Connecter des comptes AWS à Microsoft Defender for Cloud

Cet article explique comment connecter un seul compte Amazon Web Services (AWS) ou un compte de gestion AWS à Microsoft Defender for Cloud à l’aide du connecteur AWS natif.

Après avoir connecté le compte, Defender for Cloud découvre les ressources AWS, évalue la posture de sécurité et affiche les recommandations et alertes de sécurité.

La capture d’écran suivante montre les comptes AWS affichés dans le tableau de bord Defender for Cloud vue d’ensemble :

Capture d’écran montrant les comptes AWS répertoriés dans le tableau de bord vue d’ensemble de Defender for Cloud.

Pour plus d’informations, regardez la vidéo Nouveau connecteur AWS dans Defender pour le cloud de la série vidéo Defender pour le cloud sur le terrain.

Note

Si vous disposez d’un compte AWS connecté à Microsoft Sentinel, vous ne pouvez pas le connecter à Defender for Cloud. Pour vous assurer que le connecteur fonctionne correctement, suivez les instructions sur Connecter un compte AWS connecté à Sentinel à Defender pour cloud.

Architecture d’authentification

Lorsque vous connectez un compte AWS, Microsoft Defender pour Cloud s’authentifie auprès d’AWS à l’aide d’une approbation fédérée et d’informations d’identification de courte durée, sans stocker de secrets de longue durée.

Découvrez comment l’authentification est établie entre Microsoft Entra ID et AWS, notamment les rôles IAM et les relations d’approbation créées lors de l’intégration.

Prerequisites

Avant de connecter votre compte AWS, vérifiez que vous disposez des points suivants :

Des exigences supplémentaires s’appliquent lors de l’activation de plans Defender spécifiques. Passez en revue les exigences du plan de connecteur natif.

Note

Pour une meilleure expérience et performance dans le portail Azure, nous recommandons de limiter chaque vue de portail à 10 000 ressources ou moins. Pour les environnements AWS plus larges, répartissez les connecteurs AWS entre plusieurs abonnements Azure. Utilisez le filtre global du portail Azure pour sélectionner les abonnements que vous souhaitez consulter. Cette recommandation ne s'applique pas au portail Defender.

Note

Le connecteur AWS n'est pas disponible sur les clouds gouvernementaux nationaux (Azure Government, Microsoft Azure gérés par 21Vianet).

Conditions requises pour le plan de connecteur natif

Chaque plan Defender a des exigences de configuration spécifiques.

  • Au moins un cluster Amazon EKS avec accès au serveur d’API Kubernetes. Si vous n’en avez pas, créez un cluster EKS.
  • Capacité de créer une file d’attente Amazon SQS, un flux de livraison Kinesis Data Firehose et un compartiment Amazon S3 dans la même région que le cluster.

Connecter votre compte AWS

Important

Pour l’intégration des comptes de gestion, utilisez uniquement le compte de gestion AWS. Les comptes d’administrateur délégués ne sont pas pris en charge.

Pour connecter votre environnement AWS à Defender for Cloud à l’aide d’un connecteur natif :

  1. Connectez-vous au portail Azure.

  2. Accédez à Defender pour le cloud>Paramètres d’environnement.

  3. Sélectionnez Ajouter un environnement>Amazon Web Services.

    Capture d’écran montrant la connexion d’un compte AWS à un abonnement Azure.

  4. Entrez un nom pour votre connecteur.

  5. Pour Onboard, sélectionnez le type de compte :

    • Compte de gestion : crée un connecteur pour le compte de gestion AWS. L’approvisionnement automatique crée des connecteurs pour les comptes membres découverts et les comptes nouvellement créés sous le compte de gestion.
    • Compte unique : crée un connecteur pour un compte AWS unique.
  6. Sélectionnez les régions AWS qui contiennent des ressources que vous souhaitez protéger Defender for Cloud. Toutes les régions sont sélectionnées par défaut.

  7. Sélectionnez l’abonnement dans lequel le connecteur de sécurité sera créé.

  8. Sélectionnez le groupe de ressources dans lequel le connecteur de sécurité sera créé.

  9. Sélectionnez l’emplacement où le connecteur de sécurité sera créé.

  10. Sélectionnez un intervalle pour analyser l’environnement AWS toutes les 4, 6, 12 ou 24 heures. Certains collecteurs de données s’exécutent avec des intervalles d’analyse fixes et ne sont pas affectés par les configurations d’intervalles personnalisés.

