As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Pré-requisitos para integrar o Security Hub com o Microsoft Azure
Antes de integrar o Microsoft Azure com o AWS Security Hub, conclua as tarefas a seguir em seu ambiente AWS e no Azure. Isso ajuda a garantir que você e o Security Hub tenham os recursos e as permissões necessários para monitorar seus recursos do Azure.
Pré-requisitos para AWS
Verifique se você tem o seguinte em seu Conta da AWS:
- AWS Hub de segurança ativado
-
O Security Hub deve estar ativado no Conta da AWS e Região da AWS onde você deseja criar o conector. Você deve habilitar o Security Hub antes de criar um conector do Azure.
- AWS Security Hub CSPM ativado
-
O Security Hub CSPM deve estar habilitado no mesmo e. Conta da AWS Região da AWS A integração com o Azure depende do Security Hub CSPM para avaliação da configuração de recursos.
- Permissões do IAM do console
-
O principal do IAM que está criando o conector deve ter as seguintes permissões:
-
config:GetConnector -
config:ListConnectors -
config:PutConnector
-
- Federação de identidade de saída do IAM ativada
-
Você deve habilitar o IAM Outbound Identity Federation em seu Conta da AWS. Esse recurso permite que AWS os serviços se autentiquem em provedores de identidade externos (como o Microsoft Entra ID) usando credenciais federadas em vez de segredos de longa duração.
Depois de ativar a Federação de Identidades de Saída, anote a URL do emissor do token. Esse URL segue o formato:
https://uuid.tokens.sts.global.api.awsVocê precisará desse URL ao configurar as credenciais de identidade federada no Azure.
Pré-requisitos para o Microsoft Azure
Verifique se você tem o seguinte em seu ambiente Azure:
- Locatário do Azure
-
Você deve ter um locatário do Azure na nuvem comercial do Azure. O Azure Government e o Azure China não são suportados.
- Disponibilidade do registro do Microsoft Entra ID
-
A gravação de recursos exige registros de auditoria do Microsoft Graph e registros de login do seu locatário do Microsoft Entra ID. Alguns registros do Microsoft Entra ID exigem o licenciamento do Microsoft Entra ID P1 ou P2.
Se o inquilino não tiver os registros necessários, a gravação de recursos poderá relatar falhas parciais. O registro do aplicativo e as atribuições de função do Azure não fornecem dados de log ausentes.
- Função de administrador global
-
Você deve ter a função de administrador global no Microsoft Entra ID para configurar o ambiente do Azure. Essa função é necessária para registrar aplicativos, conceder o consentimento do administrador para as permissões da API Microsoft Graph, atribuir funções de RBAC no escopo do grupo de gerenciamento raiz do locatário e definir as configurações de diagnóstico para os registros de auditoria do Entra ID.
Além do Administrador Global, você precisa das seguintes funções do Azure RBAC para criar os recursos que a integração exige:
-
Administrador de acesso de usuário (ou proprietário) no escopo raiz (
/) — para atribuir funções de RBAC no escopo do grupo de gerenciamento raiz do locatário. -
Colaborador (ou proprietário) da política de recursos no escopo do grupo de gerenciamento raiz do locatário — para criar as definições e atribuições da Política do Azure que automatizam as configurações de diagnóstico e a remediação.
-
Colaborador (ou proprietário) no escopo da assinatura que hospeda o Event Hub — para criar o namespace do Event Hub e os recursos relacionados.
nota
Em muitas organizações, o administrador global do Azure e o administrador AWS de segurança são pessoas diferentes. A configuração do Azure pode ser concluída de forma independente usando o script de configuração gerado.
-
Depois de concluir essas tarefas, você estará pronto para configurar seu ambiente do Azure.