Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione di Security Hub per l'integrazione con Microsoft Azure
Dopo aver completato le attività relative ai prerequisiti e aver configurato l'ambiente Microsoft Azure, puoi configurare AWS Security Hub per l'integrazione con Azure. Per configurare Security Hub per l'integrazione con Azure, crei un connettore. È possibile creare il connettore da un account di amministratore delegato o dall'account di gestione. Dopo aver creato il connettore, si verificano i seguenti eventi:
-
Security Hub convalida le credenziali di Azure e la connettività all'ambiente Azure. Questo processo può richiedere alcuni minuti.
-
Security Hub crea connettori collegati ai servizi in Security Hub CSPM e Amazon Inspector. Questi connettori assicurano che i controlli di gestione della postura e la scansione delle vulnerabilità corrispondano all'ambito definito in Security Hub.
-
AWS Config inizia a scoprire le risorse di Azure utilizzando le credenziali di identità federate.
-
Security Hub abilita automaticamente lo standard CIS Microsoft Azure Foundations Benchmark v4.0 e lo standard Azure Foundational Best Practices in CSPM per le tue risorse di Azure.
-
I risultati iniziali iniziano a comparire entro 15-30 minuti per le risorse con eventi Activity Log. La valutazione completa di tutte le risorse esistenti può richiedere fino a 24 ore.
Argomenti
Crea un connettore Azure
Per creare un connettore Microsoft Azure per il tuo ambiente, completa i passaggi seguenti utilizzando la console AWS Security Hub o l'API.
Apri la console AWS Security Hub all'indirizzo https://console.aws.amazon.com/securityhub/advanced/home? region=us-east-1.
. -
Nel riquadro di navigazione, scegli Integrazioni.
-
Scegli Crea connettore Azure.
-
Nella sezione Funzionalità di sicurezza, scegli se abilitare la funzionalità di scansione della rete. Questa funzionalità è abilitata per impostazione predefinita per l'account in cui stai abilitando l'integrazione di Azure e può essere deselezionata prima di completare la configurazione del connettore. Se una politica organizzativa blocca questa funzionalità per il tuo account, non viene visualizzata come opzione. Per ulteriori informazioni, consulta Scansione della rete in Security Hub.
-
Per l'ID tenant di Azure, inserisci l'identificativo del tenant ID Microsoft Entra. Puoi trovarlo nel portale di Azure in Microsoft Entra ID > Proprietà > Tenant ID.
-
Per ID applicazione (client), inserisci l'ID dell'applicazione Azure che hai registrato durante la configurazione dell'ambiente Azure.
-
Configura le impostazioni aggiuntive e l'ambito del connettore effettuando le seguenti operazioni:
-
Per Nome, immettete un nome univoco per il connettore. Il nome può contenere fino a 50 caratteri alfanumerici e può includere trattini.
Nota
Il nome del connettore non può essere modificato dopo la creazione.
-
Per Descrizione, è possibile inserire una breve descrizione del connettore. La descrizione può contenere fino a 200 caratteri.
Importante
I nomi e le descrizioni vengono utilizzati per identificare i contenuti. Non includete in essi informazioni sensibili, riservate o di identificazione personale (PII).
-
Per Abbonamenti, scegli Tutti gli abbonamenti per monitorare tutti gli abbonamenti attuali e futuri del tenant o Abbonamenti specifici per monitorare solo gli abbonamenti specificati. Se scegli di monitorare solo abbonamenti specifici, inserisci l'ID per ognuno di essi.
-
Per le regioni, scegli Tutte le regioni per monitorare le risorse in tutte le aree di Azure o Aree specifiche per monitorare solo le regioni specificate.
Nota
Se hai già creato un connettore in Security Hub CSPM o Amazon Inspector per lo stesso tenant di Azure, l'ambito del connettore in Security Hub deve includere le stesse sottoscrizioni e le stesse regioni del connettore in Security Hub CSPM o Amazon Inspector.
Nota
I controlli che valutano le risorse Microsoft Entra ID e Microsoft Graph richiedono l'inclusione dell'ambito regionale globale nella configurazione di integrazione. Se si selezionano solo aree di Azure specifiche, questi controlli non generano risultati.
-
-
Rivedi la configurazione del connettore.
Nota
Se prevedi di utilizzare Amazon Inspector per la scansione di macchine virtuali di Azure, devi creare i ruoli IAM richiesti. Per informazioni dettagliate, vedi Ruoli IAM per la scansione delle macchine virtuali di Azure tramite Amazon Inspector.
-
Al termine dell'immissione e della revisione delle impostazioni, scegli Crea connettore.
