Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengkonfigurasi Hub Keamanan untuk berintegrasi dengan Microsoft Azure
Setelah menyelesaikan tugas prasyarat dan mengonfigurasi lingkungan Microsoft Azure Anda, Anda dapat mengonfigurasi Hub AWS Keamanan untuk diintegrasikan dengan Azure. Untuk mengkonfigurasi Hub Keamanan agar terintegrasi dengan Azure, Anda membuat konektor. Anda dapat membuat konektor dari akun Administrator Delegasi atau akun manajemen. Setelah Anda membuat konektor, peristiwa berikut terjadi:
-
Security Hub memvalidasi kredenSIAL Azure dan konektivitas ke lingkungan Azure Anda. Proses ini dapat memakan waktu beberapa menit.
-
Security Hub membuat konektor terkait layanan di Security Hub CSPM dan Amazon Inspector. Konektor ini memastikan bahwa pemeriksaan manajemen postur dan pemindaian kerentanan sesuai dengan cakupan yang Anda tentukan di Hub Keamanan.
-
AWS Config mulai menemukan sumber daya Azure menggunakan kredentif identitas federasi.
-
Security Hub secara otomatis mengaktifkan standar CIS Microsoft Azure Foundations Benchmark v4.0 dan standar Praktik Terbaik Azure Foundational di CSPM untuk sumber daya Azure Anda.
-
Temuan awal mulai muncul dalam waktu 15—30 menit untuk sumber daya dengan peristiwa Log Aktivitas. Evaluasi penuh dari semua sumber daya yang ada dapat memakan waktu hingga 24 jam.
Topik
Buat konektor Azure
Untuk membuat konektor Microsoft Azure untuk lingkungan Anda, selesaikan langkah-langkah berikut dengan menggunakan konsol Hub AWS Keamanan atau API.
Buka konsol Hub AWS Keamanan di https://console.aws.amazon.com/securityhub/advanced/home? wilayah = us-east-1.
. -
Di panel navigasi, pilih Integrasi.
-
Pilih Buat konektor Azure.
-
Di bagian Kemampuan keamanan, pilih apakah Anda ingin fitur pemindaian jaringan diaktifkan. Fitur ini diaktifkan secara default untuk akun tempat Anda mengaktifkan integrasi Azure, dan dapat dihapus centang sebelum menyelesaikan penyiapan konektor Anda. Jika kebijakan organisasi memblokir fitur ini untuk akun Anda, fitur tersebut tidak muncul sebagai opsi. Untuk informasi selengkapnya, lihat Pemindaian jaringan di Hub Keamanan.
-
Untuk ID Penyewa Azure, masukkan pengenal penyewa Microsoft Entra ID Anda. Anda dapat menemukan ini di portal Azure di bawah Microsoft Entra ID > Properties > Tenant ID.
-
Untuk ID Aplikasi (klien), masukkan ID aplikasi untuk aplikasi Azure yang Anda daftarkan selama pengaturan lingkungan Azure.
-
Konfigurasikan pengaturan tambahan dan ruang lingkup konektor dengan melakukan hal berikut:
-
Untuk Nama, masukkan nama unik untuk konektor. Nama dapat berisi hingga 50 karakter alfanumerik dan dapat mencakup tanda hubung.
catatan
Nama konektor tidak dapat diubah setelah pembuatan.
-
Untuk Deskripsi, secara opsional masukkan deskripsi singkat konektor. Deskripsi dapat berisi hingga 200 karakter.
penting
Nama dan deskripsi digunakan untuk mengidentifikasi konten Anda. Jangan menyertakan informasi sensitif, rahasia, atau identitas pribadi (PII) di dalamnya.
-
Untuk Langganan, pilih Semua langganan untuk memantau semua langganan saat ini dan yang akan datang di penyewa, atau Langganan khusus untuk memantau hanya langganan yang Anda tentukan. Jika Anda memilih untuk memantau hanya langganan tertentu, masukkan ID untuk masing-masing langganan.
