

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Konfiguration von Microsoft Azure für die Integration mit Security Hub
<a name="securityhub-v2-azure-setup-azure"></a>

Nachdem Sie die [ erforderlichen Aufgaben abgeschlossen haben](securityhub-v2-azure-prereqs.md), können Sie Ihre Microsoft Azure-Umgebung so konfigurieren, dass die Integration mit AWS Security Hub unterstützt wird. Um Ihnen dabei zu helfen, generiert die Security Hub-Konsole ein Setup-Skript, das auf Ihre Konfiguration zugeschnitten ist.

**Um das Setup-Skript zu generieren**

1. Öffnen Sie die AWS Security Hub-Konsole unter [https://console.aws.amazon.com/securityhub/advanced/home? region=us-east-1. ](https://console.aws.amazon.com/securityhub/advanced/home?region=us-east-1.).

1. Wählen Sie im Navigationsbereich **Integrationen** aus.

1. Wählen Sie ** Create Azure Connector**.

1. Vervollständigen Sie die Connector-Konfiguration (Mandanten-ID, Bereich und Name) und kopieren Sie dann das generierte Setup-Skript.

Um das Skript auszuführen, verwenden Sie die Azure-CLI und authentifizieren Sie sich mit einem globalen Administratorkonto (`az login`).

Wenn Sie das Skript ausführen, führt es eine Reihe von Aufgaben aus. In den folgenden Abschnitten wird jede Aufgabe beschrieben, die das Skript ausführt. Wenn Ihre Organisation die Ausführung von Skripten einschränkt, können Sie diese Aufgaben manuell ausführen, indem Sie dieses Thema als Leitfaden verwenden. Nachdem Sie Ihre Azure-Umgebung konfiguriert haben, können Sie Security Hub für die Integration in Azure [Konfiguration von Security Hub für die Integration mit Microsoft Azure](securityhub-v2-azure-setup-securityhub-v2.md) konfigurieren.

In den Schritten 1—7 wird die gemeinsame Grundlage konfiguriert, auf der alle Security Hub-Funktionen basieren: Anwendungsregistrierung, Verbundanmeldeinformationen, Azure-Rollenzuweisungen, Microsoft Graph-Berechtigungen, Event Hub und Protokollexport. In den Schritten 8—10 werden die zusätzlichen Azure-Ressourcen für bestimmte Funktionen konfiguriert:
+ **Schwachstellenmanagement (Amazon Inspector) ** — Konfiguriert den Export von Repository-Ereignissen in Azure Container Registry (ACR) und eine vom System zugewiesene verwaltete Identität auf Ihren Azure-VMs.
+ **Bedrohungserkennung (Microsoft Defender for Cloud) ** — Konfiguriert Microsoft Defender for Cloud so, dass Sicherheitswarnungen kontinuierlich in den Event Hub exportiert werden.

**Anmerkung**  
Eine einzige Azure-App-Registrierung wird von allen AWS Sicherheitsdiensten gemeinsam genutzt. Wenn Sie auch Security Hub CSPM oder Amazon Inspector for Azure verwenden, verwenden diese dieselbe App-Registrierung. Sie müssen nicht für jeden AWS Dienst separate Registrierungen erstellen.

**Topics**
+ [Schritt 1: Registrieren Sie eine Anwendung](#securityhub-v2-azure-setup-azure-registration)
+ [Schritt 2: Erstellen Sie einen Dienstprinzipal](#securityhub-v2-azure-setup-azure-sp)
+ [Schritt 3: Konfigurieren Sie die Verbundanmeldeinformationen](#securityhub-v2-azure-setup-azure-federation)
+ [Schritt 4: RBAC-Rollen zuweisen](#securityhub-v2-azure-setup-azure-rbac)
+ [Schritt 5: Konfigurieren Sie die Graph API-Berechtigungen](#securityhub-v2-azure-setup-azure-graph)
+ [Schritt 6: Event Hub einrichten](#securityhub-v2-azure-setup-azure-eventhub)
+ [Schritt 7: Konfigurieren Sie den Protokollexport](#securityhub-v2-azure-setup-azure-export)
+ [Schritt 8: ACR-Export konfigurieren](#securityhub-v2-azure-setup-azure-acr)
+ [Schritt 9: Aktivieren Sie die verwaltete VM-Identität](#securityhub-v2-azure-setup-azure-vm-identity)
+ [Schritt 10: Defender-Benachrichtigungen exportieren](#securityhub-v2-azure-setup-azure-defender)

