Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration de Security Hub pour l'intégrer à Microsoft Azure
Après avoir effectué les tâches préalables et configuré votre environnement Microsoft Azure, vous pouvez configurer AWS Security Hub pour l'intégrer à Azure. Pour configurer Security Hub afin de l'intégrer à Azure, vous devez créer un connecteur. Vous pouvez créer le connecteur à partir d'un compte administrateur délégué ou du compte de gestion. Une fois le connecteur créé, les événements suivants se produisent :
-
Security Hub valide les informations d'identification Azure et la connectivité à votre environnement Azure. Ce processus peut prendre plusieurs minutes.
-
Security Hub crée des connecteurs liés à des services dans Security Hub CSPM et Amazon Inspector. Ces connecteurs garantissent que les contrôles de gestion de la posture et l'analyse des vulnérabilités correspondent à la portée que vous avez définie dans Security Hub.
-
AWS Config commence à découvrir les ressources Azure à l'aide des informations d'identification fédérées.
-
Security Hub active automatiquement la norme CIS Microsoft Azure Foundations Benchmark v4.0 et la norme Azure Foundational Best Practices dans CSPM pour vos ressources Azure.
-
Les premiers résultats commencent à apparaître dans les 15 à 30 minutes pour les ressources contenant des événements du journal d'activité. L'évaluation complète de toutes les ressources existantes peut prendre jusqu'à 24 heures.
Rubriques
Création d'un connecteur Azure
Pour créer un connecteur Microsoft Azure pour votre environnement, effectuez les étapes suivantes à l'aide de la console AWS Security Hub ou de l'API.
Ouvrez la console AWS Security Hub à l'adresse https://console.aws.amazon.com/securityhub/advanced/home ? region=us-est-1.
. -
Dans le volet de navigation, choisissez Intégrations.
-
Choisissez Créer un connecteur Azure.
-
Dans la section Fonctionnalités de sécurité, choisissez si vous souhaitez que la fonction d'analyse réseau soit activée. Cette fonctionnalité est activée par défaut pour le compte sur lequel vous activez l'intégration Azure et peut être décochée avant de terminer la configuration de votre connecteur. Si une politique d'organisation bloque cette fonctionnalité pour votre compte, elle n'apparaît pas comme une option. Pour plus d'informations, consultez la section Analyse du réseau dans Security Hub.
-
Pour Azure Tenant ID, entrez votre identifiant de locataire Microsoft Entra ID. Vous pouvez le trouver sur le portail Azure sous Microsoft Entra ID > Propriétés > Tenant ID.
-
Pour l'ID de l'application (client), entrez l'ID de l'application Azure que vous avez enregistrée lors de la configuration de l'environnement Azure.
-
Configurez des paramètres supplémentaires et l'étendue du connecteur en procédant comme suit :
-
Dans le champ Nom, entrez un nom unique pour le connecteur. Le nom peut contenir jusqu'à 50 caractères alphanumériques et peut inclure des traits d'union.
Note
Le nom du connecteur ne peut pas être modifié après sa création.
-
Dans le champ Description, entrez éventuellement une brève description du connecteur. La description peut contenir jusqu’à 200 caractères.
Important
Les noms et les descriptions sont utilisés pour identifier votre contenu. N'y incluez pas d'informations sensibles, confidentielles ou personnellement identifiables (PII).
-
Pour les abonnements, choisissez Tous les abonnements pour surveiller tous les abonnements actuels et futurs du locataire, ou Abonnements spécifiques pour surveiller uniquement les abonnements que vous spécifiez. Si vous choisissez de ne surveiller que des abonnements spécifiques, entrez l'identifiant de chacun d'entre eux.
-
Pour les régions, choisissez Toutes les régions pour surveiller les ressources dans toutes les régions Azure, ou Régions spécifiques pour surveiller uniquement les régions que vous spécifiez.
Note
Si vous avez déjà créé un connecteur dans Security Hub CSPM ou Amazon Inspector pour le même locataire Azure, la portée du connecteur dans Security Hub doit inclure les mêmes abonnements et régions que le connecteur dans Security Hub CSPM ou Amazon Inspector.
Note
Les contrôles qui évaluent les ressources Microsoft Entra ID et Microsoft Graph nécessitent l'inclusion de l'étendue de la région globale dans votre configuration d'intégration. Si vous sélectionnez uniquement des régions Azure spécifiques, ces contrôles ne génèrent pas de résultats.
-
-
Vérifiez la configuration du connecteur.
Note
Si vous envisagez d'utiliser Amazon Inspector pour l'analyse des machines virtuelles Azure, vous devez créer les rôles IAM requis. Pour en savoir plus, consultez Rôles IAM pour l'analyse des machines virtuelles Azure via Amazon Inspector.
-
Lorsque vous avez fini de saisir et de vérifier les paramètres, choisissez Créer un connecteur.
