

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# Security Hub CSPM과 통합되도록 Microsoft Azure 구성
<a name="securityhub-azure-setup-azure"></a>

[사전 필수 작업을](securityhub-azure-prereqs.md) 완료한 후 AWS Security Hub CSPM과의 통합을 지원하도록 Microsoft Azure 환경을 구성할 수 있습니다. 이를 위해 Security Hub CSPM 콘솔은 구성에 맞게 사용자 지정된 설정 스크립트를 생성합니다.

스크립트를 생성하려면 다음을 수행합니다.

1. Security Hub CSPM 콘솔을 엽니다.

1. 탐색 창에서 **통합**을 선택합니다.

1. **Azure 커넥터 생성을** 선택합니다.

1. 커넥터 구성(테넌트 ID, 범위 및 이름)을 완료한 다음 생성된 설정 스크립트를 복사합니다.

스크립트를 실행하려면 Azure CLI를 사용하고 글로벌 관리자 계정()으로 인증합니다`az login`.

스크립트를 실행하면 일련의 작업이 수행됩니다. 다음 섹션에서는 스크립트가 수행하는 각 작업에 대해 설명합니다. 조직에서 스크립트 실행을 제한하는 경우이 주제를 가이드로 사용하여 이러한 작업을 수동으로 수행할 수 있습니다. Azure 환경을 구성한 후 [Azure와 통합하도록 Security Hub CSPM을 구성할](securityhub-azure-setup-securityhub.md) 수 있습니다.

**참고**  
단일 Azure 앱 등록은 AWS 보안 서비스 간에 공유됩니다. 또한 Security Hub 또는 Azure용 Amazon Inspector를 사용하는 경우 동일한 앱 등록을 사용합니다. 각 AWS 서비스에 대해 별도의 등록을 생성할 필요는 없습니다.

**Topics**
+ [1단계: 애플리케이션 등록](#securityhub-azure-setup-azure-registration)
+ [2단계: 서비스 보안 주체 생성](#securityhub-azure-setup-azure-sp)
+ [3단계: 페더레이션 자격 증명 구성](#securityhub-azure-setup-azure-federation)
+ [4단계: 리더 역할 할당](#securityhub-azure-setup-azure-rbac)
+ [5단계: 그래프 API 권한 구성](#securityhub-azure-setup-azure-graph)
+ [6단계: Event Hub 설정](#securityhub-azure-setup-azure-eventhub)
+ [7단계: 로그 내보내기 구성](#securityhub-azure-setup-azure-export)

## 1단계: Azure 애플리케이션 등록
<a name="securityhub-azure-setup-azure-registration"></a>

Microsoft Entra ID에 새 애플리케이션을 등록합니다. 이 애플리케이션은가 연합 자격 증명을 사용하여 Azure 환경에 인증하는 데 AWS 사용하는 자격 증명 역할을 합니다. 클라이언트 보안 암호는 필요하지 않습니다.

```
$ az ad app create --display-name "AWSSecurityHubIntegration"
```

출력의 **애플리케이션(클라이언트) ID**(`appId`속성)를 기록해 둡니다. Security Hub CSPM 콘솔에서 커넥터를 생성할 때이 값을 제공합니다.

## 2단계: 서비스 보안 주체 생성
<a name="securityhub-azure-setup-azure-sp"></a>

등록된 애플리케이션에 대한 서비스 보안 주체를 생성합니다. Azure 역할 할당을 사용하여 서비스 보안 주체에 권한을 부여합니다. 서비스 보안 주체는 Azure 환경에서 작업을 수행합니다.

```
$ az ad sp create --id {{application-client-id}}
```

여기서 {{application-client-id}}는 이전 단계의 애플리케이션(클라이언트) ID입니다.

## 3단계: 페더레이션 자격 증명 구성
<a name="securityhub-azure-setup-azure-federation"></a>

가 클라이언트 보안 암호 없이 인증할 AWS 수 있도록 애플리케이션에서 페더레이션 자격 증명을 구성합니다. 이렇게 하면 AWS 와 Azure 간에 OIDC 신뢰가 설정됩니다. 수명이 긴 보안 암호 또는 자격 증명은 저장되지 않습니다.

```
$ az ad app federated-credential create \
  --id {{application-client-id}} \
  --parameters '{
    "name": "AWSConfigFederation",
    "issuer": "{{token-issuer-url}}",
    "subject": "arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty",
    "audiences": ["api://AzureADTokenExchange"],
    "description": "Federation for AWS Config third-party cloud resource discovery"
  }'
```

키 값:
+ **발급자** - IAM 아웃바운드 자격 증명 연동의 토큰 발급자 URL입니다. 형식에 따릅니다`https://{{uuid}}.tokens.sts.global.api.aws`.
+ **제목** -에서 `AWSServiceRoleForConfigThirdParty` 서비스 연결 역할의 ARN입니다 AWS 계정.는 커넥터 설정 중에이 서비스 연결 역할을 자동으로 AWS 생성합니다.
+ **대상 **- `api://AzureADTokenExchange` (워크로드 ID 페더레이션의 표준 값).

