View a markdown version of this page

Mengkonfigurasi Microsoft Azure untuk berintegrasi dengan Security Hub - AWS Hub Keamanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengkonfigurasi Microsoft Azure untuk berintegrasi dengan Security Hub

Setelah menyelesaikan tugas prasyarat, Anda dapat mengonfigurasi lingkungan Microsoft Azure Anda untuk mendukung integrasi dengan Hub AWS Keamanan. Untuk membantu Anda melakukan hal ini, konsol Hub Keamanan menghasilkan skrip penyiapan yang disesuaikan untuk konfigurasi Anda.

Untuk menghasilkan skrip penyiapan
  1. Buka konsol Hub AWS Keamanan di https://console.aws.amazon.com/securityhub/advanced/home? wilayah = us-east-1. .

  2. Di panel navigasi, pilih Integrasi.

  3. Pilih Buat konektor Azure.

  4. Lengkapi konfigurasi konektor (ID penyewa, ruang lingkup, dan nama), lalu salin skrip pengaturan yang dihasilkan.

Untuk menjalankan skrip, gunakan Azure CLI dan autentikasi dengan akun Administrator Global ()az login.

Ketika Anda menjalankan skrip, ia melakukan serangkaian tugas. Bagian berikut menjelaskan setiap tugas yang dilakukan skrip. Jika organisasi Anda membatasi eksekusi skrip, Anda dapat melakukan tugas ini secara manual, menggunakan topik ini sebagai panduan. Setelah mengonfigurasi lingkungan Azure Anda, Anda dapat mengonfigurasi Hub Keamanan untuk diintegrasikan dengan Azure.

Langkah 1—7 konfigurasikan fondasi bersama yang digunakan semua kemampuan Hub Keamanan: pendaftaran aplikasi, kredenSIAL federasi, penetapan peran Azure, izin Microsoft Graph, Event Hub, dan ekspor log. Langkah 8—10 konfigurasikan sumber daya Azure tambahan untuk kemampuan tertentu:

  • Manajemen kerentanan (Amazon Inspector) — Mengkonfigurasi ekspor peristiwa repositori Azure Container Registry (ACR) dan identitas terkelola yang ditetapkan sistem pada VM Azure Anda.

  • Deteksi ancaman (Microsoft Defender for Cloud) — Mengkonfigurasi Microsoft Defender for Cloud untuk terus mengekspor peringatan keamanan ke Event Hub.

catatan

Pendaftaran aplikasi Azure tunggal dibagikan di seluruh layanan AWS keamanan. Jika Anda juga menggunakan Security Hub CSPM atau Amazon Inspector untuk Azure, mereka menggunakan pendaftaran aplikasi yang sama. Anda tidak perlu membuat pendaftaran terpisah untuk setiap AWS layanan.

Langkah 1: Daftarkan aplikasi Azure

Daftarkan aplikasi baru di Microsoft Entra ID. Aplikasi ini berfungsi sebagai identitas yang digunakan untuk men AWS gotentikasi ke lingkungan Azure Anda menggunakan kredenSIAL federasi. Tidak ada rahasia klien yang diperlukan.

$ az ad app create --display-name "AWSSecurityHubIntegration"

Perhatikan ID Aplikasi (klien) dari output (appIdatribut). Anda akan memberikan nilai ini saat membuat konektor di konsol Hub Keamanan.

Langkah 2: Buat prinsipal layanan

Buat prinsip layanan untuk aplikasi terdaftar. Anda menggunakan penetapan peran Azure untuk memberikan izin kepada prinsipal layanan. Prinsip layanan melakukan tindakan di lingkungan Azure Anda.

$ az ad sp create --id application-client-id

Di application-client-id mana ID Aplikasi (klien) dari langkah sebelumnya.

Setel URI ID Aplikasi pada pendaftaran keapi://application-client-id. AWS membutuhkan pengenal ini untuk bertukar token federasi dengan aplikasi. Tanpa URI ini, AWS tidak dapat menghasilkan audiens token federasi yang valid, dan setiap kemampuan gagal untuk mengotentikasi ke Azure.

$ az ad app update \ --id application-client-id \ --identifier-uris "api://application-client-id"

Langkah 3: Konfigurasikan kredentif identitas federasi

Konfigurasikan kredentif identitas federasi pada aplikasi AWS untuk memungkinkan otentikasi tanpa rahasia klien. Ini menetapkan kepercayaan OIDC antara AWS dan Azure. Tidak ada rahasia atau kredenSIAL berumur panjang yang disimpan.

