

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Configurazione di Microsoft Azure per l'integrazione con Security Hub
<a name="securityhub-v2-azure-setup-azure"></a>

Dopo aver completato le [attività preliminari](securityhub-v2-azure-prereqs.md), puoi configurare l'ambiente Microsoft Azure per supportare l'integrazione con AWS Security Hub. Per aiutarti a farlo, la console Security Hub genera uno script di installazione personalizzato per la tua configurazione.

Per generare lo script, procedi come segue:

1. Apri la console AWS Security Hub all'indirizzo [https://console.aws.amazon.com/securityhub/v2](https://console.aws.amazon.com/securityhub/v2).

1. Nel riquadro di navigazione, scegli **Integrazioni**.

1. Scegli **Crea connettore Azure**.

1. Completa la configurazione del connettore (ID tenant, ambito e nome), quindi copia lo script di configurazione generato.

Per eseguire lo script, usa l'interfaccia della riga di comando di Azure ed esegui l'autenticazione con un account Global Administrator (). `az login`

Quando esegui lo script, esegue una serie di attività. Le sezioni seguenti descrivono ogni attività eseguita dallo script. Se l'organizzazione limita l'esecuzione degli script, è possibile eseguire queste attività manualmente, utilizzando questo argomento come guida. Dopo aver configurato l'ambiente Azure, puoi [configurare Security Hub per l'integrazione con Azure](securityhub-v2-azure-setup-securityhub-v2.md).

I passaggi da 1 a 7 configurano la base condivisa utilizzata da tutte le funzionalità di Security Hub: registrazione dell'applicazione, credenziali federate, assegnazioni di ruoli di Azure, autorizzazioni Microsoft Graph, Event Hub ed esportazione dei log. I passaggi 8-10 configurano le risorse Azure aggiuntive per funzionalità specifiche:
+ **Gestione delle vulnerabilità (Amazon Inspector**): configura l'esportazione degli eventi del repository di Azure Container Registry (ACR) e un'identità gestita assegnata dal sistema sulle tue macchine virtuali di Azure.
+ **Rilevamento delle minacce (Microsoft Defender for Cloud)**: configura Microsoft Defender for Cloud per esportare continuamente gli avvisi di sicurezza nell'Event Hub.

**Nota**  
La registrazione di una singola app di Azure è condivisa tra i servizi di sicurezza. AWS Se usi anche Security Hub CSPM o Amazon Inspector for Azure, usano la stessa registrazione dell'app. Non è necessario creare registrazioni separate per ogni servizio. AWS 

**Topics**
+ [Passaggio 1: registrare un'applicazione](#securityhub-v2-azure-setup-azure-registration)
+ [Fase 2: Creare un responsabile del servizio](#securityhub-v2-azure-setup-azure-sp)
+ [Fase 3: Configurazione delle credenziali federate](#securityhub-v2-azure-setup-azure-federation)
+ [Fase 4: Assegnazione dei ruoli RBAC](#securityhub-v2-azure-setup-azure-rbac)
+ [Passaggio 5: Configurare le autorizzazioni dell'API Graph](#securityhub-v2-azure-setup-azure-graph)
+ [Passaggio 6: configurare Event Hub](#securityhub-v2-azure-setup-azure-eventhub)
+ [Fase 7: Configurare l'esportazione dei log](#securityhub-v2-azure-setup-azure-export)
+ [Passaggio 8: Configurare l'esportazione ACR](#securityhub-v2-azure-setup-azure-acr)
+ [Passaggio 9: abilitare l'identità gestita da VM](#securityhub-v2-azure-setup-azure-vm-identity)
+ [Fase 10: Esportazione degli avvisi Defender](#securityhub-v2-azure-setup-azure-defender)

## Passaggio 1: Registrare un'applicazione Azure
<a name="securityhub-v2-azure-setup-azure-registration"></a>

Registra una nuova applicazione in Microsoft Entra ID. Questa applicazione funge da identità da AWS utilizzare per l'autenticazione nell'ambiente Azure utilizzando credenziali federate. Non sono richiesti segreti relativi ai clienti.

```
$ az ad app create --display-name "AWSSecurityHubIntegration"
```

Annota l'**ID dell'applicazione (client)** dall'output (l'`appId`attributo). Fornirai questo valore durante la creazione del connettore nella console Security Hub.

