View a markdown version of this page

Pré-requisitos para integrar o Security Hub com o Microsoft Azure - AWS Security Hub

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Pré-requisitos para integrar o Security Hub com o Microsoft Azure

Antes de integrar o Microsoft Azure com o AWS Security Hub, conclua as tarefas a seguir em seu ambiente AWS e no Azure. Isso ajuda a garantir que você e o Security Hub tenham os recursos e as permissões necessários para monitorar seus recursos do Azure.

Pré-requisitos para AWS

Verifique se você tem o seguinte em seu Conta da AWS:

AWS Security Hub ativado

O Security Hub deve estar habilitado no Conta da AWS e Região da AWS onde você deseja criar o conector. Os clientes devem habilitar o Security Hub antes de criar um conector do Azure.

AWS CSPM do Security Hub ativado

O CSPM do Security Hub deve estar habilitado no mesmo e. Conta da AWS Região da AWS A integração com o Azure depende do CSPM do Security Hub para avaliação da configuração de recursos.

Permissões do IAM do console

O diretor do IAM que está criando o conector deve ter as seguintes permissões:

  • config:GetConnector

  • config:ListConnectors

  • config:PutConnector

Federação de identidade de saída do IAM ativada

Você deve habilitar o IAM Outbound Identity Federation em seu Conta da AWS. Esse recurso permite que AWS os serviços se autentiquem em provedores de identidade externos (como o Microsoft Entra ID) usando credenciais federadas em vez de segredos duradouros.

Depois de ativar a Federação de Identidade de Saída, anote a URL do Emissor do Token. Esse URL segue o formato:

https://uuid.tokens.sts.global.api.aws

Você precisará dessa URL ao configurar as credenciais de identidade federada no Azure.

Pré-requisitos para o Microsoft Azure

Verifique se você tem o seguinte em seu ambiente do Azure:

Locatário do Azure

Você deve ter um inquilino do Azure na nuvem comercial do Azure. O Azure Government e o Azure China não são compatíveis.

Disponibilidade do registro do Microsoft Entra ID

O registro de recursos requer registros de auditoria do Microsoft Graph e registros de login do seu inquilino do Microsoft Entra ID. Alguns registros do Microsoft Entra ID exigem o licenciamento do Microsoft Entra ID P1 ou P2.

Se o inquilino não tiver os registros necessários, o registro de recursos poderá relatar falhas parciais. O registro do aplicativo e as atribuições de função do Azure não fornecem dados de log ausentes.

Função de administrador global

Você deve ter a função de administrador global no Microsoft Entra ID para configurar o ambiente do Azure. Essa função é necessária para registrar aplicativos, conceder o consentimento do administrador para permissões da API do Microsoft Graph, atribuir funções RBAC no escopo do grupo de gerenciamento raiz do inquilino e definir as configurações de diagnóstico para os registros de auditoria do Entra ID.

Além do Administrador Global, você precisa das seguintes funções do Azure RBAC para criar os recursos que a integração exige:

  • Administrador de acesso do usuário (ou proprietário) no escopo raiz (/) — para atribuir funções de RBAC no escopo do grupo de gerenciamento raiz do inquilino.

  • Colaborador (ou Proprietário) da Política de Recursos no escopo do grupo de gerenciamento raiz do inquilino — para criar as definições e atribuições da Política do Azure que automatizam as configurações de diagnóstico e a remediação.

  • Colaborador (ou proprietário) no escopo da assinatura que hospeda o Event Hub — para criar o namespace do Event Hub e recursos relacionados.

nota

Em muitas organizações, o administrador global do Azure e o administrador AWS de segurança são pessoas diferentes. A configuração do Azure pode ser concluída de forma independente usando o script de configuração gerado.

Depois de concluir essas tarefas, você estará pronto para configurar seu ambiente do Azure.