## Schritt 1: Registrieren Sie eine Azure-Anwendung
<a name="securityhub-v2-azure-setup-azure-registration"></a>

Registrieren Sie eine neue Anwendung in Microsoft Entra ID. Diese Anwendung dient als Identität, die zur Authentifizierung in Ihrer Azure-Umgebung mithilfe von Verbundanmeldeinformationen AWS verwendet wird. Es sind keine Client-Geheimnisse erforderlich.

```
$ az ad app create --display-name "AWSSecurityHubIntegration"
```

Notieren Sie sich die ** Anwendungs-ID (Client) ** aus der Ausgabe (das `appId` Attribut). Sie geben diesen Wert an, wenn Sie den Connector in der Security Hub-Konsole erstellen.

## Schritt 2: Erstellen Sie einen Service Principal
<a name="securityhub-v2-azure-setup-azure-sp"></a>

Erstellen Sie einen Dienstprinzipal für die registrierte Anwendung. Sie verwenden Azure-Rollenzuweisungen, um dem Dienstprinzipal Berechtigungen zu erteilen. Der Dienstprinzipal führt Aktionen in Ihrer Azure-Umgebung durch.

```
$ az ad sp create --id {{application-client-id}}
```

Wo {{application-client-id}} ist die Anwendungs-ID (Client) aus dem vorherigen Schritt.

Stellen Sie die Anwendungs-ID-URI bei der Registrierung auf ein`api://{{application-client-id}}`. AWS benötigt diese Kennung, um Verbund-Token mit der Anwendung auszutauschen. Ohne diesen URI AWS kann keine gültige Zielgruppe für Verbund-Tokens generiert werden, und jede Funktion kann sich nicht bei Azure authentifizieren.

```
$ az ad app update \
  --id {{application-client-id}} \
  --identifier-uris "api://{{application-client-id}}"
```

## Schritt 3: Konfigurieren Sie die Anmeldeinformationen für die Verbundidentität
<a name="securityhub-v2-azure-setup-azure-federation"></a>

Konfigurieren Sie die Anmeldeinformationen für die Verbundidentität in der Anwendung, um eine Authentifizierung ohne AWS geheime Client-Schlüssel zu ermöglichen. Dadurch wird eine OIDC-Vertrauensstellung zwischen und Azure hergestellt. AWS Es werden keine langlebigen Geheimnisse oder Anmeldeinformationen gespeichert.

Die Security Hub Azure-Integration authentifiziert sich mithilfe einer AWS IAM-Rolle pro Funktion: Erkennung der Ressourcenkonfiguration, Schwachstellenmanagement und Bedrohungserkennung. Fügen Sie für jede Rolle einen Identitätsverbund hinzu, sodass sich jede Funktion bei Azure authentifizieren kann. AWS erstellt die dienstverknüpften Rollen automatisch, wenn Sie den Connector erstellen. Die für das VM-Scannen `Inspector2SSMFederationRole` verwendete Rolle ist keine serviceverknüpfte Rolle. Sie erstellen sie als Teil der Amazon Inspector VM-Scaneinrichtung, wie in [ Schritt 9 beschrieben. ](#securityhub-v2-azure-setup-azure-vm-identity)


| Funktion | Betreff (IAM-Rollen-ARN) | 
| --- | --- | 
| Erkennung der Ressourcenkonfiguration ()AWS Config | arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty | 
| Schwachstellenmanagement (Inspector) | arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.inspector2.amazonaws.com/AWSServiceRoleForAmazonInspector2ThirdParty | 
| Schwachstellenmanagement — VM-Scannen (Amazon EC2 Systems Manager) | arn:aws:iam::{{account-id}}:role/Inspector2SSMFederationRole-{{tenant-id}} | 
| Erkennung von Bedrohungen (Security Hub) | arn:aws:iam::{{account-id}}:role/aws-service-role/securityhubv2.amazonaws.com/AWSServiceRoleForSecurityHubV2 | 

