

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Configurando o Security Hub para integração com o Microsoft Azure
<a name="securityhub-v2-azure-setup-securityhub-v2"></a>

Depois de concluir as [tarefas de pré-requisito](securityhub-v2-azure-prereqs.md) e [configurar seu ambiente Microsoft Azure](securityhub-v2-azure-setup-azure.md), você pode configurar o AWS Security Hub para se integrar ao Azure. Para configurar o Security Hub para se integrar ao Azure, você cria um conector. Você pode criar o conector a partir de uma conta de administrador delegado ou da conta de gerenciamento. Depois de criar o conector, os seguintes eventos ocorrem:

1. O Security Hub valida as credenciais e a conectividade do Azure com seu ambiente do Azure. Esse processo pode levar alguns minutos.

1. O Security Hub cria conectores vinculados a serviços no Security Hub CSPM e no Amazon Inspector. Esses conectores garantem que as verificações de gerenciamento de postura e a verificação de vulnerabilidades correspondam ao escopo definido no Security Hub.

1. AWS Config começa a descobrir os recursos do Azure usando as credenciais de identidade federadas.

1. O Security Hub ativa automaticamente o padrão CIS Microsoft Azure Foundations Benchmark v4.0 e o padrão Azure Foundational Best Practices no CSPM para seus recursos do Azure.

1. As descobertas iniciais começam a aparecer em 15 a 30 minutos para recursos com eventos do Registro de Atividades. A avaliação completa de todos os recursos existentes pode levar até 24 horas.

**Topics**
+ [Criar um conector do](#securityhub-v2-azure-setup-securityhub-v2-proc)
+ [Ajustar o escopo de um conector](#securityhub-v2-azure-setup-securityhub-v2-manage)
+ [Verificar a integridade de um conector](#securityhub-v2-azure-setup-securityhub-v2-verify)
+ [Solucionar problemas de um conector](#securityhub-v2-azure-setup-securityhub-v2-tshoot)
+ [Identificadores de recursos e descobertas](#securityhub-v2-azure-setup-securityhub-v2-identifiers)

## Crie um conector do Azure
<a name="securityhub-v2-azure-setup-securityhub-v2-proc"></a>

Para criar um conector do Microsoft Azure para seu ambiente, conclua as etapas a seguir usando o console do AWS Security Hub ou a API.

1. Abra o console do AWS Security Hub em [https://console.aws.amazon.com/securityhub/v2](https://console.aws.amazon.com/securityhub/v2).

1. No painel de navegação, selecione **Integrações**.

1. Escolha **Criar conector do Azure**.

1. Na seção **Capacidades de segurança**, escolha se você deseja ativar o recurso **de escaneamento de rede**. Esse recurso é habilitado por padrão para a conta em que você está habilitando a integração com o Azure e pode ser desmarcado antes de concluir a configuração do conector. Se uma política da organização estiver bloqueando esse recurso para sua conta, ele não aparecerá como uma opção. Para obter mais informações, consulte [Escaneamento de rede no Security Hub](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-network-scanning.html).

1. Em **Azure Tenant ID**, insira seu identificador de inquilino Microsoft Entra ID. Você pode encontrar isso no portal do Azure em *Microsoft Entra ID > Properties > Tenant ID*.

1. Em **ID do aplicativo (cliente)**, insira o ID do aplicativo do Azure que você registrou durante a configuração do ambiente do Azure.

1. Defina configurações adicionais e o escopo do conector fazendo o seguinte:
   + Em **Nome**, insira um nome exclusivo para o conector. O nome pode conter até 50 caracteres alfanuméricos e pode incluir hífens.
**nota**  
O nome do conector não pode ser alterado após a criação.
   + Em **Descrição**, opcionalmente, insira uma breve descrição do conector. A descrição pode conter até 200 caracteres.
**Importante**  
Nomes e descrições são usados para identificar seu conteúdo, e recomendamos que você não inclua informações confidenciais, confidenciais ou de identificação pessoal (PII) neles.
   + Para **Assinaturas**, escolha **Todas as assinaturas para monitorar todas as** assinaturas atuais e futuras no locatário, ou Assinaturas **específicas para monitorar somente as assinaturas** que você especificar. Se você optar por monitorar somente assinaturas específicas, insira o ID de cada uma.
   + Para **Regiões**, escolha **Todas as regiões** para monitorar recursos em todas as regiões do Azure ou **Regiões específicas** para monitorar somente as regiões que você especificar.
**nota**  
Se você já criou um conector no Security Hub CSPM ou no Amazon Inspector para o mesmo locatário do Azure, o escopo do conector no Security Hub deve incluir as mesmas assinaturas e regiões do conector no Security Hub CSPM ou no Amazon Inspector.
**nota**  
Os controles que avaliam os recursos do Microsoft Entra ID e do Microsoft Graph exigem que o escopo da região global seja incluído em sua configuração de integração. Se você selecionar somente regiões específicas do Azure, esses controles não gerarão descobertas.

