

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Mengkonfigurasi Microsoft Azure untuk berintegrasi dengan Security Hub
<a name="securityhub-v2-azure-setup-azure"></a>

Setelah menyelesaikan tugas [ prasyarat](securityhub-v2-azure-prereqs.md), Anda dapat mengonfigurasi lingkungan Microsoft Azure Anda untuk mendukung integrasi dengan Hub AWS Keamanan. Untuk membantu Anda melakukan hal ini, konsol Hub Keamanan menghasilkan skrip penyiapan yang disesuaikan untuk konfigurasi Anda.

**Untuk menghasilkan skrip penyiapan**

1. Buka konsol Hub AWS Keamanan di [https://console.aws.amazon.com/securityhub/advanced/home? wilayah = us-east-1. ](https://console.aws.amazon.com/securityhub/advanced/home?region=us-east-1.).

1. Di panel navigasi, pilih ** Integrasi**.

1. Pilih ** Buat konektor Azure**.

1. Lengkapi konfigurasi konektor (ID penyewa, ruang lingkup, dan nama), lalu salin skrip penyiapan yang dihasilkan.

Untuk menjalankan skrip, gunakan Azure CLI dan autentikasi dengan akun Administrator Global ()`az login`.

Ketika Anda menjalankan skrip, ia melakukan serangkaian tugas. Bagian berikut menjelaskan setiap tugas yang dilakukan skrip. Jika organisasi Anda membatasi eksekusi skrip, Anda dapat melakukan tugas-tugas ini secara manual, menggunakan topik ini sebagai panduan. Setelah mengonfigurasi lingkungan Azure Anda, Anda dapat [ mengonfigurasi Hub Keamanan untuk diintegrasikan dengan Azure](securityhub-v2-azure-setup-securityhub-v2.md).

Langkah 1—7 konfigurasikan fondasi bersama yang digunakan semua kemampuan Hub Keamanan: pendaftaran aplikasi, kredenSIAL federasi, penetapan peran Azure, izin Microsoft Graph, Event Hub, dan ekspor log. Langkah 8—10 konfigurasikan sumber daya Azure tambahan untuk kemampuan tertentu:
+ **Manajemen kerentanan (Amazon Inspector) ** — Mengkonfigurasi ekspor peristiwa repositori Azure Container Registry (ACR) dan identitas terkelola yang ditetapkan sistem pada VM Azure Anda.
+ **Deteksi ancaman (Microsoft Defender for Cloud) ** — Mengkonfigurasi Microsoft Defender for Cloud untuk terus mengekspor peringatan keamanan ke Event Hub.

**catatan**  
Pendaftaran aplikasi Azure tunggal dibagikan di seluruh layanan AWS keamanan. Jika Anda juga menggunakan Security Hub CSPM atau Amazon Inspector untuk Azure, mereka menggunakan pendaftaran aplikasi yang sama. Anda tidak perlu membuat pendaftaran terpisah untuk setiap AWS layanan.

**Topics**
+ [Langkah 1: Daftarkan aplikasi](#securityhub-v2-azure-setup-azure-registration)
+ [Langkah 2: Buat prinsipal layanan](#securityhub-v2-azure-setup-azure-sp)
+ [Langkah 3: Konfigurasikan kredenSIAL federasi](#securityhub-v2-azure-setup-azure-federation)
+ [Langkah 4: Tetapkan peran RBAC](#securityhub-v2-azure-setup-azure-rbac)
+ [Langkah 5: Konfigurasikan izin Graph API](#securityhub-v2-azure-setup-azure-graph)
+ [Langkah 6: Siapkan Event Hub](#securityhub-v2-azure-setup-azure-eventhub)
+ [Langkah 7: Konfigurasikan ekspor log](#securityhub-v2-azure-setup-azure-export)
+ [Langkah 8: Konfigurasikan ekspor ACR](#securityhub-v2-azure-setup-azure-acr)
+ [Langkah 9: Aktifkan identitas terkelola VM](#securityhub-v2-azure-setup-azure-vm-identity)
+ [Langkah 10: Peringatan Export Defender](#securityhub-v2-azure-setup-azure-defender)

## Langkah 1: Daftarkan aplikasi Azure
<a name="securityhub-v2-azure-setup-azure-registration"></a>

Daftarkan aplikasi baru di Microsoft Entra ID. Aplikasi ini berfungsi sebagai identitas yang digunakan untuk men AWS gotentikasi ke lingkungan Azure Anda menggunakan kredenSIAL federasi. Tidak ada rahasia klien yang diperlukan.

```
$ az ad app create --display-name "AWSSecurityHubIntegration"
```

Perhatikan ID ** Aplikasi (klien) ** dari output (`appId`atribut). Anda akan memberikan nilai ini saat membuat konektor di konsol Hub Keamanan.

