

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Voraussetzungen für die Integration von Security Hub mit Microsoft Azure
<a name="securityhub-v2-azure-prereqs"></a>

Bevor Sie Microsoft Azure in AWS Security Hub integrieren, führen Sie die folgenden Aufgaben in Ihrer AWS und Azure-Umgebung aus. Dadurch wird sichergestellt, dass Sie und Security Hub über die Ressourcen und Berechtigungen verfügen, die Sie zur Überwachung Ihrer Azure-Ressourcen benötigen.

**Topics**
+ [Voraussetzungen für AWS](#securityhub-v2-azure-prereqs-aws)
+ [Voraussetzungen für Azure](#securityhub-v2-azure-prereqs-azure)

## Voraussetzungen für AWS
<a name="securityhub-v2-azure-prereqs-aws"></a>

Stellen Sie sicher, dass Sie Folgendes in Ihrem haben AWS-Konto:

**AWS Security Hub aktiviert**  
Security Hub muss in dem AWS-Konto und in AWS-Region dem Sie den Connector erstellen möchten, aktiviert sein. Sie müssen Security Hub aktivieren, bevor Sie einen Azure-Connector erstellen.

**AWS Security Hub CSPM ist aktiviert**  
Security Hub CSPM muss im selben Land aktiviert sein. AWS-Konto AWS-Region Die Azure-Integration stützt sich auf Security Hub CSPM für die Bewertung der Ressourcenkonfiguration.

**IAM-Berechtigungen für die Konsole**  
Der IAM-Prinzipal, der den Connector erstellt, muss über die folgenden Berechtigungen verfügen:  
+ `config:GetConnector`
+ `config:ListConnectors`
+ `config:PutConnector`

**IAM Outbound Identity Federation ist aktiviert**  
Sie müssen IAM Outbound Identity Federation in Ihrem aktivieren. AWS-Konto Diese Funktion ermöglicht es AWS Diensten, sich bei externen Identitätsanbietern (wie Microsoft Entra ID) zu authentifizieren, indem sie Verbundanmeldeinformationen anstelle von langlebigen Geheimnissen verwenden.  
Nachdem Sie den Outbound Identity Federation aktiviert haben, notieren Sie sich die URL des Token-Ausstellers. ** ** Diese URL folgt dem Format:  

```
https://{{uuid}}.tokens.sts.global.api.aws
```
Sie benötigen diese URL, wenn Sie Anmeldeinformationen für Verbundidentitäten in Azure konfigurieren.

## Voraussetzungen für Microsoft Azure
<a name="securityhub-v2-azure-prereqs-azure"></a>

Stellen Sie sicher, dass in Ihrer Azure-Umgebung Folgendes vorhanden ist:

**Azure-Mandant**  
Sie müssen einen Azure-Mandanten in der kommerziellen Azure-Cloud haben. Azure Government und Azure China werden nicht unterstützt.

**Verfügbarkeit des Microsoft Entra ID-Protokolls**  
Für die Ressourcenaufzeichnung sind Microsoft Graph-Auditprotokolle und Anmeldeprotokolle von Ihrem Microsoft Entra ID-Mandanten erforderlich. Für einige Microsoft Entra ID-Protokolle ist eine Microsoft Entra ID P1- oder P2-Lizenz erforderlich.  
Wenn dem Mandanten die erforderlichen Protokolle fehlen, werden bei der Ressourcenaufzeichnung möglicherweise Teilfehler gemeldet. Die App-Registrierung und die Azure-Rollenzuweisungen liefern keine fehlenden Protokolldaten.

**Rolle des globalen Administrators**  
Sie müssen über die ** Rolle des ** globalen Administrators in Microsoft Entra ID verfügen, um die Azure-Umgebung konfigurieren zu können. Diese Rolle ist erforderlich, um Anwendungen zu registrieren, die Zustimmung des Administrators für Microsoft Graph-API-Berechtigungen zu erteilen, RBAC-Rollen im Bereich der Mandantenstammverwaltungsgruppe zuzuweisen und Diagnoseeinstellungen für Entra-ID-Auditprotokolle zu konfigurieren.  
Zusätzlich zu Global Administrator benötigen Sie die folgenden Azure RBAC-Rollen, um die Ressourcen zu erstellen, die für die Integration erforderlich sind:  
+ **Benutzerzugriffsadministrator ** (oder Besitzer) im Stammbereich (`/`) — um RBAC-Rollen im Bereich der Stammverwaltungsgruppe des Mandanten zuzuweisen.
+ **Resource Policy Contributor ** (oder Besitzer) im Bereich der Stammverwaltungsgruppe des Mandanten — zur Erstellung der Azure-Richtliniendefinitionen und -zuweisungen, mit denen Diagnoseeinstellungen und Problembehebungen automatisiert werden.
+ **Mitwirkender ** (oder Eigentümer) im Abonnementbereich, der den Event Hub hostet — um den Event Hub-Namespace und die zugehörigen Ressourcen zu erstellen.
In vielen Organisationen sind der globale Azure-Administrator und der AWS Sicherheitsadministrator unterschiedliche Personen. Das Azure-Setup kann mithilfe des generierten Setup-Skripts unabhängig abgeschlossen werden.

Nachdem Sie diese Aufgaben abgeschlossen haben, können Sie Ihre Azure-Umgebung [ konfigurieren](securityhub-v2-azure-setup-azure.md).