1. Revise a configuração do conector.
**nota**  
Se você planeja usar o Amazon Inspector para escanear VM do Azure, você deve criar as funções do IAM necessárias. Para obter detalhes, consulte [Funções do IAM para escaneamento de VM do Azure por meio do Amazon Inspector](#securityhub-v2-azure-setup-securityhub-v2-iam).

1. Ao terminar de inserir e revisar as configurações, escolha **Criar conector**.

### Funções do IAM para escaneamento de VM do Azure por meio do Amazon Inspector
<a name="securityhub-v2-azure-setup-securityhub-v2-iam"></a>

Para habilitar a verificação de vulnerabilidades por meio do Amazon Inspector, você deve criar os seguintes recursos do IAM em seu. Conta da AWS

Crie um provedor de identidade IAM OIDC para Microsoft Entra ID com a seguinte configuração:
+ **URL do emissor:** `https://sts.windows.net/{{tenant-id}}/`
+ **Lista de IDs de clientes:**`api://{{app-id}}`, `api://AzureADTokenExchange`
+ **Impressão digital:** uma sequência de 40 caracteres com todos os zeros (`0`repetida 40 vezes). AWS STS valida tokens por meio do endpoint JWKS em vez do valor da impressão digital.{{}}

Usado pelo agente Amazon Inspector VM Scanner executado em VMs do Azure para enviar telemetria de escaneamento para o Amazon Inspector. Essa função usa a federação de identidade da web do OIDC por meio do provedor de Microsoft Entra ID identidade.

**Política de confiança:**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Federated": "arn:aws:iam::{{account-id}}:oidc-provider/sts.windows.net/{{tenant-id}}/"
            },
            "Action": "sts:AssumeRoleWithWebIdentity"
        }
    ]
}
```

**Etiquetas:**
+ `inspector-managed` = `true`

**Política de permissão (TelemetryPolicy):**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "inspector2-telemetry:*",
            "Resource": "*"
        }
    ]
}
```{{}}

Permite a federação do OIDC com o Azure para autenticação segura entre nuvens. Essa função é assumida pela AssumeRole e DispatchRole, e pelo Amazon EC2 Systems Manager, para obter tokens de identidade da web para operações do Azure.

**Política de confiança:**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::{{account-id}}:root"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalTag/caller": "SSM"
                },
                "ArnLike": {
                    "aws:PrincipalArn": [
                        "arn:aws:iam::{{account-id}}:role/Inspector2SSMAssumeRole-{{tenant-id}}",
                        "arn:aws:iam::{{account-id}}:role/Inspector2SSMDispatchRole-{{tenant-id}}"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Action": "sts:AssumeRole"
        }
    ]
}
```

**Política de permissão (FederationPolicy):**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Condition": {
                "ForAnyValue:StringEquals": {
                    "sts:IdentityTokenAudience": [
                        "api://AzureADTokenExchange"
                    ]
                }
            },
            "Action": [
                "sts:GetWebIdentityToken",
                "sts:TagGetWebIdentityToken"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}
```

**Etiquetas:**
+ `caller` = `SSM`
+ `inspector-managed` = `true`{{}}

Executa o Amazon EC2 Systems Manager Automation para integrar VMs do Azure como instâncias gerenciadas. Essa função cria e gerencia ativações híbridas, passa funções para o Amazon EC2 Systems Manager e recupera documentos de automação.