## Fase 2: Creare un responsabile del servizio
<a name="securityhub-v2-azure-setup-azure-sp"></a>

Creare un service principal per l'applicazione registrata. Le assegnazioni di ruolo di Azure vengono utilizzate per concedere le autorizzazioni al responsabile del servizio. Il responsabile del servizio esegue azioni nell'ambiente Azure.

```
$ az ad sp create --id {{application-client-id}}
```

{{application-client-id}}Dov'è l'ID dell'applicazione (client) del passaggio precedente.

Imposta l'URI dell'ID dell'applicazione nella registrazione su`api://{{application-client-id}}`. AWS richiede questo identificatore per lo scambio di token federati con l'applicazione. Senza questo URI, AWS non è possibile produrre un pubblico di token federati valido e ogni funzionalità non riesce ad autenticarsi in Azure.

```
$ az ad app update \
  --id {{application-client-id}} \
  --identifier-uris "api://{{application-client-id}}"
```

## Passaggio 3: Configurare le credenziali di identità federate
<a name="securityhub-v2-azure-setup-azure-federation"></a>

Configura le credenziali di identità federate sull'applicazione per consentire l'autenticazione senza segreti del AWS client. Ciò stabilisce un trust OIDC tra e Azure. AWS Non vengono archiviati segreti o credenziali di lunga durata.

L'integrazione con Security Hub Azure si autentica utilizzando un ruolo AWS IAM per funzionalità: rilevamento della configurazione delle risorse, gestione delle vulnerabilità e rilevamento delle minacce. Aggiungi una credenziale di identità federata per ogni ruolo in modo che ogni funzionalità possa autenticarsi in Azure. AWS crea automaticamente i ruoli collegati ai servizi quando crei il connettore. [Il ruolo `Inspector2SSMFederationRole` utilizzato per la scansione delle macchine virtuali non è un ruolo collegato al servizio; viene creato come parte della configurazione di scansione delle macchine virtuali di Amazon Inspector, descritta nel passaggio 9.](#securityhub-v2-azure-setup-azure-vm-identity)


| Funzionalità | Oggetto (ruolo IAM ARN) | 
| --- | --- | 
| Scoperta della configurazione delle risorse ()AWS Config | arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty | 
| Gestione delle vulnerabilità (Inspector) | arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.inspector2.amazonaws.com/AWSServiceRoleForAmazonInspector2ThirdParty | 
| Gestione delle vulnerabilità: scansione delle macchine virtuali (Amazon EC2 Systems Manager) | arn:aws:iam::{{account-id}}:role/Inspector2SSMFederationRole-{{tenant-id}} | 
| Rilevamento delle minacce (Security Hub) | arn:aws:iam::{{account-id}}:role/aws-service-role/securityhubv2.amazonaws.com/AWSServiceRoleForSecurityHubV2 | 

Eseguite il comando seguente una volta per ogni argomento della tabella precedente, modificando ogni volta `subject` i valori `name` and. I `audiences` valori `issuer` and sono gli stessi per ogni credenziale.

```
$ az ad app federated-credential create \
  --id {{application-client-id}} \
  --parameters '{
    "name": "{{credential-name}}",
    "issuer": "{{token-issuer-url}}",
    "subject": "{{service-linked-role-arn}}",
    "audiences": ["api://AzureADTokenExchange"],
    "description": "AWS federation for Security Hub Azure integration"
  }'
```

Valori chiave:
+ **Emittente**: l'URL dell'emittente del token fornito da IAM Outbound Identity Federation. Questo segue il formato. `https://{{uuid}}.tokens.sts.global.api.aws`
+ **Oggetto**: un ARN del ruolo IAM dalla tabella precedente. {{tenant-id}}Nel ruolo di Amazon EC2 Systems Manager c'è il tuo ID tenant di Azure.
+ **Pubblico**: `api://AzureADTokenExchange` (valore standard per la federazione delle identità dei carichi di lavoro).
+ **Nome**: qualsiasi nome univoco all'interno dell'applicazione.

