

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Pré-requisitos para integrar o Security Hub CSPM com o Microsoft Azure
<a name="securityhub-azure-prereqs"></a>

Antes de integrar o Microsoft Azure com o CSPM do AWS Security Hub, conclua as tarefas a seguir em seu ambiente AWS e no Azure. Isso ajuda a garantir que você e o CSPM do Security Hub tenham os recursos e as permissões necessários para monitorar seus recursos do Azure.

**Topics**
+ [Pré-requisitos do AWS](#securityhub-azure-prereqs-aws)
+ [Pré-requisitos para o Azure](#securityhub-azure-prereqs-azure)

## Pré-requisitos para AWS
<a name="securityhub-azure-prereqs-aws"></a>

Verifique se você tem o seguinte em seu Conta da AWS:

AWS CSPM do Security Hub ativado  
O CSPM do Security Hub deve estar habilitado no Conta da AWS e Região da AWS onde você deseja criar o conector.

Permissões do IAM do console  
O diretor do IAM que está criando o conector deve ter as seguintes permissões:  
+ `config:GetConnector`
+ `config:ListConnectors`
+ `config:PutConnector`

Federação de identidade de saída do IAM ativada  
Você deve habilitar o IAM Outbound Identity Federation em seu Conta da AWS. Esse recurso permite que AWS os serviços se autentiquem em provedores de identidade externos (como o Microsoft Entra ID) usando credenciais federadas em vez de segredos duradouros.  
Depois de ativar a Federação de Identidade de Saída, anote a URL do **Emissor do Token**. Esse URL segue o formato:  

```
https://{{uuid}}.tokens.sts.global.api.aws
```
Você precisará dessa URL ao configurar as credenciais de identidade federada no Azure.

## Pré-requisitos para o Microsoft Azure
<a name="securityhub-azure-prereqs-azure"></a>

Verifique se você tem o seguinte em seu ambiente do Azure:

Locatário do Azure  
Você deve ter um inquilino do Azure na nuvem comercial do Azure. O Azure Government e o Azure China não são compatíveis.

Disponibilidade do registro do Microsoft Entra ID  
O registro de recursos requer registros de auditoria do Microsoft Graph e registros de login do seu inquilino do Microsoft Entra ID. Alguns registros do Microsoft Entra ID exigem o licenciamento do Microsoft Entra ID P1 ou P2.  
Se o inquilino não tiver os registros necessários, o registro de recursos poderá relatar falhas parciais. O registro do aplicativo e as atribuições de função do Azure não fornecem dados de log ausentes.

Função de administrador global  
A pessoa que configura o ambiente do Azure deve ter a função de **administrador global** no Microsoft Entra ID. Essa função é necessária para registrar aplicativos, conceder o consentimento do administrador para permissões da API do Microsoft Graph, atribuir funções RBAC no escopo do grupo de gerenciamento raiz do inquilino e definir as configurações de diagnóstico para os registros de auditoria do Entra ID.  
Em muitas organizações, o administrador global do Azure e o administrador AWS de segurança são pessoas diferentes. A configuração do Azure pode ser concluída de forma independente usando o script de configuração gerado.

Registro do aplicativo Azure  
Você deve registrar um aplicativo no Microsoft Entra ID. Esse aplicativo serve como a identidade AWS usada para se autenticar em seu ambiente do Azure usando credenciais federadas. Não são necessários segredos do cliente.

Hub de Eventos do Azure  
Você deve criar um namespace do Hub de Eventos do Azure e uma instância do Hub de Eventos para receber eventos do Activity Log e do Entra ID Audit Log. O script de configuração automatiza essa criação.

Permissões da API Microsoft Graph  
O aplicativo registrado requer as seguintes permissões da API do Microsoft Graph (tipo de aplicativo, requer consentimento do administrador):  
+ `Directory.Read.All`— leia os dados do diretório, incluindo usuários, grupos e diretores de serviços.
+ `AuditLog.Read.All`— Leia os eventos do registro de auditoria do Entra ID.
+ `Policy.Read.All`— Leia as políticas da organização e as configurações de acesso condicional.

Função do Azure RBAC Reader  
O responsável pelo serviço deve receber a função de **Leitor** no escopo do **grupo de gerenciamento raiz do inquilino**. Isso concede acesso somente de leitura a todos os recursos do Azure em todas as assinaturas no locatário.

Depois de concluir essas tarefas, você estará pronto para [configurar seu ambiente do Azure](securityhub-azure-setup-azure.md).