기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
Amazon Inspector와 통합하도록 Microsoft Azure 구성
Azure 설정 프로세스는 Amazon Inspector가 리소스 변경 알림을 인증하고 수신할 수 있도록 Azure 환경을 구성합니다. Amazon Inspector는 커넥터 생성 중에 사용자 지정 설정 스크립트를 생성합니다. 스크립트는 다음 단계를 수행합니다.
참고
AWS Security Hub CSPM 또는 AWS Security Hub CSPM CSPM에 대한 Azure 환경 설정을 이미 완료한 경우 동일한 앱 등록이 공유됩니다. 스크립트는 기존 등록을 감지하고 기존 구성을 수정하지 않고 Amazon Inspector에 필요한 페더레이션 자격 증명을 추가합니다.
설정 스크립트가 수행하는 작업
설정 스크립트는 일련의 작업을 수행합니다. 다음 섹션에서는 스크립트가 수행하는 각 작업에 대해 설명합니다. 조직에서 스크립트 실행을 제한하는 경우이 주제를 지침으로 사용하여 이러한 작업을 수동으로 수행할 수 있습니다.
1단계: Azure 애플리케이션 등록
에 새 애플리케이션을 등록합니다Microsoft Entra ID. 이 애플리케이션은가 연합 자격 증명을 사용하여 Azure 환경에 인증하는 데 AWS 사용하는 자격 증명 역할을 합니다. 클라이언트 보안 암호는 필요하지 않습니다.
$az ad app create --display-name "AWSSecurityHubIntegration"
출력의 애플리케이션(클라이언트) ID(appId속성)를 기록해 둡니다. Amazon Inspector 콘솔에서 커넥터를 생성할 때이 값을 제공합니다.
2단계: 서비스 보안 주체 생성
등록된 애플리케이션에 대한 서비스 보안 주체를 생성합니다. Azure 역할 할당을 사용하여 서비스 보안 주체에 권한을 부여합니다. 서비스 보안 주체는 Azure 환경에서 작업을 수행합니다.
$az ad sp create --idapplication-client-id
여기서 application-client-id는 이전 단계의 애플리케이션(클라이언트) ID입니다.
3단계: 페더레이션 자격 증명 구성
가 클라이언트 보안 암호 없이 인증할 AWS 수 있도록 애플리케이션에서 페더레이션 자격 증명을 구성합니다. 이렇게 하면와 Azure 간에 AWS OIDC 신뢰가 설정됩니다. 수명이 긴 보안 암호 또는 자격 증명은 저장되지 않습니다.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'
키 값:
발급자 - IAM 아웃바운드 자격 증명 연동의 토큰 발급자 URL입니다. 형식에 따릅니다
https://.uuid.tokens.sts.global.api.aws제목 - 커넥터를 AWS 생성할 때 AWS 계정.에서
AWSServiceRoleForConfigThirdParty서비스 연결 역할의 ARN이이 서비스 연결 역할을 자동으로 생성합니다.대상 -
api://AzureADTokenExchange(워크로드 ID 페더레이션의 표준 값).
4단계: 리더 역할 할당
테넌트 루트 관리 그룹 범위에서 서비스 보안 주체에 리더 역할을 할당합니다. 이렇게 하면 테넌트의 모든 구독에서 모든 Azure 리소스에 대한 읽기 전용 액세스 권한이 부여됩니다.
$az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
참고
이 단계가 실패하면 Microsoft Entra ID > 속성에서 Azure 리소스에 대한 액세스 관리가 예로 설정되어 있는지 확인합니다. 그런 다음 로그아웃하고 다시 로그인하여 토큰을 새로 고칩니다.
5단계: Microsoft Graph API 권한 구성
Directory.Read.All, AuditLog.Read.All및 애플리케이션에 필요한 Microsoft Graph API 권한(애플리케이션 유형)을 부여합니다Policy.Read.All. 그런 다음 관리자 동의를 부여합니다.
6단계: Azure Event Hub 설정
AWS Config 는 Azure Event Hub를 사용하여 Azure 환경의 리소스 구성 변경 사항에 대한 알림을 거의 실시간으로 수신합니다. 설정 스크립트는 Event Hub 인프라를 생성하고 검색을 위해 태그를 지정합니다.
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Event Hub를 생성한 후 검색할 네임스페이스에 태그를 지정하고 데이터 수신자 역할을 할당합니다.
$az tag create \ --resource-idnamespace-resource-id\ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
주요 구성:
네임스페이스 SKU - 표준(소비자 그룹에 필요).
Event Hub 이름 -
activitylog.소비자 그룹 -
AWSConfig.태그 -
AWSConfig-값이 있는 입니다account-id-regionactivitylog. 이 태그를 사용하면 AWS Config 가 Event Hub를 자동으로 검색할 수 있습니다.역할 할당 - 네임스페이스의 Azure Event Hubs 데이터 수신기입니다.
참고
태그 형식은 AWSConfig- account-id-regionaccount-id가 12자리 AWS 계정 식별자이고 region은 커넥터를 생성한 AWS 리전(예: us-east-1)입니다.
7단계: 활동 로그 및 Entra ID 감사 로그 내보내기 구성
활동 로그 및 Entra ID 감사 로그를 Event Hub로 내보내도록 Azure를 구성합니다.
활동 로그 내보내기:
각 구독에 대한 진단 설정을 구성하여 활동 로그를 Event Hub로 내보냅니다. 설정 스크립트는 모니터링되는 모든 구독에 대해 이를 자동으로 구성합니다. 활동 로그는 역할 할당 및 리소스 변경을 포함한 구독 수준 활동을 캡처합니다.
Entra ID 감사 로그 내보내기:
감사 로그를 동일한 Event Hub로 내보내Microsoft Entra ID도록에서 진단 설정을 구성합니다. Microsoft Entra ID > 모니터링 > 진단 설정 > 진단 설정 추가로 이동합니다. AuditLogs를 활성화하고 Event Hub로 라우팅합니다.
설정 스크립트 실행
Azure 설정 스크립트를 실행하려면:
Azure 테넌트()에 인증된 Azure CLI를 사용하여 터미널을 엽니다
az login. 대상 구독에 대한 기고자 및 소유자 권한이 있어야 합니다.Amazon Inspector 콘솔(커넥터 생성 중에 생성됨)에서 설정 스크립트를 복사합니다.
설치 스크립트를 실행합니다. 스크립트는 위에서 설명한 Azure 환경 설정을 완료합니다.
스크립트가 성공적으로 완료되면 Amazon Inspector 콘솔로 돌아가 커넥터 생성을 완료합니다.
중요
나중에 커넥터 범위를 변경하면(예: 새 Azure 리전 추가) 콘솔이 설정 스크립트를 다시 생성하여 새 리전에 Event Hub 인프라를 프로비저닝합니다. 업데이트된 스크립트를 다시 실행해야 합니다.