Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfiguration von Microsoft Azure für die Integration mit Security Hub
Nachdem Sie die erforderlichen Aufgaben abgeschlossen haben, können Sie Ihre Microsoft Azure-Umgebung so konfigurieren, dass die Integration mit AWS Security Hub unterstützt wird. Um Ihnen dabei zu helfen, generiert die Security Hub-Konsole ein Setup-Skript, das auf Ihre Konfiguration zugeschnitten ist.
Um das Setup-Skript zu generieren
-
Öffnen Sie die AWS Security Hub-Konsole unter https://console.aws.amazon.com/securityhub/advanced/home? region=us-east-1.
. -
Wählen Sie im Navigationsbereich Integrationen aus.
-
Wählen Sie Create Azure Connector.
-
Vervollständigen Sie die Connector-Konfiguration (Mandanten-ID, Bereich und Name) und kopieren Sie dann das generierte Setup-Skript.
Um das Skript auszuführen, verwenden Sie die Azure-CLI und authentifizieren Sie sich mit einem globalen Administratorkonto (az login).
Wenn Sie das Skript ausführen, führt es eine Reihe von Aufgaben aus. In den folgenden Abschnitten wird jede Aufgabe beschrieben, die das Skript ausführt. Wenn Ihre Organisation die Ausführung von Skripten einschränkt, können Sie diese Aufgaben manuell ausführen, indem Sie dieses Thema als Leitfaden verwenden. Nachdem Sie Ihre Azure-Umgebung konfiguriert haben, können Sie Security Hub für die Integration in Azure Konfiguration von Security Hub für die Integration mit Microsoft Azure konfigurieren.
In den Schritten 1—7 wird die gemeinsame Grundlage konfiguriert, auf der alle Security Hub-Funktionen basieren: Anwendungsregistrierung, Verbundanmeldeinformationen, Azure-Rollenzuweisungen, Microsoft Graph-Berechtigungen, Event Hub und Protokollexport. In den Schritten 8—10 werden die zusätzlichen Azure-Ressourcen für bestimmte Funktionen konfiguriert:
-
Schwachstellenmanagement (Amazon Inspector) — Konfiguriert den Export von Repository-Ereignissen in Azure Container Registry (ACR) und eine vom System zugewiesene verwaltete Identität auf Ihren Azure-VMs.
-
Bedrohungserkennung (Microsoft Defender for Cloud) — Konfiguriert Microsoft Defender for Cloud so, dass Sicherheitswarnungen kontinuierlich in den Event Hub exportiert werden.
Anmerkung
Eine einzige Azure-App-Registrierung wird von allen AWS Sicherheitsdiensten gemeinsam genutzt. Wenn Sie auch Security Hub CSPM oder Amazon Inspector for Azure verwenden, verwenden diese dieselbe App-Registrierung. Sie müssen nicht für jeden AWS Dienst separate Registrierungen erstellen.
Schritt 1: Registrieren Sie eine Azure-Anwendung
Registrieren Sie eine neue Anwendung in Microsoft Entra ID. Diese Anwendung dient als Identität, die zur Authentifizierung in Ihrer Azure-Umgebung mithilfe von Verbundanmeldeinformationen AWS verwendet wird. Es sind keine Client-Geheimnisse erforderlich.
$az ad app create --display-name "AWSSecurityHubIntegration"
Notieren Sie sich die Anwendungs-ID (Client) aus der Ausgabe (das appId Attribut). Sie geben diesen Wert an, wenn Sie den Connector in der Security Hub-Konsole erstellen.
Schritt 2: Erstellen Sie einen Service Principal
Erstellen Sie einen Dienstprinzipal für die registrierte Anwendung. Sie verwenden Azure-Rollenzuweisungen, um dem Dienstprinzipal Berechtigungen zu erteilen. Der Dienstprinzipal führt Aktionen in Ihrer Azure-Umgebung durch.
$az ad sp create --idapplication-client-id
Wo application-client-id ist die Anwendungs-ID (Client) aus dem vorherigen Schritt.
