As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurando o Security Hub para integração com o Microsoft Azure
Depois de concluir as tarefas de pré-requisito e configurar seu ambiente do Microsoft Azure, você pode configurar o AWS Security Hub para se integrar ao Azure. Para configurar o Security Hub para integração com o Azure, você cria um conector. Você pode criar o conector a partir de uma conta de administrador delegado ou da conta de gerenciamento. Depois de criar o conector, os seguintes eventos ocorrem:
-
O Security Hub valida as credenciais e a conectividade do Azure com seu ambiente Azure. Esse processo pode levar alguns minutos.
-
O Security Hub cria conectores vinculados a serviços no Security Hub CSPM e no Amazon Inspector. Esses conectores garantem que as verificações de gerenciamento de postura e a verificação de vulnerabilidades correspondam ao escopo definido no Security Hub.
-
AWS Config começa a descobrir os recursos do Azure usando as credenciais de identidade federada.
-
O Security Hub ativa automaticamente o padrão CIS Microsoft Azure Foundations Benchmark v4.0 e o padrão Azure Foundational Best Practices no CSPM para seus recursos do Azure.
-
As descobertas iniciais começam a aparecer em 15 a 30 minutos para recursos com eventos do Registro de Atividades. A avaliação completa de todos os recursos existentes pode levar até 24 horas.
Tópicos
Crie um conector do Azure
Para criar um conector do Microsoft Azure para seu ambiente, conclua as etapas a seguir usando o console do AWS Security Hub ou a API.
Abra o console do AWS Security Hub em https://console.aws.amazon.com/securityhub/advanced/home? região = us-east-1.
. -
No painel de navegação, selecione Integrações.
-
Escolha Criar conector do Azure.
-
Na seção Capacidades de segurança, escolha se você deseja ativar o recurso de verificação de rede. Esse recurso é ativado por padrão para a conta em que você está habilitando a integração com o Azure e pode ser desmarcado antes de concluir a configuração do conector. Se uma política da organização estiver bloqueando esse recurso para sua conta, ele não aparecerá como uma opção. Para obter mais informações, consulte Varredura de rede no Security Hub.
-
Para o ID de locatário do Azure, insira seu identificador de locatário do Microsoft Entra ID. Você pode encontrar isso no portal do Azure em Microsoft Entra ID > Propriedades > ID do locatário.
-
Em ID do aplicativo (cliente), insira o ID do aplicativo Azure que você registrou durante a configuração do ambiente Azure.
-
Defina configurações adicionais e o escopo do conector fazendo o seguinte:
-
Em Nome, insira um nome exclusivo para o conector. O nome pode conter até 50 caracteres alfanuméricos e pode incluir hífens.
nota
O nome do conector não pode ser alterado após a criação.
-
Em Descrição, opcionalmente, insira uma breve descrição do conector. A descrição pode conter até 200 caracteres.
Importante
Nomes e descrições são usados para identificar seu conteúdo. Não inclua informações sensíveis, confidenciais ou de identificação pessoal (PII) neles.
-
Em Assinaturas, escolha Todas as assinaturas para monitorar todas as assinaturas atuais e futuras no locatário, ou Assinaturas específicas para monitorar somente as assinaturas que você especificar. Se você optar por monitorar somente assinaturas específicas, insira o ID de cada uma.
-
Em Regiões, escolha Todas as regiões para monitorar recursos em todas as regiões do Azure ou Regiões específicas para monitorar somente as regiões que você especificar.
nota
Se você já criou um conector no Security Hub CSPM ou no Amazon Inspector para o mesmo locatário do Azure, o escopo do conector no Security Hub deve incluir as mesmas assinaturas e regiões do conector no Security Hub CSPM ou no Amazon Inspector.
nota
Os controles que avaliam o Microsoft Entra ID e os recursos do Microsoft Graph exigem que o escopo global da região seja incluído em sua configuração de integração. Se você selecionar somente regiões específicas do Azure, esses controles não gerarão descobertas.
-
-
Revise a configuração do conector.
nota
Se você planeja usar o Amazon Inspector para escanear VMs do Azure, você deve criar as funções de IAM necessárias. Para obter detalhes, consulte Funções do IAM para escaneamento de VMs do Azure por meio do Amazon Inspector.
-
Ao terminar de inserir e revisar as configurações, escolha Criar conector.
Funções do IAM para escaneamento de VMs do Azure por meio do Amazon Inspector
Para habilitar a verificação de vulnerabilidades por meio do Amazon Inspector, você deve criar os seguintes recursos do IAM em seu Conta da AWS.
Provedor de identidade IAM OIDC
Crie um provedor de identidade IAM OIDC para Microsoft Entra ID com a seguinte configuração:
URL do emissor:
https://sts.windows.net/tenant-id/Lista de IDs de clientes:
api://,app-idapi://AzureADTokenExchangeImpressão digital: uma sequência de 40 caracteres com todos os zeros (
0repetida 40 vezes). AWS STS valida tokens por meio do endpoint JWKS em vez do valor da impressão digital.
