

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Configurando o Microsoft Azure para integração com o Security Hub
<a name="securityhub-v2-azure-setup-azure"></a>

Depois de concluir as tarefas de [ pré-requisito](securityhub-v2-azure-prereqs.md), você pode configurar seu ambiente do Microsoft Azure para oferecer suporte à integração com o AWS Security Hub. Para ajudar você a fazer isso, o console do Security Hub gera um script de configuração personalizado para sua configuração.

**Para gerar o script de configuração**

1. Abra o console do AWS Security Hub em [https://console.aws.amazon.com/securityhub/advanced/home? região = us-east-1. ](https://console.aws.amazon.com/securityhub/advanced/home?region=us-east-1.).

1. No painel de navegação, selecione **Integrações**.

1. Escolha ** Criar conector do Azure**.

1. Conclua a configuração do conector (ID, escopo e nome do inquilino) e copie o script de configuração gerado.

Para executar o script, use a CLI do Azure e autentique-se com uma conta de administrador global ()`az login`.

Quando você executa o script, ele executa uma série de tarefas. As seções a seguir descrevem cada tarefa que o script executa. Se sua organização restringir a execução de scripts, você poderá realizar essas tarefas manualmente, usando este tópico como guia. Depois de configurar seu ambiente do Azure, você pode [ configurar o Security Hub para se integrar ao Azure](securityhub-v2-azure-setup-securityhub-v2.md).

As etapas 1 a 7 configuram a base compartilhada que todos os recursos do Security Hub usam: registro do aplicativo, credenciais federadas, atribuições de função do Azure, permissões do Microsoft Graph, Hub de Eventos e exportação de log. As etapas 8 a 10 configuram os recursos adicionais do Azure para recursos específicos:
+ **Gerenciamento de vulnerabilidades (Amazon Inspector) ** — configura a exportação de eventos do repositório do Azure Container Registry (ACR) e uma identidade gerenciada atribuída pelo sistema em suas VMs do Azure.
+ **Detecção de ameaças (Microsoft Defender for Cloud) ** — Configura o Microsoft Defender for Cloud para exportar continuamente alertas de segurança para o Event Hub.

**nota**  
Um único registro de aplicativo do Azure é compartilhado entre os serviços AWS de segurança. Se você também usa o Security Hub CSPM ou o Amazon Inspector for Azure, eles usam o mesmo registro de aplicativo. Você não precisa criar registros separados para cada AWS serviço.

**Topics**
+ [Etapa 1: registrar um aplicativo](#securityhub-v2-azure-setup-azure-registration)
+ [Etapa 2: criar um diretor de serviço](#securityhub-v2-azure-setup-azure-sp)
+ [Etapa 3: Configurar credenciais federadas](#securityhub-v2-azure-setup-azure-federation)
+ [Etapa 4: atribuir funções do RBAC](#securityhub-v2-azure-setup-azure-rbac)
+ [Etapa 5: configurar as permissões da Graph API](#securityhub-v2-azure-setup-azure-graph)
+ [Etapa 6: configurar o Event Hub](#securityhub-v2-azure-setup-azure-eventhub)
+ [Etapa 7: Configurar a exportação de registros](#securityhub-v2-azure-setup-azure-export)
+ [Etapa 8: Configurar a exportação ACR](#securityhub-v2-azure-setup-azure-acr)
+ [Etapa 9: habilitar a identidade gerenciada da VM](#securityhub-v2-azure-setup-azure-vm-identity)
+ [Etapa 10: Exportar alertas do Defender](#securityhub-v2-azure-setup-azure-defender)

## Etapa 1: Registrar um aplicativo do Azure
<a name="securityhub-v2-azure-setup-azure-registration"></a>

Registre um novo aplicativo no Microsoft Entra ID. Esse aplicativo serve como a identidade AWS usada para se autenticar em seu ambiente do Azure usando credenciais federadas. Nenhum segredo de cliente é necessário.

```
$ az ad app create --display-name "AWSSecurityHubIntegration"
```

Observe o ID do ** aplicativo (cliente) ** da saída (o `appId` atributo). Você fornecerá esse valor ao criar o conector no console do Security Hub.

## Etapa 2: criar um diretor de serviço
<a name="securityhub-v2-azure-setup-azure-sp"></a>

Crie um principal de serviço para o aplicativo registrado. Você usa as atribuições de função do Azure para conceder permissões ao principal do serviço. O principal do serviço executa ações em seu ambiente Azure.

```
$ az ad sp create --id {{application-client-id}}
```

Onde {{application-client-id}} está o ID do aplicativo (cliente) da etapa anterior.

