Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengkonfigurasi Microsoft Azure untuk berintegrasi dengan Amazon Inspector
Proses penyiapan Azure mengonfigurasi lingkungan Azure Anda agar Amazon Inspector dapat mengautentikasi dan menerima pemberitahuan perubahan sumber daya. Amazon Inspector menghasilkan skrip penyiapan yang disesuaikan selama pembuatan konektor. Script melakukan langkah-langkah berikut.
catatan
Jika Anda telah menyelesaikan pengaturan lingkungan Azure untuk AWS Security Hub CSPM atau AWS Security Hub CSPM CSPM, pendaftaran aplikasi yang sama akan dibagikan. Skrip mendeteksi pendaftaran yang ada dan menambahkan kredensi identitas federasi yang diperlukan untuk Amazon Inspector tanpa memodifikasi konfigurasi yang ada.
Apa yang dilakukan skrip pengaturan
Skrip pengaturan melakukan serangkaian tugas. Bagian berikut menjelaskan setiap tugas yang dilakukan skrip. Jika organisasi Anda membatasi eksekusi skrip, Anda dapat melakukan tugas ini secara manual, menggunakan topik ini sebagai panduan.
Langkah 1: Daftarkan aplikasi Azure
Daftarkan aplikasi baru diMicrosoft Entra ID. Aplikasi ini berfungsi sebagai identitas yang AWS digunakan untuk mengautentikasi ke lingkungan Azure Anda menggunakan kredensi federasi. Tidak ada rahasia klien yang diperlukan.
$az ad app create --display-name "AWSSecurityHubIntegration"
Perhatikan ID Aplikasi (klien) dari output (appIdatribut). Anda akan memberikan nilai ini saat membuat konektor di konsol Amazon Inspector.
Langkah 2: Buat prinsip layanan
Buat kepala layanan untuk aplikasi terdaftar. Anda menggunakan penetapan peran Azure untuk memberikan izin kepada kepala layanan. Kepala layanan melakukan tindakan di lingkungan Azure Anda.
$az ad sp create --idapplication-client-id
application-client-idDimana ID Aplikasi (klien) dari langkah sebelumnya.
Langkah 3: Konfigurasikan kredenal identitas federasi
Konfigurasikan kredensil identitas federasi pada aplikasi AWS untuk memungkinkan otentikasi tanpa rahasia klien. Ini membangun kepercayaan OIDC antara AWS dan Azure. Tidak ada rahasia atau kredensil berumur panjang yang disimpan.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'
Nilai kunci:
Penerbit — URL Penerbit Token Anda dari IAM Outbound Identity Federation. Ini mengikuti formatnya
https://.uuid.tokens.sts.global.api.awsSubjek — ARN dari peran
AWSServiceRoleForConfigThirdPartyterkait layanan dalam Anda. Akun AWS AWS membuat peran terkait layanan ini secara otomatis saat Anda membuat konektor.Audiens -
api://AzureADTokenExchange(nilai standar untuk federasi identitas beban kerja).
Langkah 4: Tetapkan peran Pembaca
Tetapkan peran Pembaca ke kepala layanan di lingkup grup manajemen root penyewa. Ini memberikan akses hanya-baca ke semua sumber daya Azure di semua langganan di penyewa.
$az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
catatan
Jika langkah ini gagal, verifikasi bahwa manajemen Access untuk sumber daya Azure disetel ke Ya di Microsoft Entra ID > Properties. Kemudian keluar dan masuk kembali untuk menyegarkan token Anda.
Langkah 5: Konfigurasikan izin Microsoft Graph API
Berikan izin Microsoft Graph API yang diperlukan (Jenis aplikasi) ke aplikasi:Directory.Read.All,AuditLog.Read.All, danPolicy.Read.All. Kemudian berikan persetujuan admin.
Langkah 6: Siapkan Azure Event Hub
AWS Config menggunakan Azure Event Hub untuk menerima pemberitahuan hampir real-time tentang perubahan konfigurasi sumber daya di lingkungan Azure Anda. Skrip penyiapan membuat infrastruktur Event Hub dan menandainya untuk penemuan.
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Setelah membuat Event Hub, beri tag namespace untuk penemuan dan tetapkan peran Penerima Data:
$az tag create \ --resource-idnamespace-resource-id\ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
Konfigurasi kunci:
Namespace SKU — Standar (diperlukan untuk grup konsumen).
Nama Hub Acara —
activitylog.Kelompok konsumen —
AWSConfig.Tag —
AWSConfig-dengan nilaiaccount-id-regionactivitylog. Tag ini memungkinkan AWS Config untuk menemukan Event Hub secara otomatis.Penetapan peran — Penerima Data Hub Acara Azure di namespace.
catatan
Format tag account-id adalah AWSConfig- di mana pengenal AWS akun 12 digit Anda dan account-id-regionregion merupakan AWS Wilayah tempat Anda membuat konektor (misalnya,us-east-1).
Langkah 7: Konfigurasikan Log Aktivitas dan ekspor Log Entra ID Audit
Konfigurasikan Azure untuk mengekspor Log Aktivitas dan Log Entra ID Audit ke Hub Peristiwa.
Ekspor Log Aktivitas:
Konfigurasikan setelan diagnostik pada setiap langganan untuk mengekspor Log Aktivitas ke Hub Peristiwa. Skrip pengaturan mengonfigurasi ini secara otomatis untuk semua langganan yang dipantau. Log Aktivitas menangkap aktivitas tingkat langganan termasuk penetapan peran dan perubahan sumber daya.
Entra IDEkspor Log Audit:
Konfigurasikan pengaturan diagnostik Microsoft Entra ID untuk mengekspor log audit ke Event Hub yang sama. Arahkan Microsoft Entra IDke> Pemantauan > Pengaturan diagnostik > Tambahkan pengaturan diagnostik. Aktifkan AuditLogsdan arahkan ke Event Hub Anda.
Menjalankan skrip pengaturan
Untuk menjalankan skrip pengaturan Azure:
Buka terminal dengan Azure CLI yang diautentikasi ke Azure tenant () Anda.
az loginAnda harus memiliki izin Kontributor dan Pemilik pada langganan target.Salin skrip penyiapan dari konsol Amazon Inspector (dihasilkan selama pembuatan konektor).
Jalankan skrip pengaturan. Skrip melengkapi pengaturan lingkungan Azure yang dijelaskan di atas.
Setelah skrip berhasil diselesaikan, kembali ke konsol Amazon Inspector untuk menyelesaikan pembuatan konektor.
penting
Jika nanti Anda mengubah cakupan konektor (misalnya, menambahkan wilayah Azure baru), konsol akan membuat ulang skrip penyiapan untuk menyediakan infrastruktur Event Hub di wilayah baru. Anda harus menjalankan kembali skrip yang diperbarui.