

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Configuration de Microsoft Azure pour l'intégrer à Amazon Inspector
<a name="inspector-azure-setup-azure"></a>

Le processus de configuration Azure configure votre environnement Azure pour permettre à Amazon Inspector de s'authentifier et de recevoir des notifications de modification des ressources. Amazon Inspector génère un script de configuration personnalisé lors de la création du connecteur. Le script exécute les étapes suivantes.

**Note**  
Si vous avez déjà terminé la configuration de l'environnement Azure pour AWS Security Hub CSPM ou AWS Security Hub CSPM CSPM, l'enregistrement de la même application est partagé. Le script détecte l'enregistrement existant et ajoute les informations d'identification fédérées requises pour Amazon Inspector sans modifier la configuration existante.

Le script de configuration exécute une série de tâches. Les sections suivantes décrivent chaque tâche exécutée par le script. Si votre organisation restreint l'exécution des scripts, vous pouvez effectuer ces tâches manuellement, en utilisant cette rubrique comme guide.

Enregistrez une nouvelle application dansMicrosoft Entra ID. Cette application sert d'identité qui AWS permet de s'authentifier auprès de votre environnement Azure à l'aide d'informations d'identification fédérées. Aucun secret client n'est requis.

```
$ az ad app create --display-name "AWSSecurityHubIntegration"
```

Notez l'**ID de l'application (client)** indiqué dans la sortie (l'`appId`attribut). Vous fournirez cette valeur lors de la création du connecteur dans la console Amazon Inspector.

Créez un principal de service pour l'application enregistrée. Vous utilisez les attributions de rôles Azure pour accorder des autorisations au principal du service. Le principal de service exécute des actions dans votre environnement Azure.

```
$ az ad sp create --id {{application-client-id}}
```

Où se {{application-client-id}} trouve l'ID de l'application (client) de l'étape précédente.

Configurez les informations d'identification fédérées sur l'application pour AWS permettre l'authentification sans les secrets du client. Cela établit une relation de confiance OIDC entre Azure AWS et Azure. Aucun secret ou identifiant de longue durée n'est stocké.

```
$ az ad app federated-credential create \
  --id {{application-client-id}} \
  --parameters '{
    "name": "AWSConfigFederation",
    "issuer": "{{token-issuer-url}}",
    "subject": "arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty",
    "audiences": ["api://AzureADTokenExchange"],
    "description": "Federation for AWS Config third-party cloud resource discovery"
  }'
```

Valeurs clés :
+ **Émetteur** : URL de l'émetteur de votre jeton provenant d'IAM Outbound Identity Federation. Cela suit le format`https://{{uuid}}.tokens.sts.global.api.aws`.
+ **Objet** — L'ARN du rôle `AWSServiceRoleForConfigThirdParty` lié à un service dans votre. Compte AWS AWS crée automatiquement ce rôle lié au service lorsque vous créez le connecteur.
+ **Audience** — `api://AzureADTokenExchange` (valeur standard pour la fédération des identités de charge de travail).

Attribuez le rôle de **lecteur** au principal du service dans le cadre du groupe de gestion racine du locataire. Cela accorde un accès en lecture seule à toutes les ressources Azure pour tous les abonnements du locataire.

```
$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Reader" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"
```

**Note**  
Si cette étape échoue, vérifiez que *la gestion des accès pour les ressources Azure* est définie sur **Oui** dans Microsoft Entra ID > Propriétés. Ensuite, déconnectez-vous et reconnectez-vous pour actualiser votre jeton.

Accordez les autorisations d'Microsoft GraphAPI requises (type d'application) à l'application : `Directory.Read.All``AuditLog.Read.All`, et`Policy.Read.All`. Accordez ensuite le consentement de l'administrateur.

AWS Config utilise un Azure Event Hub pour recevoir des notifications en temps quasi réel concernant les modifications de configuration des ressources dans votre environnement Azure. Le script de configuration crée l'infrastructure Event Hub et l'étiquette à des fins de découverte.

```
$ az group create \
  --name "aws-securityhub-integration" \
  --location {{event-hub-region}}

$ az eventhubs namespace create \
  --resource-group "aws-securityhub-integration" \
  --name "aws-securityhub-{{account-id}}" \
  --location {{event-hub-region}} \
  --sku Standard

$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "activitylog" \
  --message-retention 1 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "activitylog" \
  --name "AWSConfig"
```

Après avoir créé l'Event Hub, balisez l'espace de noms pour la découverte et attribuez le rôle de récepteur de données :

```
$ az tag create \
  --resource-id {{namespace-resource-id}} \
  --tags "AWSConfig-{{account-id}}-{{region}}=activitylog"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope {{namespace-resource-id}}
```

Configuration des clés :
+ **SKU de l'espace de noms** — Standard (obligatoire pour les groupes de consommateurs).
+ **Nom du hub d'événements** —`activitylog`.
+ **Groupe de consommateurs** —`AWSConfig`.
+ **Tag** — `AWSConfig-{{account-id}}-{{region}}` avec valeur`activitylog`. Cette balise permet AWS Config de découvrir automatiquement l'Event Hub.
+ **Attribution de rôles** : récepteur de données Azure Event Hubs dans l'espace de noms.

**Note**  
Le format de balise correspond à l'`AWSConfig-{{account-id}}-{{region}}`endroit où se {{account-id}} trouve votre identifiant de AWS compte à 12 chiffres et {{region}} à la AWS région dans laquelle vous avez créé le connecteur (par exemple,`us-east-1`).

Configurez Azure pour exporter les journaux d'activité et les journaux Entra ID d'audit vers le Event Hub.

**Exportation du journal d'activité :**

Configurez les paramètres de diagnostic sur chaque abonnement pour exporter les journaux d'activité vers l'Event Hub. Le script de configuration le configure automatiquement pour tous les abonnements surveillés. Les journaux d'activité enregistrent l'activité au niveau de l'abonnement, y compris les attributions de rôles et les modifications des ressources.

**Entra IDExportation du journal d'audit :**

Configurez les paramètres de diagnostic Microsoft Entra ID pour exporter les journaux d'audit vers le même Event Hub. Accédez à *Microsoft Entra ID> Surveillance > Paramètres de diagnostic > Ajouter un paramètre de diagnostic*. Activez-les **AuditLogs**et acheminez-les vers votre Event Hub.

Pour exécuter le script de configuration Azure, procédez comme suit :

1. Ouvrez un terminal avec la CLI Azure authentifiée auprès de votre locataire Azure (`az login`). Vous devez disposer des autorisations de contributeur et de propriétaire sur les abonnements cibles.

1. Copiez le script de configuration depuis la console Amazon Inspector (généré lors de la création du connecteur).

1. Exécutez le script de configuration. Le script complète la configuration de l'environnement Azure décrite ci-dessus.

1. Une fois le script terminé avec succès, retournez à la console Amazon Inspector pour terminer la création du connecteur.

**Important**  
Si vous modifiez ultérieurement l'étendue du connecteur (par exemple, ajoutez une nouvelle région Azure), la console régénère le script de configuration pour provisionner l'infrastructure Event Hub dans la nouvelle région. Vous devez réexécuter le script mis à jour.