

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 設定 Microsoft Azure 與 Amazon Inspector 整合
<a name="inspector-azure-setup-azure"></a>

Azure 設定程序會將您的 Azure 環境設定為允許 Amazon Inspector 驗證和接收資源變更通知。Amazon Inspector 會在連接器建立期間產生自訂的設定指令碼。指令碼會執行下列步驟。

**注意**  
如果您已完成 AWS Security Hub CSPM 或 AWS Security Hub CSPM CSPM 的 Azure 環境設定，則會共用相同的應用程式註冊。指令碼會偵測現有的註冊，並新增 Amazon Inspector 所需的聯合身分憑證，而不修改現有的組態。

設定指令碼會執行一系列任務。下列各節說明指令碼執行的每個任務。如果您的組織限制指令碼執行，您可以使用此主題做為指南，手動執行這些任務。

在 中註冊新的應用程式Microsoft Entra ID。此應用程式做為 AWS 使用聯合登入資料對您的 Azure 環境進行身分驗證的身分。不需要用戶端秘密。

```
$ az ad app create --display-name "AWSSecurityHubIntegration"
```

請注意來自輸出**的應用程式 （用戶端） ID** `appId` ( 屬性）。在 Amazon Inspector 主控台中建立連接器時，您會提供此值。

為已註冊的應用程式建立服務主體。您可以使用 Azure 角色指派將許可授予服務委託人。服務主體會在您的 Azure 環境中執行動作。

```
$ az ad sp create --id {{application-client-id}}
```

其中 {{application-client-id}} 是上一個步驟的應用程式 （用戶端） ID。

在應用程式上設定聯合身分憑證，讓 在沒有用戶端秘密的情況下 AWS 進行身分驗證。這會在 和 Azure 之間 AWS 建立 OIDC 信任。不會儲存長期秘密或登入資料。

```
$ az ad app federated-credential create \
  --id {{application-client-id}} \
  --parameters '{
    "name": "AWSConfigFederation",
    "issuer": "{{token-issuer-url}}",
    "subject": "arn:aws:iam::{{account-id}}:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty",
    "audiences": ["api://AzureADTokenExchange"],
    "description": "Federation for AWS Config third-party cloud resource discovery"
  }'
```

索引鍵值：
+ **發行者** – 來自 IAM Outbound Identity Federation 的字符發行者 URL。這遵循格式 `https://{{uuid}}.tokens.sts.global.api.aws`。
+ **主旨** – 您 中`AWSServiceRoleForConfigThirdParty`服務連結角色的 ARN AWS 帳戶。 AWS 當您建立連接器時， 會自動建立此服務連結角色。
+ **對象 – **`api://AzureADTokenExchange`（工作負載聯合身分的標準值）。

將 **Reader** 角色指派給租用戶根管理群組範圍的服務主體。這會授予租用戶中所有訂閱的所有 Azure 資源的唯讀存取權。

```
$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Reader" \
  --scope "/providers/Microsoft.Management/managementGroups/{{tenant-id}}"
```

**注意**  
如果此步驟失敗，請確認在 Microsoft Entra ID > 屬性中 *Azure 資源的存取管理*設定為**是**。然後登出並重新登入以重新整理您的字符。

將必要的 Microsoft Graph API 許可 （應用程式類型） 授予應用程式：`Directory.Read.All`、 `AuditLog.Read.All`和 `Policy.Read.All`。然後授予管理員同意。

AWS Config 使用 Azure Event Hub 接收 Azure 環境中資源組態變更的近乎即時通知。設定指令碼會建立 Event Hub 基礎設施並將其標記為探索。

```
$ az group create \
  --name "aws-securityhub-integration" \
  --location {{event-hub-region}}

$ az eventhubs namespace create \
  --resource-group "aws-securityhub-integration" \
  --name "aws-securityhub-{{account-id}}" \
  --location {{event-hub-region}} \
  --sku Standard

$ az eventhubs eventhub create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --name "activitylog" \
  --message-retention 1 \
  --partition-count 4

$ az eventhubs eventhub consumer-group create \
  --resource-group "aws-securityhub-integration" \
  --namespace-name "aws-securityhub-{{account-id}}" \
  --eventhub-name "activitylog" \
  --name "AWSConfig"
```

建立 Event Hub 之後，標記要探索的命名空間，並指派資料接收者角色：

```
$ az tag create \
  --resource-id {{namespace-resource-id}} \
  --tags "AWSConfig-{{account-id}}-{{region}}=activitylog"

$ az role assignment create \
  --assignee {{application-client-id}} \
  --role "Azure Event Hubs Data Receiver" \
  --scope {{namespace-resource-id}}
```

金鑰組態：
+ **命名空間 SKU** – 標準 （取用者群組需要）。
+ **Event Hub 名稱** – `activitylog`。
+ **取用者群組** – `AWSConfig`。
+ **標籤** – `AWSConfig-{{account-id}}-{{region}}`值為 `activitylog`。此標籤可讓 自動 AWS Config 探索 Event Hub。
+ **角色指派** – 命名空間上的 Azure Event Hubs Data Receiver。

**注意**  
標籤格式的 `AWSConfig-{{account-id}}-{{region}}` {{account-id}} 是您的 12 位數 AWS 帳戶識別符，而{{區域}}是您建立連接器 AWS 的區域 （例如 `us-east-1`)。

設定 Azure 將活動日誌和Entra ID稽核日誌匯出至 Event Hub。

**活動日誌匯出：**

在每個訂閱上設定診斷設定，將活動日誌匯出至 Event Hub。設定指令碼會自動為所有受監控的訂閱設定此項目。活動日誌會擷取訂閱層級的活動，包括角色指派和資源變更。

**Entra ID 稽核日誌匯出：**

在 上設定診斷設定Microsoft Entra ID，將稽核日誌匯出至相同的 Event Hub。導覽至 *Microsoft Entra ID > 監控 > 診斷設定 > 新增診斷設定*。啟用 **AuditLogs** 並將其路由到您的 Event Hub。

若要執行 Azure 設定指令碼：

1. 開啟已向 Azure 租用戶驗證 Azure CLI 的終端機 (`az login`)。您必須擁有目標訂閱的貢獻者和擁有者許可。

1. 從 Amazon Inspector 主控台複製設定指令碼 （在連接器建立期間產生）。

1. 執行設定指令碼。指令碼會完成上述的 Azure 環境設定。

1. 指令碼成功完成後，返回 Amazon Inspector 主控台以完成建立連接器。

**重要**  
如果您稍後變更連接器範圍 （例如，新增 Azure 區域），主控台會重新產生設定指令碼，以在新區域中佈建 Event Hub 基礎設施。您必須重新執行更新的指令碼。