View a markdown version of this page

整合 Security Hub 與 Microsoft Azure 的先決條件 - AWS Security Hub

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

整合 Security Hub 與 Microsoft Azure 的先決條件

將 Microsoft Azure 與 AWS Security Hub 整合之前,請先在 AWS 和 Azure 環境中完成下列任務。這有助於確保您和 Security Hub 擁有監控 Azure 資源所需的資源和許可。

的先決條件 AWS

請確認您的 中具有下列項目 AWS 帳戶:

AWS Security Hub 已啟用

Security Hub 必須在您要建立連接器的 AWS 帳戶 和 AWS 區域 中啟用。您必須先啟用 Security Hub,才能建立 Azure 連接器。

AWS Security Hub CSPM 已啟用

Security Hub CSPM 必須在相同的 AWS 帳戶 和 中啟用 AWS 區域。Azure 整合依賴 Security Hub CSPM 進行資源組態評估。

主控台 IAM 許可

建立連接器的 IAM 主體必須具有下列許可:

  • config:GetConnector

  • config:ListConnectors

  • config:PutConnector

IAM 傳出聯合身分已啟用

您必須在 中啟用 IAM Outbound Identity Federation AWS 帳戶。此功能可讓 AWS 服務使用聯合憑證而非長期秘密向外部身分提供者 (例如 Microsoft Entra ID) 進行身分驗證。

啟用傳出聯合身分後,請注意字符發行者 URL。此 URL 遵循以下格式:

https://uuid.tokens.sts.global.api.aws

在 Azure 中設定聯合身分憑證時,您將需要此 URL。

Microsoft Azure 的先決條件

確認您的 Azure 環境中有下列項目:

Azure 租用戶

您必須在 Azure 商業雲端中擁有 Azure 租用戶。不支援 Azure Government 和 Azure China。

Microsoft Entra ID 日誌可用性

資源記錄需要 Microsoft Graph 稽核日誌和來自 Microsoft Entra ID 租用戶的登入日誌。有些 Microsoft Entra ID 日誌需要 Microsoft Entra ID P1 或 P2 授權。

如果租用戶缺少所需的日誌,資源記錄可能會報告部分失敗。應用程式註冊和 Azure 角色指派不會提供遺失的日誌資料。

全域管理員角色

您必須在 Microsoft Entra ID 中具有全域管理員角色,才能設定 Azure 環境。需要此角色才能註冊應用程式、授予管理員對 Microsoft Graph API 許可的同意、在租用戶根管理群組範圍指派 RBAC 角色,以及設定 Entra ID 稽核日誌的診斷設定。

除了全域管理員之外,您需要下列 Azure RBAC 角色來建立整合所需的資源:

  • 根範圍的使用者存取管理員 (或擁有者) (/) – 在租用戶根管理群組範圍指派 RBAC 角色。

  • 租用戶根管理群組範圍的資源政策貢獻者 (或擁有者) – 建立 Azure 政策定義和指派,以自動化診斷設定和修復。

  • 託管 Event Hub 的訂閱範圍內的貢獻者 (或擁有者) – 以建立 Event Hub 命名空間和相關資源。

注意

在許多組織中,Azure 全球管理員和 AWS 安全管理員是不同的人員。您可以使用產生的設定指令碼獨立完成 Azure 設定。

完成這些任務後,您就可以設定 Azure 環境。