Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione di Microsoft Azure per l'integrazione con Amazon Inspector
Il processo di configurazione di Azure configura l'ambiente Azure per consentire ad Amazon Inspector di autenticarsi e ricevere notifiche di modifica delle risorse. Amazon Inspector genera uno script di configurazione personalizzato durante la creazione del connettore. Lo script esegue i seguenti passaggi.
Nota
Se hai già completato la configurazione dell'ambiente Azure AWS Security Hub CSPM o AWS Security Hub CSPM CSPM, la registrazione della stessa app viene condivisa. Lo script rileva la registrazione esistente e aggiunge la credenziale di identità federata richiesta per Amazon Inspector senza modificare la configurazione esistente.
Cosa fa lo script di configurazione
Lo script di installazione esegue una serie di attività. Le seguenti sezioni descrivono ogni attività eseguita dallo script. Se l'organizzazione limita l'esecuzione degli script, è possibile eseguire queste attività manualmente, utilizzando questo argomento come guida.
Passaggio 1: Registrare un'applicazione Azure
Registra una nuova applicazione inMicrosoft Entra ID. Questa applicazione funge da identità da AWS utilizzare per l'autenticazione nell'ambiente Azure utilizzando credenziali federate. Non sono richiesti segreti relativi ai clienti.
$az ad app create --display-name "AWSSecurityHubIntegration"
Annota l'ID dell'applicazione (client) dall'output (l'appIdattributo). Fornirai questo valore durante la creazione del connettore nella console Amazon Inspector.
Fase 2: Creare un responsabile del servizio
Creare un service principal per l'applicazione registrata. Le assegnazioni di ruolo di Azure vengono utilizzate per concedere le autorizzazioni al responsabile del servizio. Il responsabile del servizio esegue azioni nel tuo ambiente Azure.
$az ad sp create --idapplication-client-id
application-client-idDov'è l'ID dell'applicazione (client) del passaggio precedente.
Fase 3: Configurazione delle credenziali di identità federate
Configura le credenziali di identità federata sull'applicazione per consentire l'autenticazione senza segreti del AWS client. Ciò stabilisce un trust OIDC tra e Azure. AWS Non vengono archiviati segreti o credenziali di lunga durata.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'
Valori chiave:
Emittente: l'URL dell'emittente del token fornito da IAM Outbound Identity Federation. Questo segue il formato.
https://uuid.tokens.sts.global.api.awsOggetto: l'ARN del ruolo
AWSServiceRoleForConfigThirdPartycollegato al servizio nel tuo. Account AWS AWS crea automaticamente questo ruolo collegato al servizio quando crei il connettore.Pubblico:
api://AzureADTokenExchange(valore standard per la federazione delle identità dei carichi di lavoro).
Fase 4: Assegnazione del ruolo Reader
Assegna il ruolo Reader al responsabile del servizio nell'ambito del gruppo di gestione principale del tenant. Ciò garantisce l'accesso in sola lettura a tutte le risorse di Azure in tutte le sottoscrizioni del tenant.
$az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
Nota
Se questo passaggio non riesce, verifica che la gestione degli accessi per le risorse di Azure sia impostata su Sì in > Proprietà. Microsoft Entra ID Quindi esci e accedi nuovamente per aggiornare il token.
Passaggio 5: Configurare le autorizzazioni Microsoft Graph API
Concedi le autorizzazioni Microsoft Graph API richieste (tipo di applicazione) all'applicazione:Directory.Read.All,AuditLog.Read.All, e. Policy.Read.All Quindi concedi il consenso dell'amministratore.
Passaggio 6: configurare Azure Event Hub
AWS Config usa un Azure Event Hub per ricevere notifiche quasi in tempo reale sulle modifiche alla configurazione delle risorse nell'ambiente Azure. Lo script di configurazione crea l'infrastruttura Event Hub e la contrassegna per il rilevamento.
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Dopo aver creato l'Event Hub, tagga il namespace per il rilevamento e assegna il ruolo Data Receiver:
$az tag create \ --resource-idnamespace-resource-id\ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
Configurazione chiave:
Namespace SKU: standard (richiesto per i gruppi di consumatori).
Nome Event Hub:.
activitylogGruppo di consumatori —
AWSConfig.Tag:
AWSConfig-con valoreaccount-id-regionactivitylog. Questo tag consente di AWS Config scoprire automaticamente l'Event Hub.Assegnazione del ruolo: Azure Event Hubs Data Receiver nello spazio dei nomi.
Nota
Il formato del tag indica AWSConfig- dove si account-id-regionaccount-id trova l'identificatore AWS dell'account a 12 cifre e la AWS regione in cui region è stato creato il connettore (ad esempio,). us-east-1
Fase 7: Configurazione dell'esportazione del registro delle attività e Entra ID del registro di controllo
Configura Azure per esportare i registri delle attività e i registri di Entra ID controllo nell'Event Hub.
Esportazione del registro delle attività:
Configura le impostazioni diagnostiche su ogni abbonamento per esportare i registri delle attività nell'Event Hub. Lo script di installazione lo configura automaticamente per tutti gli abbonamenti monitorati. I registri delle attività registrano le attività a livello di abbonamento, comprese le assegnazioni di ruoli e le modifiche alle risorse.
Entra IDEsportazione del registro di controllo:
Configura le impostazioni di diagnostica Microsoft Entra ID per esportare i registri di controllo nello stesso Event Hub. Passa a Microsoft Entra ID> Monitoraggio > Impostazioni di diagnostica > Aggiungi impostazione diagnostica. Attivali AuditLogse indirizzali al tuo Event Hub.
Esecuzione dello script di configurazione
Per eseguire lo script di installazione di Azure:
Apri un terminale con l'interfaccia della riga di comando di Azure autenticata nel tuo tenant di Azure ().
az loginÈ necessario disporre delle autorizzazioni di Collaboratore e Proprietario per gli abbonamenti di destinazione.Copia lo script di configurazione dalla console Amazon Inspector (generato durante la creazione del connettore).
Esegui lo script di configurazione. Lo script completa la configurazione dell'ambiente Azure descritta sopra.
Una volta completato correttamente lo script, torna alla console Amazon Inspector per completare la creazione del connettore.
Importante
Se successivamente modifichi l'ambito del connettore (ad esempio, aggiungi una nuova regione di Azure), la console rigenera lo script di configurazione per fornire l'infrastruttura Event Hub nella nuova regione. È necessario eseguire nuovamente lo script aggiornato.