Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration de Microsoft Azure pour l'intégrer à Amazon Inspector
Le processus de configuration Azure configure votre environnement Azure pour permettre à Amazon Inspector de s'authentifier et de recevoir des notifications de modification des ressources. Amazon Inspector génère un script de configuration personnalisé lors de la création du connecteur. Le script exécute les étapes suivantes.
Note
Si vous avez déjà terminé la configuration de l'environnement Azure pour AWS Security Hub CSPM ou AWS Security Hub CSPM CSPM, l'enregistrement de la même application est partagé. Le script détecte l'enregistrement existant et ajoute les informations d'identification fédérées requises pour Amazon Inspector sans modifier la configuration existante.
Ce que fait le script de configuration
Le script de configuration exécute une série de tâches. Les sections suivantes décrivent chaque tâche exécutée par le script. Si votre organisation restreint l'exécution des scripts, vous pouvez effectuer ces tâches manuellement, en utilisant cette rubrique comme guide.
Étape 1 : enregistrer une application Azure
Enregistrez une nouvelle application dansMicrosoft Entra ID. Cette application sert d'identité qui AWS permet de s'authentifier auprès de votre environnement Azure à l'aide d'informations d'identification fédérées. Aucun secret client n'est requis.
$az ad app create --display-name "AWSSecurityHubIntegration"
Notez l'ID de l'application (client) indiqué dans la sortie (l'appIdattribut). Vous fournirez cette valeur lors de la création du connecteur dans la console Amazon Inspector.
Étape 2 : créer un principal de service
Créez un principal de service pour l'application enregistrée. Vous utilisez les attributions de rôles Azure pour accorder des autorisations au principal du service. Le principal de service exécute des actions dans votre environnement Azure.
$az ad sp create --idapplication-client-id
Où se application-client-id trouve l'ID de l'application (client) de l'étape précédente.
Étape 3 : Configuration des informations d'identification fédérées
Configurez les informations d'identification fédérées sur l'application pour AWS permettre l'authentification sans les secrets du client. Cela établit une relation de confiance OIDC entre Azure AWS et Azure. Aucun secret ou identifiant de longue durée n'est stocké.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'
Valeurs clés :
Émetteur : URL de l'émetteur de votre jeton provenant d'IAM Outbound Identity Federation. Cela suit le format
https://.uuid.tokens.sts.global.api.awsObjet — L'ARN du rôle
AWSServiceRoleForConfigThirdPartylié à un service dans votre. Compte AWS AWS crée automatiquement ce rôle lié au service lorsque vous créez le connecteur.Audience —
api://AzureADTokenExchange(valeur standard pour la fédération des identités de charge de travail).
Étape 4 : Attribuer le rôle de lecteur
Attribuez le rôle de lecteur au principal du service dans le cadre du groupe de gestion racine du locataire. Cela accorde un accès en lecture seule à toutes les ressources Azure pour tous les abonnements du locataire.
$az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
Note
Si cette étape échoue, vérifiez que la gestion des accès pour les ressources Azure est définie sur Oui dans Microsoft Entra ID > Propriétés. Ensuite, déconnectez-vous et reconnectez-vous pour actualiser votre jeton.
Étape 5 : Configuration des autorisations Microsoft Graph d'API
Accordez les autorisations d'Microsoft GraphAPI requises (type d'application) à l'application : Directory.Read.AllAuditLog.Read.All, etPolicy.Read.All. Accordez ensuite le consentement de l'administrateur.
Étape 6 : configurer Azure Event Hub
AWS Config utilise un Azure Event Hub pour recevoir des notifications en temps quasi réel concernant les modifications de configuration des ressources dans votre environnement Azure. Le script de configuration crée l'infrastructure Event Hub et l'étiquette à des fins de découverte.
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Après avoir créé l'Event Hub, balisez l'espace de noms pour la découverte et attribuez le rôle de récepteur de données :
$az tag create \ --resource-idnamespace-resource-id\ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
Configuration des clés :
SKU de l'espace de noms — Standard (obligatoire pour les groupes de consommateurs).
Nom du hub d'événements —
activitylog.Groupe de consommateurs —
AWSConfig.Tag —
AWSConfig-avec valeuraccount-id-regionactivitylog. Cette balise permet AWS Config de découvrir automatiquement l'Event Hub.Attribution de rôles : récepteur de données Azure Event Hubs dans l'espace de noms.
Note
Le format de balise correspond à l'AWSConfig-endroit où se account-id-regionaccount-id trouve votre identifiant de AWS compte à 12 chiffres et region à la AWS région dans laquelle vous avez créé le connecteur (par exemple,us-east-1).
Étape 7 : Configuration de l'exportation du journal d'activité et du journal d'Entra IDaudit
Configurez Azure pour exporter les journaux d'activité et les journaux Entra ID d'audit vers le Event Hub.
Exportation du journal d'activité :
Configurez les paramètres de diagnostic sur chaque abonnement pour exporter les journaux d'activité vers l'Event Hub. Le script de configuration le configure automatiquement pour tous les abonnements surveillés. Les journaux d'activité enregistrent l'activité au niveau de l'abonnement, y compris les attributions de rôles et les modifications des ressources.
Entra IDExportation du journal d'audit :
Configurez les paramètres de diagnostic Microsoft Entra ID pour exporter les journaux d'audit vers le même Event Hub. Accédez à Microsoft Entra ID> Surveillance > Paramètres de diagnostic > Ajouter un paramètre de diagnostic. Activez-les AuditLogset acheminez-les vers votre Event Hub.
Exécution du script de configuration
Pour exécuter le script de configuration Azure, procédez comme suit :
Ouvrez un terminal avec la CLI Azure authentifiée auprès de votre locataire Azure (
az login). Vous devez disposer des autorisations de contributeur et de propriétaire sur les abonnements cibles.Copiez le script de configuration depuis la console Amazon Inspector (généré lors de la création du connecteur).
Exécutez le script de configuration. Le script complète la configuration de l'environnement Azure décrite ci-dessus.
Une fois le script terminé avec succès, retournez à la console Amazon Inspector pour terminer la création du connecteur.
Important
Si vous modifiez ultérieurement l'étendue du connecteur (par exemple, ajoutez une nouvelle région Azure), la console régénère le script de configuration pour provisionner l'infrastructure Event Hub dans la nouvelle région. Vous devez réexécuter le script mis à jour.