Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Prerequisiti per l'integrazione di Security Hub con Microsoft Azure
Prima di integrare Microsoft Azure con AWS Security Hub, completa le seguenti attività nel tuo ambiente AWS e in quello di Azure. Questo aiuta a garantire che tu e Security Hub disponiate delle risorse e delle autorizzazioni necessarie per monitorare le risorse di Azure.
Prerequisiti per AWS
Verifica di avere quanto segue nel tuo Account AWS:
- AWS Security Hub abilitato
-
Security Hub deve essere abilitato nel Account AWS Regione AWS punto in cui si desidera creare il connettore. È necessario abilitare Security Hub prima di creare un connettore di Azure.
- AWS Security Hub (CSPM) abilitato
-
Security Hub CSPM deve essere abilitato nello stesso e. Account AWS Regione AWS L'integrazione con Azure si basa su Security Hub CSPM per la valutazione della configurazione delle risorse.
- Autorizzazioni IAM della console
-
Il responsabile IAM che crea il connettore deve disporre delle seguenti autorizzazioni:
-
config:GetConnector -
config:ListConnectors -
config:PutConnector
-
- IAM Outbound Identity Federation è abilitata
-
Devi abilitare IAM Outbound Identity Federation nel tuo. Account AWS Questa funzionalità consente ai AWS servizi di autenticarsi con provider di identità esterni (come Microsoft Entra ID) utilizzando credenziali federate anziché segreti di lunga durata.
Dopo aver abilitato Outbound Identity Federation, annota l'URL dell'emittente del token. Questo URL segue il formato:
https://uuid.tokens.sts.global.api.awsQuesto URL ti servirà per configurare le credenziali di identità federate in Azure.
Prerequisiti per Microsoft Azure
Verifica di avere quanto segue nel tuo ambiente Azure:
- Tenant di Azure
-
Devi avere un tenant di Azure nel cloud commerciale di Azure. Azure Government e Azure China non sono supportati.
- Disponibilità del registro Microsoft Entra ID
-
La registrazione delle risorse richiede i registri di controllo e i registri di accesso di Microsoft Graph dal tenant dell'ID Microsoft Entra. Alcuni registri Microsoft Entra ID richiedono una licenza Microsoft Entra ID P1 o P2.
Se il tenant non dispone dei registri richiesti, la registrazione delle risorse potrebbe segnalare errori parziali. La registrazione dell'app e le assegnazioni dei ruoli di Azure non forniscono dati di registro mancanti.
- Ruolo di amministratore globale
-
È necessario disporre del ruolo di amministratore globale in Microsoft Entra ID per configurare l'ambiente Azure. Questo ruolo è necessario per registrare le applicazioni, concedere il consenso dell'amministratore per le autorizzazioni dell'API Microsoft Graph, assegnare ruoli RBAC nell'ambito del gruppo di gestione principale del tenant e configurare le impostazioni diagnostiche per Entra ID Audit Logs.
Oltre a Global Administrator, sono necessari i seguenti ruoli Azure RBAC per creare le risorse richieste dall'integrazione:
-
User Access Administrator (o Owner) nell'ambito principale (
/): per assegnare i ruoli RBAC nell'ambito del gruppo di gestione principale del tenant. -
Resource Policy Contributor (o Owner) nell'ambito del gruppo di gestione principale del tenant, per creare le definizioni e le assegnazioni delle Azure Policy che automatizzano le impostazioni diagnostiche e la correzione.
-
Collaboratore (o proprietario) nell'ambito della sottoscrizione che ospita l'Event Hub, per creare lo spazio dei nomi Event Hub e le risorse correlate.
Nota
In molte organizzazioni, l'amministratore globale di Azure e l'amministratore della AWS sicurezza sono persone diverse. La configurazione di Azure può essere completata in modo indipendente utilizzando lo script di configurazione generato.
-
Dopo aver completato queste attività, sei pronto per configurare il tuo ambiente Azure.