Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione di Microsoft Azure per l'integrazione con Security Hub
Dopo aver completato le attività relative ai prerequisiti, puoi configurare il tuo ambiente Microsoft Azure per supportare l'integrazione con AWS Security Hub. Per aiutarti a farlo, la console Security Hub genera uno script di configurazione personalizzato per la tua configurazione.
Per generare lo script di configurazione
-
Aprire la console AWS Security Hub all'indirizzo https://console.aws.amazon.com/securityhub/advanced/home? region=us-east-1.
. -
Nel riquadro di navigazione, scegli Integrazioni.
-
Scegli Crea connettore Azure.
-
Completa la configurazione del connettore (ID del tenant, ambito e nome), quindi copia lo script di configurazione generato.
Per eseguire lo script, usa l'interfaccia della riga di comando di Azure ed esegui l'autenticazione con un account Global Administrator (). az login
Quando esegui lo script, esegue una serie di attività. Le sezioni seguenti descrivono ogni operazione eseguita dallo script. Se l'organizzazione limita l'esecuzione degli script, è possibile eseguire queste attività manualmente, utilizzando questo argomento come guida. Dopo aver configurato l'ambiente Azure, puoi configurare Security Hub per l'integrazione con Azure.
I passaggi 1—7 configurano la base condivisa utilizzata da tutte le funzionalità di Security Hub: registrazione dell'applicazione, credenziali federate, assegnazioni di ruolo di Azure, autorizzazioni Microsoft Graph, Event Hub ed esportazione dei log. I passaggi 8-10 configurano le risorse aggiuntive di Azure per funzionalità specifiche:
-
Gestione delle vulnerabilità (Amazon Inspector): configura l'esportazione degli eventi del repository di Azure Container Registry (ACR) e un'identità gestita assegnata dal sistema sulle tue macchine virtuali di Azure.
-
Rilevamento delle minacce (Microsoft Defender for Cloud): configura Microsoft Defender for Cloud per esportare continuamente gli avvisi di sicurezza nell'Event Hub.
Nota
Una singola registrazione dell'app di Azure è condivisa tra i servizi di sicurezza. AWS Se usi anche Security Hub CSPM o Amazon Inspector for Azure, utilizzano la stessa registrazione dell'app. Non è necessario creare registrazioni separate per ogni servizio. AWS
Passaggio 1: registrare un'applicazione Azure
Registra una nuova applicazione in Microsoft Entra ID. Questa applicazione funge da identità AWS utilizzata per l'autenticazione nell'ambiente Azure utilizzando credenziali federate. Non sono richiesti i segreti del cliente.
$az ad app create --display-name "AWSSecurityHubIntegration"
Annota l'ID dell'applicazione (client) dall'output (l'appIdattributo). Questo valore verrà fornito durante la creazione del connettore nella console Security Hub.
Fase 2: Creare un'entità del servizio
Creare un'entità di servizio per l'applicazione registrata. Si utilizzano le assegnazioni di ruolo di Azure per concedere le autorizzazioni all'entità del servizio. Il responsabile del servizio esegue azioni nel tuo ambiente Azure.
$az ad sp create --idapplication-client-id
application-client-idDov'è l'ID dell'applicazione (client) del passaggio precedente.
Imposta l'URI dell'ID dell'applicazione sulla registrazione suapi://. AWS richiede questo identificatore per scambiare token federati con l'applicazione. Senza questo URI, AWS non è possibile produrre un pubblico di token federati valido e ogni funzionalità non riesce ad autenticarsi in Azure.application-client-id
$az ad app update \ --idapplication-client-id\ --identifier-uris "api://application-client-id"
Passaggio 3: configurare le credenziali di identità federate
Configurare le credenziali di identità federate sull'applicazione per consentire l'autenticazione senza segreti del AWS cliente. Questo stabilisce un trust OIDC tra Azure e Azure. AWS Non vengono archiviati segreti o credenziali di lunga durata.
