View a markdown version of this page

Konfiguration von Microsoft Azure für die Integration mit Amazon Inspector - Amazon Inspector

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfiguration von Microsoft Azure für die Integration mit Amazon Inspector

Der Azure-Einrichtungsprozess konfiguriert Ihre Azure-Umgebung so, dass Amazon Inspector Benachrichtigungen über Ressourcenänderungen authentifizieren und empfangen kann. Amazon Inspector generiert während der Connector-Erstellung ein benutzerdefiniertes Setup-Skript. Das Skript führt die folgenden Schritte aus.

Anmerkung

Wenn Sie die Einrichtung der Azure-Umgebung für AWS Security Hub CSPM oder AWS Security Hub CSPM CSPM bereits abgeschlossen haben, wird dieselbe App-Registrierung gemeinsam genutzt. Das Skript erkennt die bestehende Registrierung und fügt die erforderlichen Federated Identity-Anmeldeinformationen für Amazon Inspector hinzu, ohne die bestehende Konfiguration zu ändern.

Was macht das Setup-Skript

Das Setup-Skript führt eine Reihe von Aufgaben aus. In den folgenden Abschnitten werden alle Aufgaben beschrieben, die das Skript ausführt. Wenn Ihre Organisation die Ausführung von Skripten einschränkt, können Sie diese Aufgaben manuell ausführen und dabei dieses Thema als Leitfaden verwenden.

Schritt 1: Registrieren Sie eine Azure-Anwendung

Registrieren Sie eine neue Anwendung inMicrosoft Entra ID. Diese Anwendung dient als Identität, AWS die für die Authentifizierung in Ihrer Azure-Umgebung mithilfe von Verbundanmeldedaten verwendet wird. Es sind keine Client-Geheimnisse erforderlich.

$ az ad app create --display-name "AWSSecurityHubIntegration"

Notieren Sie sich die Anwendungs-ID (Client) aus der Ausgabe (das appId Attribut). Sie geben diesen Wert an, wenn Sie den Connector in der Amazon Inspector Inspector-Konsole erstellen.

Schritt 2: Erstellen Sie einen Service Principal

Erstellen Sie einen Dienstprinzipal für die registrierte Anwendung. Sie verwenden Azure-Rollenzuweisungen, um dem Dienstprinzipal Berechtigungen zu erteilen. Der Dienstprinzipal führt Aktionen in Ihrer Azure-Umgebung durch.

$ az ad sp create --id application-client-id

Wo application-client-id ist die Anwendungs-ID (Client) aus dem vorherigen Schritt.

Schritt 3: Konfigurieren Sie Anmeldeinformationen für föderierte Identitäten

Konfigurieren Sie föderierte Identitätsanmeldedaten in der Anwendung, um eine Authentifizierung ohne geheime Clientdaten AWS zu ermöglichen. Dadurch wird eine OIDC-Vertrauensstellung zwischen und Azure eingerichtet. AWS Es werden keine langlebigen Geheimnisse oder Anmeldeinformationen gespeichert.

$ az ad app federated-credential create \ --id application-client-id \ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'

Die wichtigsten Werte:

  • Aussteller — Ihre Token-Aussteller-URL von IAM Outbound Identity Federation. Dies folgt dem Format. https://uuid.tokens.sts.global.api.aws

  • Betreff — Der ARN der AWSServiceRoleForConfigThirdParty serviceverknüpften Rolle in Ihrem AWS-Konto. AWS erstellt diese dienstverknüpfte Rolle automatisch, wenn Sie den Connector erstellen.

  • Zielgruppe — api://AzureADTokenExchange (Standardwert für den Workload-Identitätsverbund).

Schritt 4: Weisen Sie die Rolle Reader zu

Weisen Sie dem Dienstprinzipal im Bereich der Mandantenstammverwaltungsgruppe die Rolle Reader zu. Dadurch wird schreibgeschützter Zugriff auf alle Azure-Ressourcen für alle Abonnements im Mandanten gewährt.

$ az role assignment create \ --assignee application-client-id \ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
Anmerkung

Wenn dieser Schritt fehlschlägt, stellen Sie sicher, dass die Zugriffsverwaltung für Azure-Ressourcen unter Microsoft Entra ID > Eigenschaften auf Ja gesetzt ist. Melden Sie sich dann ab und wieder an, um Ihr Token zu aktualisieren.

