View a markdown version of this page

Configuración de Security Hub para que se integre con Microsoft Azure - AWS Centro de seguridad

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configuración de Security Hub para que se integre con Microsoft Azure

Tras completar las tareas previas y configurar el entorno de Microsoft Azure, puede configurar AWS Security Hub para que se integre con Azure. Para configurar Security Hub para que se integre con Azure, debe crear un conector. Puede crear el conector desde una cuenta de administrador delegado o desde la cuenta de administración. Tras crear el conector, se producen los siguientes eventos:

  1. Security Hub valida las credenciales de Azure y la conectividad con su entorno de Azure. Este proceso puede tardar varios minutos.

  2. Security Hub crea conectores vinculados a servicios en Security Hub CSPM y Amazon Inspector. Estos conectores garantizan que las comprobaciones de gestión de la postura y el análisis de vulnerabilidades coincidan con el alcance definido en Security Hub.

  3. AWS Config comienza a descubrir los recursos de Azure mediante las credenciales de identidad federadas.

  4. Security Hub habilita automáticamente el estándar CIS Microsoft Azure Foundations Benchmark v4.0 y el estándar Azure Foundational Best Practices en CSPM para sus recursos de Azure.

  5. En el caso de los recursos con eventos de registro de actividad, las conclusiones iniciales comienzan a aparecer en un plazo de 15 a 30 minutos. La evaluación completa de todos los recursos existentes puede tardar hasta 24 horas.

Cree un conector de Azure

Para crear un conector de Microsoft Azure para su entorno, complete los pasos siguientes mediante la consola de AWS Security Hub o la API.

  1. Abra la consola AWS de Security Hub en https://console.aws.amazon.com/securityhub/advanced/home? region=us-east-1. .

  2. En el panel de navegación, elija Integraciones.

  3. Elija Crear conector de Azure.

  4. En la sección Capacidades de seguridad, elija si desea habilitar la función de escaneo de red. Esta función está habilitada de forma predeterminada en la cuenta en la que se habilita la integración con Azure y se puede desmarcar antes de completar la configuración del conector. Si una política de la organización bloquea esta función para tu cuenta, no aparece como una opción. Para obtener más información, consulte Escaneo de red en Security Hub.

  5. Para el ID de inquilino de Azure, introduzca su identificador de inquilino de Microsoft Entra ID. Puede encontrarlo en el portal de Azure, en Microsoft Entra ID > Propiedades > Tenant ID.

  6. Para el ID de la aplicación (cliente), introduzca el ID de la aplicación de Azure que registró durante la configuración del entorno de Azure.

  7. Configure los ajustes adicionales y el alcance del conector de la siguiente manera:

    • En Nombre, introduzca un nombre único para el conector. El nombre puede contener hasta 50 caracteres alfanuméricos e incluir guiones.

      nota

      El nombre del conector no se puede cambiar después de la creación.

    • En Descripción, si lo desea, introduzca una breve descripción del conector. La descripción puede contener hasta 200 caracteres.

    importante

    Los nombres y las descripciones se utilizan para identificar el contenido. No incluyas en ellos información sensible, confidencial o de identificación personal (PII).

    • En el caso de las suscripciones, elija Todas las suscripciones para supervisar todas las suscripciones actuales y futuras del arrendatario, o Suscripciones específicas para supervisar solo las suscripciones que especifique. Si opta por supervisar solo suscripciones específicas, introduzca el ID de cada una de ellas.

    • En el caso de las regiones, elija Todas las regiones para supervisar los recursos en todas las regiones de Azure o Regiones específicas para supervisar solo las regiones que especifique.

      nota

      Si ya ha creado un conector en Security Hub CSPM o Amazon Inspector para el mismo inquilino de Azure, el alcance del conector en Security Hub debe incluir las mismas suscripciones y regiones que el conector de Security Hub CSPM o Amazon Inspector.

      nota

      Los controles que evalúan los recursos de Microsoft Entra ID y Microsoft Graph requieren incluir el ámbito regional global en la configuración de la integración. Si seleccionas solo regiones específicas de Azure, estos controles no generan resultados.

  8. Revise la configuración del conector.

    nota

    Si piensa utilizar Amazon Inspector para el escaneo de máquinas virtuales de Azure, debe crear las funciones de IAM necesarias. Para obtener más información, consulte Funciones de IAM para el escaneo de máquinas virtuales de Azure mediante Amazon Inspector.

