

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Configurando o Microsoft Azure para integração com o Amazon Inspector
<a name="inspector-azure-setup-azure"></a>

O processo de configuração do Azure configura seu ambiente do Azure para permitir que o Amazon Inspector se autentique e receba notificações de alteração de recursos. O Amazon Inspector gera um script de configuração personalizado durante a criação do conector. O script executa as etapas a seguir.

**nota**  
Se você já tiver concluído a configuração do ambiente Azure para AWS Security Hub CSPM ou AWS Security Hub CSPM CSPM, o mesmo registro do aplicativo será compartilhado. O script detecta o registro existente e adiciona a credencial de identidade federada necessária para o Amazon Inspector sem modificar a configuração existente.

O script de configuração executa uma série de tarefas. As seções a seguir descrevem cada tarefa que o script executa. Se sua organização restringir a execução de scripts, você poderá executar essas tarefas manualmente, usando este tópico como guia.

Registre um novo aplicativo emMicrosoft Entra ID. Esse aplicativo serve como a identidade AWS usada para se autenticar em seu ambiente do Azure usando credenciais federadas. Não são necessários segredos do cliente.

```
$ az ad app create --display-name "AWSSecurityHubIntegration"
```

Observe o **ID do aplicativo (cliente)** da saída (o `appId` atributo). Você fornecerá esse valor ao criar o conector no console do Amazon Inspector.

Crie um principal de serviço para o aplicativo registrado. Você usa as atribuições de função do Azure para conceder permissões ao responsável pelo serviço. O responsável pelo serviço executa ações em seu ambiente do Azure.

```
$ az ad sp create --id {{application-client-id}}
```

Onde {{application-client-id}} está o ID do aplicativo (cliente) da etapa anterior.

Configure as credenciais de identidade federada no aplicativo para permitir AWS a autenticação sem segredos do cliente. Isso estabelece uma relação de confiança do OIDC entre AWS e o Azure. Nenhum segredo ou credencial duradouro é armazenado.

```
$ az ad app federated-credential create \
  --id {{application-client-id}} \
  --parameters '{
    "name": "AWSConfigFederation",
    "issuer": "{{token-issuer-url}}",
    "subject": "arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty",
    "audiences": ["api://AzureADTokenExchange"],
    "description": "Federation for AWS Config third-party cloud resource discovery"
  }'
```

Valores-chave:
+ **Emissor** — Seu URL de emissor de token da IAM Outbound Identity Federation. Isso segue o formato`https://{{uuid}}.tokens.sts.global.api.aws`.
+ **Assunto** — O ARN da função `AWSServiceRoleForConfigThirdParty` vinculada ao serviço em sua. Conta da AWS AWS cria essa função vinculada ao serviço automaticamente quando você cria o conector.
+ **Público** — `api://AzureADTokenExchange` (valor padrão para federação de identidade da carga de trabalho).

Atribua a função de **Leitor** ao principal de serviço no escopo do grupo de gerenciamento raiz do inquilino. Isso concede acesso somente de leitura a todos os recursos do Azure em todas as assinaturas no locatário.

```
$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Reader" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"
```

**nota**  
Se essa etapa falhar, verifique se o *gerenciamento de acesso para recursos do Azure* está definido como **Sim** em Microsoft Entra ID > Propriedades. Em seguida, saia e entre novamente para atualizar seu token.

Conceda as permissões de Microsoft Graph API necessárias (tipo de aplicativo) ao aplicativo: `Directory.Read.All``AuditLog.Read.All`, `Policy.Read.All` e. Em seguida, conceda o consentimento do administrador.

AWS Config usa um Hub de Eventos do Azure para receber notificações quase em tempo real de alterações na configuração de recursos em seu ambiente do Azure. O script de configuração cria a infraestrutura do Event Hub e a marca para descoberta.

```
$ az group create \
  --name "aws-securityhub-integration" \
  --location {{event-hub-region}}

$ az eventhubs namespace create \
  --resource-group "aws-securityhub-integration" \
  --name "aws-securityhub-{{account-id}}" \
  --location {{event-hub-region}} \
  --sku Standard

$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "activitylog" \
  --message-retention 1 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "activitylog" \
  --name "AWSConfig"
```

Depois de criar o Event Hub, marque o namespace para descoberta e atribua a função Data Receiver:

```
$ az tag create \
  --resource-id {{namespace-resource-id}} \
  --tags "AWSConfig-{{account-id}}-{{region}}=activitylog"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope {{namespace-resource-id}}
```

Configuração principal:
+ **SKU do namespace** — Padrão (obrigatório para grupos de consumidores).
+ **Nome do Event Hub** —`activitylog`.
+ **Grupo de consumidores** —`AWSConfig`.
+ **Tag** — `AWSConfig-{{account-id}}-{{region}}` com valor`activitylog`. Essa tag permite AWS Config descobrir o Event Hub automaticamente.
+ **Atribuição de função** — Receptor de dados do Azure Event Hubs no namespace.

**nota**  
O formato da tag é `AWSConfig-{{account-id}}-{{region}}` onde {{account-id}} está seu identificador de AWS conta de 12 dígitos e {{region}} é a AWS região em que você criou o conector (por exemplo,`us-east-1`).

Configure o Azure para exportar registros de atividades e registros de Entra ID auditoria para o Hub de Eventos.

**Exportação do registro de atividades:**

Defina as configurações de diagnóstico em cada assinatura para exportar registros de atividades para o Event Hub. O script de configuração configura isso automaticamente para todas as assinaturas monitoradas. Os registros de atividades capturam atividades em nível de assinatura, incluindo atribuições de funções e alterações de recursos.

**Entra IDExportação do registro de auditoria:**

Defina as configurações de diagnóstico Microsoft Entra ID para exportar registros de auditoria para o mesmo Event Hub. Navegue até *Microsoft Entra ID> Monitoramento > Configurações de diagnóstico > Adicionar configuração de diagnóstico*. Habilite-os **AuditLogs**e encaminhe-os para o seu Hub de Eventos.

Para executar o script de configuração do Azure:

1. Abra um terminal com a CLI do Azure autenticada em seu locatário do Azure (). `az login` Você deve ter permissões de Colaborador e Proprietário nas assinaturas de destino.

1. Copie o script de configuração do console do Amazon Inspector (gerado durante a criação do conector).

1. Execute o script de configuração. O script conclui a configuração do ambiente Azure descrita acima.

1. Depois que o script for concluído com sucesso, retorne ao console do Amazon Inspector para concluir a criação do conector.

**Importante**  
Se você alterar posteriormente o escopo do conector (por exemplo, adicionar uma nova região do Azure), o console regenera o script de configuração para provisionar a infraestrutura do Event Hub na nova região. Você deve executar novamente o script atualizado.