Integrasi Azure Hub Keamanan mengautentikasi menggunakan satu peran AWS IAM per kemampuan: penemuan konfigurasi sumber daya, manajemen kerentanan, dan deteksi ancaman. Tambahkan kredensi identitas federasi untuk setiap peran sehingga setiap kemampuan dapat mengotentikasi ke Azure. AWS membuat peran terkait layanan secara otomatis saat Anda membuat konektor. Per Inspector2SSMFederationRole an yang digunakan untuk pemindaian VM bukanlah peran terkait layanan; Anda membuatnya sebagai bagian dari pengaturan pemindaian VM Amazon Inspector, yang dijelaskan pada Langkah 9.

Kemampuan Subjek (peran IAM ARN)
Penemuan konfigurasi sumber daya (AWS Config) arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty
Manajemen kerentanan (Inspektur) arn:aws:iam::account-id:role/aws-service-role/thirdparty.inspector2.amazonaws.com/AWSServiceRoleForAmazonInspector2ThirdParty
Manajemen kerentanan - Pemindaian VM (Amazon EC2 Systems Manager) arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id
Deteksi ancaman (Hub Keamanan) arn:aws:iam::account-id:role/aws-service-role/securityhubv2.amazonaws.com/AWSServiceRoleForSecurityHubV2

Jalankan perintah berikut sekali untuk setiap subjek di tabel sebelumnya, mengubah subject nilai name dan setiap kali. audiencesNilai issuer dan sama untuk setiap kredensi.

$ az ad app federated-credential create \ --id application-client-id \ --parameters '{ "name": "credential-name", "issuer": "token-issuer-url", "subject": "service-linked-role-arn", "audiences": ["api://AzureADTokenExchange"], "description": "AWS federation for Security Hub Azure integration" }'

Nilai-nilai kunci:

  • Penerbit — URL Penerbit Token Anda dari Federasi Identitas Keluar IAM. Ini mengikuti formathttps://uuid.tokens.sts.global.api.aws.

  • Sub jek — Peran IAM ARN dari tabel sebelumnya. Per tenant-id an dalam Amazon EC2 Systems Manager adalah ID penyewa Azure Anda.

  • Audiens — api://AzureADTokenExchange (nilai standar untuk federasi identitas beban kerja).

  • Nama — Nama apa pun yang unik dalam aplikasi.

Langkah 4: Tetapkan peran RBAC

Tetapkan peran bawaan berikut ke prinsipal layanan:

  • Pemb aca — Memberikan akses baca-saja ke semua sumber daya Azure, sehingga Hub Keamanan dapat menemukan dan mengevaluasi konfigurasi sumber daya Anda. Tetapkan peran ini di root scope (/).

  • Kontributor — Memberikan akses tulis yang dibutuhkan Amazon Inspector untuk memindai mesin virtual Azure Anda, Aplikasi Fungsi, dan gambar wadah untuk mencari kerentanan. Tetapkan peran ini di lingkup grup manajemen root penyewa, yang menyebarkannya ke setiap langganan di penyewa.

  • Penerima Data Azure Event Hubs - Memungkinkan AWS untuk membaca acara dari Event Hub. Tetapkan peran ini di lingkup grup manajemen root penyewa.

Tetapkan Pembaca di cakupan root

Pastikan untuk menetapkan peran Pembaca di cakupan root (/), bukan lingkup grup manajemen root penyewa. Security Hub membaca sumber daya penetapan peran Azure di setiap lingkup, termasuk penugasan yang dicakup di root penyewa. Penugasan Pembaca di grup manajemen root tidak mencakup penugasan yang cakupannya/, jadi tanpanya pembacaan tersebut gagal dengan kesalahan otorisasi dan konektor dapat memasuki keadaan terdegradasi.

Kontributor memberikan akses tulis di seluruh penyewa

Peran Kontributor di lingkup grup manajemen root penyewa memberikan akses penulisan di seluruh penyewa yang sangat istimewa ke sumber daya Azure Anda. Security Hub memerlukan akses ini agar Amazon Inspector dapat memindai sumber daya komputasi Anda untuk mencari kerentanan. Misalnya, Inspector menggunakan izin menjalankan perintah mesin virtual yang disediakan oleh Kontributor. Melalui Amazon EC2 Systems Manager Automation, Inspector menjalankan perintah pada VM Azure Anda untuk menginstal dan mengoperasikan agen VM Scanner.

$ az role assignment create \ --assignee application-client-id \ --role "Contributor" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id" $ az role assignment create \ --assignee application-client-id \ --role "Azure Event Hubs Data Receiver" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id" $ az role assignment create \ --assignee application-client-id \ --role "Reader" \ --scope "/"
Root-scope penugasan membutuhkan akses yang lebih tinggi

Menetapkan peran di cakupan root (/) memerlukan akses yang ditingkatkan. Jika penetapan peran gagal, verifikasi bahwa manajemen akses untuk sumber daya Azure disetel ke Ya di Microsoft Entra ID > Properti. Kemudian keluar dan masuk kembali untuk menyegarkan token Anda.

