View a markdown version of this page

Configurando o Microsoft Azure para integração com o Security Hub - AWS Security Hub

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurando o Microsoft Azure para integração com o Security Hub

Depois de concluir as tarefas de pré-requisito, você pode configurar seu ambiente do Microsoft Azure para oferecer suporte à integração com o AWS Security Hub. Para ajudar você a fazer isso, o console do Security Hub gera um script de configuração personalizado para sua configuração.

Para gerar o script de configuração
  1. Abra o console do AWS Security Hub em https://console.aws.amazon.com/securityhub/advanced/home? região = us-east-1. .

  2. No painel de navegação, selecione Integrações.

  3. Escolha Criar conector do Azure.

  4. Conclua a configuração do conector (ID, escopo e nome do inquilino) e copie o script de configuração gerado.

Para executar o script, use a CLI do Azure e autentique-se com uma conta de administrador global ()az login.

Quando você executa o script, ele executa uma série de tarefas. As seções a seguir descrevem cada tarefa que o script executa. Se sua organização restringir a execução de scripts, você poderá realizar essas tarefas manualmente, usando este tópico como guia. Depois de configurar seu ambiente do Azure, você pode configurar o Security Hub para se integrar ao Azure.

As etapas 1 a 7 configuram a base compartilhada que todos os recursos do Security Hub usam: registro do aplicativo, credenciais federadas, atribuições de função do Azure, permissões do Microsoft Graph, Hub de Eventos e exportação de log. As etapas 8 a 10 configuram os recursos adicionais do Azure para recursos específicos:

  • Gerenciamento de vulnerabilidades (Amazon Inspector) — configura a exportação de eventos do repositório do Azure Container Registry (ACR) e uma identidade gerenciada atribuída pelo sistema em suas VMs do Azure.

  • Detecção de ameaças (Microsoft Defender for Cloud) — Configura o Microsoft Defender for Cloud para exportar continuamente alertas de segurança para o Event Hub.

nota

Um único registro de aplicativo do Azure é compartilhado entre os serviços AWS de segurança. Se você também usa o Security Hub CSPM ou o Amazon Inspector for Azure, eles usam o mesmo registro de aplicativo. Você não precisa criar registros separados para cada AWS serviço.

Etapa 1: Registrar um aplicativo do Azure

Registre um novo aplicativo no Microsoft Entra ID. Esse aplicativo serve como a identidade AWS usada para se autenticar em seu ambiente do Azure usando credenciais federadas. Nenhum segredo de cliente é necessário.

$ az ad app create --display-name "AWSSecurityHubIntegration"

Observe o ID do aplicativo (cliente) da saída (o appId atributo). Você fornecerá esse valor ao criar o conector no console do Security Hub.

Etapa 2: criar um diretor de serviço

Crie um principal de serviço para o aplicativo registrado. Você usa as atribuições de função do Azure para conceder permissões ao principal do serviço. O principal do serviço executa ações em seu ambiente Azure.

$ az ad sp create --id application-client-id

Onde application-client-id está o ID do aplicativo (cliente) da etapa anterior.

Defina o URI do ID do aplicativo no registro comoapi://application-client-id. AWS exige esse identificador para trocar tokens federados com o aplicativo. Sem esse URI, AWS não é possível produzir um público válido de tokens federados e todos os recursos falham na autenticação no Azure.

$ az ad app update \ --id application-client-id \ --identifier-uris "api://application-client-id"

Etapa 3: Configurar as credenciais de identidade federada

Configure as credenciais de identidade federada no aplicativo para permitir AWS a autenticação sem segredos do cliente. Isso estabelece uma confiança OIDC entre AWS e o Azure. Nenhum segredo ou credencial de longa duração é armazenado.

