View a markdown version of this page

Prerequisiti per l'integrazione di Security Hub con Microsoft Azure - AWS Hub di sicurezza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Prerequisiti per l'integrazione di Security Hub con Microsoft Azure

Prima di integrare Microsoft Azure con AWS Security Hub, completa le seguenti attività nel tuo ambiente AWS e in quello di Azure. Questo aiuta a garantire che tu e Security Hub disponiate delle risorse e delle autorizzazioni necessarie per monitorare le risorse di Azure.

Prerequisiti per AWS

Verifica di avere quanto segue nel tuo Account AWS:

AWS Security Hub abilitato

Security Hub deve essere abilitato nel Account AWS Regione AWS punto in cui si desidera creare il connettore. È necessario abilitare Security Hub prima di creare un connettore di Azure.

AWS Security Hub (CSPM) abilitato

Security Hub CSPM deve essere abilitato nello stesso e. Account AWS Regione AWS L'integrazione con Azure si basa su Security Hub CSPM per la valutazione della configurazione delle risorse.

Autorizzazioni IAM della console

Il responsabile IAM che crea il connettore deve disporre delle seguenti autorizzazioni:

  • config:GetConnector

  • config:ListConnectors

  • config:PutConnector

IAM Outbound Identity Federation è abilitata

Devi abilitare IAM Outbound Identity Federation nel tuo. Account AWS Questa funzionalità consente ai AWS servizi di autenticarsi con provider di identità esterni (come Microsoft Entra ID) utilizzando credenziali federate anziché segreti di lunga durata.

Dopo aver abilitato Outbound Identity Federation, annota l'URL dell'emittente del token. Questo URL segue il formato:

https://uuid.tokens.sts.global.api.aws

Questo URL ti servirà per configurare le credenziali di identità federate in Azure.

Prerequisiti per Microsoft Azure

Verifica di avere quanto segue nel tuo ambiente Azure:

Tenant di Azure

Devi avere un tenant di Azure nel cloud commerciale di Azure. Azure Government e Azure China non sono supportati.

Disponibilità del registro Microsoft Entra ID

La registrazione delle risorse richiede i registri di controllo e i registri di accesso di Microsoft Graph dal tenant dell'ID Microsoft Entra. Alcuni registri Microsoft Entra ID richiedono una licenza Microsoft Entra ID P1 o P2.

Se il tenant non dispone dei registri richiesti, la registrazione delle risorse potrebbe segnalare errori parziali. La registrazione dell'app e le assegnazioni dei ruoli di Azure non forniscono dati di registro mancanti.

Ruolo di amministratore globale

È necessario disporre del ruolo di amministratore globale in Microsoft Entra ID per configurare l'ambiente Azure. Questo ruolo è necessario per registrare le applicazioni, concedere il consenso dell'amministratore per le autorizzazioni dell'API Microsoft Graph, assegnare ruoli RBAC nell'ambito del gruppo di gestione principale del tenant e configurare le impostazioni diagnostiche per Entra ID Audit Logs.

Oltre a Global Administrator, sono necessari i seguenti ruoli Azure RBAC per creare le risorse richieste dall'integrazione:

  • User Access Administrator (o Owner) nell'ambito principale (/): per assegnare i ruoli RBAC nell'ambito del gruppo di gestione principale del tenant.

  • Resource Policy Contributor (o Owner) nell'ambito del gruppo di gestione principale del tenant, per creare le definizioni e le assegnazioni delle Azure Policy che automatizzano le impostazioni diagnostiche e la correzione.

  • Collaboratore (o proprietario) nell'ambito della sottoscrizione che ospita l'Event Hub, per creare lo spazio dei nomi Event Hub e le risorse correlate.

Nota

In molte organizzazioni, l'amministratore globale di Azure e l'amministratore della AWS sicurezza sono persone diverse. La configurazione di Azure può essere completata in modo indipendente utilizzando lo script di configurazione generato.

Dopo aver completato queste attività, sei pronto per configurare il tuo ambiente Azure.