L'integrazione di Security Hub Azure esegue l'autenticazione utilizzando un ruolo AWS IAM per funzionalità: rilevamento della configurazione delle risorse, gestione delle vulnerabilità e rilevamento delle minacce. Aggiungi una credenziale di identità federata per ogni ruolo in modo che ogni funzionalità possa autenticarsi in Azure. AWS crea automaticamente i ruoli collegati al servizio quando si crea il connettore. Il ruolo Inspector2SSMFederationRole utilizzato per la scansione delle VM non è un ruolo collegato ai servizi; lo crei come parte della configurazione della scansione delle macchine virtuali di Amazon Inspector, descritta nel passaggio 9. Passaggio 9: abilitare un'identità gestita sulle macchine virtuali di Azure
| Funzionalità | Oggetto (ruolo IAM ARN) |
|---|---|
| Individuazione della configurazione delle risorse ()AWS Config | arn:aws:iam:: |
| Gestione delle vulnerabilità (Inspector) | arn:aws:iam:: |
| Gestione delle vulnerabilità: scansione delle macchine virtuali (Amazon EC2 Systems Manager) | arn:aws:iam:: |
| Rilevamento delle minacce (Security Hub) | arn:aws:iam:: |
Esegui il comando seguente una volta per ogni oggetto della tabella precedente, modificando ogni volta subject i valori name e. I audiences valori issuer e sono gli stessi per tutte le credenziali.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "credential-name", "issuer": "token-issuer-url", "subject": "service-linked-role-arn", "audiences": ["api://AzureADTokenExchange"], "description": "AWS federation for Security Hub Azure integration" }'
Valori chiave:
-
Emittente: l'URL dell'emittente del token fornito da IAM Outbound Identity Federation. Segue il formato.
https://uuid.tokens.sts.global.api.aws -
Oggetto: un ARN del ruolo IAM riportato nella tabella precedente. Il ruolo
tenant-iddi Amazon EC2 Systems Manager è il tuo ID tenant di Azure. -
Destinatari:
api://AzureADTokenExchange(valore standard per la federazione delle identità dei carichi di lavoro). -
Nome: qualsiasi nome univoco all'interno dell'applicazione.
Fase 4: Assegnazione dei ruoli RBAC
Assegna i seguenti ruoli integrati al responsabile del servizio:
-
Reader: concede l'accesso in sola lettura a tutte le risorse di Azure, in modo che Security Hub possa scoprire e valutare le configurazioni delle risorse. Assegna questo ruolo nell'ambito principale ().
/ -
Collaboratore: concede l'accesso in scrittura richiesto da Amazon Inspector per scansionare le tue macchine virtuali di Azure, le Function Apps e le immagini dei container alla ricerca di vulnerabilità. Assegna questo ruolo nell'ambito del gruppo di gestione principale del tenant, che lo propaga a tutte le sottoscrizioni del tenant.
-
Ricevitore dati di Azure Event Hub: consente di AWS leggere gli eventi dall'Event Hub. Assegna questo ruolo nell'ambito del gruppo di gestione principale del tenant.
Assegna Reader all'ambito principale
Assicuratevi di assegnare il ruolo Reader nell'ambito principale (/), non nell'ambito del gruppo di gestione principale del tenant. Security Hub legge le risorse di Azure per l'assegnazione dei ruoli in ogni ambito, incluse le assegnazioni con ambito nella radice del tenant. Un'assegnazione Reader nel gruppo di gestione principale non copre le assegnazioni il cui ambito è/, quindi senza di essa tali letture hanno esito negativo con un errore di autorizzazione e il connettore può entrare in uno stato degradato.
Il collaboratore concede l'accesso in scrittura a livello di tenant
Il ruolo di collaboratore nell'ambito del gruppo di gestione principale dei tenant concede un accesso in scrittura altamente privilegiato a livello di tenant alle risorse di Azure. Security Hub richiede questo accesso in modo che Amazon Inspector possa scansionare le tue risorse di calcolo alla ricerca di vulnerabilità. Ad esempio, Inspector utilizza le autorizzazioni di esecuzione dei comandi della macchina virtuale fornite da Contributor. Tramite Amazon EC2 Systems Manager Automation, Inspector esegue comandi sulle macchine virtuali di Azure per installare e utilizzare l'agente VM Scanner.
$az role assignment create \ --assigneeapplication-client-id\ --role "Contributor" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id" $ az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/"
Root-scope l'assegnazione richiede un accesso elevato
L'assegnazione di un ruolo nell'ambito principale (/) richiede un accesso elevato. Se l'assegnazione di un ruolo non riesce, verifica che la gestione degli accessi per le risorse di Azure sia impostata su Sì in Microsoft Entra ID > Proprietà. Quindi esci e accedi nuovamente per aggiornare il token.
