View a markdown version of this page

Configurando o Microsoft Azure para integração com o Amazon Inspector - Amazon Inspector

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurando o Microsoft Azure para integração com o Amazon Inspector

O processo de configuração do Azure configura seu ambiente do Azure para permitir que o Amazon Inspector se autentique e receba notificações de alteração de recursos. O Amazon Inspector gera um script de configuração personalizado durante a criação do conector. O script executa as etapas a seguir.

nota

Se você já tiver concluído a configuração do ambiente Azure para AWS Security Hub CSPM ou AWS Security Hub CSPM CSPM, o mesmo registro do aplicativo será compartilhado. O script detecta o registro existente e adiciona a credencial de identidade federada necessária para o Amazon Inspector sem modificar a configuração existente.

O que o script de configuração faz

O script de configuração executa uma série de tarefas. As seções a seguir descrevem cada tarefa que o script executa. Se sua organização restringir a execução de scripts, você poderá executar essas tarefas manualmente, usando este tópico como guia.

Etapa 1: registrar um aplicativo do Azure

Registre um novo aplicativo emMicrosoft Entra ID. Esse aplicativo serve como a identidade AWS usada para se autenticar em seu ambiente do Azure usando credenciais federadas. Não são necessários segredos do cliente.

$ az ad app create --display-name "AWSSecurityHubIntegration"

Observe o ID do aplicativo (cliente) da saída (o appId atributo). Você fornecerá esse valor ao criar o conector no console do Amazon Inspector.

Etapa 2: criar um principal de serviço

Crie um principal de serviço para o aplicativo registrado. Você usa as atribuições de função do Azure para conceder permissões ao responsável pelo serviço. O responsável pelo serviço executa ações em seu ambiente do Azure.

$ az ad sp create --id application-client-id

Onde application-client-id está o ID do aplicativo (cliente) da etapa anterior.

Etapa 3: Configurar credenciais de identidade federada

Configure as credenciais de identidade federada no aplicativo para permitir AWS a autenticação sem segredos do cliente. Isso estabelece uma relação de confiança do OIDC entre AWS e o Azure. Nenhum segredo ou credencial duradouro é armazenado.

$ az ad app federated-credential create \ --id application-client-id \ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'

Valores-chave:

  • Emissor — Seu URL de emissor de token da IAM Outbound Identity Federation. Isso segue o formatohttps://uuid.tokens.sts.global.api.aws.

  • Assunto — O ARN da função AWSServiceRoleForConfigThirdParty vinculada ao serviço em sua. Conta da AWS AWS cria essa função vinculada ao serviço automaticamente quando você cria o conector.

  • Público — api://AzureADTokenExchange (valor padrão para federação de identidade da carga de trabalho).

Etapa 4: atribuir a função de leitor

Atribua a função de Leitor ao principal de serviço no escopo do grupo de gerenciamento raiz do inquilino. Isso concede acesso somente de leitura a todos os recursos do Azure em todas as assinaturas no locatário.

$ az role assignment create \ --assignee application-client-id \ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
nota

Se essa etapa falhar, verifique se o gerenciamento de acesso para recursos do Azure está definido como Sim em Microsoft Entra ID > Propriedades. Em seguida, saia e entre novamente para atualizar seu token.

Etapa 5: configurar as permissões Microsoft Graph da API

Conceda as permissões de Microsoft Graph API necessárias (tipo de aplicativo) ao aplicativo: Directory.Read.AllAuditLog.Read.All, Policy.Read.All e. Em seguida, conceda o consentimento do administrador.

Etapa 6: Configurar o Hub de Eventos do Azure

AWS Config usa um Hub de Eventos do Azure para receber notificações quase em tempo real de alterações na configuração de recursos em seu ambiente do Azure. O script de configuração cria a infraestrutura do Event Hub e a marca para descoberta.

$ az group create \ --name "aws-securityhub-integration" \ --location event-hub-region $ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --location event-hub-region \ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"

Depois de criar o Event Hub, marque o namespace para descoberta e atribua a função Data Receiver:

$ az tag create \ --resource-id namespace-resource-id \ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assignee application-client-id \ --role "Azure Event Hubs Data Receiver" \ --scope namespace-resource-id

Configuração principal:

  • SKU do namespace — Padrão (obrigatório para grupos de consumidores).

  • Nome do Event Hub —activitylog.

  • Grupo de consumidores —AWSConfig.

  • Tag — AWSConfig-account-id-region com valoractivitylog. Essa tag permite AWS Config descobrir o Event Hub automaticamente.

  • Atribuição de função — Receptor de dados do Azure Event Hubs no namespace.

nota

O formato da tag é AWSConfig-account-id-region onde account-id está seu identificador de AWS conta de 12 dígitos e region é a AWS região em que você criou o conector (por exemplo,us-east-1).

Etapa 7: Configurar a exportação do registro de atividades e do registro de Entra ID auditoria

Configure o Azure para exportar registros de atividades e registros de Entra ID auditoria para o Hub de Eventos.

Exportação do registro de atividades:

Defina as configurações de diagnóstico em cada assinatura para exportar registros de atividades para o Event Hub. O script de configuração configura isso automaticamente para todas as assinaturas monitoradas. Os registros de atividades capturam atividades em nível de assinatura, incluindo atribuições de funções e alterações de recursos.

Entra IDExportação do registro de auditoria:

Defina as configurações de diagnóstico Microsoft Entra ID para exportar registros de auditoria para o mesmo Event Hub. Navegue até Microsoft Entra ID> Monitoramento > Configurações de diagnóstico > Adicionar configuração de diagnóstico. Habilite-os AuditLogse encaminhe-os para o seu Hub de Eventos.

Executando o script de configuração

Para executar o script de configuração do Azure:

  1. Abra um terminal com a CLI do Azure autenticada em seu locatário do Azure (). az login Você deve ter permissões de Colaborador e Proprietário nas assinaturas de destino.

  2. Copie o script de configuração do console do Amazon Inspector (gerado durante a criação do conector).

  3. Execute o script de configuração. O script conclui a configuração do ambiente Azure descrita acima.

  4. Depois que o script for concluído com sucesso, retorne ao console do Amazon Inspector para concluir a criação do conector.

Importante

Se você alterar posteriormente o escopo do conector (por exemplo, adicionar uma nova região do Azure), o console regenera o script de configuração para provisionar a infraestrutura do Event Hub na nova região. Você deve executar novamente o script atualizado.