Hapus elevasi akar sementara

Meng aktifkan manajemen Akses untuk sumber daya Azure memberikan administrator yang masuk peran Administrator Akses Pengguna di cakupan root (/), yang dapat mengelola akses di setiap grup langganan dan manajemen di penyewa. Setelah orientasi selesai, setel Manajemen akses untuk sumber daya Azure kembali ke Tidak di Microsoft Entra ID > Properti, simpan, dan keluar sehingga elevasi ini tidak tetap aktif.

Langkah 5: Konfigurasikan izin Microsoft Graph API

Berikan izin Microsoft Graph API berikut (jenis Aplikasi) ke aplikasi, lalu berikan persetujuan admin:

  • Application.Read.All

  • AuditLog.Read.All

  • DelegatedPermissionGrant.Read.All

  • Device.Read.All

  • Group.Read.All

  • GroupMember.Read.All

  • GroupSettings.Read.All

  • Organization.Read.All

  • Policy.Read.All

  • RoleManagement.Read.Directory

  • User.Read.All

  • UserAuthenticationMethod.Read.All

$ az ad app permission admin-consent --id application-client-id

Langkah 6: Siapkan Azure Event Hub

AWS Config menggunakan Azure Event Hub untuk menerima pemberitahuan hampir real-time tentang perubahan konfigurasi sumber daya di lingkungan Azure Anda. Skrip penyiapan membuat infrastruktur Event Hub dan menandainya untuk penemuan. Penemuan Event Hub menggunakan resolusi berbasis tag: Security Hub mencari tag pada namespace Event Hub dengan format AWSConfig-account-id-region untuk mengidentifikasi instance Event Hub yang benar untuk integrasi Anda.

$ az group create \ --name "aws-securityhub-integration" \ --location event-hub-region $ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --location event-hub-region \ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 3 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"

Setelah membuat Event Hub, beri tag namespace untuk penemuan dan tetapkan peran Penerima Data. Gunakan az tag update dengan --operation merge agar Anda mempertahankan tag lain di namespace (seperti tag penemuan deteksi ancaman dari Langkah 10):

$ az tag update \ --resource-id namespace-resource-id \ --operation merge \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assignee application-client-id \ --role "Azure Event Hubs Data Receiver" \ --scope namespace-resource-id
catatan

Dalam format tagAWSConfig-account-id-region, account-id adalah Akun AWS ID 12 digit Anda dan region merupakan Wilayah AWS tempat Anda membuat konektor (misalnya,us-east-1). Nilai-nilai ini mengidentifikasi mana Akun AWS dan Wilayah yang memiliki integrasi Event Hub ini.

Konfigurasi kunci:

  • Namespace SKU — Standar (diperlukan untuk kelompok konsumen).

  • Nama Hub Acara -activitylog.

  • Kelompok konsumen -AWSConfig.

  • Tag - AWSConfig-account-id-region dengan nilaiactivitylog. Tag ini memungkinkan AWS Config untuk menemukan Event Hub secara otomatis.

  • Penetapan peran — Penerima Data Hub Peristiwa Azure pada namespace.

Untuk deteksi ancaman, penyiapan juga membuat defender-alerts Event Hub terpisah dengan grup AWSSecurityHub konsumen, dan menambahkan tag penemuan kedua dalam format yang mengidentifikasi hub AWSSecurityHub-account-id-region yang dibaca Hub Keamanan secara langsung. Untuk informasi selengkapnya, lihat Langkah 10.

Langkah 7: Konfigurasikan Log Aktivitas dan ekspor Log Audit ID Entra

Konfigurasikan Azure untuk mengekspor Log Aktivitas dan log ID Microsoft Entra ke Event Hub.

Ekspor Log Aktivitas:

Konfigurasikan pengaturan diagnostik pada setiap langganan untuk mengekspor Log Aktivitas ke Hub Peristiwa. Skrip penyiapan mengonfigurasi ini secara otomatis untuk semua langganan yang dipantau. Log Aktivitas menangkap aktivitas tingkat langganan termasuk penetapan peran dan perubahan sumber daya.

Ekspor log ID Microsoft Entra:

Konfigurasikan pengaturan diagnostik pada Microsoft Entra ID untuk mengekspor log ke Event Hub yang sama. Arahkan ke Microsoft Entra ID > Pemantauan > Pengaturan diagnostik > Tambahkan pengaturan diagnostik. Akti AuditLogs fkan SignInLogs,, dan NonInteractiveUserSignInLogs, dan mengarahkannya ke Event Hub Anda.

