View a markdown version of this page

Konfiguration von Security Hub für die Integration mit Microsoft Azure - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfiguration von Security Hub für die Integration mit Microsoft Azure

Nachdem Sie die erforderlichen Aufgaben abgeschlossen und Ihre Microsoft Azure-Umgebung konfiguriert haben, können Sie AWS Security Hub für die Integration in Azure konfigurieren. Um Security Hub für die Integration in Azure zu konfigurieren, erstellen Sie einen Connector. Sie können den Connector von einem delegierten Administratorkonto oder dem Verwaltungskonto aus erstellen. Nachdem Sie den Connector erstellt haben, treten die folgenden Ereignisse ein:

  1. Security Hub validiert die Azure-Anmeldeinformationen und die Konnektivität zu Ihrer Azure-Umgebung. Dieser Vorgang kann einige Minuten dauern.

  2. Security Hub erstellt dienstgebundene Konnektoren in Security Hub CSPM und Amazon Inspector. Diese Konnektoren stellen sicher, dass Statusmanagement-Checks und Schwachstellen-Scans dem Umfang entsprechen, den Sie in Security Hub definiert haben.

  3. AWS Config beginnt mit der Suche nach Azure-Ressourcen mithilfe der Anmeldeinformationen für die Verbundidentität.

  4. Security Hub aktiviert automatisch den CIS-Standard Microsoft Azure Foundations Benchmark v4.0 und den Azure Foundational Best Practices-Standard in CSPM für Ihre Azure-Ressourcen.

  5. Erste Ergebnisse für Ressourcen mit Aktivitätsprotokollereignissen werden innerhalb von 15—30 Minuten angezeigt. Die vollständige Bewertung aller vorhandenen Ressourcen kann bis zu 24 Stunden dauern.

Erstellen Sie einen Azure-Connector

Um einen Microsoft Azure-Connector für Ihre Umgebung zu erstellen, führen Sie die folgenden Schritte mithilfe der AWS Security Hub-Konsole oder der API aus.

  1. Öffnen Sie die AWS Security Hub-Konsole unter https://console.aws.amazon.com/securityhub/advanced/home? region=us-east-1. .

  2. Wählen Sie im Navigationsbereich Integrationen aus.

  3. Wählen Sie Create Azure Connector.

  4. Wählen Sie im Abschnitt Sicherheitsfunktionen aus, ob die Netzwerkscanfunktion aktiviert werden soll. Diese Funktion ist standardmäßig für das Konto aktiviert, in dem Sie die Azure-Integration aktivieren, und kann deaktiviert werden, bevor Sie das Connector-Setup abschließen. Wenn eine Organisationsrichtlinie diese Funktion für Ihr Konto blockiert, wird sie nicht als Option angezeigt. Weitere Informationen finden Sie unter Netzwerkscannen in Security Hub.

  5. Geben Sie für die Azure Tenant ID Ihre Microsoft Entra ID-Mandanten-ID ein. Sie finden diese im Azure-Portal unter Microsoft Entra ID > Eigenschaften > Tenant ID.

  6. Geben Sie als Anwendungs-ID (Client) die Anwendungs-ID für die Azure-Anwendung ein, die Sie bei der Einrichtung der Azure-Umgebung registriert haben.

  7. Konfigurieren Sie zusätzliche Einstellungen und den Umfang des Connectors, indem Sie wie folgt vorgehen:

    • Geben Sie unter Name einen eindeutigen Namen für den Connector ein. Der Name kann bis zu 50 alphanumerische Zeichen enthalten und Bindestriche enthalten.

      Anmerkung

      Der Connectorname kann nach der Erstellung nicht geändert werden.

    • Geben Sie unter Beschreibung optional eine kurze Beschreibung des Connectors ein. Die Beschreibung kann bis zu 200 Zeichen enthalten.

    Wichtig

    Namen und Beschreibungen werden verwendet, um Ihre Inhalte zu identifizieren. Geben Sie darin keine sensiblen, vertraulichen oder persönlich identifizierbaren Informationen (PII) an.

    • Wählen Sie für Abonnements Alle Abonnements aus, um alle aktuellen und zukünftigen Abonnements im Mandanten zu überwachen, oder Spezifische Abonnements, um nur die von Ihnen angegebenen Abonnements zu überwachen. Wenn Sie nur bestimmte Abonnements überwachen möchten, geben Sie die ID für jedes Abonnement ein.