Führen Sie den folgenden Befehl einmal für jeden Betreff in der obigen Tabelle aus, `name` und ändern Sie dabei jedes Mal die `subject` Werte und. Die `audiences` Werte `issuer` und sind für alle Anmeldeinformationen identisch.

```
$ az ad app federated-credential create \
  --id {{application-client-id}} \
  --parameters '{
    "name": "{{credential-name}}",
    "issuer": "{{token-issuer-url}}",
    "subject": "{{service-linked-role-arn}}",
    "audiences": ["api://AzureADTokenExchange"],
    "description": "AWS federation for Security Hub Azure integration"
  }'
```

Die wichtigsten Werte:
+ **Aussteller ** — Ihre Token-Aussteller-URL von IAM Outbound Identity Federation. Dies folgt dem Format. `https://{{uuid}}.tokens.sts.global.api.aws`
+ **Betreff ** — Ein IAM-Rollen-ARN aus der vorherigen Tabelle. Die Rolle {{tenant-id}} in der Amazon EC2 Systems Manager-Rolle ist Ihre Azure-Mandanten-ID.
+ **Zielgruppe ** — `api://AzureADTokenExchange` (Standardwert für den Workload-Identitätsverbund).
+ **Name ** — Jeder Name, der innerhalb der Anwendung eindeutig ist.

## Schritt 4: Weisen Sie RBAC-Rollen zu
<a name="securityhub-v2-azure-setup-azure-rbac"></a>

Weisen Sie dem Service Principal die folgenden integrierten Rollen zu:
+ **Reader ** — Gewährt schreibgeschützten Zugriff auf alle Azure-Ressourcen, sodass Security Hub Ihre Ressourcenkonfigurationen erkennen und auswerten kann. Weisen Sie diese Rolle im Stammbereich zu ()`/`.
+ **Mitwirkender ** — Gewährt den Schreibzugriff, den Amazon Inspector benötigt, um Ihre virtuellen Azure-Computer, Function Apps und Container-Images auf Sicherheitslücken zu scannen. Weisen Sie diese Rolle im Bereich der Stammverwaltungsgruppe des Mandanten zu, wodurch sie auf jedes Abonnement im Mandanten übertragen wird.
+ **Azure Event Hubs Data Receiver ** — Ermöglicht AWS das Lesen von Ereignissen aus dem Event Hub. Weisen Sie diese Rolle im Bereich der Stammverwaltungsgruppe des Mandanten zu.

**Weisen Sie Reader im Stammbereich zu**  
Stellen Sie sicher, dass Sie die ** ** Reader-Rolle im ** Stammbereich ** (`/`) zuweisen, nicht im Bereich der Mandanten-Stammverwaltungsgruppe. Security Hub liest Azure-Ressourcen für die Rollenzuweisung in jedem Bereich, einschließlich Aufgaben, die sich auf das Stammverzeichnis des Mandanten beziehen. Eine Leserzuweisung in der Stammverwaltungsgruppe deckt keine Aufgaben ab`/`, deren Geltungsbereich darin liegt. Andernfalls schlagen diese Lesevorgänge mit einem Autorisierungsfehler fehl und der Connector kann in einen herabgesetzten Zustand übergehen.

**Der Mitwirkende gewährt mandantenweiten Schreibzugriff**  
Die ** Rolle „**Mitwirkender“ im Bereich der Stammverwaltungsgruppe für Mandanten gewährt hochprivilegierten, mandantenweiten Schreibzugriff auf Ihre Azure-Ressourcen. Security Hub benötigt diesen Zugriff, damit Amazon Inspector Ihre Rechenressourcen nach Sicherheitslücken durchsuchen kann. Beispielsweise verwendet Inspector die von Contributor bereitgestellten Ausführungsbefehle für virtuelle Maschinen. Über Amazon EC2 Systems Manager Automation führt Inspector Befehle auf Ihren Azure-VMs aus, um den VM Scanner-Agenten zu installieren und zu betreiben.

```
$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Contributor" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Reader" \
  --scope "/"
```

**Root-scope Für die Zuweisung sind erweiterte Zugriffsrechte erforderlich**  
Für die Zuweisung einer Rolle im Stammbereich (`/`) sind erhöhte Zugriffsrechte erforderlich. Wenn eine Rollenzuweisung fehlschlägt, stellen Sie sicher, dass die * Zugriffsverwaltung für Azure-Ressourcen unter Microsoft Entra ID > Eigenschaften auf ** Ja ** gesetzt * ist. Melden Sie sich dann ab und wieder an, um Ihr Token zu aktualisieren.