  9. Cuando termine de introducir y revisar la configuración, seleccione Crear conector.

Funciones de IAM para el escaneo de máquinas virtuales de Azure mediante Amazon Inspector

Para habilitar el análisis de vulnerabilidades a través de Amazon Inspector, debe crear los siguientes recursos de IAM en su. Cuenta de AWS

Proveedor de identidad OIDC de IAM

Cree un proveedor de identidad OIDC de IAM para con la siguiente configuración: Microsoft Entra ID

  • URL del emisor: https://sts.windows.net/tenant-id/

  • Lista de identificadores de clientes: api://app-id, api://AzureADTokenExchange

  • Huella digital: cadena de 40 caracteres con todos los ceros (0repetida 40 veces). AWS STS valida los tokens mediante el punto final del JWKS en lugar del valor de la huella digital.

Inspector2VmScannerRole-tenant-id

Lo utiliza el agente Amazon Inspector VM Scanner que se ejecuta en máquinas virtuales de Azure para enviar la telemetría escaneada a Amazon Inspector. Este rol usa la federación de identidades web de OIDC a través del proveedor de identidades. Microsoft Entra ID

Política de confianza:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }

Etiquetas:

  • inspector-managed = true

Política de permisos (TelemetryPolicy):

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }
Inspector2SSMFederationRole-tenant-id

Permite la federación de OIDC a Azure para una autenticación segura entre nubes. Esta función la asumen AND AssumeRole y DispatchRole Amazon EC2 Systems Manager para obtener los tokens de identidad web para las operaciones de Azure.

Política de confianza:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Política de permisos (FederationPolicy):

{ "Version":"2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }

Etiquetas:

  • caller = SSM

  • inspector-managed = true

Inspector2SSMAssumeRole-tenant-id

Ejecuta Amazon EC2 Systems Manager Automation para incorporar las máquinas virtuales de Azure como instancias administradas. Esta función crea y administra las activaciones híbridas, transfiere las funciones a Amazon EC2 Systems Manager y recupera los documentos de automatización.

Política de confianza:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

Política de permisos (AssumeRolePolicy):

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }

Etiquetas:

  • caller = SSM

  • AzureTenantId = tenant-id

  • AzureApplicationId = app-id

  • inspector-managed = true

Inspector2SSMDispatchRole-tenant-id

Resuelve los objetivos de máquinas virtuales de Azure y distribuye la instalación del agente Amazon Inspector VM Scanner mediante Amazon EC2 Systems Manager Automation. Esta función inicia las ejecuciones de automatización y las transfiere AssumeRole a Amazon EC2 Systems Manager.

Política de confianza:

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }

Política de permisos (DispatchPolicy):

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }

Etiquetas:

  • caller = SSM

  • inspector-managed = true

Requisitos previos para el escaneo de máquinas virtuales

El registro de la aplicación de Azure debe tener el URI de la ID de la aplicación establecido en. api://app-id

Cada máquina virtual de Azure que desee escanear debe tener habilitada una identidad administrada asignada por el sistema. Para asignar automáticamente la identidad administrada a las nuevas máquinas virtuales, utilice una DeployIfNotExists política en su entorno de Azure.

Tras crear el conector, Security Hub comienza a supervisar su entorno de Azure. Puede comprobar el estado del conector en la página de integraciones.

Ajustar el alcance de un conector de Azure

Después de crear un conector de Microsoft Azure, puede ajustar el alcance del conector cambiando las suscripciones de Azure o las regiones de Azure que supervisa. Los cambios de alcance suelen tener efecto en un plazo de 15 a 30 minutos en el caso de los recursos con eventos en el registro de actividad. La evaluación completa de las suscripciones de Azure recién agregadas puede tardar hasta 24 horas.

Antes de ajustar el alcance de un conector, tenga en cuenta lo siguiente:

  • Cuando cambias el alcance de un conector en Security Hub, los conectores vinculados al servicio asociados en Security Hub CSPM y Amazon Inspector se actualizan automáticamente para que coincidan.

  • El alcance de un conector de Security Hub nunca puede ser inferior al de cualquier conector existente gestionado por el cliente en Security Hub CSPM o Amazon Inspector para el mismo inquilino de Azure.

  • Si añades una región al alcance del conector, debes volver a ejecutar el script de configuración para aprovisionar la infraestructura de Event Hub en la nueva región. La configuración actual de Event Hub no se ve afectada.

Compruebe el estado de un conector de Azure

Puede comprobar el estado de un conector de Microsoft Azure en cualquier momento para confirmar que Security Hub recibe datos de su entorno de Azure.

Para comprobar el estado de un conector
  1. Abra la consola AWS de Security Hub en https://console.aws.amazon.com/securityhub/advanced/home? region=us-east-1. .