A integração do Security Hub Azure é autenticada usando uma função AWS do IAM por recurso: descoberta de configuração de recursos, gerenciamento de vulnerabilidades e detecção de ameaças. Adicione uma credencial de identidade federada para cada função para que cada recurso possa ser autenticado no Azure. AWS cria as funções vinculadas ao serviço automaticamente quando você cria o conector. O Inspector2SSMFederationRole usado para escaneamento de VM não é uma função vinculada ao serviço; você o cria como parte da configuração de escaneamento de VM do Amazon Inspector, descrita na Etapa 9. Etapa 9: habilitar uma identidade gerenciada nas VMs do Azure

Recurso Assunto (função IAM ARN)
Descoberta da configuração de recursos (AWS Config) arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty
Gerenciamento de vulnerabilidades (Inspector) arn:aws:iam::account-id:role/aws-service-role/thirdparty.inspector2.amazonaws.com/AWSServiceRoleForAmazonInspector2ThirdParty
Gerenciamento de vulnerabilidades — Escaneamento de VM (Amazon EC2 Systems Manager) arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id
Detecção de ameaças (Security Hub) arn:aws:iam::account-id:role/aws-service-role/securityhubv2.amazonaws.com/AWSServiceRoleForSecurityHubV2

Execute o comando a seguir uma vez para cada assunto na tabela anterior, alterando subject os valores de name e a cada vez. Os audiences valores issuer e são os mesmos para todas as credenciais.

$ az ad app federated-credential create \ --id application-client-id \ --parameters '{ "name": "credential-name", "issuer": "token-issuer-url", "subject": "service-linked-role-arn", "audiences": ["api://AzureADTokenExchange"], "description": "AWS federation for Security Hub Azure integration" }'

Valores-chave:

  • Emissor — Seu URL de emissor de token da IAM Outbound Identity Federation. Isso segue o formatohttps://uuid.tokens.sts.global.api.aws.

  • Assunto — Um ARN de função do IAM da tabela anterior. A função tenant-id de gerente de sistemas do Amazon EC2 é seu ID de locatário do Azure.

  • Público api://AzureADTokenExchange (valor padrão para federação de identidade de carga de trabalho).

  • Nome — Qualquer nome que seja exclusivo dentro do aplicativo.

Etapa 4: atribuir funções do RBAC

Atribua as seguintes funções integradas ao principal do serviço no escopo do grupo de gerenciamento raiz do locatário. Atribuí-las nesse escopo propaga as permissões para cada assinatura no locatário.

  • Leitor — Concede acesso somente para leitura a todos os recursos do Azure, para que o Security Hub possa descobrir e avaliar suas configurações de recursos.

  • Colaborador — Concede o acesso de gravação que o Amazon Inspector exige para escanear suas máquinas virtuais do Azure, aplicativos de funções e imagens de contêiner em busca de vulnerabilidades.

  • Receptor de dados do Hub de Eventos do Azure — Permite AWS ler eventos do Hub de Eventos.

Importante

A função de Colaborador no escopo do grupo de gerenciamento raiz do locatário concede acesso de gravação altamente privilegiado em todo o locatário aos seus recursos do Azure. O Security Hub exige esse acesso para que o Amazon Inspector possa escanear seus recursos computacionais em busca de vulnerabilidades. Por exemplo, o Inspetor usa as permissões de comando de execução da máquina virtual que o Contributor fornece. Por meio do Amazon EC2 Systems Manager Automation, o Inspector executa comandos em suas VMs do Azure para instalar e operar o agente VM Scanner.

$ az role assignment create \ --assignee application-client-id \ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id" $ az role assignment create \ --assignee application-client-id \ --role "Contributor" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id" $ az role assignment create \ --assignee application-client-id \ --role "Azure Event Hubs Data Receiver" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
nota

Se essa etapa falhar, verifique se o gerenciamento de acesso para recursos do Azure está definido como Sim no Microsoft Entra ID > Propriedades. Em seguida, saia e entre novamente para atualizar seu token.