**Entfernen Sie die temporäre Wurzelhöhe**  
Wenn Sie die * Zugriffsverwaltung für * Azure-Ressourcen aktivieren, wird dem angemeldeten Administrator die Rolle des Benutzerzugriffsadministrators im Stammbereich (`/`) zugewiesen, der den Zugriff für jedes Abonnement und jede Verwaltungsgruppe im Mandanten verwalten kann. Wenn das Onboarding abgeschlossen ist, setzen Sie die * Zugriffsverwaltung für Azure-Ressourcen unter Microsoft Entra ID > Eigenschaften * wieder auf ** Nein**, speichern Sie und melden Sie sich ab, damit diese Erhöhung nicht aktiv bleibt.

## Schritt 5: Konfigurieren Sie die Microsoft Graph API-Berechtigungen
<a name="securityhub-v2-azure-setup-azure-graph"></a>

Erteilen Sie der Anwendung die folgenden Microsoft Graph API-Berechtigungen (Anwendungstyp) und erteilen Sie dann die Zustimmung des Administrators:
+ `Application.Read.All`
+ `AuditLog.Read.All`
+ `DelegatedPermissionGrant.Read.All`
+ `Device.Read.All`
+ `Group.Read.All`
+ `GroupMember.Read.All`
+ `GroupSettings.Read.All`
+ `Organization.Read.All`
+ `Policy.Read.All`
+ `RoleManagement.Read.Directory`
+ `User.Read.All`
+ `UserAuthenticationMethod.Read.All`

```
$ az ad app permission admin-consent --id {{application-client-id}}
```

## Schritt 6: Azure Event Hub einrichten
<a name="securityhub-v2-azure-setup-azure-eventhub"></a>

AWS Config verwendet einen Azure Event Hub, um nahezu in Echtzeit Benachrichtigungen über Änderungen der Ressourcenkonfiguration in Ihrer Azure-Umgebung zu erhalten. Das Setup-Skript erstellt die Event Hub-Infrastruktur und markiert sie zur Erkennung. Die Event Hub-Erkennung verwendet eine tagbasierte Auflösung: Security Hub sucht im Event Hub-Namespace nach einem Tag mit dem Format, `AWSConfig-{{account-id}}-{{region}}` um die richtige Event Hub-Instanz für Ihre Integration zu identifizieren.

```
$ az group create \
  --name "aws-securityhub-integration" \
  --location {{event-hub-region}}

$ az eventhubs namespace create \
  --resource-group "aws-securityhub-integration" \
  --name "aws-securityhub-{{account-id}}" \
  --location {{event-hub-region}} \
  --sku Standard

$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "activitylog" \
  --message-retention 3 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "activitylog" \
  --name "AWSConfig"
```

Nachdem Sie den Event Hub erstellt haben, kennzeichnen Sie den Namespace für die Erkennung und weisen Sie die Rolle des Datenempfängers zu. Verwenden Sie `az tag update` with, `--operation merge` um alle anderen Tags im Namespace beizubehalten (z. B. das Discovery-Tag zur Erkennung von Bedrohungen aus [ Schritt 10](#securityhub-v2-azure-setup-azure-defender)):

```
$ az tag update \
  --resource-id {{namespace-resource-id}} \
  --operation merge \
  --tags "AWSConfig-{{account-id}}-{{region}}=activitylog"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope {{namespace-resource-id}}
```

**Anmerkung**  
{{account-id}}Ist im Tag-Format Ihre 12-stellige AWS-Konto ID und {{region}} der Ort`AWSConfig-{{account-id}}-{{region}}`, AWS-Region an dem Sie den Connector erstellen (z. B.`us-east-1`). Diese Werte geben an, welcher AWS-Konto und welcher Region diese Event Hub-Integration gehört.