    • Wählen Sie für Regionen Alle Regionen aus, um Ressourcen in allen Azure-Regionen zu überwachen, oder Bestimmte Regionen, um nur die von Ihnen angegebenen Regionen zu überwachen.

      Anmerkung

      Wenn Sie bereits einen Connector in Security Hub CSPM oder Amazon Inspector für denselben Azure-Mandanten erstellt haben, muss der Geltungsbereich des Connectors in Security Hub dieselben Abonnements und Regionen umfassen wie der Connector in Security Hub CSPM oder Amazon Inspector.

      Anmerkung

      Steuerelemente, die Microsoft Entra ID- und Microsoft Graph-Ressourcen auswerten, setzen voraus, dass der globale Regionsbereich in Ihrer Integrationskonfiguration enthalten ist. Wenn Sie nur bestimmte Azure-Regionen auswählen, generieren diese Steuerelemente keine Ergebnisse.

  8. Überprüfen Sie die Connector-Konfiguration.

    Anmerkung

    Wenn Sie Amazon Inspector für das Scannen von Azure-VMs verwenden möchten, müssen Sie die erforderlichen IAM-Rollen erstellen. Details hierzu finden Sie unter IAM-Rollen für das Scannen von Azure-VMs über Amazon Inspector.

  9. Wenn Sie mit der Eingabe und Überprüfung der Einstellungen fertig sind, wählen Sie Create Connector.

IAM-Rollen für das Scannen von Azure-VMs über Amazon Inspector

Um das Scannen von Sicherheitslücken durch Amazon Inspector zu aktivieren, müssen Sie die folgenden IAM-Ressourcen in Ihrem erstellen. AWS-Konto

IAM OIDC-Identitätsanbieter

Erstellen Sie einen IAM-OIDC-Identitätsanbieter für mit der folgenden Konfiguration: Microsoft Entra ID

  • URL des Ausstellers: https://sts.windows.net/tenant-id/

  • Liste der Client-IDs: api://app-id, api://AzureADTokenExchange

  • Fingerabdruck: Eine 40-stellige Zeichenfolge, die ausschließlich Nullen enthält (40 Mal 0 wiederholt). AWS STS validiert Token über den JWKS-Endpunkt und nicht über den Fingerabdruckwert.

Inspector2VmScannerRole-tenant-id

Wird vom Amazon Inspector VM Scanner-Agent verwendet, der auf Azure-VMs ausgeführt wird, um Scan-Telemetrie an Amazon Inspector zu senden. Diese Rolle verwendet den OIDC-Webidentitätsverbund über den Identitätsanbieter. Microsoft Entra ID

Vertrauensrichtlinie:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }

Schlagworte:

  • inspector-managed = true

Genehmigungsrichtlinie (TelemetryPolicy):

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }
Inspector2SSMFederationRole-tenant-id

Aktiviert den OIDC-Verbund mit Azure für eine sichere cloudübergreifende Authentifizierung. Diese Rolle wird vom AssumeRole und und vom Amazon EC2 Systems Manager übernommen DispatchRole, um Web-Identitätstoken für Azure-Operationen zu erhalten.

Vertrauensrichtlinie:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Genehmigungsrichtlinie (FederationPolicy):

{ "Version":"2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }

Schlagworte:

  • caller = SSM

  • inspector-managed = true

Inspector2SSMAssumeRole-tenant-id

Führt Amazon EC2 Systems Manager Automation aus, um Azure-VMs als verwaltete Instanzen einzubinden. Diese Rolle erstellt und verwaltet Hybrid-Aktivierungen, übergibt Rollen an Amazon EC2 Systems Manager und ruft Automatisierungsdokumente ab.

Vertrauensrichtlinie:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

Genehmigungsrichtlinie (AssumeRolePolicy):

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }

Schlagworte:

  • caller = SSM

  • AzureTenantId = tenant-id

  • AzureApplicationId = app-id

  • inspector-managed = true

Inspector2SSMDispatchRole-tenant-id

Löst Azure-VM-Ziele auf und leitet die Installation des Amazon Inspector VM Scanner-Agenten über Amazon EC2 Systems Manager Automation ab. Diese Rolle startet Automatisierungsausführungen und übergibt sie AssumeRole an Amazon EC2 Systems Manager.

Vertrauensrichtlinie:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

Genehmigungsrichtlinie (DispatchPolicy):

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }

Schlagworte:

  • caller = SSM

  • inspector-managed = true

Voraussetzungen für das Scannen virtueller Maschinen

Für die Azure-App-Registrierung muss der Anwendungs-ID-URI auf festgelegt seinapi://app-id.