Defina o URI do ID do aplicativo no registro como`api://{{application-client-id}}`. AWS exige esse identificador para trocar tokens federados com o aplicativo. Sem esse URI, AWS não é possível produzir um público válido de tokens federados e todos os recursos falham na autenticação no Azure.

```
$ az ad app update \
  --id {{application-client-id}} \
  --identifier-uris "api://{{application-client-id}}"
```

## Etapa 3: Configurar as credenciais de identidade federada
<a name="securityhub-v2-azure-setup-azure-federation"></a>

Configure as credenciais de identidade federada no aplicativo para permitir AWS a autenticação sem segredos do cliente. Isso estabelece uma confiança OIDC entre AWS e o Azure. Nenhum segredo ou credencial de longa duração é armazenado.

A integração do Security Hub Azure é autenticada usando uma função AWS do IAM por recurso: descoberta de configuração de recursos, gerenciamento de vulnerabilidades e detecção de ameaças. Adicione uma credencial de identidade federada para cada função para que cada recurso possa ser autenticado no Azure. AWS cria as funções vinculadas ao serviço automaticamente quando você cria o conector. O `Inspector2SSMFederationRole` usado para escaneamento de VM não é uma função vinculada ao serviço; você o cria como parte da configuração de escaneamento de VM do Amazon Inspector, descrita na Etapa 9. [Etapa 9: habilitar uma identidade gerenciada nas VMs do Azure](#securityhub-v2-azure-setup-azure-vm-identity)


| Recurso | Assunto (função IAM ARN) | 
| --- | --- | 
| Descoberta da configuração de recursos (AWS Config) | arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty | 
| Gerenciamento de vulnerabilidades (Inspector) | arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.inspector2.amazonaws.com/AWSServiceRoleForAmazonInspector2ThirdParty | 
| Gerenciamento de vulnerabilidades — Escaneamento de VM (Amazon EC2 Systems Manager) | arn:aws:iam::{{account-id}}:role/Inspector2SSMFederationRole-{{tenant-id}} | 
| Detecção de ameaças (Security Hub) | arn:aws:iam::{{account-id}}:role/aws-service-role/securityhubv2.amazonaws.com/AWSServiceRoleForSecurityHubV2 | 

Execute o comando a seguir uma vez para cada assunto na tabela anterior, alterando `subject` os valores de `name` e a cada vez. Os `audiences` valores `issuer` e são os mesmos para todas as credenciais.

```
$ az ad app federated-credential create \
  --id {{application-client-id}} \
  --parameters '{
    "name": "{{credential-name}}",
    "issuer": "{{token-issuer-url}}",
    "subject": "{{service-linked-role-arn}}",
    "audiences": ["api://AzureADTokenExchange"],
    "description": "AWS federation for Security Hub Azure integration"
  }'
```

Valores-chave:
+ **Emissor ** — Seu URL de emissor de token da IAM Outbound Identity Federation. Isso segue o formato`https://{{uuid}}.tokens.sts.global.api.aws`.
+ **Assunto ** — Um ARN de função do IAM da tabela anterior. A função {{tenant-id}} de gerente de sistemas do Amazon EC2 é seu ID de locatário do Azure.
+ **Público ** — `api://AzureADTokenExchange` (valor padrão para federação de identidade de carga de trabalho).
+ **Nome ** — Qualquer nome que seja exclusivo dentro do aplicativo.

## Etapa 4: atribuir funções do RBAC
<a name="securityhub-v2-azure-setup-azure-rbac"></a>

Atribua as seguintes funções integradas ao principal do serviço no escopo do grupo de gerenciamento raiz do locatário. Atribuí-las nesse escopo propaga as permissões para cada assinatura no locatário.
+ **Leitor ** — Concede acesso somente para leitura a todos os recursos do Azure, para que o Security Hub possa descobrir e avaliar suas configurações de recursos.
+ **Colaborador ** — Concede o acesso de gravação que o Amazon Inspector exige para escanear suas máquinas virtuais do Azure, aplicativos de funções e imagens de contêiner em busca de vulnerabilidades.
+ **Receptor de dados do Hub de Eventos do Azure ** — Permite AWS ler eventos do Hub de Eventos.

**Importante**  
A ** função de ** Colaborador no escopo do grupo de gerenciamento raiz do locatário concede acesso de gravação altamente privilegiado em todo o locatário aos seus recursos do Azure. O Security Hub exige esse acesso para que o Amazon Inspector possa escanear seus recursos computacionais em busca de vulnerabilidades. Por exemplo, o Inspetor usa as permissões de comando de execução da máquina virtual que o Contributor fornece. Por meio do Amazon EC2 Systems Manager Automation, o Inspector executa comandos em suas VMs do Azure para instalar e operar o agente VM Scanner.

```
$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Reader" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Contributor" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"
```

**nota**  
Se essa etapa falhar, verifique se o gerenciamento de * acesso para recursos do Azure * está definido como ** Sim ** no Microsoft Entra ID > Propriedades. Em seguida, saia e entre novamente para atualizar seu token.

