

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# Security Hub를 Microsoft Azure와 통합하도록 구성
<a name="securityhub-v2-azure-setup-securityhub-v2"></a>

[사전 필수 작업을](securityhub-v2-azure-prereqs.md) 완료하고 [Microsoft Azure 환경을 구성](securityhub-v2-azure-setup-azure.md)한 후 Azure와 통합하도록 AWS Security Hub를 구성할 수 있습니다. Azure와 통합하도록 Security Hub를 구성하려면 커넥터를 생성합니다. 위임된 관리자 계정 또는 관리 계정에서 커넥터를 생성할 수 있습니다. 커넥터를 생성한 후 다음 이벤트가 발생합니다.

1. Security Hub는 Azure 자격 증명과 Azure 환경에 대한 연결을 검증합니다. 이 프로세스는 몇 분 정도 걸릴 수 있습니다.

1. Security Hub는 Security Hub CSPM 및 Amazon Inspector에서 서비스 연결 커넥터를 생성합니다. 이러한 커넥터는 자세 관리 검사 및 취약성 스캔이 Security Hub에서 정의한 범위와 일치하는지 확인합니다.

1. AWS Config 는 페더레이션 ID 자격 증명을 사용하여 Azure 리소스 검색을 시작합니다.

1. Security Hub는 Azure 리소스에 대해 CSPM에서 CIS Microsoft Azure Foundations Benchmark v4.0 표준 및 Azure Foundational Best Practices 표준을 자동으로 활성화합니다.

1. 활동 로그 이벤트가 있는 리소스의 경우 초기 조사 결과가 15\~30분 이내에 나타나기 시작합니다. 모든 기존 리소스에 대한 전체 평가는 최대 24시간이 걸릴 수 있습니다.

**Topics**
+ [커넥터 생성](#securityhub-v2-azure-setup-securityhub-v2-proc)
+ [커넥터 범위 조정](#securityhub-v2-azure-setup-securityhub-v2-manage)
+ [커넥터 상태 확인](#securityhub-v2-azure-setup-securityhub-v2-verify)
+ [커넥터 문제 해결](#securityhub-v2-azure-setup-securityhub-v2-tshoot)
+ [리소스 및 결과 식별자](#securityhub-v2-azure-setup-securityhub-v2-identifiers)

## Azure 커넥터 생성
<a name="securityhub-v2-azure-setup-securityhub-v2-proc"></a>

환경에 맞는 Microsoft Azure 커넥터를 생성하려면 AWS Security Hub 콘솔 또는 API를 사용하여 다음 단계를 완료합니다.

1. [https://console.aws.amazon.com/securityhub/v2](https://console.aws.amazon.com/securityhub/v2) AWS Security Hub 콘솔을 엽니다.

1. 탐색 창에서 **통합**을 선택합니다.

1. **Azure 커넥터 생성을** 선택합니다.

1. **보안 기능** 섹션에서 **네트워크 스캔** 기능을 활성화할지 여부를 선택합니다. 이 기능은 Azure 통합을 활성화하는 계정에 대해 기본적으로 활성화되며 커넥터 설정을 완료하기 전에 선택을 취소할 수 있습니다. 조직 정책이 계정에 대해이 기능을 차단하는 경우 옵션으로 표시되지 않습니다. 자세한 내용은 [Security Hub의 네트워크 스캔을](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-network-scanning.html) 참조하세요.

1. **Azure 테넌트 ID**에 Microsoft Entra ID 테넌트 식별자를 입력합니다. Azure 포털의 *Microsoft Entra ID > 속성 > 테넌트 ID*에서 찾을 수 있습니다.

1. **애플리케이션(클라이언트) ID**에 Azure 환경 설정 중에 등록한 Azure 애플리케이션의 애플리케이션 ID를 입력합니다.

