Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El conector de registro de servicio de Amazon Web Services (AWS) está disponible en dos versiones: el conector heredado para la administración de CloudTrail y los registros de datos, y la nueva versión que puede ingerir registros de los siguientes servicios de AWS si los extrae de un bucket de S3 (los vínculos son a la documentación de AWS):
- Amazon Virtual Private Cloud (VPC) - Registros de flujo de VPC
- Amazon GuardDuty - Conclusiones
- AWS CloudTrail - Eventos de administración y datos
- AWS CloudWatch - Registros de CloudWatch
La pestaña de conectores S3 explica cómo configurar el conector AWS S3 usando uno de dos métodos:
- Configuración automática (recomendado)
- Configuración manual
Requisitos previos
Debe tener permiso de escritura en el área de trabajo de Microsoft Sentinel.
Instale la solución Amazon Web Services desde Content Hub en Microsoft Sentinel. Para obtener más información, consulte Descubra y administre el contenido integrado de Microsoft Sentinel.
Instale PowerShell y la CLI de AWS en el equipo (solo para la configuración automática):
- Instrucciones de instalación de PowerShell
- Instrucciones de instalación de la AWS CLI (de la documentación de AWS)
Asegúrese de que los registros del servicio de AWS seleccionado usan el formato aceptado por Microsoft Sentinel:
- Amazon VPC: .csv archivo en formato GZIP con encabezados; delimitador: espacio.
- Amazon GuardDuty: formatos json-line y GZIP.
- AWS CloudTrail: .json archivo en formato GZIP.
- CloudWatch: .csv archivo en formato GZIP sin encabezado. Si necesita convertir los registros a este formato, puede usar esta función lambda de CloudWatch.
Configuración automática
Para simplificar el proceso de incorporación, Microsoft Sentinel ha proporcionado un script de PowerShell para automatizar la configuración del lado AWS del conector; los recursos, credenciales y permisos necesarios de AWS.
El script:
Crea un proveedor de identidades web OIDC para autenticar Microsoft Entra ID usuarios en AWS. Si ya existe un proveedor de identidades web, el script agrega Microsoft Sentinel como audiencia al proveedor existente.
Crea un rol asumido por IAM con los permisos mínimos necesarios para conceder a usuarios autenticados por OIDC acceso a sus registros en un cubo de S3 y una cola de SQS determinados.
Permite a los servicios de AWS especificados enviar registros a ese bucket de S3 y mensajes de notificación a esa cola de SQS.
Si es necesario, crea el bucket S3 para almacenamiento de logs y la cola SQS para notificaciones.
Configura las directivas de permisos de IAM necesarias y las aplica al rol de IAM creado anteriormente.
Para las nubes de Azure Government, un script especializado crea un proveedor de identidad web OIDC diferente y asigna el rol asumido por IAM a ese proveedor.
Instrucciones
Para ejecutar el script para configurar el conector, siga estos pasos:
En el menú de navegación Microsoft Sentinel, seleccione Conectores de datos.
Seleccione Amazon Web Services S3 en la galería de conectores de datos.
Si no ve el conector, instale la solución Amazon Web Services desde Content Hub en Microsoft Sentinel.
En el panel de detalles del conector, seleccione Abrir página del conector.
En la sección Configuración, en 1. Configure el entorno de AWS y expanda Configuración con script de PowerShell (recomendado).
Siga las instrucciones en pantalla para descargar y extraer el script de instalación de AWS S3 (el vínculo descarga un archivo ZIP que contiene el script de instalación principal y los scripts auxiliares) de la página del conector.
Nota:
Para ingerir registros de AWS en una nube de Azure Government, descargue y extraiga este script especializado de configuración de AWS S3 Gov en su lugar.
Antes de ejecutar el script, ejecute el comando desde la
aws configurelínea de comandos de PowerShell y escriba la información pertinente según se le solicite. Consulte AWS Command Line Interface | Conceptos básicos de configuración (de la documentación de AWS) para obtener más información.Ahora ejecute el script. Copie el comando de la página del conector (en "Ejecutar script para configurar el entorno") y péguelo en la línea de comandos.
El script le pide que escriba el identificador del área de trabajo. Este identificador aparece en la página del conector. Cópielo y péguelo en el aviso del script.
