

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Configurando o Microsoft Azure para integração com o CSPM do Security Hub
<a name="securityhub-azure-setup-azure"></a>

Depois de concluir as [tarefas de pré-requisito](securityhub-azure-prereqs.md), você pode configurar seu ambiente Microsoft Azure para oferecer suporte à integração com o CSPM do AWS Security Hub. Para ajudá-lo a fazer isso, o console CSPM do Security Hub gera um script de configuração personalizado para sua configuração.

Para gerar o script, faça o seguinte:

1. Abra o console CSPM do Security Hub.

1. No painel de navegação, selecione **Integrações**.

1. Escolha **Criar conector do Azure**.

1. Conclua a configuração do conector (ID, escopo e nome do locatário) e, em seguida, copie o script de configuração gerado.

Para executar o script, use a CLI do Azure e autentique-se com uma conta de administrador global (). `az login`

Quando você executa o script, ele executa uma série de tarefas. As seções a seguir descrevem cada tarefa que o script executa. Se sua organização restringir a execução de scripts, você poderá executar essas tarefas manualmente, usando este tópico como guia. Depois de configurar seu ambiente do Azure, você pode [configurar o CSPM do Security Hub para integração com](securityhub-azure-setup-securityhub.md) o Azure.

**nota**  
Um único registro de aplicativo do Azure é compartilhado entre os serviços AWS de segurança. Se você também usa o Security Hub ou o Amazon Inspector for Azure, eles usam o mesmo registro de aplicativo. Você não precisa criar registros separados para cada AWS serviço.

**Topics**
+ [Etapa 1: registrar um aplicativo](#securityhub-azure-setup-azure-registration)
+ [Etapa 2: criar um principal de serviço](#securityhub-azure-setup-azure-sp)
+ [Etapa 3: Configurar credenciais federadas](#securityhub-azure-setup-azure-federation)
+ [Etapa 4: atribuir a função de leitor](#securityhub-azure-setup-azure-rbac)
+ [Etapa 5: configurar as permissões da API Graph](#securityhub-azure-setup-azure-graph)
+ [Etapa 6: configurar o Event Hub](#securityhub-azure-setup-azure-eventhub)
+ [Etapa 7: Configurar a exportação de registros](#securityhub-azure-setup-azure-export)

## Etapa 1: registrar um aplicativo do Azure
<a name="securityhub-azure-setup-azure-registration"></a>

Registre um novo aplicativo no Microsoft Entra ID. Esse aplicativo serve como a identidade AWS usada para se autenticar em seu ambiente do Azure usando credenciais federadas. Não são necessários segredos do cliente.

```
$ az ad app create --display-name "AWSSecurityHubIntegration"
```

Observe o **ID do aplicativo (cliente)** da saída (o `appId` atributo). Você fornecerá esse valor ao criar o conector no console CSPM do Security Hub.

## Etapa 2: criar um principal de serviço
<a name="securityhub-azure-setup-azure-sp"></a>

Crie um principal de serviço para o aplicativo registrado. Você usa as atribuições de função do Azure para conceder permissões ao responsável pelo serviço. O responsável pelo serviço executa ações em seu ambiente do Azure.

```
$ az ad sp create --id {{application-client-id}}
```

Onde {{application-client-id}} está o ID do aplicativo (cliente) da etapa anterior.

## Etapa 3: Configurar credenciais de identidade federada
<a name="securityhub-azure-setup-azure-federation"></a>

Configure as credenciais de identidade federada no aplicativo para permitir AWS a autenticação sem segredos do cliente. Isso estabelece uma relação de confiança do OIDC entre AWS e o Azure. Nenhum segredo ou credencial duradouro é armazenado.

```
$ az ad app federated-credential create \
  --id {{application-client-id}} \
  --parameters '{
    "name": "AWSConfigFederation",
    "issuer": "{{token-issuer-url}}",
    "subject": "arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty",
    "audiences": ["api://AzureADTokenExchange"],
    "description": "Federation for AWS Config third-party cloud resource discovery"
  }'
```

Valores-chave:
+ **Emissor** — Seu URL de emissor de token da IAM Outbound Identity Federation. Isso segue o formato`https://{{uuid}}.tokens.sts.global.api.aws`.
+ **Assunto** — O ARN da função `AWSServiceRoleForConfigThirdParty` vinculada ao serviço em sua. Conta da AWS AWS cria essa função vinculada ao serviço automaticamente durante a configuração do conector.
+ **Público** — `api://AzureADTokenExchange` (valor padrão para federação de identidade da carga de trabalho).