1. 다음을 수행하여 추가 설정과 커넥터 범위를 구성합니다.
   + **이름**에 커넥터의 고유한 이름을 입력합니다. 이름은 최대 50자의 영숫자를 포함할 수 있으며 하이픈을 포함할 수 있습니다.
**참고**  
커넥터 이름은 생성 후 변경할 수 없습니다.
   + **설명**에 필요에 따라 커넥터에 대한 간략한 설명을 입력합니다. 설명은 최대 200자를 포함할 수 있습니다.
**중요**  
이름과 설명은 콘텐츠를 식별하는 데 사용되며 민감한 정보, 기밀 정보 또는 개인 식별 정보(PII)를 포함하지 않는 것이 좋습니다.
   + **구독의** 경우 **모든 구독을** 선택하여 테넌트의 모든 현재 및 미래 구독을 모니터링하거나 **특정 구독을** 선택하여 지정한 구독만 모니터링합니다. 특정 구독만 모니터링하도록 선택한 경우 각 구독의 ID를 입력합니다.
   + **리전에서** **모든 Azure 리전**의 리소스를 모니터링하려면 모든 리전을 선택하고, 지정한 리전만 모니터링하려면 **특정** 리전을 선택합니다.
**참고**  
동일한 Azure 테넌트에 대해 Security Hub CSPM 또는 Amazon Inspector에서 커넥터를 이미 생성한 경우 Security Hub의 커넥터 범위에는 Security Hub CSPM 또는 Amazon Inspector의 커넥터와 동일한 구독 및 리전이 포함되어야 합니다.
**참고**  
Microsoft Entra ID 및 Microsoft Graph 리소스를 평가하는 컨트롤을 사용하려면 통합 구성에 글로벌 리전 범위를 포함해야 합니다. 특정 Azure 리전만 선택하면 이러한 제어는 결과를 생성하지 않습니다.

1. 커넥터 구성을 검토합니다.
**참고**  
Azure VM 스캔에 Amazon Inspector를 사용하려는 경우 필요한 IAM 역할을 생성해야 합니다. 자세한 내용은 [Amazon Inspector를 통한 Azure VM 스캔을 위한 IAM 역할](#securityhub-v2-azure-setup-securityhub-v2-iam)을 참조하세요.

1. 설정 입력 및 검토를 마치면 **커넥터 생성을** 선택합니다.

### Amazon Inspector를 통한 Azure VM 스캔을 위한 IAM 역할
<a name="securityhub-v2-azure-setup-securityhub-v2-iam"></a>

Amazon Inspector를 통해 취약성 스캔을 활성화하려면에서 다음 IAM 리소스를 생성해야 합니다 AWS 계정.

다음 구성으로에 대한 IAM OIDC 자격 증명 공급자Microsoft Entra ID를 생성합니다.
+ **발급자 URL:** `https://sts.windows.net/{{tenant-id}}/`
+ **클라이언트 ID 목록:** `api://{{app-id}}`, `api://AzureADTokenExchange` 
+ **지문:** 모든 0의 40자 문자열(`0`40회 반복). AWS STS 는 지문 값이 아닌 JWKS 엔드포인트를 통해 토큰을 검증합니다.{{}}

Azure VM에서 실행되는 Amazon Inspector VMs 스캐너 에이전트가 스캔 원격 측정을 Amazon Inspector로 전송하는 데 사용됩니다. 이 역할은 자격 증명 공급자를 통해 OIDC 웹 Microsoft Entra ID 자격 증명 페더레이션을 사용합니다.

**신뢰 정책:**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Federated": "arn:aws:iam::{{account-id}}:oidc-provider/sts.windows.net/{{tenant-id}}/"
            },
            "Action": "sts:AssumeRoleWithWebIdentity"
        }
    ]
}
```

**태그:**
+ `inspector-managed` = `true`

**권한 정책(TelemetryPolicy):**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "inspector2-telemetry:*",
            "Resource": "*"
        }
    ]
}
```{{}}

안전한 클라우드 간 인증을 위해 Azure에 대한 OIDC 페더레이션을 활성화합니다. 이 역할은 Azure 작업에 대한 웹 자격 증명 토큰을 얻기 위해 AssumeRole 및 DispatchRole과 Amazon EC2 Systems Manager에서 수임합니다.