Stellen Sie die Anwendungs-ID-URI bei der Registrierung auf einapi://. AWS benötigt diese Kennung, um Verbund-Token mit der Anwendung auszutauschen. Ohne diesen URI AWS kann keine gültige Zielgruppe für Verbund-Tokens generiert werden, und jede Funktion kann sich nicht bei Azure authentifizieren.application-client-id
$az ad app update \ --idapplication-client-id\ --identifier-uris "api://application-client-id"
Schritt 3: Konfigurieren Sie die Anmeldeinformationen für die Verbundidentität
Konfigurieren Sie die Anmeldeinformationen für die Verbundidentität in der Anwendung, um eine Authentifizierung ohne AWS geheime Client-Schlüssel zu ermöglichen. Dadurch wird eine OIDC-Vertrauensstellung zwischen und Azure hergestellt. AWS Es werden keine langlebigen Geheimnisse oder Anmeldeinformationen gespeichert.
Die Security Hub Azure-Integration authentifiziert sich mithilfe einer AWS IAM-Rolle pro Funktion: Erkennung der Ressourcenkonfiguration, Schwachstellenmanagement und Bedrohungserkennung. Fügen Sie für jede Rolle einen Identitätsverbund hinzu, sodass sich jede Funktion bei Azure authentifizieren kann. AWS erstellt die dienstverknüpften Rollen automatisch, wenn Sie den Connector erstellen. Die für das VM-Scannen Inspector2SSMFederationRole verwendete Rolle ist keine serviceverknüpfte Rolle. Sie erstellen sie als Teil der Amazon Inspector VM-Scaneinrichtung, wie in Schritt 9 beschrieben.
| Funktion | Betreff (IAM-Rollen-ARN) |
|---|---|
| Erkennung der Ressourcenkonfiguration ()AWS Config | arn:aws:iam:: |
| Schwachstellenmanagement (Inspector) | arn:aws:iam:: |
| Schwachstellenmanagement — VM-Scannen (Amazon EC2 Systems Manager) | arn:aws:iam:: |
| Erkennung von Bedrohungen (Security Hub) | arn:aws:iam:: |
Führen Sie den folgenden Befehl einmal für jeden Betreff in der obigen Tabelle aus, name und ändern Sie dabei jedes Mal die subject Werte und. Die audiences Werte issuer und sind für alle Anmeldeinformationen identisch.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "credential-name", "issuer": "token-issuer-url", "subject": "service-linked-role-arn", "audiences": ["api://AzureADTokenExchange"], "description": "AWS federation for Security Hub Azure integration" }'
Die wichtigsten Werte:
-
Aussteller — Ihre Token-Aussteller-URL von IAM Outbound Identity Federation. Dies folgt dem Format.
https://uuid.tokens.sts.global.api.aws -
Betreff — Ein IAM-Rollen-ARN aus der vorherigen Tabelle. Die Rolle
tenant-idin der Amazon EC2 Systems Manager-Rolle ist Ihre Azure-Mandanten-ID. -
Zielgruppe —
api://AzureADTokenExchange(Standardwert für den Workload-Identitätsverbund). -
Name — Jeder Name, der innerhalb der Anwendung eindeutig ist.
Schritt 4: Weisen Sie RBAC-Rollen zu
Weisen Sie dem Service Principal die folgenden integrierten Rollen zu:
-
Reader — Gewährt schreibgeschützten Zugriff auf alle Azure-Ressourcen, sodass Security Hub Ihre Ressourcenkonfigurationen erkennen und auswerten kann. Weisen Sie diese Rolle im Stammbereich zu ()
/. -
Mitwirkender — Gewährt den Schreibzugriff, den Amazon Inspector benötigt, um Ihre virtuellen Azure-Computer, Function Apps und Container-Images auf Sicherheitslücken zu scannen. Weisen Sie diese Rolle im Bereich der Stammverwaltungsgruppe des Mandanten zu, wodurch sie auf jedes Abonnement im Mandanten übertragen wird.
-
Azure Event Hubs Data Receiver — Ermöglicht AWS das Lesen von Ereignissen aus dem Event Hub. Weisen Sie diese Rolle im Bereich der Stammverwaltungsgruppe des Mandanten zu.