## Fase 4: Assegnazione dei ruoli RBAC
<a name="securityhub-v2-azure-setup-azure-rbac"></a>

Assegna i seguenti ruoli predefiniti al responsabile del servizio nell'ambito del gruppo di gestione principale del tenant. Assegnandoli a questo ambito, le autorizzazioni vengono propagate a ogni sottoscrizione del tenant.
+ **Reader**: consente l'accesso in sola lettura a tutte le risorse di Azure, in modo che Security Hub possa scoprire e valutare le configurazioni delle risorse.
+ **Collaboratore**: concede l'accesso in scrittura richiesto da Amazon Inspector per scansionare le macchine virtuali di Azure, le app funzionali e le immagini dei contenitori alla ricerca di vulnerabilità.
+ **Azure Event Hubs Data Receiver**: consente AWS di leggere gli eventi dall'Event Hub.

**Importante**  
Il ruolo di **collaboratore** nell'ambito del gruppo di gestione principale dei tenant garantisce un accesso di scrittura altamente privilegiato a livello di tenant alle risorse di Azure. Security Hub richiede questo accesso in modo che Amazon Inspector possa scansionare le risorse di elaborazione alla ricerca di vulnerabilità. Ad esempio, Inspector utilizza le autorizzazioni di esecuzione dei comandi della macchina virtuale fornite da Contributor. Tramite Amazon EC2 Systems Manager Automation, Inspector esegue comandi sulle macchine virtuali di Azure per installare e utilizzare l'agente VM Scanner.

```
$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Reader" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Contributor" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"
```

**Nota**  
Se questo passaggio non riesce, verifica che *Access management for Azure resources* sia impostato su **Sì** in Microsoft Entra ID > Properties. Quindi esci e accedi nuovamente per aggiornare il token.

## Passaggio 5: Configurare le autorizzazioni dell'API Microsoft Graph
<a name="securityhub-v2-azure-setup-azure-graph"></a>

Concedi le seguenti autorizzazioni per l'API Microsoft Graph (tipo di applicazione) all'applicazione, quindi concedi il consenso dell'amministratore:
+ `Directory.Read.All`
+ `AuditLog.Read.All`
+ `Policy.Read.All`

```
$ az ad app permission admin-consent --id {{application-client-id}}
```

## Passaggio 6: configurare Azure Event Hub
<a name="securityhub-v2-azure-setup-azure-eventhub"></a>

AWS Config usa un Azure Event Hub per ricevere notifiche quasi in tempo reale sulle modifiche alla configurazione delle risorse nell'ambiente Azure. Lo script di configurazione crea l'infrastruttura Event Hub e la contrassegna per il rilevamento. Event Hub discovery utilizza la risoluzione basata su tag: Security Hub cerca un tag nello spazio dei nomi Event Hub con il formato `AWSConfig-{{account-id}}-{{region}}` per identificare l'istanza Event Hub corretta per l'integrazione.

```
$ az group create \
  --name "aws-securityhub-integration" \
  --location {{event-hub-region}}

$ az eventhubs namespace create \
  --resource-group "aws-securityhub-integration" \
  --name "aws-securityhub-{{account-id}}" \
  --location {{event-hub-region}} \
  --sku Standard

$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "activitylog" \
  --message-retention 3 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "activitylog" \
  --name "AWSConfig"
```

Dopo aver creato l'Event Hub, tagga il namespace per il rilevamento e assegna il ruolo Data Receiver. [Utilizza `az tag update` with `--operation merge` in modo da conservare tutti gli altri tag nello spazio dei nomi (come il tag di rilevamento delle minacce del passaggio 10):](#securityhub-v2-azure-setup-azure-defender)

```
$ az tag update \
  --resource-id {{namespace-resource-id}} \
  --operation merge \
  --tags "AWSConfig-{{account-id}}-{{region}}=activitylog"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope {{namespace-resource-id}}
```

**Nota**  
Nel formato tag`AWSConfig-{{account-id}}-{{region}}`, {{account-id}} è il tuo Account AWS ID a 12 cifre e {{region}} rappresenta il Regione AWS punto in cui stai creando il connettore (ad esempio,). `us-east-1` Questi valori identificano a quale regione Account AWS appartiene questa integrazione con Event Hub.