Für jede Azure-VM, die Sie scannen möchten, muss eine vom System zugewiesene verwaltete Identität aktiviert sein. Verwenden Sie eine DeployIfNotExists Richtlinie in Ihrer Azure-Umgebung, um neuen VMs automatisch eine verwaltete Identität zuzuweisen.

Nachdem Sie den Connector erstellt haben, beginnt Security Hub mit der Überwachung Ihrer Azure-Umgebung. Sie können den Status des Connectors auf der Seite Integrationen überprüfen.

Passen Sie den Umfang eines Azure-Connectors an

Nachdem Sie einen Microsoft Azure-Connector erstellt haben, können Sie den Umfang des Connectors anpassen, indem Sie die Azure-Abonnements oder Azure-Regionen ändern, die er überwacht. Änderungen des Umfangs werden für Ressourcen mit Aktivitätsprotokollereignissen in der Regel innerhalb von 15—30 Minuten wirksam. Die vollständige Evaluierung neu hinzugefügter Azure-Abonnements kann bis zu 24 Stunden dauern.

Bevor Sie den Umfang eines Connectors anpassen, beachten Sie Folgendes:

  • Wenn Sie den Geltungsbereich eines Connectors in Security Hub ändern, werden die zugehörigen serviceverknüpften Connectors in Security Hub CSPM und Amazon Inspector automatisch entsprechend aktualisiert.

  • Der Umfang eines Security Hub-Connectors kann niemals geringer sein als der eines vorhandenen, vom Kunden verwalteten Connectors in Security Hub CSPM oder Amazon Inspector für denselben Azure-Mandanten.

  • Wenn Sie dem Connector-Bereich eine Region hinzufügen, müssen Sie das Setup-Skript erneut ausführen, um die Event Hub-Infrastruktur in der neuen Region bereitzustellen. Ihre bestehende Event Hub-Konfiguration ist nicht betroffen.

Überprüfen Sie den Zustand eines Azure-Connectors

Sie können den Zustand eines Microsoft Azure-Connectors jederzeit überprüfen, um zu bestätigen, dass Security Hub Daten aus Ihrer Azure-Umgebung empfängt.

Um den Zustand eines Connectors zu überprüfen
  1. Öffnen Sie die AWS Security Hub-Konsole unter https://console.aws.amazon.com/securityhub/advanced/home? region=us-east-1. .

  2. Wählen Sie im Navigationsbereich Integrationen und dann Ihren Azure-Connector aus.

  3. Vergewissern Sie sich, dass der Connector-Status Aktiv lautet. Wenn der Connector Aktiv anzeigt, ist die Überprüfung abgeschlossen. Wenn ein anderer Status angezeigt wird, finden Sie weitere Informationen unterBeheben Sie Fehler bei einem Azure-Connector.

  4. Navigieren Sie zu Ergebnisse und filtern Sie ResourceCloudProviders = Azure nach, um zu bestätigen, dass Ergebnisse für Ihre Azure-Ressourcen generiert werden.

  5. Überprüfen Sie auf der Seite mit den Sicherheitsstandards, ob der CIS Azure v4.0-Standard Steuerelemente im Status PASSED oder FAILED anzeigt (nicht alle NO_DATA).

Anmerkung

Der Integritätsstatus des Connectors ist letztendlich konsistent. Wenn ein Berechtigungs- oder Konfigurationsproblem auftritt, ändert sich der Connector-Status schnell in Herabgesetzt, und es wird eine entsprechende Meldung angezeigt. Nachdem Sie das Problem behoben haben, kann es jedoch bis zu 24 Stunden dauern, bis der Status „Verbunden“ wieder erreicht ist.

  • Ein Status „Herabgestuft“ nach einem kürzlich durchgeführten Fix weist nicht unbedingt auf ein andauerndes Problem hin.

  • Wenn Sie Aufzeichnungsfehler in Echtzeit einsehen möchten, überprüfen Sie die CloudWatch Metriken im Namespace.

Beheben Sie Fehler bei einem Azure-Connector

Wenn Sie Probleme mit Ihrem Connector haben, lesen Sie die folgenden häufig gestellten Probleme und Lösungen.

Der Connector-Status lautet Ungesund

Dieses Problem tritt in der Regel auf, wenn Verbundanmeldeinformationen in Azure nicht richtig konfiguriert sind.

