

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# Security Hub CSPM을 Microsoft Azure와 통합하기 위한 사전 조건
<a name="securityhub-azure-prereqs"></a>

Microsoft Azure를 AWS Security Hub CSPM과 통합하기 전에 및 Azure 환경에서 다음 작업을 AWS 완료합니다. 이렇게 하면 사용자와 Security Hub CSPM이 Azure 리소스를 모니터링하는 데 필요한 리소스와 권한을 갖게 됩니다.

**Topics**
+ [AWS의 사전 조건](#securityhub-azure-prereqs-aws)
+ [Azure의 사전 조건](#securityhub-azure-prereqs-azure)

## 에 대한 사전 조건 AWS
<a name="securityhub-azure-prereqs-aws"></a>

에 AWS 계정다음이 있는지 확인합니다.

AWS Security Hub CSPM 활성화  
Security Hub CSPM은 커넥터를 생성할 AWS 계정 및 AWS 리전 에서 활성화해야 합니다.

콘솔 IAM 권한  
커넥터를 생성하는 IAM 보안 주체에는 다음 권한이 있어야 합니다.  
+ `config:GetConnector`
+ `config:ListConnectors`
+ `config:PutConnector`

IAM 아웃바운드 자격 증명 연동 활성화됨  
에서 IAM 아웃바운드 자격 증명 연동을 활성화해야 합니다 AWS 계정. 이 기능을 사용하면 AWS 서비스가 수명이 긴 보안 암호가 아닌 페더레이션 자격 증명을 사용하여 외부 자격 증명 공급자(예: Microsoft Entra ID)에 인증할 수 있습니다.  
아웃바운드 자격 증명 연동을 활성화한 후 **토큰 발급자 URL**을 기록해 둡니다. 이 URL은 형식을 따릅니다.  

```
https://{{uuid}}.tokens.sts.global.api.aws
```
Azure에서 페더레이션 ID 자격 증명을 구성할 때이 URL이 필요합니다.

## Microsoft Azure의 사전 조건
<a name="securityhub-azure-prereqs-azure"></a>

Azure 환경에 다음이 있는지 확인합니다.

Azure 테넌트  
Azure 상용 클라우드에 Azure 테넌트가 있어야 합니다. Azure Government 및 Azure China는 지원되지 않습니다.

Microsoft Entra ID 로그 가용성  
리소스 기록에는 Microsoft Entra ID 테넌트의 Microsoft Graph 감사 로그 및 로그인 로그가 필요합니다. 일부 Microsoft Entra ID 로그에는 Microsoft Entra ID P1 또는 P2 라이선스가 필요합니다.  
테넌트에 필요한 로그가 없는 경우 리소스 기록에서 부분적인 실패를 보고할 수 있습니다. 앱 등록 및 Azure 역할 할당은 누락된 로그 데이터를 제공하지 않습니다.

글로벌 관리자 역할  
Azure 환경을 구성하는 사람은 Microsoft Entra ID에 **글로벌 관리자** 역할이 있어야 합니다. 이 역할은 애플리케이션을 등록하고, Microsoft Graph API 권한에 대한 관리자 동의를 부여하고, 테넌트 루트 관리 그룹 범위에서 RBAC 역할을 할당하고, Entra ID 감사 로그에 대한 진단 설정을 구성하는 데 필요합니다.  
많은 조직에서 Azure 글로벌 관리자와 AWS 보안 관리자는 서로 다른 사람입니다. Azure 설정은 생성된 설정 스크립트를 사용하여 독립적으로 완료할 수 있습니다.

Azure 앱 등록  
Microsoft Entra ID로 애플리케이션을 등록해야 합니다. 이 애플리케이션은가 연합 자격 증명을 사용하여 Azure 환경에 인증하는 데 AWS 사용하는 자격 증명 역할을 합니다. 클라이언트 보안 암호는 필요하지 않습니다.

Azure Event Hub  
활동 로그 및 Entra ID 감사 로그 이벤트를 수신하려면 Azure Event Hub 네임스페이스 및 Event Hub 인스턴스를 생성해야 합니다. 설정 스크립트는이 생성을 자동화합니다.

Microsoft Graph API 권한  
등록된 애플리케이션에는 다음과 같은 Microsoft Graph API 권한이 필요합니다(애플리케이션 유형, 관리자 동의 필요).  
+ `Directory.Read.All` - 사용자, 그룹 및 서비스 보안 주체를 포함한 디렉터리 데이터를 읽습니다.
+ `AuditLog.Read.All` - Entra ID 감사 로그 이벤트를 읽습니다.
+ `Policy.Read.All` - 조직 정책 및 조건부 액세스 구성을 읽습니다.

Azure RBAC Reader 역할  
서비스 보안 주체는 **테넌트 루트 관리 그룹** 범위에서 **리더** 역할을 할당받아야 합니다. 이렇게 하면 테넌트의 모든 구독에서 모든 Azure 리소스에 대한 읽기 전용 액세스 권한이 부여됩니다.

이러한 작업을 완료하면 [Azure 환경을 구성할 준비가 된 것입니다](securityhub-azure-setup-azure.md).