View a markdown version of this page

Security Hub を Microsoft Azure と統合するための前提条件 - AWS Security Hub

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Security Hub を Microsoft Azure と統合するための前提条件

Microsoft Azure を AWS Security Hub と統合する前に、 および Azure 環境で以下のタスクを完了してください AWS 。これにより、お客様と Security Hub に Azure リソースのモニタリングに必要なリソースとアクセス許可が確実に付与されます。

の前提条件 AWS

に以下があることを確認します AWS アカウント。

AWS Security Hub が有効

Security Hub は、コネクタを作成する AWS アカウント と AWS リージョン で有効にする必要があります。Azure コネクタを作成する前に、Security Hub を有効にする必要があります。

AWS Security Hub CSPM が有効

Security Hub CSPM は、同じ AWS アカウント と で有効にする必要があります AWS リージョン。Azure 統合は、リソース設定の評価に Security Hub CSPM に依存しています。

コンソールの IAM アクセス許可

コネクタを作成する IAM プリンシパルには、次のアクセス許可が必要です。

  • config:GetConnector

  • config:ListConnectors

  • config:PutConnector

IAM アウトバウンド ID フェデレーションが有効

で IAM アウトバウンド ID フェデレーションを有効にする必要があります AWS アカウント。この機能を使用すると、 AWS サービスは存続期間の長いシークレットではなく、フェデレーティッド認証情報を使用して外部 ID プロバイダー (Microsoft Entra ID など) を認証できます。

アウトバウンド ID フェデレーションを有効にしたら、トークン発行者 URL を書き留めます。この URL は次の形式に従います。

https://uuid.tokens.sts.global.api.aws

Azure でフェデレーティッド ID 認証情報を設定するときに、この URL が必要になります。

Microsoft Azure の前提条件

Azure 環境に以下があることを確認します。

Azure テナント

Azure 商用クラウドには Azure テナントが必要です。Azure Government と Azure China はサポートされていません。

Microsoft Entra ID ログの可用性

リソースの記録には、Microsoft Entra ID テナントからの Microsoft Graph 監査ログとサインインログが必要です。一部の Microsoft Entra ID ログでは、Microsoft Entra ID P1 または P2 のライセンスが必要です。

テナントに必要なログがない場合、リソース記録で部分的な障害が報告される可能性があります。アプリ登録と Azure ロールの割り当てでは、欠落しているログデータは提供されません。

グローバル管理者ロール

Azure 環境を設定するには、Microsoft Entra ID のグローバル管理者ロールが必要です。このロールは、アプリケーションの登録、Microsoft Graph API アクセス許可に対する管理者の同意の付与、テナントルート管理グループスコープでの RBAC ロールの割り当て、および Entra ID 監査ログの診断設定の構成に必要です。

グローバル管理者に加えて、統合に必要なリソースを作成するには、次の Azure RBAC ロールが必要です。

  • ルートスコープ () のユーザーアクセス管理者 (または所有者/) – テナントルート管理グループスコープに RBAC ロールを割り当てます。

  • テナントルート管理グループスコープのリソースポリシー寄稿者 (または所有者) – 診断設定と修復を自動化する Azure ポリシーの定義と割り当てを作成します。

  • Event Hub をホストするサブスクリプションスコープの寄稿者 (または所有者) – Event Hub 名前空間と関連リソースを作成します。

注記

多くの組織では、Azure グローバル管理者と AWS セキュリティ管理者は異なります。Azure のセットアップは、生成されたセットアップスクリプトを使用して個別に完了できます。

これらのタスクを完了すると、Azure 環境を設定する準備が整います。