

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# Security Hub를 Microsoft Azure와 통합하기 위한 사전 조건
<a name="securityhub-v2-azure-prereqs"></a>

Microsoft Azure를 AWS Security Hub와 통합하기 전에 및 Azure 환경에서 다음 작업을 AWS 완료합니다. 이렇게 하면 사용자와 Security Hub가 Azure 리소스를 모니터링하는 데 필요한 리소스와 권한을 갖도록 할 수 있습니다.

**Topics**
+ [AWS의 사전 조건](#securityhub-v2-azure-prereqs-aws)
+ [Azure의 사전 조건](#securityhub-v2-azure-prereqs-azure)

## 에 대한 사전 조건 AWS
<a name="securityhub-v2-azure-prereqs-aws"></a>

에 AWS 계정다음이 있는지 확인합니다.

AWS Security Hub 활성화됨  
Security Hub는 커넥터를 생성할 AWS 계정 및 AWS 리전 에서 활성화해야 합니다. 고객은 Azure 커넥터를 생성하기 전에 Security Hub를 활성화해야 합니다.

AWS Security Hub CSPM 활성화  
Security Hub CSPM은 동일한 AWS 계정 및에서 활성화해야 합니다 AWS 리전. Azure 통합은 리소스 구성 평가를 위해 Security Hub CSPM을 사용합니다.

콘솔 IAM 권한  
커넥터를 생성하는 IAM 보안 주체에는 다음 권한이 있어야 합니다.  
+ `config:GetConnector`
+ `config:ListConnectors`
+ `config:PutConnector`

IAM 아웃바운드 자격 증명 연동 활성화됨  
에서 IAM 아웃바운드 자격 증명 연동을 활성화해야 합니다 AWS 계정. 이 기능을 사용하면 AWS 서비스가 수명이 긴 보안 암호가 아닌 페더레이션 자격 증명을 사용하여 외부 자격 증명 공급자(예: Microsoft Entra ID)에 인증할 수 있습니다.  
아웃바운드 자격 증명 연동을 활성화한 후 **토큰 발급자 URL**을 기록해 둡니다. 이 URL은 형식을 따릅니다.  

```
https://{{uuid}}.tokens.sts.global.api.aws
```
Azure에서 페더레이션 ID 자격 증명을 구성할 때이 URL이 필요합니다.

## Microsoft Azure의 사전 조건
<a name="securityhub-v2-azure-prereqs-azure"></a>

Azure 환경에 다음이 있는지 확인합니다.

Azure 테넌트  
Azure 상용 클라우드에 Azure 테넌트가 있어야 합니다. Azure Government 및 Azure China는 지원되지 않습니다.

Microsoft Entra ID 로그 가용성  
리소스 기록에는 Microsoft Entra ID 테넌트의 Microsoft Graph 감사 로그 및 로그인 로그가 필요합니다. 일부 Microsoft Entra ID 로그에는 Microsoft Entra ID P1 또는 P2 라이선스가 필요합니다.  
테넌트에 필요한 로그가 없는 경우 리소스 기록에서 부분적인 실패를 보고할 수 있습니다. 앱 등록 및 Azure 역할 할당은 누락된 로그 데이터를 제공하지 않습니다.

글로벌 관리자 역할  
Azure 환경을 구성하려면 Microsoft Entra ID에 **글로벌 관리자** 역할이 있어야 합니다. 이 역할은 애플리케이션을 등록하고, Microsoft Graph API 권한에 대한 관리자 동의를 부여하고, 테넌트 루트 관리 그룹 범위에서 RBAC 역할을 할당하고, Entra ID 감사 로그에 대한 진단 설정을 구성하는 데 필요합니다.  
통합에 필요한 리소스를 생성하려면 글로벌 관리자 외에도 다음과 같은 Azure RBAC 역할이 필요합니다.  
+ 루트 범위의 **사용자 액세스 관리자**(또는 소유자)(`/`) - 테넌트 루트 관리 그룹 범위에서 RBAC 역할을 할당합니다.
+ 테넌트 루트 관리 그룹 범위의 **리소스 정책 기여자**(또는 소유자) - 진단 설정 및 수정을 자동화하는 Azure 정책 정의 및 할당을 생성합니다.
+ Event Hub를 호스팅하는 구독 범위의 **기고자**(또는 소유자) - Event Hub 네임스페이스 및 관련 리소스를 생성합니다.
많은 조직에서 Azure 글로벌 관리자와 AWS 보안 관리자는 서로 다른 사람입니다. Azure 설정은 생성된 설정 스크립트를 사용하여 독립적으로 완료할 수 있습니다.

이러한 작업을 완료하면 [Azure 환경을 구성할 준비가 된 것입니다](securityhub-v2-azure-setup-azure.md).