Wichtige Konfiguration:
+ **Namespace-SKU ** — Standard (für Verbrauchergruppen erforderlich).
+ **Name des Event Hubs ** —`activitylog`.
+ **Verbrauchergruppe ** —`AWSConfig`.
+ **Tag ** — `AWSConfig-{{account-id}}-{{region}}` mit Wert`activitylog`. Dieses Tag ermöglicht es AWS Config , den Event Hub automatisch zu erkennen.
+ **Rollenzuweisung ** — Azure Event Hubs Data Receiver im Namespace.

Zur Bedrohungserkennung erstellt das Setup außerdem einen separaten `defender-alerts` Event Hub mit einer Benutzergruppe und `AWSSecurityHub` fügt ein zweites Discovery-Tag in dem Format hinzu, das den Hub identifiziert`AWSSecurityHub-{{account-id}}-{{region}}`, den Security Hub direkt liest. Weitere Informationen finden Sie in [ Schritt 10. ](#securityhub-v2-azure-setup-azure-defender)

## Schritt 7: Konfigurieren Sie das Aktivitätsprotokoll und den Export des Entra ID-Auditprotokolls
<a name="securityhub-v2-azure-setup-azure-export"></a>

Konfigurieren Sie Azure so, dass Aktivitätsprotokolle und Microsoft Entra ID-Protokolle in den Event Hub exportiert werden.

**Export des Aktivitätsprotokolls: **

Konfigurieren Sie die Diagnoseeinstellungen für jedes Abonnement, um Aktivitätsprotokolle in den Event Hub zu exportieren. Das Setup-Skript konfiguriert dies automatisch für alle überwachten Abonnements. Aktivitätsprotokolle erfassen Aktivitäten auf Abonnementebene, einschließlich Rollenzuweisungen und Ressourcenänderungen.

**Export des Microsoft Entra ID-Protokolls: **

Konfigurieren Sie die Diagnoseeinstellungen auf der Microsoft Entra ID, um Protokolle in denselben Event Hub zu exportieren. Navigieren Sie zu * Microsoft Entra ID > Überwachung > Diagnoseeinstellungen > Diagnoseeinstellung hinzufügen. * Aktivieren Sie ** AuditLogs ** ** SignInLogs**, und ** NonInteractiveUserSignInLogs**, und leiten Sie sie an Ihren Event Hub weiter.

## Schritt 8: Konfigurieren Sie den Azure Container Registry-Export
<a name="securityhub-v2-azure-setup-azure-acr"></a>

Security Hub scannt Ihre Container-Images in Azure Container Registry (ACR) mithilfe von Amazon Inspector auf Sicherheitslücken. Dazu benötigt Inspector ACR-Repository-Ereignisse, die in einen Event Hub in derselben Azure-Region wie die Registrierung exportiert werden. Informationen zur Einrichtung des ACR-Exports finden Sie unter [ Konfiguration von Amazon Inspector für die Integration mit Microsoft Azure ](https://docs.aws.amazon.com/inspector/latest/user/inspector-azure.html) im * Amazon Inspector-Benutzerhandbuch. *

## Schritt 9: Aktivieren Sie eine verwaltete Identität auf Azure-VMs
<a name="securityhub-v2-azure-setup-azure-vm-identity"></a>

Security Hub scannt Ihre virtuellen Azure-Maschinen über Inspector. Für jede Azure-Ziel-VM muss eine vom System zugewiesene verwaltete Identität aktiviert sein. Um Ihren VMs diese Identität automatisch hinzuzufügen, weisen Sie zwei Azure-Richtlinien zu, die den `modify` Effekt im Bereich der Stammverwaltungsgruppe für Mandanten nutzen:
+ Für eine virtuelle Maschine ohne Identität fügt die Richtlinie eine vom System zugewiesene verwaltete Identität hinzu.
+ Für eine virtuelle Maschine, die nur über eine vom Benutzer zugewiesene Identität verfügt, fügt die Richtlinie eine vom System zugewiesene verwaltete Identität hinzu, wobei die vorhandenen, vom Benutzer zugewiesenen Identitäten beibehalten werden.

Eine virtuelle Maschine, die bereits über eine vom System zugewiesene verwaltete Identität verfügt, bleibt unverändert. Da die Richtlinien den `modify` Effekt nutzen, passen sie die bestehende Identität an, ohne die VM erneut bereitzustellen.