Weisen Sie Reader im Stammbereich zu
Stellen Sie sicher, dass Sie die Reader-Rolle im Stammbereich (/) zuweisen, nicht im Bereich der Mandanten-Stammverwaltungsgruppe. Security Hub liest Azure-Ressourcen für die Rollenzuweisung in jedem Bereich, einschließlich Aufgaben, die sich auf das Stammverzeichnis des Mandanten beziehen. Eine Leserzuweisung in der Stammverwaltungsgruppe deckt keine Aufgaben ab/, deren Geltungsbereich darin liegt. Andernfalls schlagen diese Lesevorgänge mit einem Autorisierungsfehler fehl und der Connector kann in einen herabgesetzten Zustand übergehen.
Der Mitwirkende gewährt mandantenweiten Schreibzugriff
Die Rolle „Mitwirkender“ im Bereich der Stammverwaltungsgruppe für Mandanten gewährt hochprivilegierten, mandantenweiten Schreibzugriff auf Ihre Azure-Ressourcen. Security Hub benötigt diesen Zugriff, damit Amazon Inspector Ihre Rechenressourcen nach Sicherheitslücken durchsuchen kann. Beispielsweise verwendet Inspector die von Contributor bereitgestellten Ausführungsbefehle für virtuelle Maschinen. Über Amazon EC2 Systems Manager Automation führt Inspector Befehle auf Ihren Azure-VMs aus, um den VM Scanner-Agenten zu installieren und zu betreiben.
$az role assignment create \ --assigneeapplication-client-id\ --role "Contributor" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id" $ az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/"
Root-scope Für die Zuweisung sind erweiterte Zugriffsrechte erforderlich
Für die Zuweisung einer Rolle im Stammbereich (/) sind erhöhte Zugriffsrechte erforderlich. Wenn eine Rollenzuweisung fehlschlägt, stellen Sie sicher, dass die Zugriffsverwaltung für Azure-Ressourcen unter Microsoft Entra ID > Eigenschaften auf Ja gesetzt ist. Melden Sie sich dann ab und wieder an, um Ihr Token zu aktualisieren.
Entfernen Sie die temporäre Wurzelhöhe
Wenn Sie die Zugriffsverwaltung für Azure-Ressourcen aktivieren, wird dem angemeldeten Administrator die Rolle des Benutzerzugriffsadministrators im Stammbereich (/) zugewiesen, der den Zugriff für jedes Abonnement und jede Verwaltungsgruppe im Mandanten verwalten kann. Wenn das Onboarding abgeschlossen ist, setzen Sie die Zugriffsverwaltung für Azure-Ressourcen unter Microsoft Entra ID > Eigenschaften wieder auf Nein, speichern Sie und melden Sie sich ab, damit diese Erhöhung nicht aktiv bleibt.
Schritt 5: Konfigurieren Sie die Microsoft Graph API-Berechtigungen
Erteilen Sie der Anwendung die folgenden Microsoft Graph API-Berechtigungen (Anwendungstyp) und erteilen Sie dann die Zustimmung des Administrators:
-
Application.Read.All -
AuditLog.Read.All -
DelegatedPermissionGrant.Read.All -
Device.Read.All -
Group.Read.All -
GroupMember.Read.All -
GroupSettings.Read.All -
Organization.Read.All -
Policy.Read.All -
RoleManagement.Read.Directory -
User.Read.All -
UserAuthenticationMethod.Read.All
$az ad app permission admin-consent --idapplication-client-id
Schritt 6: Azure Event Hub einrichten
AWS Config verwendet einen Azure Event Hub, um nahezu in Echtzeit Benachrichtigungen über Änderungen der Ressourcenkonfiguration in Ihrer Azure-Umgebung zu erhalten. Das Setup-Skript erstellt die Event Hub-Infrastruktur und markiert sie zur Erkennung. Die Event Hub-Erkennung verwendet eine tagbasierte Auflösung: Security Hub sucht im Event Hub-Namespace nach einem Tag mit dem Format, AWSConfig- um die richtige Event Hub-Instanz für Ihre Integration zu identifizieren.account-id-region
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 3 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Nachdem Sie den Event Hub erstellt haben, kennzeichnen Sie den Namespace für die Erkennung und weisen Sie die Rolle des Datenempfängers zu. Verwenden Sie az tag update with, --operation merge um alle anderen Tags im Namespace beizubehalten (z. B. das Discovery-Tag zur Erkennung von Bedrohungen aus Schritt 10):
$az tag update \ --resource-idnamespace-resource-id\ --operation merge \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
Anmerkung
account-idIst im Tag-Format Ihre 12-stellige AWS-Konto ID und region der OrtAWSConfig-, AWS-Region an dem Sie den Connector erstellen (z. B.account-id-regionus-east-1). Diese Werte geben an, welcher AWS-Konto und welcher Region diese Event Hub-Integration gehört.