Rimuovi l'elevazione temporanea della radice
L'abilitazione della gestione degli accessi per le risorse di Azure concede all'amministratore che ha effettuato l'accesso il ruolo di amministratore dell'accesso utente nell'ambito principale (/), che può gestire l'accesso in ogni sottoscrizione e gruppo di gestione del tenant. Una volta completato l'onboarding, imposta la gestione degli accessi per le risorse di Azure su No in Microsoft Entra ID > Proprietà, salva ed esci in modo che questa elevazione non rimanga attiva.
Passaggio 5: configurare le autorizzazioni dell'API Microsoft Graph
Concedi le seguenti autorizzazioni API Microsoft Graph (tipo di applicazione) all'applicazione, quindi concedi il consenso dell'amministratore:
-
Application.Read.All -
AuditLog.Read.All -
DelegatedPermissionGrant.Read.All -
Device.Read.All -
Group.Read.All -
GroupMember.Read.All -
GroupSettings.Read.All -
Organization.Read.All -
Policy.Read.All -
RoleManagement.Read.Directory -
User.Read.All -
UserAuthenticationMethod.Read.All
$az ad app permission admin-consent --idapplication-client-id
Passaggio 6: configura Azure Event Hub
AWS Config utilizza un Azure Event Hub per ricevere notifiche quasi in tempo reale sulle modifiche alla configurazione delle risorse nel tuo ambiente Azure. Lo script di configurazione crea l'infrastruttura Event Hub e la contrassegna per l'individuazione. Event Hub discovery utilizza una risoluzione basata su tag: Security Hub cerca un tag nel namespace di Event Hub con il formato AWSConfig- per identificare l'istanza di Event Hub corretta per la tua integrazione.account-id-region
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 3 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Dopo aver creato l'Event Hub, contrassegna il namespace per il rilevamento e assegna il ruolo di Ricevitore dati. Usa az tag update with --operation merge in modo da preservare tutti gli altri tag presenti nel namespace (ad esempio il tag di rilevamento delle minacce riportato nella Fase 10): Passaggio 10: esporta gli avvisi di Microsoft Defender for Cloud
$az tag update \ --resource-idnamespace-resource-id\ --operation merge \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
Nota
Nel formato tagAWSConfig-, account-id-regionaccount-id è il tuo Account AWS ID a 12 cifre ed region è il Regione AWS luogo in cui stai creando il connettore (ad esempio,). us-east-1 Questi valori identificano a quale regione Account AWS appartiene questa integrazione Event Hub.
Configurazione chiave:
-
Namespace SKU: standard (obbligatorio per i gruppi di consumatori).
-
Nome Event Hub —.
activitylog -
Gruppo di consumatori —
AWSConfig. -
Etichetta:
AWSConfig-con valoreaccount-id-regionactivitylog. Questo tag consente di AWS Config scoprire automaticamente l'Event Hub. -
Assegnazione dei ruoli: ricevitore dati di Azure Event Hub nel namespace.
Per il rilevamento delle minacce, la configurazione crea anche un defender-alerts Event Hub separato con un gruppo di AWSSecurityHub consumatori e aggiunge un secondo tag di rilevamento nel formato AWSSecurityHub- che identifica gli hub letti direttamente da Security Hub. Per ulteriori informazioni, consulta il passaggio 10. account-id-region
Fase 7: Configurazione dell'esportazione del registro delle attività e del registro di controllo Entra ID
Configura Azure per esportare i registri delle attività e i registri degli ID Microsoft Entra nell'Event Hub.
Esportazione del registro delle attività:
Configura le impostazioni diagnostiche su ogni abbonamento per esportare i registri delle attività nell'Event Hub. Lo script di configurazione lo configura automaticamente per tutti gli abbonamenti monitorati. I registri delle attività registrano le attività a livello di abbonamento, comprese le assegnazioni di ruolo e le modifiche alle risorse.
Esportazione del registro ID Microsoft Entra:
Configura le impostazioni diagnostiche sull'ID Microsoft Entra per esportare i registri nello stesso Event Hub. Accedere a Microsoft Entra ID > Monitoraggio > Impostazioni diagnostiche > Aggiungi impostazioni di diagnostica. Abilita AuditLogs SignInLogs NonInteractiveUserSignInLogs, e indirizzali al tuo Event Hub.