-
Untuk Wil ayah, pilih Semua wilayah untuk memantau sumber daya di semua wilayah Azure, atau Wilayah tertentu untuk memantau hanya Wilayah yang Anda tentukan.
catatan
Jika Anda sudah membuat konektor di Security Hub CSPM atau Amazon Inspector untuk penyewa Azure yang sama, cakupan konektor di Hub Keamanan harus menyertakan langganan dan Wilayah yang sama dengan konektor di Security Hub CSPM atau Amazon Inspector.
catatan
Kontrol yang mengevaluasi sumber daya Microsoft Entra ID dan Microsoft Graph memerlukan cakupan Wilayah global untuk disertakan dalam konfigurasi integrasi Anda. Jika Anda memilih Wilayah Azure tertentu saja, kontrol ini tidak menghasilkan temuan.
-
-
Tinjau konfigurasi konektor.
catatan
Jika Anda berencana menggunakan Amazon Inspector untuk pemindaian VM Azure, Anda harus membuat peran IAM yang diperlukan. Lihat perinciannya di Peran IAM untuk pemindaian VM Azure melalui Amazon Inspector.
-
Setelah selesai memasukkan dan meninjau pengaturan, pilih Buat konektor.
Peran IAM untuk pemindaian VM Azure melalui Amazon Inspector
Untuk mengaktifkan pemindaian kerentanan melalui Amazon Inspector, Anda harus membuat sumber daya IAM berikut di. Akun AWS
Penyedia identitas IAM OIDC
Buat penyedia identitas IAM OIDC untuk Microsoft Entra ID dengan konfigurasi berikut:
URL penerbit:
https://sts.windows.net/tenant-id/Daftar ID klien:
api://,app-idapi://AzureADTokenExchangeSidik jari: String 40 karakter dari semua nol (
0diulang 40 kali). AWS STS memvalidasi token melalui titik akhir JWKS daripada nilai sidik jari.
Inspector2VmScannerRole-tenant-id
Digunakan oleh agen Amazon Inspector VM Scanner yang berjalan di Azure VM untuk mengirim telemetri pemindaian ke Amazon Inspector. Peran ini menggunakan federasi identitas web OIDC melalui penyedia Microsoft Entra ID identitas.
Kebijakan kepercayaan:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }
Tag:
inspector-managed=true
Kebijakan izin (TelemetryPolicy):
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }
Inspector2SSMFederationRole-tenant-id
Mengaktifkan federasi OIDC ke Azure untuk otentikasi lintas cloud yang aman. Peran ini diasumsikan oleh AssumeRole dan DispatchRole, dan oleh Amazon EC2 Systems Manager, untuk mendapatkan token identitas web untuk operasi Azure.
Kebijakan kepercayaan:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Kebijakan izin (FederationPolicy):
{ "Version":"2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }
Tag:
caller=SSMinspector-managed=true
Inspector2SSMAssumeRole-tenant-id
Mengeksekusi Otomatisasi Manajer Sistem Amazon EC2 untuk mengintegrasikan VM Azure sebagai instans terkelola. Peran ini membuat dan mengelola aktivasi hibrida, meneruskan peran ke Amazon EC2 Systems Manager, dan mengambil dokumen otomatisasi.
Kebijakan kepercayaan:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }
Kebijakan izin (AssumeRolePolicy):
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }
Tag:
caller=SSMAzureTenantId=tenant-idAzureApplicationId=app-idinspector-managed=true
Inspector2SSMDispatchRole-tenant-id
Menyelesaikan target VM Azure dan mengirimkan instalasi agen Amazon Inspector VM Scanner melalui Amazon EC2 Systems Manager Automation. Peran ini memulai eksekusi otomatisasi dan meneruskannya AssumeRole ke Amazon EC2 Systems Manager.