  2. En el panel de navegación, elige Integraciones y selecciona tu conector de Azure.

  3. Compruebe que el estado del conector muestre Activo. Si el conector aparece como Activo, la verificación se ha completado. Si muestra un estado diferente, consulteSolucione problemas de un conector de Azure.

  4. Diríjase a Hallazgos y filtre por ResourceCloudProviders = Azure para confirmar que se están generando hallazgos para sus recursos de Azure.

  5. Consulte la página de estándares de seguridad para confirmar que el estándar CIS Azure v4.0 muestra los controles en estado APROBADO o FALLIDO (no todos son NO_DATA).

nota

En última instancia, el estado del conector es uniforme. Cuando se produce un problema con los permisos o la configuración, el estado del conector cambia rápidamente a Degradado con un mensaje procesable. Sin embargo, después de solucionar el problema, el estado puede tardar hasta 24 horas en volver a Conectado.

  • Un estado degradado después de una corrección reciente no indica necesariamente un problema continuo.

  • Para ver en tiempo real los errores de grabación, comprueba las CloudWatch métricas en el espacio de nombres.

Solucione problemas de un conector de Azure

Si tienes problemas con el conector, consulta los siguientes problemas y soluciones comunes.

El estado del conector no es correcto

Este problema suele producirse si las credenciales federadas no están configuradas correctamente en Azure.

Para solucionar este problema, compruebe que la URL del emisor del token y el ARN del asunto de sus credenciales federadas de Azure coincidan con los suyos. Cuenta de AWS

No se encontró nada después de 30 minutos

Este problema puede producirse si el Event Hub no recibe los registros de actividad.

Para solucionar este problema, compruebe que las opciones de diagnóstico estén configuradas en sus suscripciones de Azure y que el espacio de nombres de Event Hub esté correctamente etiquetado conAWSConfig-account-id-region.

Todos los controles muestran NO_DATA

Este problema puede producirse si el conector está deshabilitado o si AWS Config no puede llegar a su entorno de Azure.

Para solucionar este problema, compruebe que el conector esté habilitado y que el principal del servicio tenga la función de lector en el ámbito del grupo de administración raíz del inquilino.

No se pueden registrar algunos recursos de Azure

El error puede producirse por cualquiera de los siguientes motivos:

  • El entorno Azure no cumple los requisitos previos para el registro de recursos.

  • El registro de la aplicación no requiere el consentimiento del administrador para los permisos de la API de Microsoft Graph.

  • La asignación de funciones de lector no cubre todos los ámbitos requeridos.

  • El arrendatario de Microsoft Entra ID no tiene los datos de registro necesarios.

Para corregir el error, haga lo siguiente:

  1. Para confirmar que su entorno cumple con todos los requisitos, consulte los requisitos previos para Microsoft Azure.

  2. Confirma que el registro de la aplicación cuenta con los permisos necesarios de la API de Microsoft Graph con el consentimiento del administrador.

  3. Verifique que el principal del servicio tenga la función de lector en el ámbito del grupo de administración raíz del inquilino.

Los resultados aparecen solo para algunas suscripciones

Este problema puede producirse si la exportación del registro de actividades no está configurada para todas las suscripciones de destino.

Para solucionar este problema, confirme que la configuración de diagnóstico abarque todas las suscripciones incluidas en el conector.

Cómo gestiona Security Hub los recursos y la búsqueda de identificadores

Al habilitar la integración de Azure con AWS Security Hub, los identificadores de búsqueda de recursos y seguridad de otros proveedores de nube se almacenan en AWS Config Security Hub y otros AWS servicios (según sea necesario) como metadatos relacionados con la administración de la configuración de recursos correspondiente y los datos de búsqueda de seguridad recopilados de los otros proveedores de nube. Dichos identificadores no constituyen su contenido. No incluyas en ellos información sensible, confidencial o de identificación personal.

Los siguientes identificadores de su entorno de nube conectado se almacenan y utilizan AWS para proporcionar capacidades de seguridad multinube:

  • Identificadores de recursos: ID de inquilino de Azure, ID de suscripción, ubicación (región), ID de recurso (nombres o identificadores de grupos de recursos, proveedor de recursos, tipo de recurso)

  • Identificadores de búsqueda de seguridad: los identificadores únicos asignados a cada búsqueda de seguridad generada por el servicio de detección.

Las relaciones entre estos identificadores (incluida la forma en que los recursos se relacionan entre sí y la forma en que los hallazgos se relacionan con los recursos) también se almacenan como metadatos del servicio. AWS utiliza estos identificadores para la correlación de los recursos, la asociación de los hallazgos con los recursos, el registro de las operaciones de los servicios y la deduplicación.