Langkah 8: Konfigurasikan ekspor Azure Container Registry

Security Hub memindai gambar wadah Azure Container Registry (ACR) Anda untuk mencari kerentanan melalui Amazon Inspector. Untuk melakukan ini, Inspector memerlukan peristiwa repositori ACR yang diekspor ke Event Hub di wilayah Azure yang sama dengan registri. Untuk pengaturan ekspor ACR, lihat Mengon figurasi Amazon Inspector untuk mengintegrasikan dengan Microsoft Azure di Panduan Pengguna Amazon Inspector.

Langkah 9: Aktifkan identitas terkelola di Azure VM

Security Hub memindai mesin virtual Azure Anda melalui Inspector. Setiap VM Azure target harus mengaktifkan identitas terkelola yang ditetapkan sistem. Untuk menambahkan identitas ini ke VM Anda secara otomatis, tetapkan dua Kebijakan Azure yang menggunakan modify efek pada lingkup grup manajemen root penyewa:

  • Untuk VM yang tidak memiliki identitas, kebijakan menambahkan identitas terkelola yang ditetapkan sistem.

  • Untuk VM yang hanya memiliki identitas yang ditetapkan pengguna, kebijakan menambahkan identitas terkelola yang ditetapkan sistem sambil mempertahankan identitas yang ditetapkan pengguna yang ada.

VM yang sudah memiliki identitas terkelola yang ditetapkan sistem dibiarkan tidak berubah. Karena kebijakan menggunakan modify efek, mereka menyesuaikan identitas di tempat tanpa menyebarkan ulang VM.

Inspector menggunakan Amazon EC2 Systems Manager Automation untuk menyebarkan dan mengelola agen Inspector VM Scanner pada VM Azure Anda. Ini memerlukan pengaturan AWS sisi tambahan, termasuk penyedia identitas IAM OIDC untuk Microsoft Entra ID dan beberapa peran IAM. Untuk pengaturan pemindaian VM lengkap, lihat Mengon figurasi Amazon Inspector untuk mengintegrasikan dengan Microsoft Azure di Panduan Pengguna Amazon Inspector.

Langkah 10: Ekspor Microsoft Defender untuk peringatan Cloud

Security Hub menyerap peringatan deteksi ancaman Microsoft Defender for Cloud dan memetakannya ke format Open Cybersecurity Schema Framework (OCSF). Untuk mengirimkan peringatan ini, buat defender-alerts Event Hub khusus dan konfigurasikan Microsoft Defender for Cloud untuk terus mengekspor peringatan keamanan ke sana.

Di namespace Event Hub dari Langkah 6, buat defender-alerts Event Hub, grup AWSSecurityHub konsumen untuk dibaca Hub Keamanan, dan aturan otorisasi tanda tangan akses bersama (SAS) dengan cakupan hub dengan izin Kirim yang digunakan Microsoft Defender for Cloud untuk mengirim peringatan:

$ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "defender-alerts" \ --message-retention 3 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "defender-alerts" \ --name "AWSSecurityHub" $ az eventhubs eventhub authorization-rule create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "defender-alerts" \ --name "DefenderExportSend" \ --rights Send

Kemudian, gabungkan tag penemuan kedua ke namespace sehingga Security Hub menemukan defender-alerts hub. Gunakan az tag update dengan --operation merge agar Anda mempertahankan tag AWSConfig penemuan dari Langkah 6:

$ az tag update \ --resource-id namespace-resource-id \ --operation merge \ --tags "AWSSecurityHub-account-id-region=defender-alerts"

Terakhir, konfigurasikan Microsoft Defender untuk Cloud ekspor berkelanjutan dari tipe data peringatan keamanan ke defender-alerts Event Hub. Di portal Azure, buka Microsoft Defender for Cloud > Environment settings, pilih langganan, pilih Continuous export > Event Hub, pilih Security Alerts, dan pilih defender-alerts Event Hub dan aturan DefenderExportSend SAS.

catatan

Jika Anda mengonfigurasi ekspor berkelanjutan secara terprogram (melalui Azure Resource Manager API, template ARM, atau Kebijakan Azure) daripada di portal, autentikasi ekspor ke Event Hub dengan string koneksi DefenderExportSend SAS. Ambil dengan az eventhubs eventhub authorization-rule keys list untuk DefenderExportSend aturan, dan tetapkan sebagai string koneksi tindakan ekspor. Untuk informasi selengkapnya, lihat Meng atur ekspor berkelanjutan di dokumentasi Microsoft Azure.

catatan

Setelah Anda menyelesaikan tugas ini, tunggu sekitar 15-30 menit agar konfigurasi berlaku. Kemudian, verifikasi bahwa Event Hub Anda menerima pesan (IncomingMessagesmetrik) sebelum Anda membuat konektor di Hub Keamanan.