  11. Entrez votre ID de compte AWS.

  12. Compte de gestion uniquement : Si nécessaire, entrez les ID de compte AWS à exclure, séparés par des virgules.

    Capture d’écran montrant l’onglet permettant d’entrer les détails d’un compte AWS.

  13. Sélectionnez Suivant : sélectionner des plans.

  14. Choisissez les plans Defender que vous souhaitez activer.

    Note

    Chaque plan peut entraîner des frais. En savoir plus sur la tarification Defender for Cloud.

    Capture d’écran montrant l’étape de sélection de plan pour un compte AWS.

    Important

    Pour présenter l’état actuel de vos recommandations, le plan de gestion de la posture de sécurité cloud Microsoft Defender interroge les API de ressources AWS plusieurs fois par jour. Ces appels d'API en lecture seule n'entraînent aucun frais, mais ils sont enregistrés dans CloudTrail si vous activez un journal pour les événements de lecture.

    La documentation AWS explique qu’il n’y a pas de frais supplémentaires pour conserver une piste. Si vous exportez les données hors d’AWS, par exemple vers un système SIEM externe, ce volume accru d’appels peut également augmenter les coûts d’ingestion. Dans ce cas, nous vous recommandons de filtrer les appels en lecture seule provenant de l’utilisateur Defender pour le cloud ou du rôle ARN : arn:aws:iam::[accountId]:role/CspmMonitorAws. Il s’agit du nom de rôle par défaut. Vérifiez le nom du rôle configuré sur votre compte.

  15. (Facultatif) Configurez les différentes configurations de plan.

    Defender pour conteneurs est une solution native cloud qui sécurise vos ressources conteneurisées, notamment les clusters Kubernetes, les nœuds, les charges de travail, les registres et les images, dans les environnements multiclouds et locaux.

    Pour activer ou désactiver des fonctionnalités spécifiques du plan, sélectionnez Paramètres, basculez la ou les fonctionnalités sur Activé et sélectionnez Enregistrer.

    Capture d’écran de la sélection de plan Defender for Containers pour un environnement AWS.

    En savoir plus sur Defender pour les conteneurs.

    Note

    Si vous revenez pour activer ou désactiver des fonctionnalités de plan, vous devrez peut-être mettre à jour le modèle CloudFormation dans votre compte AWS. Pour déterminer si vous devez le mettre à jour, consultez Mettre à jour votre modèle CloudFormation.

  16. Sélectionnez Configurer l’accès.

  17. Sélectionnez le type d’autorisations :

    • Accès par défaut : accorde des autorisations requises pour les fonctionnalités actuelles et futures.
    • Accès avec privilège minimum : accorde uniquement les autorisations requises aujourd’hui. Vous pouvez recevoir des notifications si un accès supplémentaire est nécessaire ultérieurement.
  18. Sélectionnez une méthode de déploiement :

    • AWS CloudFormation

    • Terraform

      Capture d’écran montrant la configuration de la méthode de déploiement.

  19. Suivez les instructions à l’écran de la méthode de déploiement sélectionnée pour terminer les dépendances requises dans AWS.

    Note

    Si vous sélectionnez Compte de gestion, l’onglet d’intégration à l’aide de Terraform n’est pas visible dans l’interface utilisateur. L’intégration et l’adoption de Terraform sont toujours prises en charge. Pour obtenir des conseils, consultez Intégration de votre environnement AWS/GCP à Microsoft Defender pour Cloud avec Terraform.

    Si vous effectuez un déploiement à l’aide de CloudFormation, choisissez l’une des options de modèle suivantes :

    • URL Amazon S3 : chargez le modèle CloudFormation téléchargé dans votre propre compartiment S3 avec vos propres configurations de sécurité. Fournissez l’URL S3 dans l’Assistant de Déploiement AWS.

    • Chargez un fichier de modèle : AWS crée automatiquement un compartiment S3 pour stocker le modèle. Cette configuration peut déclencher la S3 buckets should require requests to use Secure Socket Layer recommandation. Vous pouvez corriger cela en appliquant la stratégie de compartiment suivante :

      {
        "Id": "ExamplePolicy",
        "Version": "2012-10-17",
        "Statement": [
          {
            "Sid": "AllowSSLRequestsOnly",
            "Action": "s3:*",
            "Effect": "Deny",
            "Resource": [
              "<S3_Bucket_ARN>",
              "<S3_Bucket_ARN>/*"
            ],
            "Condition": {
              "Bool": {
                "aws:SecureTransport": "false"
              }
            },
            "Principal": "*"
          }
        ]
      }
      

    Important

    Lorsque vous exécutez CloudFormation StackSet pour un compte de gestion AWS, vous pouvez rencontrer le message d’erreur suivant :

    You must enable organizations access to operate a service managed stack set

    Cette erreur signifie que l’accès approuvé pour les organisations AWS n’est pas activé.

