View a markdown version of this page

Configuración de Microsoft Azure para que se integre con Amazon Inspector - Amazon Inspector

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configuración de Microsoft Azure para que se integre con Amazon Inspector

El proceso de configuración de Azure configura el entorno de Azure para permitir que Amazon Inspector se autentique y reciba notificaciones de cambios de recursos. Amazon Inspector genera un script de configuración personalizado durante la creación del conector. El script lleva a cabo los siguientes pasos.

nota

Si ya ha completado la configuración del entorno de Azure para el AWS Security Hub CSPM AWS Security Hub CSPM CSPM, se comparte el registro de la misma aplicación. El script detecta el registro existente y añade la credencial de identidad federada necesaria para Amazon Inspector sin modificar la configuración existente.

Qué hace el script de configuración

El script de configuración realiza una serie de tareas. En las siguientes secciones se describe cada una de las tareas que realiza el script. Si su organización restringe la ejecución de scripts, puede realizar estas tareas manualmente, utilizando este tema como guía.

Paso 1: Registrar una aplicación de Azure

Registre una nueva aplicación enMicrosoft Entra ID. Esta aplicación sirve como identidad que se AWS utiliza para autenticarse en su entorno de Azure mediante credenciales federadas. No se requieren secretos de cliente.

$ az ad app create --display-name "AWSSecurityHubIntegration"

Anote el ID de la aplicación (cliente) de la salida (el appId atributo). Proporcionarás este valor al crear el conector en la consola de Amazon Inspector.

Paso 2: Crear una entidad principal de servicio

Cree un principal de servicio para la aplicación registrada. Las asignaciones de funciones de Azure se utilizan para conceder permisos al principal de servicio. El director del servicio realiza acciones en su entorno de Azure.

$ az ad sp create --id application-client-id

¿Dónde application-client-id está el ID de la aplicación (cliente) del paso anterior?

Paso 3: Configurar las credenciales de identidad federadas

Configure las credenciales de identidad federadas en la aplicación para AWS permitir la autenticación sin secretos de cliente. Esto establece una confianza OIDC entre Azure y Azure. AWS No se almacenan secretos ni credenciales de larga duración.

$ az ad app federated-credential create \ --id application-client-id \ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'

Valores clave:

  • Emisor: la URL del emisor del token de la IAM Outbound Identity Federation. Sigue el formato. https://uuid.tokens.sts.global.api.aws

  • Asunto: el ARN del rol AWSServiceRoleForConfigThirdParty vinculado al servicio en su. Cuenta de AWS AWS crea este rol vinculado al servicio automáticamente al crear el conector.

  • Audiencia: api://AzureADTokenExchange (valor estándar para la federación de identidades de cargas de trabajo).

Paso 4: Asigne la función de lector

Asigne la función de lector al director del servicio en el ámbito del grupo de administración raíz arrendatario. Esto otorga acceso de solo lectura a todos los recursos de Azure en todas las suscripciones del inquilino.

$ az role assignment create \ --assignee application-client-id \ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
nota

Si este paso no funciona, compruebe que la administración del acceso a los recursos de Azure esté establecida en Sí en Microsoft Entra ID > Propiedades. A continuación, cierre la sesión y vuelva a iniciarla para actualizar el token.

Paso 5: Configurar los permisos Microsoft Graph de la API

Otorgue los permisos de Microsoft Graph API necesarios (tipo de aplicación) a la aplicación: Directory.Read.AllAuditLog.Read.All, yPolicy.Read.All. A continuación, otorgue el consentimiento del administrador.

Paso 6: Configurar Azure Event Hub

AWS Config usa un Azure Event Hub para recibir notificaciones casi en tiempo real sobre los cambios en la configuración de los recursos en su entorno de Azure. El script de configuración crea la infraestructura de Event Hub y la etiqueta para su detección.

$ az group create \ --name "aws-securityhub-integration" \ --location event-hub-region $ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --location event-hub-region \ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"

Tras crear el Event Hub, etiquete el espacio de nombres para el descubrimiento y asigne la función de receptor de datos:

$ az tag create \ --resource-id namespace-resource-id \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assignee application-client-id \ --role "Azure Event Hubs Data Receiver" \ --scope namespace-resource-id

Configuración clave:

  • SKU del espacio de nombres: estándar (obligatorio para los grupos de consumidores).

  • Nombre de Event Hub:. activitylog

  • Grupo de consumidores —AWSConfig.

  • Etiqueta: AWSConfig-account-id-region con valoractivitylog. Esta etiqueta permite AWS Config descubrir el Event Hub automáticamente.

  • Asignación de funciones: receptor de datos de Azure Event Hubs en el espacio de nombres.

nota

El formato de etiqueta es el identificador de AWS cuenta de 12 dígitos y region la AWS región AWSConfig-account-id-region en account-id la que creó el conector (por ejemplo,). us-east-1

Paso 7: Configurar la exportación del registro de actividad y del registro Entra ID de auditoría

Configure Azure para que exporte los registros de actividad y Entra ID auditoría al Event Hub.

Exportación del registro de actividades:

Configure los ajustes de diagnóstico en cada suscripción para exportar los registros de actividad al Event Hub. El script de configuración lo configura automáticamente para todas las suscripciones supervisadas. Los registros de actividad capturan la actividad a nivel de suscripción, incluidas las asignaciones de funciones y los cambios de recursos.

Entra IDExportación del registro de auditoría:

Configure los ajustes de diagnóstico Microsoft Entra ID para exportar los registros de auditoría al mismo Event Hub. Vaya a Microsoft Entra ID> Supervisión > Configuración de diagnóstico > Añadir configuración de diagnóstico. AuditLogsActívalas y dirígelas a tu Event Hub.

Ejecutando el script de configuración

Para ejecutar el script de configuración de Azure:

  1. Abra una terminal con la CLI de Azure autenticada en su inquilino de Azure (az login). Debe tener permisos de colaborador y propietario en las suscripciones de destino.

  2. Copie el script de configuración de la consola de Amazon Inspector (generado durante la creación del conector).

  3. Ejecute el script de configuración. El script completa la configuración del entorno de Azure descrita anteriormente.

  4. Cuando el script se complete correctamente, regrese a la consola de Amazon Inspector para terminar de crear el conector.

importante

Si más adelante cambias el alcance del conector (por ejemplo, agregas una nueva región de Azure), la consola regenera el script de configuración para aprovisionar la infraestructura de Event Hub en la nueva región. Debe volver a ejecutar el script actualizado.