Etapa 5: Configurar as permissões da API do Microsoft Graph

Conceda as seguintes permissões da API do Microsoft Graph (tipo de aplicativo) ao aplicativo e, em seguida, conceda o consentimento do administrador:

  • Directory.Read.All

  • AuditLog.Read.All

  • Policy.Read.All

$ az ad app permission admin-consent --id application-client-id

Etapa 6: configurar o Hub de Eventos do Azure

AWS Config usa um Hub de Eventos do Azure para receber notificações quase em tempo real de alterações na configuração de recursos em seu ambiente do Azure. O script de configuração cria a infraestrutura do Event Hub e a marca para descoberta. A descoberta do Event Hub usa resolução baseada em tags: o Security Hub procura uma tag no namespace do Event Hub com o formato AWSConfig-account-id-region para identificar a instância correta do Event Hub para sua integração.

$ az group create \ --name "aws-securityhub-integration" \ --location event-hub-region $ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --location event-hub-region \ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 3 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"

Depois de criar o Event Hub, marque o namespace para descoberta e atribua a função Data Receiver. Use az tag update com --operation merge para preservar quaisquer outras tags no namespace (como a tag de descoberta de detecção de ameaças da Etapa 10):

$ az tag update \ --resource-id namespace-resource-id \ --operation merge \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assignee application-client-id \ --role "Azure Event Hubs Data Receiver" \ --scope namespace-resource-id
nota

No formato de tagAWSConfig-account-id-region, account-id é seu Conta da AWS ID de 12 dígitos e region é Região da AWS onde você está criando o conector (por exemplo,us-east-1). Esses valores identificam qual Conta da AWS e qual região possuem essa integração com o Event Hub.

Configuração principal:

  • SKU do namespace — Padrão (obrigatório para grupos de consumidores).

  • Nome do Event Hub activitylog.

  • Grupo de consumidores AWSConfig.

  • Tag AWSConfig-account-id-region com valoractivitylog. Essa tag permite AWS Config descobrir o Event Hub automaticamente.

  • Atribuição de função — Receptor de dados do Azure Event Hubs no namespace.

Para detecção de ameaças, a configuração também cria um Hub de defender-alerts Eventos separado com um grupo de AWSSecurityHub consumidores e adiciona uma segunda tag de descoberta no formato AWSSecurityHub-account-id-region que identifica os hubs que o Security Hub lê diretamente. Para obter mais informações, consulte a Etapa 10.

Etapa 7: Configurar o registro de atividades e a exportação do registro de auditoria do Entra ID

Configure o Azure para exportar registros de atividades e registros de ID do Microsoft Entra para o Hub de Eventos.

Exportação do registro de atividades:

Defina as configurações de diagnóstico em cada assinatura para exportar registros de atividades para o Event Hub. O script de configuração configura isso automaticamente para todas as assinaturas monitoradas. Os registros de atividades capturam atividades em nível de assinatura, incluindo atribuições de funções e alterações de recursos.

Exportação do log do Microsoft Entra ID:

Defina as configurações de diagnóstico no Microsoft Entra ID para exportar registros para o mesmo Event Hub. Navegue até Microsoft Entra ID > Monitoramento > Configurações de diagnóstico > Adicionar configuração de diagnóstico. Ative AuditLogs, SignInLogs NonInteractiveUserSignInLogs, e e encaminhe-os para o seu Event Hub.

Etapa 8: Configurar a exportação do Azure Container Registry

O Security Hub verifica suas imagens de contêiner do Azure Container Registry (ACR) em busca de vulnerabilidades por meio do Amazon Inspector. Para fazer isso, o Inspector precisa que os eventos do repositório ACR sejam exportados para um Hub de Eventos na mesma região do Azure do registro. Para a configuração de exportação do ACR, consulte Configuração do Amazon Inspector para integração com o Microsoft Azure no Guia do usuário do Amazon Inspector.

