Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Prasyarat untuk mengintegrasikan Hub Keamanan dengan Microsoft Azure
Sebelum mengintegrasikan Microsoft Azure dengan AWS Security Hub, selesaikan tugas berikut di lingkungan Anda AWS dan Azure. Ini membantu memastikan bahwa Anda dan Security Hub memiliki sumber daya dan izin yang Anda butuhkan untuk memantau sumber daya Azure Anda.
Prasyarat untuk AWS
Pastikan Anda memiliki hal-hal berikut di Akun AWS:
- AWS Hub Keamanan diaktifkan
-
Hub Keamanan harus diaktifkan di Akun AWS dan Wilayah AWS di mana Anda ingin membuat konektor. Anda harus mengaktifkan Hub Keamanan sebelum membuat konektor Azure.
- AWS Security Hub CSPM diaktifkan
-
Security Hub CSPM harus diaktifkan di dan. Akun AWS Wilayah AWS Integrasi Azure bergantung pada Security Hub CSPM untuk evaluasi konfigurasi sumber daya.
- Izin IAM konsol
-
Prinsip IAM yang membuat konektor harus memiliki izin berikut:
-
config:GetConnector -
config:ListConnectors -
config:PutConnector
-
- Federasi Identitas Keluar IAM diaktifkan
-
Anda harus mengaktifkan Federasi Identitas Keluar IAM di. Akun AWS Fitur ini memungkinkan AWS layanan untuk mengotentikasi ke penyedia identitas eksternal (seperti Microsoft Entra ID) menggunakan kredenSIAL federasi daripada rahasia berumur panjang.
Setelah mengaktifkan Federasi Identitas Keluar, perhatikan URL Penerbit Token. URL ini mengikuti format:
https://uuid.tokens.sts.global.api.awsAnda akan memerlukan URL ini saat mengonfigurasi kredentif identitas federasi di Azure.
Prasyarat untuk Microsoft Azure
Pastikan Anda memiliki hal-hal berikut di lingkungan Azure Anda:
- Penyewa Azure
-
Anda harus memiliki penyewa Azure di cloud komersial Azure. Azure Government dan Azure China tidak didukung.
- Ketersediaan log ID Microsoft Entra
-
Perekaman sumber daya memerlukan log audit Microsoft Graph dan log masuk dari penyewa ID Microsoft Entra Anda. Beberapa log ID Microsoft Entra memerlukan lisensi Microsoft Entra ID P1 atau P2.
Jika penyewa tidak memiliki log yang diperlukan, perekaman sumber daya mungkin melaporkan kegagalan sebagian. Pendaftaran aplikasi dan penetapan peran Azure tidak menyediakan data log yang hilang.
- Peran Administrator Global
-
Anda harus memiliki peran Administrator Global di Microsoft Entra ID untuk mengonfigurasi lingkungan Azure. Peran ini diperlukan untuk mendaftarkan aplikasi, memberikan persetujuan admin untuk izin Microsoft Graph API, menetapkan peran RBAC di lingkup grup manajemen root penyewa, dan mengonfigurasi pengaturan diagnostik untuk Log Audit ID Entra.
Selain Administrator Global, Anda memerlukan peran Azure RBAC berikut untuk membuat sumber daya yang diperlukan integrasi:
-
Administrator Akses Pengguna (atau Pemilik) di cakupan root (
/) — untuk menetapkan peran RBAC di lingkup grup manajemen root penyewa. -
Kontributor Kebijakan Sumber Daya (atau Pemilik) di lingkup grup manajemen root penyewa — untuk membuat definisi dan penugasan Kebijakan Azure yang mengotomatiskan pengaturan diagnostik dan remediasi.
-
Kontributor (atau Pemilik) di lingkup langganan yang menjadi tuan rumah Event Hub — untuk membuat namespace Event Hub dan sumber daya terkait.
catatan
Di banyak organisasi, Azure Global Administrator dan administrator AWS keamanan adalah orang yang berbeda. Pengaturan Azure dapat diselesaikan secara independen menggunakan skrip pengaturan yang dihasilkan.
-
Setelah Anda menyelesaikan tugas-tugas ini, Anda siap untuk mengkonfigurasi lingkungan Azure Anda.