**신뢰 정책:**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::{{account-id}}:root"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalTag/caller": "SSM"
                },
                "ArnLike": {
                    "aws:PrincipalArn": [
                        "arn:aws:iam::{{account-id}}:role/Inspector2SSMAssumeRole-{{tenant-id}}",
                        "arn:aws:iam::{{account-id}}:role/Inspector2SSMDispatchRole-{{tenant-id}}"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Action": "sts:AssumeRole"
        }
    ]
}
```

**권한 정책(FederationPolicy):**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Condition": {
                "ForAnyValue:StringEquals": {
                    "sts:IdentityTokenAudience": [
                        "api://AzureADTokenExchange"
                    ]
                }
            },
            "Action": [
                "sts:GetWebIdentityToken",
                "sts:TagGetWebIdentityToken"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}
```

**태그:**
+ `caller` = `SSM`
+ `inspector-managed` = `true`{{}}

Amazon EC2 Systems Manager Automation을 실행하여 Azure VMs 관리형 인스턴스로 온보딩합니다. 이 역할은 하이브리드 활성화를 생성 및 관리하고, Amazon EC2 Systems Manager에 역할을 전달하고, 자동화 문서를 검색합니다.

**신뢰 정책:**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "{{account-id}}"
                }
            }
        }
    ]
}
```

**권한 정책(AssumeRolePolicy):**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/Inspector2SSMFederationRole-{{tenant-id}}"
        },
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/AmazonEC2RunCommandRoleForManagedInstances",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "ssm.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "ssm:CreateActivation",
                "ssm:DeleteActivation",
                "ssm:DescribeActivations",
                "ssm:DescribeInstanceInformation",
                "ssm:PutConfigurePackageResult",
                "iam:ListRoleTags"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "ssm:AddTagsToResource",
            "Resource": [
                "arn:aws:ssm:*:{{account-id}}:activation/*",
                "arn:aws:ssm:*:{{account-id}}:managed-instance/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "ssm:GetDocument",
            "Resource": [
                "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure",
                "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure",
                "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "ssm:GetCloudConnector",
            "Resource": "*"
        }
    ]
}
```

**태그:**
+ `caller` = `SSM`
+ `AzureTenantId` = `{{tenant-id}}`
+ `AzureApplicationId` = `{{app-id}}`
+ `inspector-managed` = `true`{{}}

Amazon EC2 Systems Manager Automation을 통해 Azure VM 대상을 해결하고 Amazon Amazon Inspector VM 스캐너 에이전트 설치를 디스패치합니다. 이 역할은 자동화 실행을 시작하고 AssumeRole을 Amazon EC2 Systems Manager에 전달합니다.

**신뢰 정책:**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "{{account-id}}"
                }
            }
        }
    ]
}
```

**권한 정책(DispatchPolicy):**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/Inspector2SSMAssumeRole-{{tenant-id}}",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "ssm.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "ssm:StartAutomationExecution",
            "Resource": [
                "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure",
                "arn:aws:ssm:*:{{account-id}}:automation-execution/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/Inspector2SSMFederationRole-{{tenant-id}}"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ssm:DescribeInstanceInformation",
                "ssm:ListCloudConnectors",
                "ssm:GetCloudConnector",
                "iam:ListRoleTags"
            ],
            "Resource": "*"
        }
    ]
}
```

**태그:**
+ `caller` = `SSM`
+ `inspector-managed` = `true`

Azure 앱 등록에는 애플리케이션 ID URI가 로 설정되어 있어야 합니다`api://{{app-id}}`.

스캔하려는 각 Azure VM에는 시스템에서 할당한 관리형 ID가 활성화되어 있어야 합니다. 새 VMs에 관리형 자격 증명을 자동으로 할당하려면 Azure 환경에서 DeployIfNotExists 정책을 사용합니다.

