本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
整合 Security Hub 與 Microsoft Azure 的先決條件
將 Microsoft Azure 與 AWS Security Hub 整合之前,請先在 AWS 和 Azure 環境中完成下列任務。這有助於確保您和 Security Hub 擁有監控 Azure 資源所需的資源和許可。
的先決條件 AWS
請確認您的 中具有下列項目 AWS 帳戶:
- AWS Security Hub 已啟用
-
Security Hub 必須在您要建立連接器的 AWS 帳戶 和 AWS 區域 中啟用。您必須先啟用 Security Hub,才能建立 Azure 連接器。
- AWS Security Hub CSPM 已啟用
-
Security Hub CSPM 必須在相同的 AWS 帳戶 和 中啟用 AWS 區域。Azure 整合依賴 Security Hub CSPM 進行資源組態評估。
- 主控台 IAM 許可
-
建立連接器的 IAM 主體必須具有下列許可:
-
config:GetConnector -
config:ListConnectors -
config:PutConnector
-
- IAM 傳出聯合身分已啟用
-
您必須在 中啟用 IAM Outbound Identity Federation AWS 帳戶。此功能可讓 AWS 服務使用聯合憑證而非長期秘密向外部身分提供者 (例如 Microsoft Entra ID) 進行身分驗證。
啟用傳出聯合身分後,請注意字符發行者 URL。此 URL 遵循以下格式:
https://uuid.tokens.sts.global.api.aws在 Azure 中設定聯合身分憑證時,您將需要此 URL。
Microsoft Azure 的先決條件
確認您的 Azure 環境中有下列項目:
- Azure 租用戶
-
您必須在 Azure 商業雲端中擁有 Azure 租用戶。不支援 Azure Government 和 Azure China。
- Microsoft Entra ID 日誌可用性
-
資源記錄需要 Microsoft Graph 稽核日誌和來自 Microsoft Entra ID 租用戶的登入日誌。有些 Microsoft Entra ID 日誌需要 Microsoft Entra ID P1 或 P2 授權。
如果租用戶缺少所需的日誌,資源記錄可能會報告部分失敗。應用程式註冊和 Azure 角色指派不會提供遺失的日誌資料。
- 全域管理員角色
-
您必須在 Microsoft Entra ID 中具有全域管理員角色,才能設定 Azure 環境。需要此角色才能註冊應用程式、授予管理員對 Microsoft Graph API 許可的同意、在租用戶根管理群組範圍指派 RBAC 角色,以及設定 Entra ID 稽核日誌的診斷設定。
除了全域管理員之外,您需要下列 Azure RBAC 角色來建立整合所需的資源:
-
根範圍的使用者存取管理員 (或擁有者) (
/) – 在租用戶根管理群組範圍指派 RBAC 角色。 -
租用戶根管理群組範圍的資源政策貢獻者 (或擁有者) – 建立 Azure 政策定義和指派,以自動化診斷設定和修復。
-
託管 Event Hub 的訂閱範圍內的貢獻者 (或擁有者) – 以建立 Event Hub 命名空間和相關資源。
注意
在許多組織中,Azure 全球管理員和 AWS 安全管理員是不同的人員。您可以使用產生的設定指令碼獨立完成 Azure 設定。
-
完成這些任務後,您就可以設定 Azure 環境。