

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 整合 Security Hub 與 Microsoft Azure 的先決條件
<a name="securityhub-v2-azure-prereqs"></a>

將 Microsoft Azure 與 AWS Security Hub 整合之前，請先在 AWS 和 Azure 環境中完成下列任務。這有助於確保您和 Security Hub 擁有監控 Azure 資源所需的資源和許可。

**Topics**
+ [AWS的先決條件](#securityhub-v2-azure-prereqs-aws)
+ [Azure 的先決條件](#securityhub-v2-azure-prereqs-azure)

## 的先決條件 AWS
<a name="securityhub-v2-azure-prereqs-aws"></a>

請確認您的 中具有下列項目 AWS 帳戶：

AWS Security Hub 已啟用  
Security Hub 必須在您要建立連接器的 AWS 帳戶 和 AWS 區域 中啟用。客戶必須先啟用 Security Hub，才能建立 Azure 連接器。

AWS Security Hub CSPM 已啟用  
Security Hub CSPM 必須在相同的 AWS 帳戶 和 中啟用 AWS 區域。Azure 整合依賴 Security Hub CSPM 進行資源組態評估。

主控台 IAM 許可  
建立連接器的 IAM 主體必須具有下列許可：  
+ `config:GetConnector`
+ `config:ListConnectors`
+ `config:PutConnector`

IAM 傳出聯合身分已啟用  
您必須在 中啟用 IAM Outbound Identity Federation AWS 帳戶。此功能可讓 AWS 服務使用聯合憑證而非長期秘密向外部身分提供者 （例如 Microsoft Entra ID) 進行身分驗證。  
啟用傳出聯合身分後，請注意**字符發行者 URL**。此 URL 遵循以下格式：  

```
https://{{uuid}}.tokens.sts.global.api.aws
```
在 Azure 中設定聯合身分憑證時，您將需要此 URL。

## Microsoft Azure 的先決條件
<a name="securityhub-v2-azure-prereqs-azure"></a>

確認您的 Azure 環境中有下列項目：

Azure 租用戶  
您必須在 Azure 商業雲端中擁有 Azure 租用戶。不支援 Azure Government 和 Azure China。

Microsoft Entra ID 日誌可用性  
資源記錄需要 Microsoft Graph 稽核日誌和來自 Microsoft Entra ID 租用戶的登入日誌。有些 Microsoft Entra ID 日誌需要 Microsoft Entra ID P1 或 P2 授權。  
如果租用戶缺少所需的日誌，資源記錄可能會報告部分失敗。應用程式註冊和 Azure 角色指派不會提供遺失的日誌資料。

全域管理員角色  
您必須在 Microsoft Entra ID 中具有**全域管理員**角色，才能設定 Azure 環境。此角色需要註冊應用程式、授予 Microsoft Graph API 許可的管理員同意、在租用戶根管理群組範圍指派 RBAC 角色，以及設定 Entra ID 稽核日誌的診斷設定。  
除了全域管理員之外，您需要下列 Azure RBAC 角色來建立整合所需的資源：  
+ 根範圍**的使用者存取管理員** （或擁有者） (`/`) – 在租用戶根管理群組範圍指派 RBAC 角色。
+ 租用戶根管理群組範圍**的資源政策貢獻者 **（或擁有者） – 建立 Azure 政策定義和指派，以自動化診斷設定和修復。
+ 託管 Event Hub 的訂閱範圍內**的貢獻者 **（或擁有者） – 以建立 Event Hub 命名空間和相關資源。
在許多組織中，Azure 全球管理員和 AWS 安全管理員是不同的人員。您可以使用產生的設定指令碼獨立完成 Azure 設定。

完成這些任務後，您就可以[設定 Azure 環境](securityhub-v2-azure-setup-azure.md)。