## Etapa 5: Configurar as permissões da API do Microsoft Graph
<a name="securityhub-v2-azure-setup-azure-graph"></a>

Conceda as seguintes permissões da API do Microsoft Graph (tipo de aplicativo) ao aplicativo e, em seguida, conceda o consentimento do administrador:
+ `Directory.Read.All`
+ `AuditLog.Read.All`
+ `Policy.Read.All`

```
$ az ad app permission admin-consent --id {{application-client-id}}
```

## Etapa 6: configurar o Hub de Eventos do Azure
<a name="securityhub-v2-azure-setup-azure-eventhub"></a>

AWS Config usa um Hub de Eventos do Azure para receber notificações quase em tempo real de alterações na configuração de recursos em seu ambiente do Azure. O script de configuração cria a infraestrutura do Event Hub e a marca para descoberta. A descoberta do Event Hub usa resolução baseada em tags: o Security Hub procura uma tag no namespace do Event Hub com o formato `AWSConfig-{{account-id}}-{{region}}` para identificar a instância correta do Event Hub para sua integração.

```
$ az group create \
  --name "aws-securityhub-integration" \
  --location {{event-hub-region}}

$ az eventhubs namespace create \
  --resource-group "aws-securityhub-integration" \
  --name "aws-securityhub-{{account-id}}" \
  --location {{event-hub-region}} \
  --sku Standard

$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "activitylog" \
  --message-retention 3 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "activitylog" \
  --name "AWSConfig"
```

Depois de criar o Event Hub, marque o namespace para descoberta e atribua a função Data Receiver. Use `az tag update` com `--operation merge` para preservar quaisquer outras tags no namespace (como a tag de descoberta de detecção de ameaças da [ Etapa 10](#securityhub-v2-azure-setup-azure-defender)):

```
$ az tag update \
  --resource-id {{namespace-resource-id}} \
  --operation merge \
  --tags "AWSConfig-{{account-id}}-{{region}}=activitylog"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope {{namespace-resource-id}}
```

**nota**  
No formato de tag`AWSConfig-{{account-id}}-{{region}}`, {{account-id}} é seu Conta da AWS ID de 12 dígitos e {{region}} é Região da AWS onde você está criando o conector (por exemplo,`us-east-1`). Esses valores identificam qual Conta da AWS e qual região possuem essa integração com o Event Hub.

Configuração principal:
+ **SKU do namespace ** — Padrão (obrigatório para grupos de consumidores).
+ **Nome do Event Hub ** —`activitylog`.
+ **Grupo de consumidores ** —`AWSConfig`.
+ **Tag ** — `AWSConfig-{{account-id}}-{{region}}` com valor`activitylog`. Essa tag permite AWS Config descobrir o Event Hub automaticamente.
+ **Atribuição de função ** — Receptor de dados do Azure Event Hubs no namespace.

Para detecção de ameaças, a configuração também cria um Hub de `defender-alerts` Eventos separado com um grupo de `AWSSecurityHub` consumidores e adiciona uma segunda tag de descoberta no formato `AWSSecurityHub-{{account-id}}-{{region}}` que identifica os hubs que o Security Hub lê diretamente. Para obter mais informações, consulte [ a Etapa 10](#securityhub-v2-azure-setup-azure-defender).

## Etapa 7: Configurar o registro de atividades e a exportação do registro de auditoria do Entra ID
<a name="securityhub-v2-azure-setup-azure-export"></a>

Configure o Azure para exportar registros de atividades e registros de ID do Microsoft Entra para o Hub de Eventos.

**Exportação do registro de atividades: **

Defina as configurações de diagnóstico em cada assinatura para exportar registros de atividades para o Event Hub. O script de configuração configura isso automaticamente para todas as assinaturas monitoradas. Os registros de atividades capturam atividades em nível de assinatura, incluindo atribuições de funções e alterações de recursos.

**Exportação do log do Microsoft Entra ID: **

Defina as configurações de diagnóstico no Microsoft Entra ID para exportar registros para o mesmo Event Hub. Navegue até * Microsoft Entra ID > Monitoramento > Configurações de diagnóstico > Adicionar configuração de diagnóstico*. Ative ** AuditLogs**, ** SignInLogs ** ** NonInteractiveUserSignInLogs**, e e encaminhe-os para o seu Event Hub.