Rôles IAM pour l'analyse des machines virtuelles Azure via Amazon Inspector
Pour activer l'analyse des vulnérabilités via Amazon Inspector, vous devez créer les ressources IAM suivantes dans votre Compte AWS.
Fournisseur d'identité IAM OIDC
Créez un fournisseur d'identité IAM OIDC pour Microsoft Entra ID avec la configuration suivante :
URL de l'émetteur :
https://sts.windows.net/tenant-id/Liste des identifiants clients :
api://,app-idapi://AzureADTokenExchangeEmpreinte numérique : chaîne de 40 caractères composée uniquement de zéros (
0répétée 40 fois). AWS STS valide les jetons via le point de terminaison JWKS plutôt que la valeur de l'empreinte numérique.
Inspector2VmScannerRole-tenant-id
Utilisé par l'agent Amazon Inspector VM Scanner qui s'exécute sur les machines virtuelles Azure pour envoyer la télémétrie de numérisation à Amazon Inspector. Ce rôle utilise la fédération d'identité Web OIDC via le fournisseur Microsoft Entra ID d'identité.
Politique de confiance :
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }
Étiquettes :
inspector-managed=true
Politique d'autorisation (TelemetryPolicy) :
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }
Inspector2SSMFederationRole-tenant-id
Active la fédération OIDC vers Azure pour une authentification sécurisée entre les clouds. Ce rôle est assumé par le AssumeRole et DispatchRole, et par Amazon EC2 Systems Manager, pour obtenir des jetons d'identité Web pour les opérations Azure.
Politique de confiance :
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Politique d'autorisation (FederationPolicy) :
{ "Version":"2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }
Étiquettes :
caller=SSMinspector-managed=true
Inspector2SSMAssumeRole-tenant-id
Exécute Amazon EC2 Systems Manager Automation pour intégrer les machines virtuelles Azure en tant qu'instances gérées. Ce rôle crée et gère les activations hybrides, transmet les rôles à Amazon EC2 Systems Manager et extrait les documents d'automatisation.
Politique de confiance :
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }
Politique d'autorisation (AssumeRolePolicy) :
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }
Étiquettes :
caller=SSMAzureTenantId=tenant-idAzureApplicationId=app-idinspector-managed=true
Inspector2SSMDispatchRole-tenant-id
Corrige les cibles des machines virtuelles Azure et distribue l'installation de l'agent Amazon Inspector VM Scanner via Amazon EC2 Systems Manager Automation. Ce rôle lance les exécutions d'automatisation et les transmet AssumeRole à Amazon EC2 Systems Manager.
Politique de confiance :
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }
Politique d'autorisation (DispatchPolicy) :
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }
Étiquettes :
caller=SSMinspector-managed=true
Prérequis pour l'analyse des machines virtuelles
L'URI de l'ID d'application pour l'enregistrement de l'application Azure doit être défini surapi://.app-id
Une identité gérée attribuée par le système doit être activée pour chaque machine virtuelle Azure que vous souhaitez scanner. Pour attribuer automatiquement une identité gérée aux nouvelles machines virtuelles, utilisez une DeployIfNotExists politique dans votre environnement Azure.
Une fois le connecteur créé, Security Hub commence à surveiller votre environnement Azure. Vous pouvez vérifier l'état du connecteur sur la page Intégrations.
Ajuster la portée d'un connecteur Azure
Après avoir créé un connecteur Microsoft Azure, vous pouvez ajuster la portée du connecteur en modifiant les abonnements Azure ou les régions Azure qu'il surveille. Les modifications de périmètre prennent généralement effet dans un délai de 15 à 30 minutes pour les ressources contenant des événements du journal d'activité. L'évaluation complète des abonnements Azure récemment ajoutés peut prendre jusqu'à 24 heures.
Avant de régler la portée d'un connecteur, tenez compte des points suivants :
-
Lorsque vous modifiez la portée d'un connecteur dans Security Hub, les connecteurs liés aux services associés dans Security Hub CSPM et Amazon Inspector sont automatiquement mis à jour en conséquence.
-
La portée d'un connecteur Security Hub ne peut jamais être inférieure à celle de n'importe quel connecteur géré par le client existant dans Security Hub CSPM ou Amazon Inspector pour le même locataire Azure.
-
Si vous ajoutez une région au périmètre du connecteur, vous devez réexécuter le script de configuration pour provisionner l'infrastructure Event Hub dans la nouvelle région. La configuration actuelle de votre Event Hub n'est pas affectée.
Vérifier l'état d'un connecteur Azure
Vous pouvez vérifier l'état d'un connecteur Microsoft Azure à tout moment pour vous assurer que Security Hub reçoit des données de votre environnement Azure.
Pour vérifier l'état d'un connecteur
Ouvrez la console AWS Security Hub à l'adresse https://console.aws.amazon.com/securityhub/advanced/home ? region=us-est-1.
. -
Dans le volet de navigation, choisissez Intégrations et sélectionnez votre connecteur Azure.