## Langkah 2: Buat prinsipal layanan
<a name="securityhub-v2-azure-setup-azure-sp"></a>

Buat prinsip layanan untuk aplikasi terdaftar. Anda menggunakan penetapan peran Azure untuk memberikan izin kepada prinsipal layanan. Prinsip layanan melakukan tindakan di lingkungan Azure Anda.

```
$ az ad sp create --id {{application-client-id}}
```

Di {{application-client-id}} mana ID Aplikasi (klien) dari langkah sebelumnya.

Setel URI ID Aplikasi pada pendaftaran ke`api://{{application-client-id}}`. AWS membutuhkan pengenal ini untuk bertukar token federasi dengan aplikasi. Tanpa URI ini, AWS tidak dapat menghasilkan audiens token federasi yang valid, dan setiap kemampuan gagal untuk mengotentikasi ke Azure.

```
$ az ad app update \
  --id {{application-client-id}} \
  --identifier-uris "api://{{application-client-id}}"
```

## Langkah 3: Konfigurasikan kredentif identitas federasi
<a name="securityhub-v2-azure-setup-azure-federation"></a>

Konfigurasikan kredentif identitas federasi pada aplikasi AWS untuk memungkinkan otentikasi tanpa rahasia klien. Ini menetapkan kepercayaan OIDC antara AWS dan Azure. Tidak ada rahasia atau kredenSIAL berumur panjang yang disimpan.

Integrasi Azure Hub Keamanan mengautentikasi menggunakan satu peran AWS IAM per kemampuan: penemuan konfigurasi sumber daya, manajemen kerentanan, dan deteksi ancaman. Tambahkan kredensi identitas federasi untuk setiap peran sehingga setiap kemampuan dapat mengotentikasi ke Azure. AWS membuat peran terkait layanan secara otomatis saat Anda membuat konektor. Per `Inspector2SSMFederationRole` an yang digunakan untuk pemindaian VM bukanlah peran terkait layanan; Anda membuatnya sebagai bagian dari pengaturan pemindaian VM Amazon Inspector, yang dijelaskan pada [ Langkah 9. ](#securityhub-v2-azure-setup-azure-vm-identity)


| Kemampuan | Subjek (peran IAM ARN) | 
| --- | --- | 
| Penemuan konfigurasi sumber daya (AWS Config) | arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty | 
| Manajemen kerentanan (Inspektur) | arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.inspector2.amazonaws.com/AWSServiceRoleForAmazonInspector2ThirdParty | 
| Manajemen kerentanan - Pemindaian VM (Amazon EC2 Systems Manager) | arn:aws:iam::{{account-id}}:role/Inspector2SSMFederationRole-{{tenant-id}} | 
| Deteksi ancaman (Hub Keamanan) | arn:aws:iam::{{account-id}}:role/aws-service-role/securityhubv2.amazonaws.com/AWSServiceRoleForSecurityHubV2 | 

Jalankan perintah berikut sekali untuk setiap subjek di tabel sebelumnya, mengubah `subject` nilai `name` dan setiap kali. `audiences`Nilai `issuer` dan sama untuk setiap kredensi.

```
$ az ad app federated-credential create \
  --id {{application-client-id}} \
  --parameters '{
    "name": "{{credential-name}}",
    "issuer": "{{token-issuer-url}}",
    "subject": "{{service-linked-role-arn}}",
    "audiences": ["api://AzureADTokenExchange"],
    "description": "AWS federation for Security Hub Azure integration"
  }'
```

Nilai-nilai kunci:
+ **Penerbit ** — URL Penerbit Token Anda dari Federasi Identitas Keluar IAM. Ini mengikuti format`https://{{uuid}}.tokens.sts.global.api.aws`.
+ **Sub ** jek — Peran IAM ARN dari tabel sebelumnya. Per {{tenant-id}} an dalam Amazon EC2 Systems Manager adalah ID penyewa Azure Anda.
+ **Audiens ** — `api://AzureADTokenExchange` (nilai standar untuk federasi identitas beban kerja).
+ **Nama ** — Nama apa pun yang unik dalam aplikasi.

