Conexión de cuentas de AWS a Microsoft Defender para la nube

En este artículo se muestra cómo conectar una única cuenta de Amazon Web Services (AWS) o una cuenta de administración de AWS a Microsoft Defender para la nube mediante el conector nativo de AWS.

Después de conectar la cuenta, Defender for Cloud detecta los recursos de AWS, evalúa la posición de seguridad y expone las recomendaciones y alertas de seguridad.

En la captura de pantalla siguiente se muestran las cuentas de AWS que se muestran en el panel de información general Defender for Cloud:

Captura de pantalla que muestra las cuentas de AWS enumeradas en el panel de información general de Defender for Cloud.

Para obtener más información, vea el vídeo Nuevo conector de AWS en Defender for Cloud de la serie de vídeos Defender for Cloud in the Field.

Note

Si tiene una cuenta de AWS conectada a Microsoft Sentinel, no puede conectarla a Defender for Cloud. Para asegurarse de que el conector funciona correctamente, siga las instrucciones de Conexión de una cuenta de AWS conectada de Sentinel a Defender for Cloud.

Arquitectura de autenticación

Al conectar una cuenta de AWS, Microsoft Defender para la nube se autentica en AWS mediante credenciales de confianza federada y de corta duración, sin almacenar secretos de larga duración.

Obtenga más información sobre cómo se establece la autenticación entre Microsoft Entra ID y AWS, incluidos los roles de IAM y las relaciones de confianza creadas durante la incorporación.

Prerequisites

Antes de conectar su cuenta de AWS, asegúrese de que tiene:

Se aplican requisitos adicionales al habilitar planes de Defender específicos. Revise los requisitos del plan del conector nativo.

Note

Para la mejor experiencia y rendimiento en el portal de Azure, recomendamos limitar cada vista de portal a 10.000 recursos o menos. Para entornos AWS más grandes, distribuye los conectores AWS entre múltiples suscripciones de Azure. Utiliza el filtro global del portal de Azure para seleccionar las suscripciones que quieres ver. Esta recomendación no se aplica al portal de Defender.

Note

El conector de AWS no está disponible en las nubes gubernamentales nacionales (Azure Government, Microsoft Azure operado por 21Vianet).

Requisitos del plan de conector nativo

Cada plan de Defender tiene requisitos de configuración específicos.

  • Al menos un clúster de Amazon EKS con acceso al servidor de API de Kubernetes. Si no tiene uno, cree un nuevo clúster de EKS.
  • Capacidad para crear una cola de Amazon SQS, un flujo de entrega de Kinesis Data Firehose y un cubo de Amazon S3 en la misma región que el clúster.

Conecte una cuenta de AWS

Importante

Para la incorporación de cuentas de administración, use solo la cuenta de administración de AWS. No se admiten cuentas de administrador delegadas.

Para conectar el entorno de AWS a Defender for Cloud mediante un conector nativo:

  1. Inicie sesión en Azure Portal.

  2. Vaya a Defender for Cloud>Configuración del entorno.

  3. Seleccione Agregar entorno>Amazon Web Services.

    Screenshot que muestra cómo conectar una cuenta de AWS a una suscripción de Azure.

  4. Escriba un nombre para el conector.

  5. En Incorporar, seleccione el tipo de cuenta:

    • Cuenta de administración: crea un conector para la cuenta de administración de AWS. El aprovisionamiento automático crea conectores para las cuentas miembro detectadas y las cuentas recién creadas bajo la cuenta de administración.
    • Cuenta única: crea un conector para una sola cuenta de AWS.
  6. Seleccione las regiones AWS que contienen recursos que desea proteger Defender for Cloud. Todas las regiones se seleccionan de manera predeterminada.

  7. Seleccione la suscripción en la que se creará el conector de seguridad.

  8. Seleccione el grupo de recursos en el que se creará el conector de seguridad.

  9. Seleccione la ubicación donde se creará el conector de seguridad.

  10. Seleccione un intervalo para examinar el entorno de AWS cada 4, 6, 12 o 24 horas. Algunos recopiladores de datos se ejecutan con intervalos fijos de examen y no se ven afectados por las configuraciones de intervalos personalizados.