**Política de confiança:**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "{{account-id}}"
                }
            }
        }
    ]
}
```

**Política de permissão (AssumeRolePolicy):**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/Inspector2SSMFederationRole-{{tenant-id}}"
        },
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/AmazonEC2RunCommandRoleForManagedInstances",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "ssm.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "ssm:CreateActivation",
                "ssm:DeleteActivation",
                "ssm:DescribeActivations",
                "ssm:DescribeInstanceInformation",
                "ssm:PutConfigurePackageResult",
                "iam:ListRoleTags"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "ssm:AddTagsToResource",
            "Resource": [
                "arn:aws:ssm:*:{{account-id}}:activation/*",
                "arn:aws:ssm:*:{{account-id}}:managed-instance/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "ssm:GetDocument",
            "Resource": [
                "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure",
                "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure",
                "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "ssm:GetCloudConnector",
            "Resource": "*"
        }
    ]
}
```

**Etiquetas:**
+ `caller` = `SSM`
+ `AzureTenantId` = `{{tenant-id}}`
+ `AzureApplicationId` = `{{app-id}}`
+ `inspector-managed` = `true`{{}}

Resolve os alvos da VM do Azure e despacha a instalação do agente do Amazon Inspector VM Scanner por meio do Amazon EC2 Systems Manager Automation. Essa função inicia as execuções de automação e as passa AssumeRole para o Amazon EC2 Systems Manager.

**Política de confiança:**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "{{account-id}}"
                }
            }
        }
    ]
}
```

**Política de permissão (DispatchPolicy):**

