As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurando o Microsoft Azure para integração com o Amazon Inspector
O processo de configuração do Azure configura seu ambiente do Azure para permitir que o Amazon Inspector se autentique e receba notificações de alteração de recursos. O Amazon Inspector gera um script de configuração personalizado durante a criação do conector. O script executa as etapas a seguir.
nota
Se você já tiver concluído a configuração do ambiente Azure para AWS Security Hub CSPM ou AWS Security Hub CSPM CSPM, o mesmo registro do aplicativo será compartilhado. O script detecta o registro existente e adiciona a credencial de identidade federada necessária para o Amazon Inspector sem modificar a configuração existente.
O que o script de configuração faz
O script de configuração executa uma série de tarefas. As seções a seguir descrevem cada tarefa que o script executa. Se sua organização restringir a execução de scripts, você poderá executar essas tarefas manualmente, usando este tópico como guia.
Etapa 1: registrar um aplicativo do Azure
Registre um novo aplicativo emMicrosoft Entra ID. Esse aplicativo serve como a identidade AWS usada para se autenticar em seu ambiente do Azure usando credenciais federadas. Não são necessários segredos do cliente.
$az ad app create --display-name "AWSSecurityHubIntegration"
Observe o ID do aplicativo (cliente) da saída (o appId atributo). Você fornecerá esse valor ao criar o conector no console do Amazon Inspector.
Etapa 2: criar um principal de serviço
Crie um principal de serviço para o aplicativo registrado. Você usa as atribuições de função do Azure para conceder permissões ao responsável pelo serviço. O responsável pelo serviço executa ações em seu ambiente do Azure.
$az ad sp create --idapplication-client-id
Onde application-client-id está o ID do aplicativo (cliente) da etapa anterior.
Etapa 3: Configurar credenciais de identidade federada
Configure as credenciais de identidade federada no aplicativo para permitir AWS a autenticação sem segredos do cliente. Isso estabelece uma relação de confiança do OIDC entre AWS e o Azure. Nenhum segredo ou credencial duradouro é armazenado.
$az ad app federated-credential create \ --idapplication-client-id\ --parameters '{ "name": "AWSConfigFederation", "issuer": "token-issuer-url", "subject": "arn:aws:iam::account-id:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty", "audiences": ["api://AzureADTokenExchange"], "description": "Federation for AWS Config third-party cloud resource discovery" }'
Valores-chave:
Emissor — Seu URL de emissor de token da IAM Outbound Identity Federation. Isso segue o formato
https://.uuid.tokens.sts.global.api.awsAssunto — O ARN da função
AWSServiceRoleForConfigThirdPartyvinculada ao serviço em sua. Conta da AWS AWS cria essa função vinculada ao serviço automaticamente quando você cria o conector.Público —
api://AzureADTokenExchange(valor padrão para federação de identidade da carga de trabalho).
Etapa 4: atribuir a função de leitor
Atribua a função de Leitor ao principal de serviço no escopo do grupo de gerenciamento raiz do inquilino. Isso concede acesso somente de leitura a todos os recursos do Azure em todas as assinaturas no locatário.
$az role assignment create \ --assigneeapplication-client-id\ --role "Reader" \ --scope "/providers/Microsoft.Management/managementGroups/tenant-id"
nota
Se essa etapa falhar, verifique se o gerenciamento de acesso para recursos do Azure está definido como Sim em Microsoft Entra ID > Propriedades. Em seguida, saia e entre novamente para atualizar seu token.
Etapa 5: configurar as permissões Microsoft Graph da API
Conceda as permissões de Microsoft Graph API necessárias (tipo de aplicativo) ao aplicativo: Directory.Read.AllAuditLog.Read.All, Policy.Read.All e. Em seguida, conceda o consentimento do administrador.
Etapa 6: Configurar o Hub de Eventos do Azure
AWS Config usa um Hub de Eventos do Azure para receber notificações quase em tempo real de alterações na configuração de recursos em seu ambiente do Azure. O script de configuração cria a infraestrutura do Event Hub e a marca para descoberta.
$az group create \ --name "aws-securityhub-integration" \ --locationevent-hub-region$ az eventhubs namespace create \ --resource-group "aws-securityhub-integration" \ --name "aws-securityhub-account-id" \ --locationevent-hub-region\ --sku Standard $ az eventhubs eventhub create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --name "activitylog" \ --message-retention 1 \ --partition-count 4 $ az eventhubs eventhub consumer-group create \ --resource-group "aws-securityhub-integration" \ --namespace-name "aws-securityhub-account-id" \ --eventhub-name "activitylog" \ --name "AWSConfig"
Depois de criar o Event Hub, marque o namespace para descoberta e atribua a função Data Receiver:
$az tag create \ --resource-idnamespace-resource-id\ --tags "AWSConfig-account-id-region=activitylog" $ az role assignment create \ --assigneeapplication-client-id\ --role "Azure Event Hubs Data Receiver" \ --scopenamespace-resource-id
Configuração principal:
SKU do namespace — Padrão (obrigatório para grupos de consumidores).
Nome do Event Hub —
activitylog.Grupo de consumidores —
AWSConfig.Tag —
AWSConfig-com valoraccount-id-regionactivitylog. Essa tag permite AWS Config descobrir o Event Hub automaticamente.Atribuição de função — Receptor de dados do Azure Event Hubs no namespace.
nota
O formato da tag é AWSConfig- onde account-id-regionaccount-id está seu identificador de AWS conta de 12 dígitos e region é a AWS região em que você criou o conector (por exemplo,us-east-1).
Etapa 7: Configurar a exportação do registro de atividades e do registro de Entra ID auditoria
Configure o Azure para exportar registros de atividades e registros de Entra ID auditoria para o Hub de Eventos.
Exportação do registro de atividades:
Defina as configurações de diagnóstico em cada assinatura para exportar registros de atividades para o Event Hub. O script de configuração configura isso automaticamente para todas as assinaturas monitoradas. Os registros de atividades capturam atividades em nível de assinatura, incluindo atribuições de funções e alterações de recursos.
Entra IDExportação do registro de auditoria:
Defina as configurações de diagnóstico Microsoft Entra ID para exportar registros de auditoria para o mesmo Event Hub. Navegue até Microsoft Entra ID> Monitoramento > Configurações de diagnóstico > Adicionar configuração de diagnóstico. Habilite-os AuditLogse encaminhe-os para o seu Hub de Eventos.
Executando o script de configuração
Para executar o script de configuração do Azure:
Abra um terminal com a CLI do Azure autenticada em seu locatário do Azure ().
az loginVocê deve ter permissões de Colaborador e Proprietário nas assinaturas de destino.Copie o script de configuração do console do Amazon Inspector (gerado durante a criação do conector).
Execute o script de configuração. O script conclui a configuração do ambiente Azure descrita acima.
Depois que o script for concluído com sucesso, retorne ao console do Amazon Inspector para concluir a criação do conector.
Importante
Se você alterar posteriormente o escopo do conector (por exemplo, adicionar uma nova região do Azure), o console regenera o script de configuração para provisionar a infraestrutura do Event Hub na nova região. Você deve executar novamente o script atualizado.