

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# Security Hub를 Microsoft Azure와 통합하기 위한 사전 조건
<a name="securityhub-v2-azure-prereqs"></a>

Microsoft Azure를 AWS Security Hub와 통합하기 전에 및 Azure 환경에서 다음 작업을 AWS 완료합니다. 이렇게 하면 사용자와 Security Hub가 Azure 리소스를 모니터링하는 데 필요한 리소스와 권한을 갖도록 할 수 있습니다.

**Topics**
+ [AWS의 사전 조건](#securityhub-v2-azure-prereqs-aws)
+ [Azure의 사전 조건](#securityhub-v2-azure-prereqs-azure)

## 에 대한 사전 조건 AWS
<a name="securityhub-v2-azure-prereqs-aws"></a>

에 AWS 계정다음이 있는지 확인합니다.

**AWS Security Hub 활성화됨**  
Security Hub는 커넥터를 생성할 AWS 계정 및 AWS 리전 에서 활성화해야 합니다. Azure 커넥터를 생성하기 전에 Security Hub를 활성화해야 합니다.

**AWS Security Hub CSPM 활성화**  
Security Hub CSPM은 동일한 AWS 계정 및에서 활성화되어야 합니다 AWS 리전. Azure 통합은 리소스 구성 평가를 위해 Security Hub CSPM을 사용합니다.

**콘솔 IAM 권한**  
커넥터를 생성하는 IAM 보안 주체에는 다음 권한이 있어야 합니다.  
+ `config:GetConnector`
+ `config:ListConnectors`
+ `config:PutConnector`

**IAM 아웃바운드 자격 증명 연동 활성화됨**  
에서 IAM 아웃바운드 자격 증명 연동을 활성화해야 합니다 AWS 계정. 이 기능을 사용하면 AWS 서비스가 수명이 긴 보안 암호가 아닌 페더레이션 자격 증명을 사용하여 외부 자격 증명 공급자(예: Microsoft Entra ID)에 인증할 수 있습니다.  
아웃바운드 자격 증명 연동을 활성화한 후 **토큰 발급자 URL**을 기록해 둡니다. 이 URL은 형식을 따릅니다.  

```
https://{{uuid}}.tokens.sts.global.api.aws
```
Azure에서 페더레이션 ID 자격 증명을 구성할 때이 URL이 필요합니다.

## Microsoft Azure의 사전 조건
<a name="securityhub-v2-azure-prereqs-azure"></a>

Azure 환경에 다음이 있는지 확인합니다.

**Azure 테넌트**  
Azure 상용 클라우드에 Azure 테넌트가 있어야 합니다. Azure Government 및 Azure China는 지원되지 않습니다.

**Microsoft Entra ID 로그 가용성**  
리소스 기록에는 Microsoft Entra ID 테넌트의 Microsoft Graph 감사 로그 및 로그인 로그가 필요합니다. 일부 Microsoft Entra ID 로그에는 Microsoft Entra ID P1 또는 P2 라이선스가 필요합니다.  
테넌트에 필수 로그가 없는 경우 리소스 기록에서 부분 실패를 보고할 수 있습니다. 앱 등록 및 Azure 역할 할당은 누락된 로그 데이터를 제공하지 않습니다.

**글로벌 관리자 역할**  
Azure 환경을 구성하려면 Microsoft Entra ID에 **글로벌 관리자** 역할이 있어야 합니다. 이 역할은 애플리케이션을 등록하고, Microsoft Graph API 권한에 대한 관리자 동의를 부여하고, 테넌트 루트 관리 그룹 범위에서 RBAC 역할을 할당하고, Entra ID 감사 로그에 대한 진단 설정을 구성하는 데 필요합니다.  
통합에 필요한 리소스를 생성하려면 글로벌 관리자 외에도 다음과 같은 Azure RBAC 역할이 필요합니다.  
+ 루트 범위의 **사용자 액세스 관리자**(또는 소유자)(`/`) - 테넌트 루트 관리 그룹 범위에서 RBAC 역할을 할당합니다.
+ 테넌트 루트 관리 그룹 범위의 **리소스 정책 기여자**(또는 소유자) - 진단 설정 및 수정을 자동화하는 Azure 정책 정의 및 할당을 생성합니다.
+ Event Hub를 호스팅하는 구독 범위의 **기고자**(또는 소유자) - Event Hub 네임스페이스 및 관련 리소스를 생성합니다.
많은 조직에서 Azure 글로벌 관리자와 AWS 보안 관리자는 서로 다른 사람입니다. Azure 설정은 생성된 설정 스크립트를 사용하여 독립적으로 완료할 수 있습니다.

이러한 작업을 완료하면 [Azure 환경을 구성할 준비가 된 것입니다](securityhub-v2-azure-setup-azure.md).