Passaggio 8: configurare l'esportazione del registro di Azure Container
Security Hub analizza le immagini del contenitore Azure Container Registry (ACR) per individuare eventuali vulnerabilità tramite Amazon Inspector. Per fare ciò, Inspector ha bisogno che gli eventi del repository ACR siano esportati in un Event Hub nella stessa regione di Azure del registro. Per la configurazione dell'esportazione ACR, consulta Configurazione di Amazon Inspector per l'integrazione con Microsoft Azure nella Amazon Inspector User Guide.
Passaggio 9: abilitare un'identità gestita sulle macchine virtuali di Azure
Security Hub esegue la scansione delle macchine virtuali di Azure tramite Inspector. Ogni macchina virtuale di Azure di destinazione deve avere un'identità gestita assegnata dal sistema abilitata. Per aggiungere automaticamente questa identità alle tue macchine virtuali, assegna due policy di Azure che utilizzano l'modifyeffetto nell'ambito del gruppo di gestione principale del tenant:
-
Per una macchina virtuale senza identità, la policy aggiunge un'identità gestita assegnata dal sistema.
-
Per una macchina virtuale che ha solo un'identità assegnata dall'utente, la policy aggiunge un'identità gestita assegnata dal sistema preservando le identità esistenti assegnate dall'utente.
Una macchina virtuale che ha già un'identità gestita assegnata dal sistema rimane invariata. Poiché le policy utilizzano l'modifyeffetto, regolano l'identità senza ridistribuire la VM.
Inspector utilizza Amazon EC2 Systems Manager Automation per distribuire e gestire l'agente Inspector VM Scanner sulle tue macchine virtuali di Azure. Ciò richiede una configurazione aggiuntiva, tra cui un AWS provider di identità IAM OIDC per Microsoft Entra ID e diversi ruoli IAM. Per la configurazione completa della scansione delle macchine virtuali, consulta Configurazione di Amazon Inspector per l'integrazione con Microsoft Azure nella Amazon Inspector User Guide.
Passaggio 10: esporta gli avvisi di Microsoft Defender for Cloud
Security Hub acquisisce gli avvisi di rilevamento delle minacce di Microsoft Defender for Cloud e li mappa nel formato Open Cybersecurity Schema Framework (OCSF). Per fornire questi avvisi, crea un defender-alerts Event Hub dedicato e configura Microsoft Defender for Cloud per esportare continuamente gli avvisi di sicurezza al suo interno.
Nello spazio dei nomi Event Hub del passaggio 6, crea defender-alerts Event Hub, un gruppo di AWSSecurityHub consumatori da cui Security Hub può leggere e una regola di autorizzazione SAS (Shared Access Signature) con ambito hub con autorizzazione di invio che Microsoft Defender for Cloud utilizza per inviare avvisi:
$az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "defender-alerts" \ --message-retention 3 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "defender-alerts" \ --name "AWSSecurityHub" $ az eventhubs eventhub authorization-rule create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "defender-alerts" \ --name "DefenderExportSend" \ --rights Send
Quindi, unisci un secondo tag di scoperta nel namespace in modo che Security Hub scopra l'hub. defender-alerts Usalo az tag update con --operation
merge in modo da conservare il tag di AWSConfig scoperta del passaggio 6: Passaggio 6: configura Azure Event Hub
$az tag update \ --resource-idnamespace-resource-id\ --operation merge \ --tags "AWSSecurityHub-account-id-region=defender-alerts"
Infine, configura l'esportazione continua da Microsoft Defender for Cloud del tipo di dati degli avvisi di sicurezza nell'defender-alertsEvent Hub. Nel portale di Azure, vai a Microsoft Defender for Cloud > Impostazioni ambiente, seleziona l'abbonamento, scegli Esportazione continua > Event Hub, seleziona Avvisi di sicurezza e scegli defender-alerts Event Hub e la regola SAS. DefenderExportSend
Nota
Se configuri l'esportazione continua a livello di codice (tramite l'API Azure Resource Manager, un modello ARM o Azure Policy) anziché nel portale, autentica l'esportazione nell'Event Hub con la stringa di connessione SAS. DefenderExportSend Recuperatelo con az eventhubs eventhub authorization-rule keys list la DefenderExportSend regola e impostatelo come stringa di connessione dell'azione di esportazione. Per ulteriori informazioni, vedi Configurare l'esportazione continua
Nota
Dopo aver completato queste attività, attendi circa 15-30 minuti affinché la configurazione abbia effetto. Quindi, verifica che il tuo Event Hub riceva messaggi (la IncomingMessages metrica) prima di creare il connettore in Security Hub.