```
{
    "Version":"2012-10-17",			 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/Inspector2SSMAssumeRole-{{tenant-id}}",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "ssm.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "ssm:StartAutomationExecution",
            "Resource": [
                "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure",
                "arn:aws:ssm:*:{{account-id}}:automation-execution/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Resource": "arn:aws:iam::{{account-id}}:role/Inspector2SSMFederationRole-{{tenant-id}}"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ssm:DescribeInstanceInformation",
                "ssm:ListCloudConnectors",
                "ssm:GetCloudConnector",
                "iam:ListRoleTags"
            ],
            "Resource": "*"
        }
    ]
}
```

**Etiquetas:**
+ `caller` = `SSM`
+ `inspector-managed` = `true`

O registro do aplicativo Azure deve ter seu URI de ID do aplicativo definido como`api://{{app-id}}`.

Cada VM do Azure que você deseja escanear deve ter uma identidade gerenciada atribuída ao sistema habilitada. Para atribuir automaticamente a identidade gerenciada às novas VMs, use uma DeployIfNotExists política em seu ambiente do Azure.

Depois de criar o conector, o Security Hub começa a monitorar seu ambiente do Azure. Você pode verificar o status do conector na página **Integrações**.

## Ajustar o escopo de um conector do Azure
<a name="securityhub-v2-azure-setup-securityhub-v2-manage"></a>

Depois de criar um conector do Microsoft Azure, você pode ajustar o escopo do conector alterando as Assinaturas do Azure ou as Regiões do Azure que ele monitora. As alterações de escopo geralmente entram em vigor em 15 a 30 minutos para recursos com eventos do Registro de Atividades. A avaliação completa das assinaturas do Azure recém-adicionadas pode levar até 24 horas.

Antes de ajustar o escopo de um conector, observe o seguinte:
+ Quando você altera o escopo de um conector no Security Hub, os conectores vinculados ao serviço associados no Security Hub CSPM e no Amazon Inspector são automaticamente atualizados para corresponder.
+ O escopo de um conector do Security Hub nunca pode ser menor do que qualquer conector gerenciado pelo cliente existente no Security Hub CSPM ou no Amazon Inspector para o mesmo locatário do Azure.
+ Se você adicionar uma região ao escopo do conector, deverá executar novamente o script de configuração para provisionar a infraestrutura do Event Hub na nova região. Sua configuração existente do Event Hub não é afetada.

## Verificar a integridade de um conector do Azure
<a name="securityhub-v2-azure-setup-securityhub-v2-verify"></a>

Você pode verificar a integridade de um conector do Microsoft Azure a qualquer momento para confirmar se o Security Hub está recebendo dados do seu ambiente do Azure.

**Para verificar a integridade de um conector**

1. Abra o console do AWS Security Hub em [https://console.aws.amazon.com/securityhub/v2](https://console.aws.amazon.com/securityhub/v2).

1. No painel de navegação, escolha **Integrações** e selecione seu conector do Azure.

1. Verifique se o status do conector mostra **Ativo**. Se o conector mostrar Ativo, a verificação está concluída. Se ele mostrar um status diferente, consulte[Solucionar problemas de um conector do Azure](#securityhub-v2-azure-setup-securityhub-v2-tshoot).

1. Navegue até **Descobertas** e filtre `ResourceCloudProviders = Azure` para confirmar se as descobertas estão sendo geradas para seus recursos do Azure.

1. Verifique a página **de padrões de segurança** para confirmar se o padrão CIS Azure v4.0 mostra controles no status APROVADO ou FALHADO (nem todos NO\_DATA).

**nota**  
Eventualmente, o status de integridade do conector é consistente. Quando ocorre um problema de permissão ou configuração, o status do conector muda rapidamente para **Degradado** com uma mensagem acionável. No entanto, depois de corrigir o problema, o status pode levar até 24 horas para retornar para **Conectado**.  
Um status **degradado** após uma correção recente não indica necessariamente um problema contínuo.
Para ver em tempo real as falhas de gravação, verifique as CloudWatch métricas no namespace.

## Solucionar problemas de um conector do Azure
<a name="securityhub-v2-azure-setup-securityhub-v2-tshoot"></a>

Se você tiver problemas com seu conector, analise os seguintes problemas e resoluções comuns.

**O status do conector é insalubre**  
Esse problema geralmente ocorre se as credenciais federadas não estiverem configuradas corretamente no Azure.  
Para resolver esse problema, verifique se a URL do Emissor do Token e o ARN do assunto em suas credenciais federadas do Azure correspondem às suas. Conta da AWS

**Nenhuma descoberta após 30 minutos**  
Esse problema pode ocorrer se o Event Hub não estiver recebendo registros de atividades.  
Para resolver esse problema, verifique se as configurações de diagnóstico estão definidas em suas assinaturas do Azure e se o namespace do Event Hub está marcado corretamente com. `AWSConfig-{{account-id}}-{{region}}`

**Todos os controles mostram NO\_DATA**  
Esse problema pode ocorrer se o conector estiver desativado ou se AWS Config não conseguir acessar seu ambiente do Azure.  
Para resolver esse problema, verifique se o conector está habilitado e se o responsável pelo serviço tem a função de Leitor no escopo do grupo de gerenciamento raiz do inquilino.

**Não é possível registrar alguns recursos do Azure**  
O erro pode ocorrer por qualquer um dos seguintes motivos:  
+ O ambiente do Azure não atende aos pré-requisitos para gravação de recursos.
+ O registro do aplicativo não tem o consentimento do administrador para as permissões da API do Microsoft Graph.
+ A atribuição da função de leitor não abrange todos os escopos necessários.
+ O inquilino do Microsoft Entra ID não tem os dados de registro necessários.
Para solucionar o erro, faça o seguinte:  

1. Para confirmar se seu ambiente atende a todos os requisitos, consulte os [Pré-requisitos do Microsoft Azure](securityhub-v2-azure-prereqs.md#securityhub-v2-azure-prereqs-azure).

1. Confirme se o registro do aplicativo tem as permissões necessárias da API Microsoft Graph com o consentimento do administrador.

1. Verifique se o responsável pelo serviço tem a função Reader no escopo do grupo de gerenciamento raiz do inquilino.

**As descobertas aparecem somente para algumas assinaturas**  
Esse problema pode ocorrer se a exportação do Registro de Atividades não estiver configurada para todas as assinaturas de destino.  
Para resolver esse problema, confirme se as configurações de diagnóstico abrangem todas as assinaturas incluídas no escopo do conector.

## Como o Security Hub lida com recursos e identificadores de localização
<a name="securityhub-v2-azure-setup-securityhub-v2-identifiers"></a>

Ao habilitar sua integração do Azure para o AWS Security Hub, os identificadores de descoberta de recursos e segurança de outros provedores de nuvem serão armazenados no AWS Config Security Hub e em outros AWS serviços (conforme necessário) como metadados relacionados ao gerenciamento da configuração de recursos correspondente e aos dados de descoberta de segurança coletados dos outros provedores de nuvem. Esses identificadores não constituem o Seu Conteúdo, e é recomendável não incluir informações sensíveis, confidenciais ou de identificação pessoal neles.

Os seguintes identificadores do seu ambiente de nuvem conectado são armazenados e usados AWS para fornecer recursos de segurança multicloud:
+ **Identificadores de recursos:** ID de inquilino do Azure, ID de assinatura, localização (região), ID de recurso (IDs ou nomes de grupos de recursos, provedor de recursos, tipo de recurso)
+ **Identificadores de descoberta de segurança:** os identificadores exclusivos atribuídos a cada descoberta de segurança gerada pelo serviço de detecção.

As relações entre esses identificadores — incluindo como os recursos se relacionam entre si e como as descobertas se relacionam com os recursos — também são armazenadas como metadados do serviço. AWS usa esses identificadores para correlação de recursos, associando descobertas a recursos, registro operacional de serviços e desduplicação.