Inspector verwendet Amazon EC2 Systems Manager Automation, um den Inspector VM Scanner-Agenten auf Ihren Azure-VMs bereitzustellen und zu verwalten. Dies erfordert eine zusätzliche Einrichtung AWS auf der Seite, einschließlich eines IAM-OIDC-Identitätsanbieters für Microsoft Entra ID und mehrerer IAM-Rollen. Die vollständige Einrichtung des VM-Scannens finden Sie unter [ Konfiguration von Amazon Inspector für die Integration mit Microsoft Azure ](https://docs.aws.amazon.com/inspector/latest/user/inspector-azure-setup-inspector.html) im Amazon Inspector-Benutzerhandbuch. * *

## Schritt 10: Microsoft Defender for Cloud-Benachrichtigungen exportieren
<a name="securityhub-v2-azure-setup-azure-defender"></a>

Security Hub nimmt Microsoft Defender for Cloud-Warnmeldungen zur Bedrohungserkennung auf und ordnet sie dem Open Cybersecurity Schema Framework (OCSF) -Format zu. Um diese Warnungen auszusenden, erstellen Sie einen speziellen `defender-alerts` Event Hub und konfigurieren Sie Microsoft Defender for Cloud so, dass kontinuierlich Sicherheitswarnungen dorthin exportiert werden.

Erstellen Sie im Event Hub-Namespace aus [ Schritt 6 den `defender-alerts` Event Hub](#securityhub-v2-azure-setup-azure-eventhub), eine `AWSSecurityHub` Benutzergruppe, aus der Security Hub lesen kann, und eine Hub-spezifische SAS-Autorisierungsregel (Shared Access Signature) mit ** Sendeberechtigung, die Microsoft Defender for Cloud zum Senden ** von Warnmeldungen verwendet:

```
$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "defender-alerts" \
  --message-retention 3 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "defender-alerts" \
  --name "AWSSecurityHub"

$ az eventhubs eventhub authorization-rule create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "defender-alerts" \
  --name "DefenderExportSend" \
  --rights Send
```

Fügen Sie dann ein zweites Discovery-Tag mit dem Namespace zusammen, sodass Security Hub den Hub erkennt. `defender-alerts` Verwenden Sie `az tag update` with, `--operation merge` um das `AWSConfig` Discovery-Tag aus [ Schritt 6 beizubehalten: ](#securityhub-v2-azure-setup-azure-eventhub)

```
$ az tag update \
  --resource-id {{namespace-resource-id}} \
  --operation merge \
  --tags "AWSSecurityHub-{{account-id}}-{{region}}=defender-alerts"
```

Konfigurieren Sie abschließend den kontinuierlichen Export des ** Datentyps ** Sicherheitswarnungen durch Microsoft Defender for Cloud in den `defender-alerts` Event Hub. Gehen Sie im Azure-Portal zu * Microsoft Defender for Cloud > Umgebungseinstellungen*, wählen Sie das Abonnement aus, wählen Sie * Kontinuierlicher Export > Event Hub*, wählen Sie ** Sicherheitswarnungen ** und wählen Sie den `defender-alerts` Event Hub und die `DefenderExportSend` SAS-Regel aus.

**Anmerkung**  
Wenn Sie den kontinuierlichen Export programmgesteuert (über die Azure Resource Manager-API, eine ARM-Vorlage oder Azure Policy) und nicht im Portal konfigurieren, authentifizieren Sie den Export zum Event Hub mit der `DefenderExportSend` SAS-Verbindungszeichenfolge. Rufen Sie es mit `az eventhubs eventhub authorization-rule keys list` für die `DefenderExportSend` Regel ab und legen Sie es als Verbindungszeichenfolge der Exportaktion fest. Weitere Informationen finden Sie [ in der Microsoft Azure-Dokumentation unter Kontinuierlichen Export ](https://learn.microsoft.com/en-us/azure/defender-for-cloud/continuous-export) einrichten.

**Anmerkung**  
Warten Sie nach Abschluss dieser Aufgaben etwa 15—30 Minuten, bis die Konfiguration wirksam wird. Stellen Sie dann sicher, dass Ihr Event Hub Nachrichten (die * IncomingMessages * Metrik) empfängt, bevor Sie den Connector in Security Hub erstellen.