-
Vérifiez que l'état du connecteur indique Actif. Si le connecteur indique Actif, la vérification est terminée. S'il affiche un statut différent, consultezRésoudre les problèmes liés à un connecteur Azure.
-
Accédez à Résultats et filtrez par
ResourceCloudProviders = Azurepour confirmer que les résultats sont générés pour vos ressources Azure. -
Consultez la page Normes de sécurité pour confirmer que la norme CIS Azure v4.0 affiche les contrôles en statut PASSED ou FAILED (pas tous NO_DATA).
Note
L'état de santé du connecteur est finalement constant. Lorsqu'un problème d'autorisation ou de configuration survient, l'état du connecteur passe rapidement à Dégradé avec un message exploitable. Cependant, une fois le problème résolu, le retour à l'état Connecté peut prendre jusqu'à 24 heures.
Un état dégradé après une correction récente n'indique pas nécessairement un problème persistant.
Pour une visibilité en temps réel des échecs d'enregistrement, vérifiez les CloudWatch métriques dans l'espace de noms.
Résoudre les problèmes liés à un connecteur Azure
Si vous rencontrez des problèmes avec votre connecteur, consultez les problèmes courants et les solutions suivants.
- L'état du connecteur n'est pas sain
-
Ce problème se produit généralement si les informations d'identification fédérées ne sont pas configurées correctement dans Azure.
Pour résoudre ce problème, vérifiez que l'URL de l'émetteur du jeton et l'ARN du sujet de vos informations d'identification fédérées Azure correspondent aux vôtres Compte AWS.
- Aucun résultat après 30 minutes
-
Ce problème peut se produire si l'Event Hub ne reçoit pas de journaux d'activité.
Pour résoudre ce problème, vérifiez que les paramètres de diagnostic sont configurés sur vos abonnements Azure et que l'espace de noms Event Hub est correctement balisé.
AWSConfig-account-id-region - Toutes les commandes affichent NO_DATA
-
Ce problème peut survenir si le connecteur est désactivé ou si vous AWS Config ne pouvez pas accéder à votre environnement Azure.
Pour résoudre ce problème, vérifiez que le connecteur est activé et que le principal du service possède le rôle de lecteur au niveau du groupe de gestion racine du locataire.
- Impossible d'enregistrer certaines ressources Azure
-
L'erreur peut se produire pour l'une des raisons suivantes :
-
L'environnement Azure ne répond pas aux conditions requises pour l'enregistrement des ressources.
-
L'enregistrement de l'application ne nécessite pas le consentement de l'administrateur pour les autorisations de l'API Microsoft Graph.
-
L'attribution du rôle de lecteur ne couvre pas tous les domaines d'application requis.
-
Le locataire Microsoft Entra ID ne dispose pas des données de journal requises.
Pour corriger l'erreur, procédez comme suit :
-
Pour vérifier que votre environnement répond à toutes les exigences, consultez la section Prérequis pour Microsoft Azure.
-
Vérifiez que l'enregistrement de l'application dispose des autorisations requises pour l'API Microsoft Graph avec le consentement de l'administrateur.
-
Vérifiez que le responsable du service possède le rôle de lecteur dans l'étendue du groupe de gestion racine du locataire.
-
- Les résultats apparaissent uniquement pour certains abonnements
-
Ce problème peut se produire si l'exportation du journal d'activité n'est pas configurée pour tous les abonnements cibles.
Pour résoudre ce problème, vérifiez que les paramètres de diagnostic couvrent tous les abonnements inclus dans le champ d'application du connecteur.
Comment Security Hub gère les ressources et trouve les identifiants
En activant votre intégration Azure pour AWS Security Hub, les identifiants de recherche de ressources et de sécurité d'autres fournisseurs de cloud sont stockés dans AWS Config Security Hub et dans d'autres AWS services (selon les besoins) sous forme de métadonnées liées à la gestion de la configuration des ressources correspondante et des données de recherche de sécurité collectées auprès des autres fournisseurs de cloud. Ces identifiants ne constituent pas votre contenu. N'y incluez pas d'informations sensibles, confidentielles ou personnellement identifiables.
Les identifiants suivants de votre environnement cloud connecté sont stockés et utilisés par pour fournir des AWS fonctionnalités de sécurité multicloud :
Identifiants de ressources : ID de locataire Azure, ID d'abonnement, emplacement (région), ID de ressource (ID ou noms de groupes de ressources, fournisseur de ressources, type de ressource)
Identifiants de détection de sécurité : identificateurs uniques attribués à chaque résultat de sécurité généré par le service de détection.
Les relations entre ces identifiants, y compris la manière dont les ressources sont liées les unes aux autres et la manière dont les résultats sont liés aux ressources, sont également stockées sous forme de métadonnées de service. AWS utilise ces identifiants pour la corrélation des ressources, l'association des résultats aux ressources, la journalisation des opérations des services et la déduplication.