

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Configurazione di Microsoft Azure per l'integrazione con Amazon Inspector
<a name="inspector-azure-setup-azure"></a>

Il processo di configurazione di Azure configura l'ambiente Azure per consentire ad Amazon Inspector di autenticarsi e ricevere notifiche di modifica delle risorse. Amazon Inspector genera uno script di configurazione personalizzato durante la creazione del connettore. Lo script esegue i seguenti passaggi.

**Nota**  
Se hai già completato la configurazione dell'ambiente Azure AWS Security Hub CSPM o AWS Security Hub CSPM CSPM, la registrazione della stessa app viene condivisa. Lo script rileva la registrazione esistente e aggiunge la credenziale di identità federata richiesta per Amazon Inspector senza modificare la configurazione esistente.

Lo script di installazione esegue una serie di attività. Le seguenti sezioni descrivono ogni attività eseguita dallo script. Se l'organizzazione limita l'esecuzione degli script, è possibile eseguire queste attività manualmente, utilizzando questo argomento come guida.

Registra una nuova applicazione inMicrosoft Entra ID. Questa applicazione funge da identità da AWS utilizzare per l'autenticazione nell'ambiente Azure utilizzando credenziali federate. Non sono richiesti segreti relativi ai clienti.

```
$ az ad app create --display-name "AWSSecurityHubIntegration"
```

Annota l'**ID dell'applicazione (client)** dall'output (l'`appId`attributo). Fornirai questo valore durante la creazione del connettore nella console Amazon Inspector.

Creare un service principal per l'applicazione registrata. Le assegnazioni di ruolo di Azure vengono utilizzate per concedere le autorizzazioni al responsabile del servizio. Il responsabile del servizio esegue azioni nel tuo ambiente Azure.

```
$ az ad sp create --id {{application-client-id}}
```

{{application-client-id}}Dov'è l'ID dell'applicazione (client) del passaggio precedente.

Configura le credenziali di identità federata sull'applicazione per consentire l'autenticazione senza segreti del AWS client. Ciò stabilisce un trust OIDC tra e Azure. AWS Non vengono archiviati segreti o credenziali di lunga durata.

```
$ az ad app federated-credential create \
  --id {{application-client-id}} \
  --parameters '{
    "name": "AWSConfigFederation",
    "issuer": "{{token-issuer-url}}",
    "subject": "arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty",
    "audiences": ["api://AzureADTokenExchange"],
    "description": "Federation for AWS Config third-party cloud resource discovery"
  }'
```

Valori chiave:
+ **Emittente**: l'URL dell'emittente del token fornito da IAM Outbound Identity Federation. Questo segue il formato. `https://{{uuid}}.tokens.sts.global.api.aws`
+ **Oggetto**: l'ARN del ruolo `AWSServiceRoleForConfigThirdParty` collegato al servizio nel tuo. Account AWS AWS crea automaticamente questo ruolo collegato al servizio quando crei il connettore.
+ **Pubblico**: `api://AzureADTokenExchange` (valore standard per la federazione delle identità dei carichi di lavoro).

Assegna il ruolo **Reader** al responsabile del servizio nell'ambito del gruppo di gestione principale del tenant. Ciò garantisce l'accesso in sola lettura a tutte le risorse di Azure in tutte le sottoscrizioni del tenant.

```
$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Reader" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"
```

**Nota**  
**Se questo passaggio non riesce, verifica che la *gestione degli accessi per le risorse di Azure* sia impostata su Sì in > Proprietà.** Microsoft Entra ID Quindi esci e accedi nuovamente per aggiornare il token.

Concedi le autorizzazioni Microsoft Graph API richieste (tipo di applicazione) all'applicazione:`Directory.Read.All`,`AuditLog.Read.All`, e. `Policy.Read.All` Quindi concedi il consenso dell'amministratore.

AWS Config usa un Azure Event Hub per ricevere notifiche quasi in tempo reale sulle modifiche alla configurazione delle risorse nell'ambiente Azure. Lo script di configurazione crea l'infrastruttura Event Hub e la contrassegna per il rilevamento.

```
$ az group create \
  --name "aws-securityhub-integration" \
  --location {{event-hub-region}}

$ az eventhubs namespace create \
  --resource-group "aws-securityhub-integration" \
  --name "aws-securityhub-{{account-id}}" \
  --location {{event-hub-region}} \
  --sku Standard

$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "activitylog" \
  --message-retention 1 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "activitylog" \
  --name "AWSConfig"
```

Dopo aver creato l'Event Hub, tagga il namespace per il rilevamento e assegna il ruolo Data Receiver:

```
$ az tag create \
  --resource-id {{namespace-resource-id}} \
  --tags "AWSConfig-{{account-id}}-{{region}}=activitylog"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope {{namespace-resource-id}}
```

Configurazione chiave:
+ **Namespace SKU**: standard (richiesto per i gruppi di consumatori).
+ **Nome Event Hub:**. `activitylog`
+ **Gruppo di consumatori** —`AWSConfig`.
+ **Tag**: `AWSConfig-{{account-id}}-{{region}}` con valore`activitylog`. Questo tag consente di AWS Config scoprire automaticamente l'Event Hub.
+ **Assegnazione del ruolo**: Azure Event Hubs Data Receiver nello spazio dei nomi.

**Nota**  
Il formato del tag indica `AWSConfig-{{account-id}}-{{region}}` dove si {{account-id}} trova l'identificatore AWS dell'account a 12 cifre e la AWS regione in cui {{region}} è stato creato il connettore (ad esempio,). `us-east-1`

Configura Azure per esportare i registri delle attività e i registri di Entra ID controllo nell'Event Hub.

**Esportazione del registro delle attività:**

Configura le impostazioni diagnostiche su ogni abbonamento per esportare i registri delle attività nell'Event Hub. Lo script di installazione lo configura automaticamente per tutti gli abbonamenti monitorati. I registri delle attività registrano le attività a livello di abbonamento, comprese le assegnazioni di ruoli e le modifiche alle risorse.

**Entra IDEsportazione del registro di controllo:**

Configura le impostazioni di diagnostica Microsoft Entra ID per esportare i registri di controllo nello stesso Event Hub. Passa a *Microsoft Entra ID> Monitoraggio > Impostazioni di diagnostica > Aggiungi impostazione diagnostica*. Attivali **AuditLogs**e indirizzali al tuo Event Hub.

Per eseguire lo script di installazione di Azure:

1. Apri un terminale con l'interfaccia della riga di comando di Azure autenticata nel tuo tenant di Azure (). `az login` È necessario disporre delle autorizzazioni di Collaboratore e Proprietario per gli abbonamenti di destinazione.

1. Copia lo script di configurazione dalla console Amazon Inspector (generato durante la creazione del connettore).

1. Esegui lo script di configurazione. Lo script completa la configurazione dell'ambiente Azure descritta sopra.

1. Una volta completato correttamente lo script, torna alla console Amazon Inspector per completare la creazione del connettore.

**Importante**  
Se successivamente modifichi l'ambito del connettore (ad esempio, aggiungi una nuova regione di Azure), la console rigenera lo script di configurazione per fornire l'infrastruttura Event Hub nella nuova regione. È necessario eseguire nuovamente lo script aggiornato.