Ruoli IAM per la scansione delle macchine virtuali di Azure tramite Amazon Inspector
Per abilitare la scansione delle vulnerabilità tramite Amazon Inspector, devi creare le seguenti risorse IAM nel tuo. Account AWS
Provider di identità IAM OIDC
Crea un provider di identità IAM OIDC per Microsoft Entra ID con la seguente configurazione:
URL dell'emittente:
https://sts.windows.net/tenant-id/Elenco ID cliente:
api://,app-idapi://AzureADTokenExchangeThumbprint: una stringa di 40 caratteri composta da tutti gli zeri (
0ripetuta 40 volte). AWS STS convalida i token tramite l'endpoint JWKS anziché il valore dell'impronta digitale.
Inspector2VmScannerRole-tenant-id
Utilizzato dall'agente Amazon Inspector VM Scanner in esecuzione su macchine virtuali di Azure per inviare telemetria di scansione ad Amazon Inspector. Questo ruolo utilizza la federazione delle identità web OIDC tramite il provider di identità. Microsoft Entra ID
Politica di fiducia:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }
Tag:
inspector-managed=true
Politica di autorizzazione (TelemetryPolicy):
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }
Inspector2SSMFederationRole-tenant-id
Abilita la federazione OIDC con Azure per un'autenticazione sicura tra cloud. Questo ruolo viene assunto dall' AssumeRole and e DispatchRole da Amazon EC2 Systems Manager per ottenere token di identità web per le operazioni di Azure.
Politica di fiducia:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Politica di autorizzazione (FederationPolicy):
{ "Version":"2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }
Tag:
caller=SSMinspector-managed=true
Inspector2SSMAssumeRole-tenant-id
Esegue Amazon EC2 Systems Manager Automation per l'onboarding delle macchine virtuali di Azure come istanze gestite. Questo ruolo crea e gestisce le attivazioni ibride, passa i ruoli ad Amazon EC2 Systems Manager e recupera i documenti di automazione.
Politica di fiducia:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }
Politica di autorizzazione (AssumeRolePolicy):
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }
Tag:
caller=SSMAzureTenantId=tenant-idAzureApplicationId=app-idinspector-managed=true
Inspector2SSMDispatchRole-tenant-id
Risolve gli obiettivi delle macchine virtuali di Azure e invia l'installazione dell'agente Amazon Inspector VM Scanner tramite Amazon EC2 Systems Manager Automation. Questo ruolo avvia le esecuzioni di automazione e le passa ad Amazon EC2 Systems Manager. AssumeRole
Politica di fiducia:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }
Politica di autorizzazione (DispatchPolicy):
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }
Tag:
caller=SSMinspector-managed=true
Prerequisiti per la scansione delle VM
L'URI dell'ID dell'applicazione per la registrazione dell'app di Azure deve essere impostato su. api://app-id
Ogni macchina virtuale di Azure che desideri scansionare deve avere un'identità gestita assegnata dal sistema abilitata. Per assegnare automaticamente l'identità gestita alle nuove macchine virtuali, usa una DeployIfNotExists policy nel tuo ambiente Azure.
Dopo aver creato il connettore, Security Hub inizia a monitorare l'ambiente Azure. Puoi controllare lo stato del connettore nella pagina Integrazioni.
Modifica l'ambito di un connettore di Azure
Dopo aver creato un connettore Microsoft Azure, puoi modificare l'ambito del connettore modificando le sottoscrizioni di Azure o le regioni di Azure che monitora. Le modifiche all'ambito in genere hanno effetto entro 15-30 minuti per le risorse con eventi del registro delle attività. La valutazione completa delle sottoscrizioni di Azure appena aggiunte può richiedere fino a 24 ore.
Prima di modificare l'ambito di un connettore, tieni presente quanto segue:
-
Quando modifichi l'ambito di un connettore in Security Hub, i connettori collegati ai servizi associati in Security Hub CSPM e Amazon Inspector vengono aggiornati automaticamente in modo da corrispondere.
-
L'ambito di un connettore Security Hub non può mai essere inferiore a qualsiasi connettore gestito dal cliente esistente in Security Hub CSPM o Amazon Inspector per lo stesso tenant di Azure.
-
Se aggiungi una regione all'ambito del connettore, devi rieseguire lo script di configurazione per eseguire il provisioning dell'infrastruttura Event Hub nella nuova regione. La configurazione esistente di Event Hub non è influenzata.
Verifica lo stato di salute di un connettore di Azure
Puoi controllare lo stato di un connettore Microsoft Azure in qualsiasi momento per confermare che Security Hub stia ricevendo dati dal tuo ambiente Azure.
Per verificare lo stato di un connettore
Aprire la console AWS Security Hub all'indirizzo https://console.aws.amazon.com/securityhub/advanced/home? region=us-east-1.
. -
Nel riquadro di navigazione, scegli Integrazioni e seleziona il tuo connettore di Azure.
-
Verifica che lo stato del connettore sia Attivo. Se il connettore indica Attivo, la verifica è completa. Se mostra uno stato diverso, vediRisolvi i problemi relativi a un connettore di Azure.