## Etapa 4: atribuir a função de leitor
<a name="securityhub-azure-setup-azure-rbac"></a>

Atribua a função de **Leitor** ao principal de serviço no escopo do grupo de gerenciamento raiz do inquilino. Isso concede acesso somente de leitura a todos os recursos do Azure em todas as assinaturas no locatário.

```
$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Reader" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"
```

**nota**  
Se essa etapa falhar, verifique se o *gerenciamento de acesso para recursos do Azure* está definido como **Sim** em Microsoft Entra ID > Properties. Em seguida, saia e entre novamente para atualizar seu token.

## Etapa 5: Configurar as permissões da API do Microsoft Graph
<a name="securityhub-azure-setup-azure-graph"></a>

Conceda as seguintes permissões da API do Microsoft Graph (tipo de aplicativo) ao aplicativo e, em seguida, conceda o consentimento do administrador:
+ `Directory.Read.All`
+ `AuditLog.Read.All`
+ `Policy.Read.All`

```
$ az ad app permission admin-consent --id {{application-client-id}}
```

## Etapa 6: Configurar o Hub de Eventos do Azure
<a name="securityhub-azure-setup-azure-eventhub"></a>

AWS Config usa um Hub de Eventos do Azure para receber notificações quase em tempo real de alterações na configuração de recursos em seu ambiente do Azure. O script de configuração cria a infraestrutura do Event Hub e a marca para descoberta.

```
$ az group create \
  --name "aws-securityhub-integration" \
  --location {{event-hub-region}}

$ az eventhubs namespace create \
  --resource-group "aws-securityhub-integration" \
  --name "aws-securityhub-{{account-id}}" \
  --location {{event-hub-region}} \
  --sku Standard

$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "activitylog" \
  --message-retention 1 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "activitylog" \
  --name "AWSConfig"
```

Depois de criar o Event Hub, marque o namespace para descoberta e atribua a função Data Receiver:

```
$ az tag create \
  --resource-id {{namespace-resource-id}} \
  --tags "AWSConfig-{{account-id}}-{{region}}=activitylog"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope {{namespace-resource-id}}
```

**nota**  
No formato de tag`AWSConfig-{{account-id}}-{{region}}`, {{account-id}} é seu Conta da AWS ID de 12 dígitos e {{region}} é Região da AWS onde você está criando o conector (por exemplo,`us-east-1`). Esses valores identificam qual Conta da AWS região é proprietária dessa integração do Event Hub.

Configuração principal:
+ **SKU do namespace** — Padrão (obrigatório para grupos de consumidores).
+ **Nome do Event Hub** —`activitylog`.
+ **Grupo de consumidores** —`AWSConfig`.
+ **Tag** — `AWSConfig-{{account-id}}-{{region}}` com valor`activitylog`. Essa tag permite AWS Config descobrir o Event Hub automaticamente.
+ **Atribuição de função** — Receptor de dados do Azure Event Hubs no namespace.

## Etapa 7: Configurar o registro de atividades e inserir a exportação do registro de auditoria de ID
<a name="securityhub-azure-setup-azure-export"></a>

Configure o Azure para exportar registros de atividades e inserir registros de auditoria de ID no Hub de Eventos.

**Exportação do registro de atividades:**

Defina as configurações de diagnóstico em cada assinatura para exportar registros de atividades para o Event Hub. O script de configuração configura isso automaticamente para todas as assinaturas monitoradas. Os registros de atividades capturam atividades em nível de assinatura, incluindo atribuições de funções e alterações de recursos.

**Exportação do registro de auditoria do Inserir ID:**

Defina as configurações de diagnóstico no Microsoft Entra ID para exportar registros de auditoria para o mesmo Event Hub. Navegue até *Microsoft Entra ID > Monitoramento > Configurações de diagnóstico > Adicionar configuração de diagnóstico*. Habilite-os **AuditLogs**e encaminhe-os para o seu Hub de Eventos.

**Exportação contínua do Microsoft Defender for Cloud (opcional):**

Para encaminhar alertas de segurança do Defender for Cloud para o CSPM do Security Hub, configure a exportação contínua para seu Event Hub. No portal do Azure, navegue até *Microsoft Defender for Cloud > Configurações do ambiente > selecione assinatura > Exportação contínua*. Selecione **Event Hub** como destino de exportação e escolha seu namespace do Event Hub. Ative os **alertas de segurança** como o tipo de dados de exportação.

**Configuração do evento de dados do Amazon Inspector (opcional):**

Se você planeja usar o Amazon Inspector para escanear VM do Azure, é necessária uma configuração adicional de eventos de dados. Para obter detalhes sobre a configuração de eventos de Inspector-specific dados, consulte a documentação do Amazon Inspector para a integração com o Azure.