Wichtige Konfiguration:
-
Namespace-SKU — Standard (für Verbrauchergruppen erforderlich).
-
Name des Event Hubs —
activitylog. -
Verbrauchergruppe —
AWSConfig. -
Tag —
AWSConfig-mit Wertaccount-id-regionactivitylog. Dieses Tag ermöglicht es AWS Config , den Event Hub automatisch zu erkennen. -
Rollenzuweisung — Azure Event Hubs Data Receiver im Namespace.
Zur Bedrohungserkennung erstellt das Setup außerdem einen separaten defender-alerts Event Hub mit einer Benutzergruppe und AWSSecurityHub fügt ein zweites Discovery-Tag in dem Format hinzu, das den Hub identifiziertAWSSecurityHub-, den Security Hub direkt liest. Weitere Informationen finden Sie in Schritt 10. account-id-region
Schritt 7: Konfigurieren Sie das Aktivitätsprotokoll und den Export des Entra ID-Auditprotokolls
Konfigurieren Sie Azure so, dass Aktivitätsprotokolle und Microsoft Entra ID-Protokolle in den Event Hub exportiert werden.
Export des Aktivitätsprotokolls:
Konfigurieren Sie die Diagnoseeinstellungen für jedes Abonnement, um Aktivitätsprotokolle in den Event Hub zu exportieren. Das Setup-Skript konfiguriert dies automatisch für alle überwachten Abonnements. Aktivitätsprotokolle erfassen Aktivitäten auf Abonnementebene, einschließlich Rollenzuweisungen und Ressourcenänderungen.
Export des Microsoft Entra ID-Protokolls:
Konfigurieren Sie die Diagnoseeinstellungen auf der Microsoft Entra ID, um Protokolle in denselben Event Hub zu exportieren. Navigieren Sie zu Microsoft Entra ID > Überwachung > Diagnoseeinstellungen > Diagnoseeinstellung hinzufügen. Aktivieren Sie AuditLogs SignInLogs, und NonInteractiveUserSignInLogs, und leiten Sie sie an Ihren Event Hub weiter.
Schritt 8: Konfigurieren Sie den Azure Container Registry-Export
Security Hub scannt Ihre Container-Images in Azure Container Registry (ACR) mithilfe von Amazon Inspector auf Sicherheitslücken. Dazu benötigt Inspector ACR-Repository-Ereignisse, die in einen Event Hub in derselben Azure-Region wie die Registrierung exportiert werden. Informationen zur Einrichtung des ACR-Exports finden Sie unter Konfiguration von Amazon Inspector für die Integration mit Microsoft Azure im Amazon Inspector-Benutzerhandbuch.
Schritt 9: Aktivieren Sie eine verwaltete Identität auf Azure-VMs
Security Hub scannt Ihre virtuellen Azure-Maschinen über Inspector. Für jede Azure-Ziel-VM muss eine vom System zugewiesene verwaltete Identität aktiviert sein. Um Ihren VMs diese Identität automatisch hinzuzufügen, weisen Sie zwei Azure-Richtlinien zu, die den modify Effekt im Bereich der Stammverwaltungsgruppe für Mandanten nutzen:
-
Für eine virtuelle Maschine ohne Identität fügt die Richtlinie eine vom System zugewiesene verwaltete Identität hinzu.