Configurazione chiave:
+ **Namespace SKU**: standard (richiesto per i gruppi di consumatori).
+ **Nome Event Hub:**. `activitylog`
+ **Gruppo di consumatori** —`AWSConfig`.
+ **Tag**: `AWSConfig-{{account-id}}-{{region}}` con valore`activitylog`. Questo tag consente di AWS Config scoprire automaticamente l'Event Hub.
+ **Assegnazione del ruolo**: Azure Event Hubs Data Receiver nello spazio dei nomi.

Per il rilevamento delle minacce, la configurazione crea anche un `defender-alerts` Event Hub separato con un gruppo di `AWSSecurityHub` consumatori e aggiunge un secondo tag di rilevamento nel formato `AWSSecurityHub-{{account-id}}-{{region}}` che identifica gli hub che Security Hub legge direttamente. [Per ulteriori informazioni, vedere Fase 10.](#securityhub-v2-azure-setup-azure-defender)

## Fase 7: Configurazione dell'esportazione del registro delle attività e del registro di controllo Entra ID
<a name="securityhub-v2-azure-setup-azure-export"></a>

Configura Azure per esportare i registri delle attività e i registri degli ID Microsoft Entra nell'Event Hub.

**Esportazione del registro delle attività:**

Configura le impostazioni diagnostiche su ogni abbonamento per esportare i registri delle attività nell'Event Hub. Lo script di installazione lo configura automaticamente per tutti gli abbonamenti monitorati. I registri delle attività registrano le attività a livello di abbonamento, comprese le assegnazioni di ruoli e le modifiche alle risorse.

**Esportazione del registro ID Microsoft Entra:**

Configura le impostazioni di diagnostica su Microsoft Entra ID per esportare i registri nello stesso Event Hub. Passa a *Microsoft Entra ID > Monitoraggio > Impostazioni di diagnostica > Aggiungi impostazione diagnostica*. **AuditLogs**SignInLogs****Attivali e **NonInteractiveUserSignInLogs**indirizzali al tuo Event Hub.

## Passaggio 8: Configurare l'esportazione di Azure Container Registry
<a name="securityhub-v2-azure-setup-azure-acr"></a>

Security Hub analizza le immagini del contenitore Azure Container Registry (ACR) alla ricerca di vulnerabilità tramite Amazon Inspector. A tale scopo, Inspector necessita che gli eventi del repository ACR vengano esportati in un Event Hub nella stessa area di Azure del registro. Per la configurazione dell'esportazione ACR, consulta [Configurazione di Amazon Inspector per l'integrazione con Microsoft](https://docs.aws.amazon.com/inspector/latest/user/inspector-azure.html) Azure nella Amazon *Inspector* User Guide.

## Passaggio 9: abilitare un'identità gestita sulle macchine virtuali di Azure
<a name="securityhub-v2-azure-setup-azure-vm-identity"></a>

Security Hub analizza le macchine virtuali di Azure tramite Inspector. Ogni macchina virtuale Azure di destinazione deve avere un'identità gestita assegnata dal sistema abilitata. Per aggiungere automaticamente questa identità alle tue macchine virtuali, assegna due politiche di Azure che utilizzano l'`modify`effetto nell'ambito del gruppo di gestione principale del tenant:
+ Per una macchina virtuale priva di identità, la policy aggiunge un'identità gestita assegnata dal sistema.
+ Per una macchina virtuale con solo un'identità assegnata dall'utente, la policy aggiunge un'identità gestita assegnata dal sistema preservando al contempo le identità assegnate dall'utente esistenti.