## Etapa 8: Configurar a exportação do Azure Container Registry
<a name="securityhub-v2-azure-setup-azure-acr"></a>

O Security Hub verifica suas imagens de contêiner do Azure Container Registry (ACR) em busca de vulnerabilidades por meio do Amazon Inspector. Para fazer isso, o Inspector precisa que os eventos do repositório ACR sejam exportados para um Hub de Eventos na mesma região do Azure do registro. Para a configuração de exportação do ACR, consulte [ Configuração do Amazon Inspector para integração com o Microsoft Azure ](https://docs.aws.amazon.com/inspector/latest/user/inspector-azure.html) no Guia do usuário do * Amazon Inspector. *

## Etapa 9: habilitar uma identidade gerenciada nas VMs do Azure
<a name="securityhub-v2-azure-setup-azure-vm-identity"></a>

O Security Hub verifica suas máquinas virtuais do Azure por meio do Inspector. Cada VM do Azure de destino deve ter uma identidade gerenciada atribuída pelo sistema habilitada. Para adicionar essa identidade às suas VMs automaticamente, atribua duas políticas do Azure que usam o `modify` efeito no escopo do grupo de gerenciamento raiz do locatário:
+ Para uma VM sem identidade, a política adiciona uma identidade gerenciada atribuída pelo sistema.
+ Para uma VM que tem somente uma identidade atribuída pelo usuário, a política adiciona uma identidade gerenciada atribuída pelo sistema, preservando as identidades atribuídas pelo usuário existentes.

Uma VM que já tem uma identidade gerenciada atribuída pelo sistema permanece inalterada. Como as políticas usam o `modify` efeito, elas ajustam a identidade existente sem reimplantar a VM.

O Inspector usa o Amazon EC2 Systems Manager Automation para implantar e gerenciar o agente Inspector VM Scanner em suas VMs do Azure. Isso requer configuração adicional AWS, incluindo um provedor de identidade IAM OIDC para o Microsoft Entra ID e várias funções do IAM. Para obter a configuração completa do escaneamento de VM, consulte [ Configuração do Amazon Inspector para integração com o Microsoft Azure ](https://docs.aws.amazon.com/inspector/latest/user/inspector-azure-setup-inspector.html) no Guia do usuário do * Amazon Inspector. *

## Etapa 10: Exportar alertas do Microsoft Defender para nuvem
<a name="securityhub-v2-azure-setup-azure-defender"></a>

O Security Hub ingere os alertas de detecção de ameaças do Microsoft Defender for Cloud e os mapeia para o formato Open Cybersecurity Schema Framework (OCSF). Para fornecer esses alertas, crie um `defender-alerts` Event Hub dedicado e configure o Microsoft Defender for Cloud para exportar continuamente alertas de segurança para ele.

No namespace do Event Hub da [ Etapa 6](#securityhub-v2-azure-setup-azure-eventhub), crie o `defender-alerts` Event Hub, um grupo de `AWSSecurityHub` consumidores para leitura do Security Hub e uma regra de autorização de assinatura de acesso compartilhado (SAS) com escopo de hub com ** permissão de envio que o Microsoft Defender for Cloud usa para ** enviar alertas:

```
$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "defender-alerts" \
  --message-retention 3 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "defender-alerts" \
  --name "AWSSecurityHub"

$ az eventhubs eventhub authorization-rule create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "defender-alerts" \
  --name "DefenderExportSend" \
  --rights Send
```

Em seguida, mescle uma segunda tag de descoberta no namespace para que o Security Hub descubra o hub. `defender-alerts` Use `az tag update` com `--operation merge` para preservar a tag de `AWSConfig` descoberta da [ Etapa 6](#securityhub-v2-azure-setup-azure-eventhub):

```
$ az tag update \
  --resource-id {{namespace-resource-id}} \
  --operation merge \
  --tags "AWSSecurityHub-{{account-id}}-{{region}}=defender-alerts"
```

Por fim, configure a exportação contínua do tipo de ** dados de alertas de ** segurança do Microsoft Defender for Cloud para o `defender-alerts` Event Hub. No portal do Azure, acesse * Microsoft Defender for Cloud > Configurações de ambiente*, selecione a assinatura, escolha Exportação * contínua > Event Hub*, selecione Alertas ** de ** segurança e escolha o `defender-alerts` Event Hub e a regra `DefenderExportSend` SAS.

**nota**  
Se você configurar a exportação contínua programaticamente (por meio da API do Azure Resource Manager, de um modelo ARM ou da Política do Azure) em vez de no portal, autentique a exportação para o Hub de Eventos com a string de conexão `DefenderExportSend` SAS. Recupere-o com `az eventhubs eventhub authorization-rule keys list` for the `DefenderExportSend` rule e defina-o como a string de conexão da ação de exportação. Para obter mais informações, consulte [ Configurar a exportação contínua ](https://learn.microsoft.com/en-us/azure/defender-for-cloud/continuous-export) na documentação do Microsoft Azure.

**nota**  
Depois de concluir essas tarefas, aguarde aproximadamente 15 a 30 minutos para que a configuração entre em vigor. Em seguida, verifique se o Event Hub está recebendo mensagens (a * IncomingMessages * métrica) antes de criar o conector no Security Hub.