Kebijakan kepercayaan:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }
Kebijakan izin (DispatchPolicy):
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }
Tag:
caller=SSMinspector-managed=true
Prasyarat untuk pemindaian VM
Pendaftaran aplikasi Azure harus memiliki URI ID Aplikasi yang disetel keapi://.app-id
Setiap VM Azure yang ingin Anda pindai harus mengaktifkan identitas terkelola yang ditetapkan sistem. Untuk menetapkan identitas terkelola secara otomatis ke VM baru, gunakan DeployIfNotExists kebijakan di lingkungan Azure Anda.
Setelah Anda membuat konektor, Security Hub mulai memantau lingkungan Azure Anda. Anda dapat memeriksa status konektor di halaman Integrasi.
Sesuaikan ruang lingkup konektor Azure
Setelah Anda membuat konektor Microsoft Azure, Anda dapat menyesuaikan cakupan konektor dengan mengubah Langganan Azure atau Wilayah Azure yang dipantau. Perubahan cakupan biasanya berlaku dalam waktu 15—30 menit untuk sumber daya dengan peristiwa Log Aktivitas. Evaluasi penuh Langganan Azure yang baru ditambahkan dapat memakan waktu hingga 24 jam.
Sebelum Anda menyesuaikan cakupan konektor, perhatikan hal berikut:
-
Saat Anda mengubah cakupan konektor di Hub Keamanan, konektor terkait layanan terkait di Security Hub CSPM dan Amazon Inspector diperbarui secara otomatis agar sesuai.
-
Cakupan konektor Hub Keamanan tidak boleh kurang dari konektor yang dikelola pelanggan yang ada di Security Hub CSPM atau Amazon Inspector untuk penyewa Azure yang sama.
-
Jika Anda menambahkan Wilayah ke cakupan konektor, Anda harus menjalankan kembali skrip penyiapan untuk menyediakan infrastruktur Event Hub di Wilayah baru. Konfigurasi Event Hub Anda yang ada tidak terpengaruh.
Verifikasi kesehatan konektor Azure
Anda dapat memeriksa kesehatan konektor Microsoft Azure kapan saja untuk mengonfirmasi bahwa Hub Keamanan menerima data dari lingkungan Azure Anda.
Untuk memverifikasi kesehatan konektor
Buka konsol Hub AWS Keamanan di https://console.aws.amazon.com/securityhub/advanced/home? wilayah = us-east-1.
. -
Di panel navigasi, pilih Integrasi dan pilih konektor Azure Anda.
-
Verifikasi bahwa status konektor menunjukkan Aktif. Jika konektor menunjukkan Aktif, verifikasi selesai. Jika itu menunjukkan status yang berbeda, lihatMemecahkan masalah konektor Azure.
-
Arahkan ke Temuan dan filter berdasarkan
ResourceCloudProviders = Azureuntuk mengonfirmasi bahwa temuan sedang dibuat untuk sumber daya Azure Anda. -
Periksa halaman Standar keamanan untuk mengonfirmasi bahwa standar CIS Azure v4.0 menunjukkan kontrol dalam status PASSED atau FAILED (tidak semua NO_DATA).
catatan
Status kesehatan konektor akhirnya konsisten. Ketika masalah izin atau konfigurasi terjadi, status konektor berubah menjadi Ter degradasi dengan cepat dengan pesan yang dapat ditindaklanjuti. Namun, setelah Anda memperbaiki masalah, status dapat memakan waktu hingga 24 jam untuk kembali ke Ter hubung.
Status ter degradasi setelah perbaikan terbaru tidak selalu menunjukkan masalah yang sedang berlangsung.
Untuk visibilitas real-time terhadap kegagalan perekaman, periksa CloudWatch metrik di namespace.
Memecahkan masalah konektor Azure
Jika Anda mengalami masalah dengan konektor Anda, tinjau masalah umum dan resolusi berikut.
- Status konektor tidak sehat
-
Masalah ini biasanya terjadi jika kredenSIAL federasi tidak dikonfigurasi dengan benar di Azure.