    Pour corriger cette erreur, accédez à la page CloudFormation StackSets et sélectionnez l’invite pour activer l’accès approuvé. Une fois l’accès approuvé activé, réexécutez le modèle CloudFormation.

  20. Sélectionnez Suivant : Vérifier et générer.

  21. Cliquez sur Créer.

Defender for Cloud commence à analyser vos ressources AWS. Les recommandations de sécurité apparaissent au bout de quelques heures. Après l’intégration, vous pouvez surveiller la posture, les alertes et l’inventaire des ressources AWS dans Defender for Cloud.

Mettre à jour le modèle CloudFormation

Mettez à jour le modèle CloudFormation déployé dans votre compte AWS lorsque les autorisations ou les ressources requises par Defender for Cloud évoluent.

Quand mettre à jour le modèle

Mettez à jour le modèle dans les cas suivants :

  • Vous avez activé un nouveau plan de Defender, tel que CSPM Defender, Defender pour les bases de données ou Defender pour les conteneurs.
  • Vous avez modifié la configuration du plan, par exemple l’activation de l’approvisionnement automatique ou la modification des régions sélectionnées.
  • Microsoft publié une nouvelle version du modèle, telle qu’une version qui prend en charge de nouvelles fonctionnalités, corrige les bogues ou met à jour le runtime.
  • Vous rencontrez des erreurs de déploiement, telles que AccessDenied, EntityAlreadyExistsou des erreurs d’exécution Lambda. Pour les erreurs spécifiques ou les erreurs de déploiement de modèle CloudFormation, consultez le tableau de résolution des erreurs CloudFormation.

Mettre à jour le modèle

  1. Dans Defender for Cloud, générez ou téléchargez le dernier modèle CloudFormation pour le connecteur AWS.

  2. Dans AWS CloudFormation, mettez à jour la pile existante créée pour le connecteur Defender for Cloud.

  3. Remplacez le modèle existant par le fichier de modèle mis à jour ou par l’URL Amazon S3 pour le modèle mis à jour.

  4. Conservez les détails et les paramètres de la pile existants, sauf si Defender for Cloud fournit des valeurs mises à jour.

  5. Passez en revue les modifications, confirmez les modifications apportées aux ressources IAM si vous y êtes invité, puis mettez à jour la pile.

Découvrez comment mettre à jour des piles directement dans AWS CloudFormation.

Valider l’intégrité du connecteur

Pour vérifier que votre connecteur AWS fonctionne correctement :

  1. Connectez-vous au portail Azure.

  2. Accédez à Defender pour le cloud>Paramètres d’environnement.

  3. Recherchez le compte AWS et passez en revue la colonne d’état de connectivité pour déterminer si la connexion est saine ou présente des problèmes.

  4. Sélectionnez la valeur affichée dans la colonne État de connectivité pour afficher plus de détails.

La page détails de l’environnement répertorie les problèmes de configuration ou d’autorisation détectés affectant la connexion au compte AWS.

Capture d’écran de la page détails de l’environnement dans Microsoft Defender pour Cloud montrant l’état de connectivité d’un compte Amazon Web Services connecté.

Si un problème est présent, vous pouvez le sélectionner pour afficher une description du problème et les étapes de correction recommandées. Dans certains cas, un script de correction est fourni pour aider à résoudre le problème.

En savoir plus sur la résolution des problèmes liés aux connecteurs multiclouds.

Afficher votre couverture actuelle

Defender pour Cloud permet l'accès aux classeurs via les classeurs Azure. Les classeurs sont des rapports personnalisables qui fournissent des aperçus de votre posture de sécurité.

Le classeur de couverture vous aide à comprendre votre couverture actuelle en montrant quels plans sont activés sur vos abonnements et ressources.

Activer l’ingestion de journaux AWS CloudTrail (version préliminaire)

L’ingestion des événements de gestion AWS CloudTrail peut améliorer les insights d’identité et de configuration en ajoutant un contexte pour les évaluations CIEM, les indicateurs de risque basés sur l’activité et la détection des modifications de configuration.

En savoir plus sur l'intégration des journaux AWS CloudTrail avec Microsoft Defender for Cloud (version préliminaire).

Consultez les billets de blog suivants :

Étapes suivantes