  11. Escriba su identificador de cuenta de AWS.

  12. Solo cuenta de administración: Si es necesario, escriba identificadores de cuenta de AWS para excluir, separados por comas.

    Captura de pantalla que muestra la pestaña para introducir los detalles de una cuenta de AWS.

  13. Seleccione Siguiente: Seleccionar planes.

  14. Elija los planes de Defender que desea habilitar.

    Note

    Cada plan podría incurrir en cargos. Obtenga más información sobre los precios de Defender for Cloud.

    Captura de pantalla que muestra el paso de selección del plan para una cuenta de AWS.

    Importante

    Para presentar el estado actual de las recomendaciones, el plan de administración de posturas de seguridad en la nube de Microsoft Defender consulta las API de recursos de AWS varias veces al día. Estas llamadas API de solo lectura no conllevan ningún cargo, pero se registran en CloudTrail si habilita un registro para eventos de lectura.

    La documentación de AWS explica que no hay cargos adicionales por mantener un registro de seguimiento. Si va a exportar los datos de AWS, por ejemplo, a un sistema SIEM externo, este mayor volumen de llamadas también podría aumentar los costos de ingesta. En tales casos, se recomienda filtrar las llamadas de solo lectura del usuario de Defender for Cloud o el rol ARN: arn:aws:iam::[accountId]:role/CspmMonitorAws. Este es el nombre de rol predeterminado. Confirme el nombre del rol configurado en su cuenta.

  15. (Opcional) Configure las distintas configuraciones de plan.

    Defender for Containers es una solución nativa de la nube que protege los recursos en contenedores, incluidos los clústeres de Kubernetes, los nodos, las cargas de trabajo, los registros y las imágenes, en entornos multinube y locales.

    Para habilitar o deshabilitar características específicas del plan, seleccione Configuración, cambie las características a Activado y seleccione Guardar.

    Captura de pantalla de la selección del plan Defender for Containers para un entorno de AWS.

    Obtenga más información sobre Defender for Containers.

    Note

    Si vuelve a habilitar o deshabilitar las características del plan, es posible que tenga que actualizar la plantilla de CloudFormation en su cuenta de AWS. Para determinar si necesita actualizarla, consulte Actualización de la plantilla de CloudFormation.

  16. Seleccione Configurar acceso.

  17. Seleccione el tipo de permisos:

    • Acceso predeterminado: concede permisos necesarios para las funcionalidades actuales y futuras.
    • Acceso con privilegios mínimos: concede solo los permisos necesarios actualmente. Es posible que reciba notificaciones si se necesita acceso adicional más adelante.
  18. Seleccione un método de implementación:

    • AWS CloudFormation

    • Terraform

      Captura de pantalla que muestra la configuración del método de implementación.

  19. Siga las instrucciones en pantalla del método de implementación seleccionado para completar las dependencias necesarias en AWS.

    Note

    Si selecciona Cuenta de administración, la pestaña para la incorporación mediante Terraform no está visible en la interfaz de usuario. Todavía se admite la integración de Terraform. Para obtener instrucciones, consulte Incorporación del entorno de AWS/GCP a Microsoft Defender para la nube con Terraform.

    Si implementa mediante CloudFormation, elija una de las siguientes opciones de plantilla:

    • Dirección URL de Amazon S3: cargue la plantilla de CloudFormation descargada en su cubo de S3 con sus propias configuraciones de seguridad. Proporcione la dirección URL de S3 en el Asistente para la implementación de AWS.

    • Cargar un archivo de plantilla: AWS crea automáticamente un cubo S3 para almacenar la plantilla. Esta configuración podría desencadenar la S3 buckets should require requests to use Secure Socket Layer recomendación. Para corregirlo, aplique la siguiente política de bucket:

      {
        "Id": "ExamplePolicy",
        "Version": "2012-10-17",
        "Statement": [
          {
            "Sid": "AllowSSLRequestsOnly",
            "Action": "s3:*",
            "Effect": "Deny",
            "Resource": [
              "<S3_Bucket_ARN>",
              "<S3_Bucket_ARN>/*"
            ],
            "Condition": {
              "Bool": {
                "aws:SecureTransport": "false"
              }
            },
            "Principal": "*"
          }
        ]
      }
      

    Importante

    Al ejecutar CloudFormation StackSet para una cuenta de administración de AWS, es posible que encuentre el siguiente mensaje de error:

    You must enable organizations access to operate a service managed stack set

    Este error significa que el acceso de confianza para AWS Organizations no está habilitado.