커넥터를 생성한 후 Security Hub는 Azure 환경 모니터링을 시작합니다. **통합** 페이지에서 커넥터의 상태를 확인할 수 있습니다.

## Azure 커넥터의 범위 조정
<a name="securityhub-v2-azure-setup-securityhub-v2-manage"></a>

Microsoft Azure 커넥터를 생성한 후 모니터링하는 Azure 구독 또는 Azure 리전을 변경하여 커넥터의 범위를 조정할 수 있습니다. 범위 변경은 일반적으로 활동 로그 이벤트가 있는 리소스에 대해 15\~30분 이내에 적용됩니다. 새로 추가된 Azure 구독에 대한 전체 평가는 최대 24시간이 걸릴 수 있습니다.

커넥터의 범위를 조정하기 전에 다음 사항에 유의하세요.
+ Security Hub에서 커넥터의 범위를 변경하면 Security Hub CSPM 및 Amazon Inspector의 연결된 서비스 연결 커넥터가 일치하도록 자동으로 업데이트됩니다.
+ Security Hub 커넥터의 범위는 동일한 Azure 테넌트에 대한 Security Hub CSPM 또는 Amazon Inspector의 기존 고객 관리형 커넥터보다 작을 수 없습니다.
+ 커넥터 범위에 리전을 추가하는 경우 설정 스크립트를 다시 실행하여 새 리전에 Event Hub 인프라를 프로비저닝해야 합니다. 기존 Event Hub 구성은 영향을 받지 않습니다.

## Azure 커넥터의 상태 확인
<a name="securityhub-v2-azure-setup-securityhub-v2-verify"></a>

언제든지 Microsoft Azure 커넥터의 상태를 확인하여 Security Hub가 Azure 환경에서 데이터를 수신하고 있는지 확인할 수 있습니다.

**커넥터의 상태를 확인하려면**

1. [https://console.aws.amazon.com/securityhub/v2](https://console.aws.amazon.com/securityhub/v2) AWS Security Hub 콘솔을 엽니다.

1. 탐색 창에서 **통합을** 선택하고 Azure 커넥터를 선택합니다.

1. 커넥터 상태가 **활성**으로 표시되는지 확인합니다. 커넥터에 활성이 표시되면 확인이 완료된 것입니다. 다른 상태가 표시되면 섹션을 참조하세요[Azure 커넥터 문제 해결](#securityhub-v2-azure-setup-securityhub-v2-tshoot).

1. **조사 결과** 및 필터링 기준으로 이동하여 Azure 리소스`ResourceCloudProviders = Azure`에 대한 조사 결과가 생성되고 있는지 확인합니다.

1. **보안 표준** 페이지를 확인하여 CIS Azure v4.0 표준에 PASSED 또는 FAILED 상태(일부 NO\_DATA는 아님)의 제어가 표시되는지 확인합니다.

**참고**  
커넥터 상태는 최종적으로 일관됩니다. 권한 또는 구성 문제가 발생하면 커넥터 상태가 실행 가능한 메시지와 함께 빠르게 **성능 저하**로 변경됩니다. 그러나 문제를 해결한 후 상태가 **연결**됨으로 돌아가는 데 최대 24시간이 걸릴 수 있습니다.  
최근 수정 후 **성능 저하** 상태가 반드시 지속적인 문제를 나타내는 것은 아닙니다.
기록 실패에 대한 실시간 가시성을 얻으려면 네임스페이스에서 CloudWatch 지표를 확인하세요.

## Azure 커넥터 문제 해결
<a name="securityhub-v2-azure-setup-securityhub-v2-tshoot"></a>

커넥터에 문제가 발생하면 다음과 같은 일반적인 문제와 해결 방법을 검토하세요.

**커넥터 상태가 비정상임**  
이 문제는 일반적으로 Azure에서 페더레이션 자격 증명이 올바르게 구성되지 않은 경우에 발생합니다.  
이 문제를 해결하려면 Azure 페더레이션 자격 증명의 토큰 발급자 URL 및 주제 ARN이와 일치하는지 확인합니다 AWS 계정.