## Langkah 4: Tetapkan peran RBAC
<a name="securityhub-v2-azure-setup-azure-rbac"></a>

Tetapkan peran bawaan berikut ke prinsipal layanan di lingkup grup manajemen root penyewa. Menugaskan mereka di cakupan ini menyebarkan izin ke setiap langganan di penyewa.
+ **Pemb ** aca — Memberikan akses baca-saja ke semua sumber daya Azure, sehingga Hub Keamanan dapat menemukan dan mengevaluasi konfigurasi sumber daya Anda.
+ **Kontributor ** — Memberikan akses tulis yang dibutuhkan Amazon Inspector untuk memindai mesin virtual Azure Anda, Aplikasi Fungsi, dan gambar wadah untuk mencari kerentanan.
+ **Penerima Data Azure Event Hubs ** - Memungkinkan AWS untuk membaca acara dari Event Hub.

**penting**  
Peran ** Kontributor ** di lingkup grup manajemen root penyewa memberikan akses penulisan di seluruh penyewa yang sangat istimewa ke sumber daya Azure Anda. Security Hub memerlukan akses ini agar Amazon Inspector dapat memindai sumber daya komputasi Anda untuk mencari kerentanan. Misalnya, Inspector menggunakan izin menjalankan perintah mesin virtual yang disediakan oleh Kontributor. Melalui Amazon EC2 Systems Manager Automation, Inspector menjalankan perintah pada VM Azure Anda untuk menginstal dan mengoperasikan agen VM Scanner.

```
$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Reader" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Contributor" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"
```

**catatan**  
Jika langkah ini gagal, verifikasi bahwa Manajemen * akses untuk sumber daya Azure * diatur ke ** Ya ** di Microsoft Entra ID > Properti. Kemudian keluar dan masuk kembali untuk menyegarkan token Anda.

## Langkah 5: Konfigurasikan izin Microsoft Graph API
<a name="securityhub-v2-azure-setup-azure-graph"></a>

Berikan izin Microsoft Graph API berikut (jenis Aplikasi) ke aplikasi, lalu berikan persetujuan admin:
+ `Directory.Read.All`
+ `AuditLog.Read.All`
+ `Policy.Read.All`

```
$ az ad app permission admin-consent --id {{application-client-id}}
```

## Langkah 6: Siapkan Azure Event Hub
<a name="securityhub-v2-azure-setup-azure-eventhub"></a>

AWS Config menggunakan Azure Event Hub untuk menerima pemberitahuan hampir real-time tentang perubahan konfigurasi sumber daya di lingkungan Azure Anda. Skrip penyiapan membuat infrastruktur Event Hub dan menandainya untuk penemuan. Penemuan Event Hub menggunakan resolusi berbasis tag: Security Hub mencari tag pada namespace Event Hub dengan format `AWSConfig-{{account-id}}-{{region}}` untuk mengidentifikasi instance Event Hub yang benar untuk integrasi Anda.

```
$ az group create \
  --name "aws-securityhub-integration" \
  --location {{event-hub-region}}

$ az eventhubs namespace create \
  --resource-group "aws-securityhub-integration" \
  --name "aws-securityhub-{{account-id}}" \
  --location {{event-hub-region}} \
  --sku Standard

$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "activitylog" \
  --message-retention 3 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "activitylog" \
  --name "AWSConfig"
```

Setelah membuat Event Hub, beri tag namespace untuk penemuan dan tetapkan peran Penerima Data. Gunakan `az tag update` dengan `--operation merge` agar Anda mempertahankan tag lain di namespace (seperti tag penemuan deteksi ancaman dari [ Langkah 10](#securityhub-v2-azure-setup-azure-defender)):

```
$ az tag update \
  --resource-id {{namespace-resource-id}} \
  --operation merge \
  --tags "AWSConfig-{{account-id}}-{{region}}=activitylog"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope {{namespace-resource-id}}
```

**catatan**  
Dalam format tag`AWSConfig-{{account-id}}-{{region}}`, {{account-id}} adalah Akun AWS ID 12 digit Anda dan {{region}} merupakan Wilayah AWS tempat Anda membuat konektor (misalnya,`us-east-1`). Nilai-nilai ini mengidentifikasi mana Akun AWS dan Wilayah yang memiliki integrasi Event Hub ini.