Um dieses Problem zu beheben, stellen Sie sicher, dass die URL des Token-Ausstellers und der Betreff-ARN in Ihren Azure-Verbundanmeldeinformationen mit Ihren übereinstimmen. AWS-Konto

Keine Ergebnisse nach 30 Minuten

Dieses Problem kann auftreten, wenn der Event Hub keine Aktivitätsprotokolle empfängt.

Um dieses Problem zu beheben, überprüfen Sie, ob die Diagnoseeinstellungen in Ihren Azure-Abonnements konfiguriert sind und ob der Event Hub-Namespace korrekt mit AWSConfig-account-id-region gekennzeichnet ist.

Alle Steuerelemente zeigen NO_DATA

Dieses Problem kann auftreten, wenn der Connector deaktiviert ist oder wenn Ihre AWS Config Azure-Umgebung nicht erreicht werden kann.

Um dieses Problem zu beheben, stellen Sie sicher, dass der Connector aktiviert ist und dass der Dienstprinzipal die Leserrolle im Bereich der Stammverwaltungsgruppe des Mandanten hat.

Einige Azure-Ressourcen konnten nicht aufgezeichnet werden

Der Fehler kann aus einem der folgenden Gründe auftreten:

  • Die Azure-Umgebung erfüllt nicht die Voraussetzungen für die Ressourcenaufzeichnung.

  • Für die App-Registrierung ist keine Zustimmung des Administrators für Microsoft Graph-API-Berechtigungen erforderlich.

  • Die Rollenzuweisung „Leser“ deckt nicht alle erforderlichen Bereiche ab.

  • Der Microsoft Entra ID-Mandant verfügt nicht über die erforderlichen Protokolldaten.

Gehen Sie wie folgt vor, um den Fehler zu beheben:

  1. Um sicherzustellen, dass Ihre Umgebung alle Anforderungen erfüllt, lesen Sie die Voraussetzungen für Microsoft Azure.

  2. Bestätigen Sie mit Zustimmung des Administrators, dass die App-Registrierung über die erforderlichen Microsoft Graph API-Berechtigungen verfügt.

  3. Stellen Sie sicher, dass der Dienstprinzipal die Leserrolle im Bereich der Stammverwaltungsgruppe für Mandanten hat.

Ergebnisse werden nur für einige Abonnements angezeigt

Dieses Problem kann auftreten, wenn der Export des Aktivitätsprotokolls nicht für alle Zielabonnements konfiguriert ist.

Um dieses Problem zu beheben, stellen Sie sicher, dass die Diagnoseeinstellungen alle Abonnements abdecken, die im Connector-Geltungsbereich enthalten sind.

Wie Security Hub mit Ressourcen- und Suchkennungen umgeht

Wenn Sie Ihre Azure-Integration für AWS Security Hub aktivieren, werden Ressourcen- und Sicherheitserkennungen von anderen Cloud-Anbietern in AWS Config Security Hub und anderen AWS Diensten (je nach Bedarf) als Metadaten gespeichert, die sich auf die Verwaltung der entsprechenden Ressourcenkonfiguration und die von den anderen Cloud-Anbietern gesammelten Sicherheitsdaten beziehen. Solche Identifikatoren stellen nicht Ihren Inhalt dar. Nehmen Sie keine sensiblen, vertraulichen oder persönlich identifizierbaren Informationen in sie auf.

Die folgenden Identifikatoren aus Ihrer verbundenen Cloud-Umgebung werden gespeichert und von AWS zur Bereitstellung von Multi-Cloud-Sicherheitsfunktionen verwendet:

  • Ressourcenkennungen: Azure-Tenant-ID, Abonnement-ID, Standort (Region), Ressourcen-ID (Ressourcengruppen-IDs oder -Namen, Ressourcenanbieter, Ressourcentyp)

  • Identifikatoren für Sicherheitsermittlungen: Die eindeutigen Identifikatoren, die jedem vom Erkennungsdienst generierten Sicherheitsergebnis zugewiesen werden.

Die Beziehungen zwischen diesen Identifikatoren — einschließlich der Beziehung zwischen Ressourcen und der Beziehung zwischen Ergebnissen und Ressourcen — werden ebenfalls als Servicemetadaten gespeichert. AWS verwendet diese Identifikatoren für die Ressourcenkorrelation, die Zuordnung von Ergebnissen zu Ressourcen, die Protokollierung des Servicebetriebs und die Deduplizierung.