**30분 후 결과 없음**  
이 문제는 Event Hub가 활동 로그를 수신하지 않는 경우 발생할 수 있습니다.  
이 문제를 해결하려면 Azure 구독에 진단 설정이 구성되어 있고 Event Hub 네임스페이스에 로 태그가 올바르게 지정되어 있는지 확인합니다`AWSConfig-{{account-id}}-{{region}}`.

**모든 컨트롤에 NO\_DATA 표시**  
이 문제는 커넥터가 비활성화되어 있거나가 Azure 환경에 도달할 수 AWS Config 없는 경우에 발생할 수 있습니다.  
이 문제를 해결하려면 커넥터가 활성화되어 있고 서비스 보안 주체가 테넌트 루트 관리 그룹 범위에 리더 역할을 가지고 있는지 확인합니다.

**일부 Azure 리소스를 기록할 수 없음**  
오류는 다음과 같은 이유로 발생할 수 있습니다.  
+ Azure 환경이 리소스 기록의 사전 조건을 충족하지 않습니다.
+ 앱 등록에는 Microsoft Graph API 권한에 대한 관리자 동의가 없습니다.
+ 리더 역할 할당에 필요한 모든 범위가 포함되지는 않습니다.
+ Microsoft Entra ID 테넌트에 필요한 로그 데이터가 없습니다.
오류를 해결하려면 다음을 수행합니다.  

1. 환경이 모든 요구 사항을 충족하는지 확인하려면 [Microsoft Azure의 사전 조건을](securityhub-v2-azure-prereqs.md#securityhub-v2-azure-prereqs-azure) 검토하세요.

1. 앱 등록에 관리자 동의가 있는 필수 Microsoft Graph API 권한이 있는지 확인합니다.

1. 서비스 보안 주체가 테넌트 루트 관리 그룹 범위에 리더 역할을 가지고 있는지 확인합니다.

**조사 결과는 일부 구독에만 표시됩니다.**  
이 문제는 활동 로그 내보내기가 모든 대상 구독에 대해 구성되지 않은 경우 발생할 수 있습니다.  
이 문제를 해결하려면 진단 설정이 커넥터 범위에 포함된 모든 구독을 포함하는지 확인합니다.

## Security Hub가 리소스 및 결과 식별자를 처리하는 방법
<a name="securityhub-v2-azure-setup-securityhub-v2-identifiers"></a>

 AWS Security Hub용 Azure 통합을 활성화하면 다른 클라우드 공급자의 리소스 및 보안 조사 결과 식별자가 다른 AWS 클라우드 공급자로부터 수집된 해당 리소스 구성 및 보안 조사 결과 데이터의 관리와 관련된 메타데이터로 AWS Config Security Hub 및 기타 서비스(필요한 경우)에 저장됩니다. 이러한 식별자는 사용자 콘텐츠에 해당하지 않으므로 민감한 정보, 기밀 정보 또는 개인 식별 정보를 포함하지 않는 것이 좋습니다.

연결된 클라우드 환경의 다음 식별자는에서 멀티클라우드 보안 기능을 제공하기 AWS 위해 저장되고 사용됩니다.
+ **리소스 식별자:** Azure 테넌트 ID, 구독 ID, 위치(리전), 리소스 ID(리소IDs 또는 이름, 리소스 공급자, 리소스 유형)
+ **Security Finding 식별자:** 감지 서비스에서 생성된 각 보안 결과에 할당된 고유 식별자입니다.

리소스가 서로 연관되는 방식과 조사 결과가 리소스와 연관되는 방식을 포함하여 이러한 식별자 간의 관계는 서비스 메타데이터로도 저장됩니다.는 조사 결과를 리소스, 서비스 운영 로깅 및 중복 제거에 연결하여 리소스 상관 관계를 위해 이러한 식별자를 AWS 사용합니다.