    Para corregir este error, vaya a la página de StackSets de CloudFormation y seleccione el aviso para habilitar el acceso de confianza. Una vez habilitado el acceso de confianza, vuelva a ejecutar la plantilla de CloudFormation.

  20. Seleccione Next: Review and generate (Siguiente: Revisar y crear).

  21. Selecciona Crear.

Defender for Cloud comienza a examinar los recursos de AWS. Las recomendaciones de seguridad aparecen en unas pocas horas. Después de la incorporación, puede supervisar la posición, las alertas y el inventario de recursos de AWS en Defender for Cloud.

Actualización de la plantilla de CloudFormation

Actualice la plantilla de CloudFormation implementada en su cuenta de AWS cuando cambien los permisos o recursos necesarios para Defender for Cloud.

Cuándo actualizar la plantilla

Actualice la plantilla en los casos siguientes:

  • Ha habilitado un nuevo plan de Defender, como Defender CSPM, Defender para bases de datos o Defender para contenedores.
  • Ha modificado la configuración del plan, como habilitar el aprovisionamiento automático o cambiar las regiones seleccionadas.
  • Microsoft lanzó una nueva versión de la plantilla, como una versión que admite nuevas características, corrige errores o actualiza el entorno de ejecución.
  • Experimenta errores de implementación, como AccessDenied, EntityAlreadyExistso errores en tiempo de ejecución de Lambda. Para ver errores específicos o errores de implementación de plantillas de CloudFormation, consulte la tabla de resolución de errores de CloudFormation.

Actualización de la plantilla

  1. En Defender for Cloud, genere o descargue la plantilla más reciente de CloudFormation para el conector de AWS.

  2. En AWS CloudFormation, actualice la pila existente que se creó para el conector Defender for Cloud.

  3. Reemplace la plantilla existente por el archivo de plantilla actualizado o por la dirección URL de Amazon S3 para la plantilla actualizada.

  4. Mantenga los parámetros y detalles del stack existentes, a menos que Defender for Cloud proporcione valores actualizados.

  5. Revise los cambios, confirme los cambios en los recursos de IAM si se le solicita y actualice la pila.

Obtenga información sobre cómo actualizar pilas directamente en AWS CloudFormation.

Validación del estado del conector

Para confirmar que el conector de AWS funciona correctamente:

  1. Inicie sesión en Azure Portal.

  2. Vaya a Defender for Cloud>Configuración del entorno.

  3. Busque la cuenta de AWS y revise la columna Estado de conectividad para ver si la conexión es correcta o tiene problemas.

  4. Seleccione el valor que se muestra en la columna Estado de conectividad para ver más detalles.

En la página Detalles del entorno se enumeran los problemas de configuración o permisos detectados que afectan a la conexión a la cuenta de AWS.

Captura de pantalla de la página de detalles del entorno en Microsoft Defender para la nube que muestra el estado de conectividad de una cuenta de Amazon Web Services conectada.

Si hay un problema, puede seleccionarlo para ver una descripción del problema y los pasos de corrección recomendados. En algunos casos, se proporciona un script de corrección para ayudar a resolver el problema.

Obtenga más información sobre la solución de problemas de conectores multinube.

Visualización de la cobertura actual

Defender for Cloud proporciona acceso a libros de trabajo a través de Azure Workbooks. Los cuadernos de trabajo son informes personalizables que proporcionan información sobre su postura de seguridad.

El libro de cobertura le ayuda a comprender la cobertura actual mostrando qué planes están habilitados en sus suscripciones y recursos.

Habilitación de la ingesta de registros de AWS CloudTrail (versión preliminar)

La ingesta de eventos de administración de AWS CloudTrail puede mejorar la información de identidad y configuración mediante la adición de contexto para las evaluaciones de CIEM, los indicadores de riesgo basados en la actividad y la detección de cambios de configuración.

Obtenga más información sobre la integración de registros de AWS CloudTrail con Microsoft Defender para la nube (versión preliminar).

Consulte los siguientes blogs:

Pasos siguientes