Cuando el script termine de ejecutarse, copia el Role ARN y la URL SQS de la salida del script y pégalos en sus respectivos campos en la página de conector bajo 2. Añade conexión.
Seleccione un tipo de datos en la lista desplegable Tabla de destino . Esto indica al conector en qué registros de servicio de AWS se establece esta conexión para la recopilación y en qué tabla de Log Analytics almacena los datos ingeridos. A continuación, seleccione Agregar conexión.
Nota:
El script puede tardar hasta 30 minutos en finalizar la ejecución.
Configuración manual
Se recomienda usar el script de configuración automática para implementar este conector. Si por cualquier motivo no desea aprovechar esta comodidad, siga los pasos que se indican a continuación para configurar el conector manualmente.
Configure el entorno de AWS como se describe en Configuración del entorno de Amazon Web Services para recopilar registros de AWS para Microsoft Sentinel.
En la consola de AWS:
Acceda al servicio Identity and Access Management (IAM) y vaya a la lista de Roles. Seleccione el rol que creó anteriormente.
Copie el ARN en el Portapapeles.
Introduzca Simple Queue Service, seleccione la cola de SQS que creó y copie la dirección URL de la cola en el Portapapeles.
En Microsoft Sentinel, seleccione Conectores de datos en el menú de navegación.
Seleccione Amazon Web Services S3 en la galería de conectores de datos.
Si no ve el conector, instale la solución Amazon Web Services desde Content Hub en Microsoft Sentinel. Para obtener más información, consulte Descubra y administre el contenido integrado de Microsoft Sentinel.
En el panel de detalles del conector, seleccione Abrir página del conector.
En 2. Añadir conexión:
- Pega el ARN del rol IAM que copiaste de la consola AWS IAM en el Rol para añadir el campo.
- Pega la URL de la cola SQS que copiaste de la consola AWS Simple Queue Service en el campo URL de SQS .
- Seleccione un tipo de datos en la lista desplegable Tabla de destino . Esto indica al conector en qué registros de servicio de AWS se establece esta conexión para la recopilación y en qué tabla de Log Analytics almacena los datos ingeridos.
- Seleccione Agregar conexión.
Problemas conocidos y solución de problemas
Problemas conocidos
Se pueden almacenar diferentes tipos de registros en el mismo cubo de S3, pero no deben almacenarse en la misma ruta de acceso.
Cada cola de SQS debe corresponder a un único tipo de mensaje. Si desea ingerir los resultados de GuardDuty y los registros de flujo de VPC, configure colas independientes para cada tipo.
Una única cola SQS puede dar servicio a una sola ruta en un cubo de S3. Si almacena registros en varias rutas, cada ruta requiere su cola dedicada de SQS.
Solución de problemas
Para los pasos de solución de problemas, consulta Solucionar problemas con el conector Amazon Web Services S3.
Envío de eventos de CloudWatch con formato a S3 mediante una función lambda (opcional)
Si tus registros de CloudWatch no están en el formato aceptado por Microsoft Sentinel - .csv archivo en formato GZIP sin cabecera - usa una función lambda, visualiza el código fuente dentro de AWS para enviar eventos de CloudWatch a un bucket S3 en formato GZIP .csv sin cabecera.
La función lambda usa el entorno de ejecución de Python 3.12 y x86_64 arquitectura.
Para implementar la función lambda:
En la consola de administración de AWS, seleccione el servicio lambda.
Seleccione Crear función.
Escriba un nombre para la función y seleccione Python 3.12 como runtime y x86_64 como arquitectura.
Seleccione Crear función.
En Elegir una capa, seleccione una capa y seleccione Agregar.
Seleccione Permisos y, en Rol de ejecución, seleccione Nombre de rol.
En Directivas de permisos, seleccione Agregar permisos>Asociar directivas.
Busque las políticas AmazonS3FullAccess y CloudWatchLogsReadOnlyAccess y adjúntelas.
Vuelva a la función, seleccione Código y pegue el vínculo de código en Código fuente.
Los valores predeterminados de los parámetros se establecen mediante variables de entorno. Si es necesario, puede ajustar manualmente estos valores directamente en el código.
Seleccione Implementar y, a continuación, seleccione Probar.
Cree un evento rellenando los campos necesarios.
Seleccione Probar para ver cómo aparece el evento en el cubo de S3.