As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Pré-requisitos para integrar o Security Hub com o Microsoft Azure
Antes de integrar o Microsoft Azure com o AWS Security Hub, conclua as tarefas a seguir em seu ambiente AWS e no Azure. Isso ajuda a garantir que você e o Security Hub tenham os recursos e as permissões necessários para monitorar seus recursos do Azure.
Pré-requisitos para AWS
Verifique se você tem o seguinte em seu Conta da AWS:
- AWS Security Hub ativado
-
O Security Hub deve estar habilitado no Conta da AWS e Região da AWS onde você deseja criar o conector. Os clientes devem habilitar o Security Hub antes de criar um conector do Azure.
- AWS CSPM do Security Hub ativado
-
O CSPM do Security Hub deve estar habilitado no mesmo e. Conta da AWS Região da AWS A integração com o Azure depende do CSPM do Security Hub para avaliação da configuração de recursos.
- Permissões do IAM do console
-
O diretor do IAM que está criando o conector deve ter as seguintes permissões:
-
config:GetConnector -
config:ListConnectors -
config:PutConnector
-
- Federação de identidade de saída do IAM ativada
-
Você deve habilitar o IAM Outbound Identity Federation em seu Conta da AWS. Esse recurso permite que AWS os serviços se autentiquem em provedores de identidade externos (como o Microsoft Entra ID) usando credenciais federadas em vez de segredos duradouros.
Depois de ativar a Federação de Identidade de Saída, anote a URL do Emissor do Token. Esse URL segue o formato:
https://uuid.tokens.sts.global.api.awsVocê precisará dessa URL ao configurar as credenciais de identidade federada no Azure.
Pré-requisitos para o Microsoft Azure
Verifique se você tem o seguinte em seu ambiente do Azure:
- Locatário do Azure
-
Você deve ter um inquilino do Azure na nuvem comercial do Azure. O Azure Government e o Azure China não são compatíveis.
- Disponibilidade do registro do Microsoft Entra ID
-
O registro de recursos requer registros de auditoria do Microsoft Graph e registros de login do seu inquilino do Microsoft Entra ID. Alguns registros do Microsoft Entra ID exigem o licenciamento do Microsoft Entra ID P1 ou P2.
Se o inquilino não tiver os registros necessários, o registro de recursos poderá relatar falhas parciais. O registro do aplicativo e as atribuições de função do Azure não fornecem dados de log ausentes.
- Função de administrador global
-
Você deve ter a função de administrador global no Microsoft Entra ID para configurar o ambiente do Azure. Essa função é necessária para registrar aplicativos, conceder o consentimento do administrador para permissões da API do Microsoft Graph, atribuir funções RBAC no escopo do grupo de gerenciamento raiz do inquilino e definir as configurações de diagnóstico para os registros de auditoria do Entra ID.
Além do Administrador Global, você precisa das seguintes funções do Azure RBAC para criar os recursos que a integração exige:
-
Administrador de acesso do usuário (ou proprietário) no escopo raiz (
/) — para atribuir funções de RBAC no escopo do grupo de gerenciamento raiz do inquilino. -
Colaborador (ou Proprietário) da Política de Recursos no escopo do grupo de gerenciamento raiz do inquilino — para criar as definições e atribuições da Política do Azure que automatizam as configurações de diagnóstico e a remediação.
-
Colaborador (ou proprietário) no escopo da assinatura que hospeda o Event Hub — para criar o namespace do Event Hub e recursos relacionados.
nota
Em muitas organizações, o administrador global do Azure e o administrador AWS de segurança são pessoas diferentes. A configuração do Azure pode ser concluída de forma independente usando o script de configuração gerado.
-
Depois de concluir essas tarefas, você estará pronto para configurar seu ambiente do Azure.