Inspector2VmScannerRole-tenant-id
Usado pelo agente Amazon Inspector VM Scanner em execução nas VMs do Azure para enviar telemetria de escaneamento para o Amazon Inspector. Essa função usa a federação de identidade da web do OIDC por meio do provedor de Microsoft Entra ID identidade.
Política de confiança:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::account-id:oidc-provider/sts.windows.net/tenant-id/" }, "Action": "sts:AssumeRoleWithWebIdentity" } ] }
Etiquetas:
inspector-managed=true
Política de permissão (TelemetryPolicy):
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "inspector2-telemetry:*", "Resource": "*" } ] }
Inspector2SSMFederationRole-tenant-id
Permite a federação do OIDC com o Azure para uma autenticação segura entre nuvens. Essa função é assumida pelo AssumeRole and e DispatchRole pelo Amazon EC2 Systems Manager para obter tokens de identidade da web para operações do Azure.
Política de confiança:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "arn:aws:iam::account-id:role/Inspector2SSMDispatchRole-tenant-id" ] } } }, { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Política de permissão (FederationPolicy):
{ "Version":"2012-10-17", "Statement": [ { "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } }, "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Effect": "Allow" } ] }
Etiquetas:
caller=SSMinspector-managed=true
Inspector2SSMAssumeRole-tenant-id
Executa o Amazon EC2 Systems Manager Automation para integrar VMs do Azure como instâncias gerenciadas. Essa função cria e gerencia ativações híbridas, passa funções para o Amazon EC2 Systems Manager e recupera documentos de automação.
Política de confiança:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }
Política de permissão (AssumeRolePolicy):
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "ssm:PutConfigurePackageResult", "iam:ListRoleTags" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:AddTagsToResource", "Resource": [ "arn:aws:ssm:*:account-id:activation/*", "arn:aws:ssm:*:account-id:managed-instance/*" ] }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:*:document/AWS-InstallSsmAgentOnAzure", "arn:aws:ssm:*::document/AmazonInspector2-InspectorVmScanner" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "*" } ] }
Etiquetas:
caller=SSMAzureTenantId=tenant-idAzureApplicationId=app-idinspector-managed=true
Inspector2SSMDispatchRole-tenant-id
Resolve alvos de VM do Azure e despacha a instalação do agente Amazon Inspector VM Scanner por meio do Amazon EC2 Systems Manager Automation. Essa função inicia as execuções de automação e passa a AssumeRole para o Amazon EC2 Systems Manager.
Política de confiança:
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "account-id" } } } ] }
Política de permissão (DispatchPolicy):
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMAssumeRole-tenant-id", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:*:*:document/AWS-InstallDistributorPackageOnAzure", "arn:aws:ssm:*:account-id:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::account-id:role/Inspector2SSMFederationRole-tenant-id" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "ssm:GetCloudConnector", "iam:ListRoleTags" ], "Resource": "*" } ] }
Etiquetas:
caller=SSMinspector-managed=true
Pré-requisitos para varredura de VM
O registro do aplicativo Azure deve ter seu URI de ID do aplicativo definido comoapi://.app-id
Cada VM do Azure que você deseja escanear deve ter uma identidade gerenciada atribuída pelo sistema habilitada. Para atribuir automaticamente a identidade gerenciada a novas VMs, use uma DeployIfNotExists política em seu ambiente do Azure.
Depois de criar o conector, o Security Hub começa a monitorar seu ambiente do Azure. Você pode verificar o status do conector na página Integrações.
Ajustar o escopo de um conector do Azure
Depois de criar um conector do Microsoft Azure, você pode ajustar o escopo do conector alterando as assinaturas do Azure ou as regiões do Azure que ele monitora. As mudanças de escopo normalmente entram em vigor em 15 a 30 minutos para recursos com eventos do Registro de Atividades. A avaliação completa das assinaturas do Azure recém-adicionadas pode levar até 24 horas.
Antes de ajustar o escopo de um conector, observe o seguinte:
-
Quando você altera o escopo de um conector no Security Hub, os conectores vinculados ao serviço associados no Security Hub CSPM e no Amazon Inspector são automaticamente atualizados para corresponder.
-
O escopo de um conector do Security Hub nunca pode ser menor do que qualquer conector existente gerenciado pelo cliente no Security Hub CSPM ou no Amazon Inspector para o mesmo locatário do Azure.
-
Se você adicionar uma região ao escopo do conector, deverá executar novamente o script de configuração para provisionar a infraestrutura do Event Hub na nova região. Sua configuração existente do Event Hub não é afetada.
Verificar a integridade de um conector do Azure
Você pode verificar a integridade de um conector do Microsoft Azure a qualquer momento para confirmar se o Security Hub está recebendo dados do seu ambiente Azure.