Una macchina virtuale che dispone già di un'identità gestita assegnata dal sistema rimane invariata. Poiché le policy sfruttano l'`modify`effetto, modificano l'identità senza ridistribuire la macchina virtuale.

Inspector usa Amazon EC2 Systems Manager Automation per distribuire e gestire l'agente Inspector VM Scanner sulle macchine virtuali di Azure. Ciò richiede un'ulteriore configurazione AWS lato, tra cui un provider di identità IAM OIDC per Microsoft Entra ID e diversi ruoli IAM. Per la configurazione completa della scansione delle macchine virtuali, consulta [Configurazione di Amazon Inspector per l'integrazione con Microsoft](https://docs.aws.amazon.com/inspector/latest/user/inspector-azure-setup-inspector.html) Azure nella Amazon *Inspector* User Guide.

## Passaggio 10: Esportazione degli avvisi di Microsoft Defender for Cloud
<a name="securityhub-v2-azure-setup-azure-defender"></a>

Security Hub inserisce gli avvisi di rilevamento delle minacce di Microsoft Defender for Cloud e li mappa nel formato Open Cybersecurity Schema Framework (OCSF). Per inviare questi avvisi, crea un `defender-alerts` Event Hub dedicato e configura Microsoft Defender for Cloud per esportare continuamente gli avvisi di sicurezza su di esso.

**Nello spazio dei nomi Event Hub del [passaggio 6](#securityhub-v2-azure-setup-azure-eventhub), crea l'`defender-alerts`Event Hub, un gruppo di `AWSSecurityHub` consumatori da cui leggere Security Hub e una regola di autorizzazione SAS (Shared Access Signature) con ambito hub con autorizzazione di invio che Microsoft Defender for Cloud utilizza per inviare avvisi:**

```
$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "defender-alerts" \
  --message-retention 3 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "defender-alerts" \
  --name "AWSSecurityHub"

$ az eventhubs eventhub authorization-rule create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "defender-alerts" \
  --name "DefenderExportSend" \
  --rights Send
```

Quindi, unisci un secondo tag di scoperta nello spazio dei nomi in modo che Security Hub scopra l'hub. `defender-alerts` [Utilizzalo `az tag update` con `--operation merge` in modo da preservare il tag di `AWSConfig` scoperta del passaggio 6:](#securityhub-v2-azure-setup-azure-eventhub)

```
$ az tag update \
  --resource-id {{namespace-resource-id}} \
  --operation merge \
  --tags "AWSSecurityHub-{{account-id}}-{{region}}=defender-alerts"
```

Infine, configura l'esportazione continua di Microsoft Defender for Cloud del tipo di dati degli **avvisi di sicurezza** nell'`defender-alerts`Event Hub. Nel portale di Azure, vai a *Microsoft Defender for Cloud > Impostazioni ambiente*, seleziona l'abbonamento, scegli *Esportazione continua > Event Hub*, seleziona **Avvisi di sicurezza** e scegli `defender-alerts` Event Hub e la `DefenderExportSend` regola SAS.

**Nota**  
Se configuri l'esportazione continua a livello di codice (tramite l'API di Azure Resource Manager, un modello ARM o Azure Policy) anziché nel portale, autentica l'esportazione nell'Event Hub con la stringa di connessione SAS. `DefenderExportSend` Recuperala con `az eventhubs eventhub authorization-rule keys list` for the `DefenderExportSend` rule e impostala come stringa di connessione dell'azione di esportazione. Per altre informazioni, vedi [Configurare l'esportazione continua](https://learn.microsoft.com/en-us/azure/defender-for-cloud/continuous-export) nella documentazione di Microsoft Azure.

**Nota**  
Dopo aver completato queste attività, attendi circa 15-30 minuti affinché la configurazione abbia effetto. Quindi, verifica che il tuo Event Hub riceva messaggi (la *IncomingMessages*metrica) prima di creare il connettore in Security Hub.