-
Passa a Risultati e filtra
ResourceCloudProviders = Azureper confermare che i risultati vengono generati per le tue risorse di Azure. -
Controlla la pagina degli standard di sicurezza per confermare che lo standard CIS Azure v4.0 mostra i controlli in stato PASSED o FAILED (non tutti NO_DATA).
Nota
Lo stato di integrità del connettore alla fine è coerente. Quando si verifica un problema di autorizzazione o configurazione, lo stato del connettore diventa Degrado rapidamente con un messaggio utile. Tuttavia, dopo aver risolto il problema, lo stato può richiedere fino a 24 ore per tornare a Connesso.
Uno stato Degrado dopo una correzione recente non indica necessariamente un problema in corso.
Per una visibilità in tempo reale degli errori di registrazione, controlla le CloudWatch metriche nel namespace.
Risolvi i problemi relativi a un connettore di Azure
Se riscontri problemi con il connettore, consulta i seguenti problemi e risoluzioni comuni.
- Lo stato del connettore non è integro
-
Questo problema si verifica in genere se le credenziali federate non sono configurate correttamente in Azure.
Per risolvere questo problema, verifica che l'URL dell'emittente del token e l'ARN dell'oggetto nelle credenziali federate di Azure corrispondano ai tuoi. Account AWS
- Nessun risultato dopo 30 minuti
-
Questo problema può verificarsi se l'Event Hub non riceve i registri delle attività.
Per risolvere questo problema, verifica che le impostazioni diagnostiche siano configurate nelle tue sottoscrizioni di Azure e che lo spazio dei nomi Event Hub sia contrassegnato correttamente con.
AWSConfig-account-id-region - Tutti i controlli mostrano NO_DATA
-
Questo problema può verificarsi se il connettore è disabilitato o se AWS Config non riesce a raggiungere l'ambiente Azure.
Per risolvere questo problema, verifica che il connettore sia abilitato e che il responsabile del servizio abbia il ruolo di lettore nell'ambito del gruppo di gestione principale del tenant.
- Impossibile registrare alcune risorse di Azure
-
L'errore può verificarsi per uno dei seguenti motivi:
-
L'ambiente Azure non soddisfa i prerequisiti per la registrazione delle risorse.
-
La registrazione dell'app non richiede il consenso dell'amministratore per le autorizzazioni dell'API Microsoft Graph.
-
L'assegnazione del ruolo Reader non copre tutti gli ambiti richiesti.
-
Il tenant Microsoft Entra ID non dispone di dati di registro richiesti.
Per risolvere l'errore, procedi come segue:
-
Per confermare che il tuo ambiente soddisfi tutti i requisiti, consulta Prerequisiti per Microsoft Azure.
-
Verifica che la registrazione dell'app disponga delle autorizzazioni API Microsoft Graph richieste con il consenso dell'amministratore.
-
Verifica che il responsabile del servizio abbia il ruolo di Reader nell'ambito del gruppo di gestione principale del tenant.
-
- I risultati vengono visualizzati solo per alcuni abbonamenti
-
Questo problema può verificarsi se l'esportazione del registro delle attività non è configurata per tutti gli abbonamenti di destinazione.
Per risolvere questo problema, verificate che le impostazioni diagnostiche coprano tutte le sottoscrizioni incluse nell'ambito del connettore.
In che modo Security Hub gestisce le risorse e gli identificatori di ricerca
Abilitando l'integrazione di Azure per AWS Security Hub, gli identificatori di ricerca delle risorse e della sicurezza di altri provider cloud vengono archiviati in AWS Config Security Hub e in altri AWS servizi (se necessario) come metadati relativi alla gestione della corrispondente configurazione delle risorse e dei dati di ricerca di sicurezza raccolti dagli altri provider di cloud. Tali identificatori non costituiscono i contenuti dell'utente. Non includete in essi informazioni sensibili, riservate o di identificazione personale.
I seguenti identificatori dell'ambiente cloud connesso vengono archiviati e utilizzati da AWS per fornire funzionalità di sicurezza multicloud:
Identificatori di risorsa: ID tenant di Azure, ID sottoscrizione, posizione (area), ID risorsa (ID o nomi dei gruppi di risorse, provider di risorse, tipo di risorsa)
Identificatori di sicurezza: gli identificatori univoci assegnati a ciascun risultato di sicurezza generato dal servizio di rilevamento.
Le relazioni tra questi identificatori, incluso il modo in cui le risorse si relazionano tra loro e il modo in cui i risultati si relazionano alle risorse, vengono archiviate anche come metadati del servizio. AWS utilizza questi identificatori per la correlazione delle risorse, l'associazione dei risultati alle risorse, la registrazione operativa del servizio e la deduplicazione.