Schritt 5: Microsoft Graph API-Berechtigungen konfigurieren

Erteilen Sie der Anwendung die erforderlichen Microsoft Graph API-Berechtigungen (Anwendungstyp): Directory.Read.AllAuditLog.Read.All, undPolicy.Read.All. Erteilen Sie dann die Zustimmung des Administrators.

Schritt 6: Azure Event Hub einrichten

AWS Config verwendet einen Azure Event Hub, um nahezu in Echtzeit Benachrichtigungen über Änderungen der Ressourcenkonfiguration in Ihrer Azure-Umgebung zu erhalten. Das Setup-Skript erstellt die Event Hub-Infrastruktur und markiert sie für die Erkennung.

$ az group create \ --name "aws-securityhub-integration" \ --location event-hub-region $ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --location event-hub-region \ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"

Nachdem Sie den Event Hub erstellt haben, kennzeichnen Sie den Namespace für die Erkennung und weisen Sie ihm die Datenempfängerrolle zu:

$ az tag create \ --resource-id namespace-resource-id \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assignee application-client-id \ --role "Azure Event Hubs Data Receiver" \ --scope namespace-resource-id

Schlüsselkonfiguration:

  • Namespace-SKU — Standard (für Verbrauchergruppen erforderlich).

  • Name des Event Hubs —activitylog.

  • Verbrauchergruppe —AWSConfig.

  • Tag — AWSConfig-account-id-region mit Wertactivitylog. Dieses Tag ermöglicht es AWS Config , den Event Hub automatisch zu entdecken.

  • Rollenzuweisung — Azure Event Hubs Data Receiver im Namespace.

Anmerkung

Das Tag-Format steht AWSConfig-account-id-region für Ihre 12-stellige AWS Konto-ID und region für die AWS Region, in der Sie den Connector erstellt haben (z. B.). account-id us-east-1

Schritt 7: Konfigurieren Sie den Export des Aktivitätsprotokolls und des Entra ID Auditprotokolls

Konfigurieren Sie Azure für den Export von Aktivitätsprotokollen und Entra ID Auditprotokollen in den Event Hub.

Export des Aktivitätsprotokolls:

Konfigurieren Sie die Diagnoseeinstellungen für jedes Abonnement, um Aktivitätsprotokolle in den Event Hub zu exportieren. Das Setup-Skript konfiguriert dies automatisch für alle überwachten Abonnements. Aktivitätsprotokolle erfassen Aktivitäten auf Abonnementebene, einschließlich Rollenzuweisungen und Ressourcenänderungen.

Entra IDExport des Auditprotokolls:

Konfigurieren Sie die DiagnoseeinstellungenMicrosoft Entra ID, um Auditprotokolle in denselben Event Hub zu exportieren. Navigieren Sie zu Microsoft Entra ID> Überwachung > Diagnoseeinstellungen > Diagnoseeinstellung hinzufügen. Aktivieren Sie sie AuditLogsund leiten Sie sie an Ihren Event Hub weiter.

Das Setup-Skript ausführen

So führen Sie das Azure-Setup-Skript aus:

  1. Öffnen Sie ein Terminal mit der Azure-CLI, die für Ihren Azure-Mandanten authentifiziert ist (az login). Sie müssen über Mitwirkende- und Eigentümerberechtigungen für die Zielabonnements verfügen.

  2. Kopieren Sie das Setup-Skript aus der Amazon Inspector Inspector-Konsole (generiert bei der Connector-Erstellung).

  3. Führen Sie das Setup-Skript aus. Das Skript vervollständigt die oben beschriebene Einrichtung der Azure-Umgebung.

  4. Nachdem das Skript erfolgreich abgeschlossen wurde, kehren Sie zur Amazon Inspector Inspector-Konsole zurück, um die Erstellung des Connectors abzuschließen.

Wichtig

Wenn Sie später den Konnektorbereich ändern (z. B. eine neue Azure-Region hinzufügen), generiert die Konsole das Setup-Skript neu, um die Event Hub-Infrastruktur in der neuen Region bereitzustellen. Sie müssen das aktualisierte Skript erneut ausführen.