Konfigurasi kunci:
+ **Namespace SKU ** — Standar (diperlukan untuk kelompok konsumen).
+ **Nama Hub Acara ** -`activitylog`.
+ **Kelompok konsumen ** -`AWSConfig`.
+ **Tag ** - `AWSConfig-{{account-id}}-{{region}}` dengan nilai`activitylog`. Tag ini memungkinkan AWS Config untuk menemukan Event Hub secara otomatis.
+ **Penetapan peran ** — Penerima Data Hub Peristiwa Azure pada namespace.

Untuk deteksi ancaman, penyiapan juga membuat `defender-alerts` Event Hub terpisah dengan grup `AWSSecurityHub` konsumen, dan menambahkan tag penemuan kedua dalam format yang mengidentifikasi hub `AWSSecurityHub-{{account-id}}-{{region}}` yang dibaca Hub Keamanan secara langsung. Untuk informasi selengkapnya, lihat [ Langkah 10](#securityhub-v2-azure-setup-azure-defender).

## Langkah 7: Konfigurasikan Log Aktivitas dan ekspor Log Audit ID Entra
<a name="securityhub-v2-azure-setup-azure-export"></a>

Konfigurasikan Azure untuk mengekspor Log Aktivitas dan log ID Microsoft Entra ke Event Hub.

**Ekspor Log Aktivitas: **

Konfigurasikan pengaturan diagnostik pada setiap langganan untuk mengekspor Log Aktivitas ke Hub Peristiwa. Skrip penyiapan mengonfigurasi ini secara otomatis untuk semua langganan yang dipantau. Log Aktivitas menangkap aktivitas tingkat langganan termasuk penetapan peran dan perubahan sumber daya.

**Ekspor log ID Microsoft Entra: **

Konfigurasikan pengaturan diagnostik pada Microsoft Entra ID untuk mengekspor log ke Event Hub yang sama. Arahkan ke * Microsoft Entra ID > Pemantauan > Pengaturan diagnostik> Tambahkan pengaturan * diagnostik. Akti ** AuditLogs ** fkan ** SignInLogs**,, dan ** NonInteractiveUserSignInLogs**, dan mengarahkannya ke Event Hub Anda.

## Langkah 8: Konfigurasikan ekspor Azure Container Registry
<a name="securityhub-v2-azure-setup-azure-acr"></a>

Security Hub memindai gambar wadah Azure Container Registry (ACR) Anda untuk mencari kerentanan melalui Amazon Inspector. Untuk melakukan ini, Inspector memerlukan peristiwa repositori ACR yang diekspor ke Event Hub di wilayah Azure yang sama dengan registri. Untuk pengaturan ekspor ACR, lihat Mengon [ figurasi Amazon Inspector untuk mengintegrasikan dengan Microsoft Azure ](https://docs.aws.amazon.com/inspector/latest/user/inspector-azure.html) di Panduan * Pengguna * Amazon Inspector.

## Langkah 9: Aktifkan identitas terkelola di Azure VM
<a name="securityhub-v2-azure-setup-azure-vm-identity"></a>

Security Hub memindai mesin virtual Azure Anda melalui Inspector. Setiap VM Azure target harus mengaktifkan identitas terkelola yang ditetapkan sistem. Untuk menambahkan identitas ini ke VM Anda secara otomatis, tetapkan dua Kebijakan Azure yang menggunakan `modify` efek pada lingkup grup manajemen root penyewa:
+ Untuk VM yang tidak memiliki identitas, kebijakan menambahkan identitas terkelola yang ditetapkan sistem.
+ Untuk VM yang hanya memiliki identitas yang ditetapkan pengguna, kebijakan menambahkan identitas terkelola yang ditetapkan sistem sambil mempertahankan identitas yang ditetapkan pengguna yang ada.