-
Für eine virtuelle Maschine, die nur über eine vom Benutzer zugewiesene Identität verfügt, fügt die Richtlinie eine vom System zugewiesene verwaltete Identität hinzu, wobei die vorhandenen, vom Benutzer zugewiesenen Identitäten beibehalten werden.
Eine virtuelle Maschine, die bereits über eine vom System zugewiesene verwaltete Identität verfügt, bleibt unverändert. Da die Richtlinien den modify Effekt nutzen, passen sie die bestehende Identität an, ohne die VM erneut bereitzustellen.
Inspector verwendet Amazon EC2 Systems Manager Automation, um den Inspector VM Scanner-Agenten auf Ihren Azure-VMs bereitzustellen und zu verwalten. Dies erfordert eine zusätzliche Einrichtung AWS auf der Seite, einschließlich eines IAM-OIDC-Identitätsanbieters für Microsoft Entra ID und mehrerer IAM-Rollen. Die vollständige Einrichtung des VM-Scannens finden Sie unter Konfiguration von Amazon Inspector für die Integration mit Microsoft Azure im Amazon Inspector-Benutzerhandbuch.
Schritt 10: Microsoft Defender for Cloud-Benachrichtigungen exportieren
Security Hub nimmt Microsoft Defender for Cloud-Warnmeldungen zur Bedrohungserkennung auf und ordnet sie dem Open Cybersecurity Schema Framework (OCSF) -Format zu. Um diese Warnungen auszusenden, erstellen Sie einen speziellen defender-alerts Event Hub und konfigurieren Sie Microsoft Defender for Cloud so, dass kontinuierlich Sicherheitswarnungen dorthin exportiert werden.
Erstellen Sie im Event Hub-Namespace aus Schritt 6 den defender-alerts Event Hub, eine AWSSecurityHub Benutzergruppe, aus der Security Hub lesen kann, und eine Hub-spezifische SAS-Autorisierungsregel (Shared Access Signature) mit Sendeberechtigung, die Microsoft Defender for Cloud zum Senden von Warnmeldungen verwendet:
$az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "defender-alerts" \ --message-retention 3 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "defender-alerts" \ --name "AWSSecurityHub" $ az eventhubs eventhub authorization-rule create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "defender-alerts" \ --name "DefenderExportSend" \ --rights Send
Fügen Sie dann ein zweites Discovery-Tag mit dem Namespace zusammen, sodass Security Hub den Hub erkennt. defender-alerts Verwenden Sie az tag update with, --operation
merge um das AWSConfig Discovery-Tag aus Schritt 6 beizubehalten:
$az tag update \ --resource-idnamespace-resource-id\ --operation merge \ --tags "AWSSecurityHub-account-id-region=defender-alerts"
Konfigurieren Sie abschließend den kontinuierlichen Export des Datentyps Sicherheitswarnungen durch Microsoft Defender for Cloud in den defender-alerts Event Hub. Gehen Sie im Azure-Portal zu Microsoft Defender for Cloud > Umgebungseinstellungen, wählen Sie das Abonnement aus, wählen Sie Kontinuierlicher Export > Event Hub, wählen Sie Sicherheitswarnungen und wählen Sie den defender-alerts Event Hub und die DefenderExportSend SAS-Regel aus.
Anmerkung
Wenn Sie den kontinuierlichen Export programmgesteuert (über die Azure Resource Manager-API, eine ARM-Vorlage oder Azure Policy) und nicht im Portal konfigurieren, authentifizieren Sie den Export zum Event Hub mit der DefenderExportSend SAS-Verbindungszeichenfolge. Rufen Sie es mit az eventhubs eventhub authorization-rule keys list für die DefenderExportSend Regel ab und legen Sie es als Verbindungszeichenfolge der Exportaktion fest. Weitere Informationen finden Sie in der Microsoft Azure-Dokumentation unter Kontinuierlichen Export
Anmerkung
Warten Sie nach Abschluss dieser Aufgaben etwa 15—30 Minuten, bis die Konfiguration wirksam wird. Stellen Sie dann sicher, dass Ihr Event Hub Nachrichten (die IncomingMessages Metrik) empfängt, bevor Sie den Connector in Security Hub erstellen.