 Systems Manager Automation untuk menyebarkan dan mengelola agen Inspector VM Scanner di VM Azure Anda. Ini memerlukan pengaturan AWS sisi -tambahan, termasuk penyedia identitas IAM OIDC untuk Microsoft Entra ID dan beberapa peran IAM. Untuk penyiapan pemindaian VM lengkap, lihat Mengonfigurasi Amazon Inspector untuk berintegrasi dengan Microsoft Azure di Panduan Pengguna Amazon Inspector.
Langkah 10: Ekspor Microsoft Defender untuk peringatan Cloud
Security Hub menyerap Microsoft Defender untuk peringatan deteksi ancaman Cloud dan memetakannya ke format Open Cybersecurity Schema Framework (OCSF). Untuk mengirimkan peringatan ini, buat defender-alerts Event Hub khusus dan konfigurasikan Microsoft Defender for Cloud untuk terus mengekspor peringatan keamanan ke sana.
Di ruang nama Event Hub dari Langkah 6, buat defender-alerts Event Hub, grup AWSSecurityHub konsumen untuk Security Hub untuk dibaca, dan aturan otorisasi tanda tangan akses bersama (SAS) dengan cakupan hub dengan izin Kirim yang digunakan Microsoft Defender for Cloud untuk mengirim peringatan:
$az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "defender-alerts" \ --message-retention 3 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "defender-alerts" \ --name "AWSSecurityHub" $ az eventhubs eventhub authorization-rule create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "defender-alerts" \ --name "DefenderExportSend" \ --rights Send
Kemudian, gabungkan tag penemuan kedua ke namespace sehingga Security Hub menemukan hub. defender-alerts Gunakan az tag update dengan --operation
merge agar Anda mempertahankan tag AWSConfig penemuan dari Langkah 6:
$az tag update \ --resource-idnamespace-resource-id\ --operation merge \ --tags "AWSSecurityHub-account-id-region=defender-alerts"
Terakhir, konfigurasikan Microsoft Defender for Cloud continuous export dari tipe data peringatan Keamanan ke defender-alerts Event Hub. Di portal Azure, buka Microsoft Defender untuk Cloud > Pengaturan lingkungan, pilih langganan, pilih Ekspor berkelanjutan > Hub Acara, pilih Peringatan keamanan, dan pilih defender-alerts Event Hub dan aturan SAS. DefenderExportSend
catatan
Jika Anda mengonfigurasi ekspor berkelanjutan secara terprogram (melalui Azure Resource Manager API, template ARM, atau Kebijakan Azure) daripada di portal, autentikasi ekspor ke Event Hub dengan string koneksi SAS. DefenderExportSend Ambil dengan az eventhubs eventhub authorization-rule keys list DefenderExportSend aturan, dan atur sebagai string koneksi tindakan ekspor. Untuk informasi selengkapnya, lihat Mengatur ekspor berkelanjutan
catatan
Setelah Anda menyelesaikan tugas-tugas ini, tunggu sekitar 15-30 menit agar konfigurasi diterapkan. Kemudian, verifikasi bahwa Event Hub menerima pesan (IncomingMessagesmetrik) sebelum Anda membuat konektor di Security Hub.