Etapa 9: habilitar uma identidade gerenciada nas VMs do Azure

O Security Hub verifica suas máquinas virtuais do Azure por meio do Inspector. Cada VM do Azure de destino deve ter uma identidade gerenciada atribuída pelo sistema habilitada. Para adicionar essa identidade às suas VMs automaticamente, atribua duas políticas do Azure que usam o modify efeito no escopo do grupo de gerenciamento raiz do locatário:

  • Para uma VM sem identidade, a política adiciona uma identidade gerenciada atribuída pelo sistema.

  • Para uma VM que tem somente uma identidade atribuída pelo usuário, a política adiciona uma identidade gerenciada atribuída pelo sistema, preservando as identidades atribuídas pelo usuário existentes.

Uma VM que já tem uma identidade gerenciada atribuída pelo sistema permanece inalterada. Como as políticas usam o modify efeito, elas ajustam a identidade existente sem reimplantar a VM.

O Inspector usa o Amazon EC2 Systems Manager Automation para implantar e gerenciar o agente Inspector VM Scanner em suas VMs do Azure. Isso requer configuração adicional AWS, incluindo um provedor de identidade IAM OIDC para o Microsoft Entra ID e várias funções do IAM. Para obter a configuração completa do escaneamento de VM, consulte Configuração do Amazon Inspector para integração com o Microsoft Azure no Guia do usuário do Amazon Inspector.

Etapa 10: Exportar alertas do Microsoft Defender para nuvem

O Security Hub ingere os alertas de detecção de ameaças do Microsoft Defender for Cloud e os mapeia para o formato Open Cybersecurity Schema Framework (OCSF). Para fornecer esses alertas, crie um defender-alerts Event Hub dedicado e configure o Microsoft Defender for Cloud para exportar continuamente alertas de segurança para ele.

No namespace do Event Hub da Etapa 6, crie o defender-alerts Event Hub, um grupo de AWSSecurityHub consumidores para leitura do Security Hub e uma regra de autorização de assinatura de acesso compartilhado (SAS) com escopo de hub com permissão de envio que o Microsoft Defender for Cloud usa para enviar alertas:

$ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "defender-alerts" \ --message-retention 3 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "defender-alerts" \ --name "AWSSecurityHub" $ az eventhubs eventhub authorization-rule create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "defender-alerts" \ --name "DefenderExportSend" \ --rights Send

Em seguida, mescle uma segunda tag de descoberta no namespace para que o Security Hub descubra o hub. defender-alerts Use az tag update com --operation merge para preservar a tag de AWSConfig descoberta da Etapa 6:

$ az tag update \ --resource-id namespace-resource-id \ --operation merge \ --tags "AWSSecurityHub-account-id-region=defender-alerts"

Por fim, configure a exportação contínua do tipo de dados de alertas de segurança do Microsoft Defender for Cloud para o defender-alerts Event Hub. No portal do Azure, acesse Microsoft Defender for Cloud > Configurações de ambiente, selecione a assinatura, escolha Exportação contínua > Event Hub, selecione Alertas de segurança e escolha o defender-alerts Event Hub e a regra DefenderExportSend SAS.

nota

Se você configurar a exportação contínua programaticamente (por meio da API do Azure Resource Manager, de um modelo ARM ou da Política do Azure) em vez de no portal, autentique a exportação para o Hub de Eventos com a string de conexão DefenderExportSend SAS. Recupere-o com az eventhubs eventhub authorization-rule keys list for the DefenderExportSend rule e defina-o como a string de conexão da ação de exportação. Para obter mais informações, consulte Configurar a exportação contínua na documentação do Microsoft Azure.

nota

Depois de concluir essas tarefas, aguarde aproximadamente 15 a 30 minutos para que a configuração entre em vigor. Em seguida, verifique se o Event Hub está recebendo mensagens (a IncomingMessages métrica) antes de criar o conector no Security Hub.