## 4단계: 리더 역할 할당
<a name="securityhub-azure-setup-azure-rbac"></a>

테넌트 루트 관리 그룹 범위에서 서비스 보안 주체에 **리더** 역할을 할당합니다. 이렇게 하면 테넌트의 모든 구독에서 모든 Azure 리소스에 대한 읽기 전용 액세스 권한이 부여됩니다.

```
$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Reader" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"
```

**참고**  
이 단계가 실패하면 Microsoft Entra ID > 속성에서 *Azure 리소스에 대한 액세스 관리*가 **예로** 설정되어 있는지 확인합니다. 그런 다음 로그아웃했다가 다시 로그인하여 토큰을 새로 고칩니다.

## 5단계: Microsoft Graph API 권한 구성
<a name="securityhub-azure-setup-azure-graph"></a>

애플리케이션에 다음 Microsoft Graph API 권한(애플리케이션 유형)을 부여한 다음 관리자 동의를 부여합니다.
+ `Directory.Read.All`
+ `AuditLog.Read.All`
+ `Policy.Read.All`

```
$ az ad app permission admin-consent --id {{application-client-id}}
```

## 6단계: Azure Event Hub 설정
<a name="securityhub-azure-setup-azure-eventhub"></a>

AWS Config 는 Azure Event Hub를 사용하여 Azure 환경의 리소스 구성 변경 사항에 대한 알림을 거의 실시간으로 수신합니다. 설정 스크립트는 Event Hub 인프라를 생성하고 검색을 위해 태그를 지정합니다.

```
$ az group create \
  --name "aws-securityhub-integration" \
  --location {{event-hub-region}}

$ az eventhubs namespace create \
  --resource-group "aws-securityhub-integration" \
  --name "aws-securityhub-{{account-id}}" \
  --location {{event-hub-region}} \
  --sku Standard

$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "activitylog" \
  --message-retention 1 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "activitylog" \
  --name "AWSConfig"
```

Event Hub를 생성한 후 검색할 네임스페이스에 태그를 지정하고 데이터 수신자 역할을 할당합니다.

```
$ az tag create \
  --resource-id {{namespace-resource-id}} \
  --tags "AWSConfig-{{account-id}}-{{region}}=activitylog"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope {{namespace-resource-id}}
```

**참고**  
태그 형식에서 `AWSConfig-{{account-id}}-{{region}}` {{account-id}}는 12자리 AWS 계정 ID이고 {{region}}은 커넥터를 생성하는 AWS 리전 입니다(예: `us-east-1`). 이러한 값은이 Event Hub 통합을 소유한 AWS 계정 및 리전을 식별합니다.

주요 구성:
+ **네임스페이스 SKU** - 표준(소비자 그룹에 필요).
+ **Event Hub 이름** - `activitylog`.
+ **소비자 그룹** - `AWSConfig`.
+ **태그** - `AWSConfig-{{account-id}}-{{region}}` 값이 있는 입니다`activitylog`. 이 태그를 사용하면 AWS Config 가 Event Hub를 자동으로 검색할 수 있습니다.
+ **역할 할당** - 네임스페이스의 Azure Event Hubs 데이터 수신기입니다.

## 7단계: 활동 로그 및 Entra ID 감사 로그 내보내기 구성
<a name="securityhub-azure-setup-azure-export"></a>

활동 로그 및 Entra ID 감사 로그를 Event Hub로 내보내도록 Azure를 구성합니다.

**활동 로그 내보내기:**

각 구독에 대한 진단 설정을 구성하여 활동 로그를 Event Hub로 내보냅니다. 설정 스크립트는 모니터링되는 모든 구독에 대해 이를 자동으로 구성합니다. 활동 로그는 역할 할당 및 리소스 변경을 포함한 구독 수준 활동을 캡처합니다.

**Entra ID 감사 로그 내보내기:**

감사 로그를 동일한 Event Hub로 내보내도록 Microsoft Entra ID에서 진단 설정을 구성합니다. *Microsoft Entra ID > 모니터링 > 진단 설정 > 진단 설정 추가*로 이동합니다. **AuditLogs**를 활성화하고 Event Hub로 라우팅합니다.

**Microsoft Defender for Cloud 연속 내보내기(선택 사항):**

Cloud용 Defender 보안 알림을 Security Hub CSPM에 전달하려면 Event Hub로 연속 내보내기를 구성합니다. Azure 포털에서 *Microsoft Defender for Cloud > 환경 설정 > 구독 선택 > 연속 내보내기*로 이동합니다. 내보내기 대상으로 **Event Hub**를 선택하고 Event Hub 네임스페이스를 선택합니다. **보안 알림을** 내보내기 데이터 유형으로 활성화합니다.

**Amazon Inspector 데이터 이벤트 구성(선택 사항):**

Azure VM 스캔에 Amazon Inspector를 사용하려는 경우 추가 데이터 이벤트 구성이 필요합니다. Inspector별 데이터 이벤트 구성에 대한 자세한 내용은 Azure 통합을 위한 Amazon Inspector 설명서를 참조하세요.