Para verificar a integridade de um conector
Abra o console do AWS Security Hub em https://console.aws.amazon.com/securityhub/advanced/home? região = us-east-1.
. -
No painel de navegação, escolha Integrações e selecione seu conector do Azure.
-
Verifique se o status do conector mostra Ativo. Se o conector mostrar Ativo, a verificação será concluída. Se ele mostrar um status diferente, consulteSolucionar problemas de um conector do Azure.
-
Navegue até Descobertas e filtre por
ResourceCloudProviders = Azurepara confirmar se as descobertas estão sendo geradas para seus recursos do Azure. -
Verifique a página Padrões de segurança para confirmar se o padrão CIS Azure v4.0 mostra os controles no status APROVADO ou FALHADO (nem todos NO_DATA).
nota
O status de integridade do conector é eventualmente consistente. Quando ocorre um problema de permissão ou configuração, o status do conector muda para Degradado rapidamente com uma mensagem acionável. No entanto, depois de corrigir o problema, o status pode levar até 24 horas para retornar para Conectado.
Um status degradado após uma correção recente não indica necessariamente um problema contínuo.
Para obter visibilidade em tempo real das falhas de gravação, verifique as CloudWatch métricas no namespace.
Solucionar problemas de um conector do Azure
Se você tiver problemas com seu conector, revise os seguintes problemas e soluções comuns.
- O status do conector é Insalubre
-
Esse problema normalmente ocorre se as credenciais federadas não estiverem configuradas corretamente no Azure.
Para resolver esse problema, verifique se a URL do emissor do token e o ARN do assunto em suas credenciais federadas do Azure correspondem às suas. Conta da AWS
- Nenhuma descoberta após 30 minutos
-
Esse problema pode ocorrer se o Event Hub não estiver recebendo registros de atividades.
Para resolver esse problema, verifique se as configurações de diagnóstico estão definidas em suas assinaturas do Azure e se o namespace do Hub de Eventos está marcado corretamente com.
AWSConfig-account-id-region - Todos os controles mostram NO_DATA
-
Esse problema pode ocorrer se o conector estiver desativado ou se AWS Config não conseguir acessar seu ambiente do Azure.
Para resolver esse problema, verifique se o conector está ativado e se o principal do serviço tem a função de Leitor no escopo do grupo de gerenciamento raiz do locatário.
- Não é possível gravar alguns recursos do Azure
-
O erro pode ocorrer por qualquer um dos seguintes motivos:
-
O ambiente do Azure não atende aos pré-requisitos para gravação de recursos.
-
O registro do aplicativo não tem o consentimento do administrador para as permissões da API Microsoft Graph.
-
A atribuição da função de Leitor não abrange todos os escopos necessários.
-
O locatário do Microsoft Entra ID não tem os dados de log necessários.
Para resolver o erro, faça o seguinte:
-
Para confirmar que seu ambiente atende a todos os requisitos, consulte os Pré-requisitos do Microsoft Azure.
-
Confirme se o registro do aplicativo tem as permissões necessárias da API Microsoft Graph com o consentimento do administrador.
-
Verifique se o principal do serviço tem a função de Leitor no escopo do grupo de gerenciamento raiz do locatário.
-
- As descobertas aparecem somente para algumas assinaturas
-
Esse problema pode ocorrer se a exportação do registro de atividades não estiver configurada para todas as assinaturas de destino.
Para resolver esse problema, confirme se as configurações de diagnóstico abrangem todas as assinaturas incluídas no escopo do conector.
Como o Security Hub lida com recursos e localiza identificadores
Ao habilitar sua integração do Azure com o AWS Security Hub, os identificadores de busca de recursos e segurança de outros provedores de nuvem são armazenados no AWS Config Security Hub e em outros AWS serviços (conforme necessário) como metadados relacionados ao gerenciamento da configuração de recursos correspondente e aos dados de busca de segurança coletados de outros provedores de nuvem. Esses identificadores não constituem Seu conteúdo. Não inclua informações sensíveis, confidenciais ou de identificação pessoal neles.
Os seguintes identificadores do seu ambiente de nuvem conectado são armazenados e usados pelo AWS para fornecer recursos de segurança em várias nuvens:
Identificadores de recursos: ID de inquilino do Azure, ID de assinatura, localização (região), ID de recurso (IDs ou nomes de grupos de recursos, provedor de recursos, tipo de recurso)
Identificadores de descoberta de segurança: os identificadores exclusivos atribuídos a cada descoberta de segurança gerada pelo serviço de detecção.
Os relacionamentos entre esses identificadores, incluindo como os recursos se relacionam entre si e como as descobertas se relacionam com os recursos, também são armazenados como metadados do serviço. AWS usa esses identificadores para correlação de recursos, associando descobertas a recursos, registro operacional de serviços e desduplicação.