Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Conditions requises pour intégrer Security Hub à Microsoft Azure
Avant d'intégrer Microsoft Azure à AWS Security Hub, effectuez les tâches suivantes dans votre environnement AWS et dans Azure. Cela permet de garantir que vous et Security Hub disposez des ressources et des autorisations dont vous avez besoin pour surveiller vos ressources Azure.
Prérequis pour AWS
Vérifiez que vous avez les éléments suivants dans votre Compte AWS :
- AWS Security Hub activé
-
Security Hub doit être activé à Compte AWS l' Région AWS endroit où vous souhaitez créer le connecteur. Vous devez activer Security Hub avant de créer un connecteur Azure.
- AWS Security Hub CSPM activé
-
Security Hub CSPM doit être activé dans le même Compte AWS et. Région AWS L'intégration Azure repose sur Security Hub CSPM pour l'évaluation de la configuration des ressources.
- Autorisations IAM de la console
-
Le principal IAM qui crée le connecteur doit disposer des autorisations suivantes :
-
config:GetConnector -
config:ListConnectors -
config:PutConnector
-
- IAM Outbound Identity Federation activée
-
Vous devez activer IAM Outbound Identity Federation dans votre. Compte AWS Cette fonctionnalité permet aux AWS services de s'authentifier auprès de fournisseurs d'identité externes (tels que Microsoft Entra ID) à l'aide d'informations d'identification fédérées plutôt que de secrets de longue durée.
Après avoir activé Outbound Identity Federation, notez l'URL de l'émetteur du jeton. Cette URL suit le format suivant :
https://uuid.tokens.sts.global.api.awsVous aurez besoin de cette URL pour configurer les informations d'identification fédérées dans Azure.
Prérequis pour Microsoft Azure
Vérifiez que vous disposez des éléments suivants dans votre environnement Azure :
- Locataire Azure
-
Vous devez disposer d'un locataire Azure dans le cloud commercial Azure. Azure Government et Azure China ne sont pas pris en charge.
- Disponibilité du journal des identifiants Microsoft Entra
-
L'enregistrement des ressources nécessite les journaux d'audit Microsoft Graph et les journaux de connexion de votre client Microsoft Entra ID. Certains journaux Microsoft Entra ID nécessitent une licence Microsoft Entra ID P1 ou P2.
Si le locataire ne dispose pas des journaux requis, l'enregistrement des ressources peut signaler des défaillances partielles. L'enregistrement de l'application et les attributions de rôles Azure ne fournissent pas les données de journal manquantes.
- Rôle d'administrateur global
-
Vous devez disposer du rôle d'administrateur global dans Microsoft Entra ID pour configurer l'environnement Azure. Ce rôle est requis pour enregistrer des applications, accorder l'autorisation de l'administrateur aux autorisations de l'API Microsoft Graph, attribuer des rôles RBAC au niveau du groupe de gestion racine du locataire et configurer les paramètres de diagnostic pour les journaux d'audit Entra ID.
Outre Global Administrator, vous avez besoin des rôles Azure RBAC suivants pour créer les ressources requises par l'intégration :
-
Administrateur d'accès utilisateur (ou propriétaire) au niveau de l'étendue racine (
/) : pour attribuer des rôles RBAC au niveau du groupe de gestion racine du locataire. -
Contributeur (ou propriétaire) des politiques de ressources au sein du groupe de gestion racine du locataire : pour créer les définitions et les attributions des politiques Azure qui automatisent les paramètres de diagnostic et les mesures correctives.
-
Contributeur (ou propriétaire) au niveau de l'abonnement qui héberge l'Event Hub, pour créer l'espace de noms Event Hub et les ressources associées.
Note
Dans de nombreuses organisations, l'administrateur global Azure et l'administrateur AWS de la sécurité sont des personnes différentes. La configuration d'Azure peut être effectuée indépendamment à l'aide du script de configuration généré.
-
Une fois ces tâches terminées, vous êtes prêt à configurer votre environnement Azure.