VM yang sudah memiliki identitas terkelola yang ditetapkan sistem dibiarkan tidak berubah. Karena kebijakan menggunakan `modify` efek, mereka menyesuaikan identitas di tempat tanpa menyebarkan ulang VM.

Inspector menggunakan Amazon EC2 Systems Manager Automation untuk menyebarkan dan mengelola agen Inspector VM Scanner pada VM Azure Anda. Ini memerlukan pengaturan AWS sisi tambahan, termasuk penyedia identitas IAM OIDC untuk Microsoft Entra ID dan beberapa peran IAM. Untuk pengaturan pemindaian VM lengkap, lihat Mengon [ figurasi Amazon Inspector untuk mengintegrasikan dengan Microsoft Azure ](https://docs.aws.amazon.com/inspector/latest/user/inspector-azure-setup-inspector.html) di Panduan * Pengguna Amazon Inspector*.

## Langkah 10: Ekspor Microsoft Defender untuk peringatan Cloud
<a name="securityhub-v2-azure-setup-azure-defender"></a>

Security Hub menyerap peringatan deteksi ancaman Microsoft Defender for Cloud dan memetakannya ke format Open Cybersecurity Schema Framework (OCSF). Untuk mengirimkan peringatan ini, buat `defender-alerts` Event Hub khusus dan konfigurasikan Microsoft Defender for Cloud untuk terus mengekspor peringatan keamanan ke sana.

Di namespace Event Hub dari [ Langkah 6](#securityhub-v2-azure-setup-azure-eventhub), buat `defender-alerts` Event Hub, grup `AWSSecurityHub` konsumen untuk dibaca Hub Keamanan, dan aturan otorisasi tanda tangan akses bersama (SAS) dengan cakupan hub dengan ** izin ** Kirim yang digunakan Microsoft Defender for Cloud untuk mengirim peringatan:

```
$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "defender-alerts" \
  --message-retention 3 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "defender-alerts" \
  --name "AWSSecurityHub"

$ az eventhubs eventhub authorization-rule create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "defender-alerts" \
  --name "DefenderExportSend" \
  --rights Send
```

Kemudian, gabungkan tag penemuan kedua ke namespace sehingga Security Hub menemukan `defender-alerts` hub. Gunakan `az tag update` dengan `--operation merge` agar Anda mempertahankan tag `AWSConfig` penemuan dari [ Langkah 6](#securityhub-v2-azure-setup-azure-eventhub):

```
$ az tag update \
  --resource-id {{namespace-resource-id}} \
  --operation merge \
  --tags "AWSSecurityHub-{{account-id}}-{{region}}=defender-alerts"
```

Terakhir, konfigurasikan Microsoft Defender untuk Cloud ekspor berkelanjutan dari tipe ** data peringatan ** keamanan ke `defender-alerts` Event Hub. Di portal Azure, buka * Microsoft Defender for Cloud > Environment settings*, pilih langganan, pilih * Continuous export > Event Hub*, pilih ** Security Alerts**, dan pilih `defender-alerts` Event Hub dan aturan `DefenderExportSend` SAS.

**catatan**  
Jika Anda mengonfigurasi ekspor berkelanjutan secara terprogram (melalui Azure Resource Manager API, template ARM, atau Kebijakan Azure) daripada di portal, autentikasi ekspor ke Event Hub dengan string koneksi `DefenderExportSend` SAS. Ambil dengan `az eventhubs eventhub authorization-rule keys list` untuk `DefenderExportSend` aturan, dan tetapkan sebagai string koneksi tindakan ekspor. Untuk informasi selengkapnya, lihat Meng [ atur ekspor berkelanjutan ](https://learn.microsoft.com/en-us/azure/defender-for-cloud/continuous-export) di dokumentasi Microsoft Azure.

**catatan**  
Setelah Anda menyelesaikan tugas-tugas ini, tunggu sekitar 15-30 menit agar konfigurasi berlaku. Kemudian, verifikasi bahwa Event Hub Anda menerima pesan (*IncomingMessages*metrik) sebelum Anda membuat konektor di Hub Keamanan.