Untuk mengatasi masalah ini, verifikasi bahwa URL Penerbit Token dan ARN subjek di kredenSIAL federasi Azure Anda cocok dengan Anda Akun AWS.
- Tidak ada temuan setelah 30 menit
-
Masalah ini dapat terjadi jika Event Hub tidak menerima Log Aktivitas.
Untuk mengatasi masalah ini, periksa apakah pengaturan diagnostik dikonfigurasi pada langganan Azure Anda dan bahwa namespace Event Hub diberi tag dengan
AWSConfig-benar.account-id-region - Semua kontrol menunjukkan NO_DATA
-
Masalah ini dapat terjadi jika konektor dinonaktifkan atau jika AWS Config tidak dapat mencapai lingkungan Azure Anda.
Untuk mengatasi masalah ini, verifikasi bahwa konektor diaktifkan dan bahwa prinsipal layanan memiliki peran Pembaca di lingkup grup manajemen root penyewa.
- Tidak dapat merekam beberapa sumber daya Azure
-
Kesalahan dapat terjadi karena salah satu alasan berikut:
-
Lingkungan Azure tidak memenuhi prasyarat untuk perekaman sumber daya.
-
Pendaftaran aplikasi tidak memiliki persetujuan admin untuk izin Microsoft Graph API.
-
Penetapan peran Pembaca tidak mencakup semua cakupan yang diperlukan.
-
Penyewa Microsoft Entra ID tidak memiliki data log yang diperlukan.
Untuk mengatasi kesalahan, lakukan hal berikut:
-
Untuk mengonfirmasi bahwa lingkungan Anda memenuhi semua persyaratan, tinjau Pr asyarat untuk Microsoft Azure.
-
Konfirmasikan bahwa pendaftaran aplikasi memiliki izin Microsoft Graph API yang diperlukan dengan persetujuan admin.
-
Verifikasi bahwa prinsipal layanan memiliki peran Pembaca di lingkup grup manajemen root penyewa.
-
- Temuan hanya muncul untuk beberapa langganan
-
Masalah ini dapat terjadi jika ekspor Log Aktivitas tidak dikonfigurasi untuk semua langganan target.
Untuk mengatasi masalah ini, konfirmasikan bahwa pengaturan diagnostik mencakup semua langganan yang termasuk dalam cakupan konektor.
Bagaimana Security Hub menangani sumber daya dan menemukan pengidentifikasi
Dengan mengaktifkan integrasi Azure Anda untuk Hub AWS Keamanan, pengidentifikasi pencarian sumber daya dan keamanan dari penyedia cloud lain disimpan di AWS Config, Hub Keamanan, dan AWS layanan lain (sesuai kebutuhan) sebagai metadata yang terkait dengan pengelolaan konfigurasi sumber daya yang sesuai dan data pencarian keamanan yang dikumpulkan dari penyedia cloud lainnya. Pengidentifikasi tersebut bukan merupakan Konten Anda. Jangan menyertakan informasi sensitif, rahasia, atau identitas pribadi di dalamnya.
Pengidentifikasi berikut dari lingkungan cloud yang terhubung disimpan dan digunakan AWS untuk menyediakan kemampuan keamanan multicloud:
Pengidentifikasi sumber daya: ID Penyewa Azure, ID Langganan, Lokasi (wilayah), ID Sumber Daya (ID atau Nama Grup Sumber Daya, Penyedia Sumber Daya, Jenis Sumber Daya)
Pengidentifikasi Penemuan Keamanan: pengidentifikasi unik yang ditetapkan untuk setiap temuan keamanan yang dihasilkan oleh layanan pendeteksi.
Hubungan antara pengidentifikasi ini - termasuk bagaimana sumber daya berhubungan satu sama lain dan bagaimana temuan berhubungan dengan sumber daya - juga disimpan sebagai metadata layanan. AWS menggunakan pengidentifikasi ini untuk korelasi sumber daya, mengaitkan temuan dengan sumber daya, pencatatan operasional layanan, dan de-duplikasi.