

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Prerequisiti per l'integrazione di Security Hub CSPM con Microsoft Azure
<a name="securityhub-azure-prereqs"></a>

Prima di integrare Microsoft Azure con AWS Security Hub CSPM, completa le seguenti attività nel tuo ambiente AWS e in Azure. Questo aiuta a garantire che tu e Security Hub CSPM disponiate delle risorse e delle autorizzazioni necessarie per monitorare le risorse di Azure.

**Topics**
+ [Prerequisiti per AWS](#securityhub-azure-prereqs-aws)
+ [Prerequisiti per Azure](#securityhub-azure-prereqs-azure)

## Prerequisiti per AWS
<a name="securityhub-azure-prereqs-aws"></a>

Verifica di avere quanto segue nel tuo Account AWS:

AWS Security Hub CSPM abilitato  
Security Hub CSPM deve essere abilitato nel Account AWS e Regione AWS dove si desidera creare il connettore.

Autorizzazioni IAM della console  
Il principale IAM che crea il connettore deve disporre delle seguenti autorizzazioni:  
+ `config:GetConnector`
+ `config:ListConnectors`
+ `config:PutConnector`

IAM Outbound Identity Federation è abilitata  
Devi abilitare IAM Outbound Identity Federation nel tuo. Account AWS Questa funzionalità consente ai AWS servizi di autenticarsi presso provider di identità esterni (come Microsoft Entra ID) utilizzando credenziali federate anziché segreti di lunga durata.  
**Dopo aver abilitato Outbound Identity Federation, annota l'URL dell'emittente del token.** Questo URL segue il formato:  

```
https://{{uuid}}.tokens.sts.global.api.aws
```
Questo URL ti servirà per configurare le credenziali di identità federata in Azure.

## Prerequisiti per Microsoft Azure
<a name="securityhub-azure-prereqs-azure"></a>

Verifica di avere quanto segue nel tuo ambiente Azure:

Tenant di Azure  
È necessario disporre di un tenant di Azure nel cloud commerciale di Azure. Azure per enti pubblici e Azure Cina non sono supportati.

Disponibilità del registro ID Microsoft Entra  
La registrazione delle risorse richiede i registri di controllo di Microsoft Graph e i registri di accesso del tenant Microsoft Entra ID. Alcuni registri ID Microsoft Entra richiedono licenze Microsoft Entra ID P1 o P2.  
Se il tenant non dispone dei registri richiesti, la registrazione delle risorse potrebbe riportare errori parziali. La registrazione dell'app e le assegnazioni dei ruoli di Azure non forniscono dati di registro mancanti.

Ruolo di amministratore globale  
La persona che configura l'ambiente Azure deve avere il ruolo di **amministratore globale** in Microsoft Entra ID. Questo ruolo è necessario per registrare le applicazioni, concedere il consenso dell'amministratore per le autorizzazioni dell'API Microsoft Graph, assegnare ruoli RBAC nell'ambito del gruppo di gestione principale del tenant e configurare le impostazioni diagnostiche per i registri di controllo Entra ID.  
In molte organizzazioni, l'amministratore globale di Azure e l'amministratore della sicurezza sono persone diverse. AWS La configurazione di Azure può essere completata indipendentemente utilizzando lo script di configurazione generato.

Registrazione dell'app Azure  
È necessario registrare un'applicazione in Microsoft Entra ID. Questa applicazione funge da identità da AWS utilizzare per l'autenticazione nell'ambiente Azure utilizzando credenziali federate. Non sono richiesti segreti relativi ai clienti.

Hub per eventi di Azure  
È necessario creare uno spazio dei nomi di Azure Event Hub e un'istanza Event Hub per ricevere gli eventi Activity Log e Entra ID Audit Log. Lo script di configurazione automatizza questa creazione.

Autorizzazioni dell'API Microsoft Graph  
L'applicazione registrata richiede le seguenti autorizzazioni dell'API Microsoft Graph (tipo di applicazione, richiede il consenso dell'amministratore):  
+ `Directory.Read.All`— Leggi i dati delle directory, inclusi utenti, gruppi e responsabili dei servizi.
+ `AuditLog.Read.All`— Leggi gli eventi del registro di controllo Entra ID.
+ `Policy.Read.All`— Leggi le politiche dell'organizzazione e le configurazioni di accesso condizionale.

Ruolo di Azure RBAC Reader  
Al responsabile del servizio deve essere assegnato il ruolo **Reader** nell'ambito del gruppo di gestione **principale del tenant**. Ciò garantisce l'accesso in sola lettura a tutte le risorse di Azure in tutte le sottoscrizioni del tenant.

[Dopo aver completato queste attività, sei pronto per configurare il tuo ambiente Azure.](securityhub-azure-setup-azure.md)