Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article explique comment connecter un seul compte Amazon Web Services (AWS) ou un compte de gestion AWS à Microsoft Defender for Cloud à l’aide du connecteur AWS natif.
Après avoir connecté le compte, Defender for Cloud découvre les ressources AWS, évalue la posture de sécurité et affiche les recommandations et alertes de sécurité.
La capture d’écran suivante montre les comptes AWS affichés dans le tableau de bord Defender for Cloud vue d’ensemble :
Pour plus d’informations, regardez la vidéo Nouveau connecteur AWS dans Defender pour le cloud de la série vidéo Defender pour le cloud sur le terrain.
Note
Si vous disposez d’un compte AWS connecté à Microsoft Sentinel, vous ne pouvez pas le connecter à Defender for Cloud. Pour vous assurer que le connecteur fonctionne correctement, suivez les instructions sur Connecter un compte AWS connecté à Sentinel à Defender pour cloud.
Architecture d’authentification
Lorsque vous connectez un compte AWS, Microsoft Defender pour Cloud s’authentifie auprès d’AWS à l’aide d’une approbation fédérée et d’informations d’identification de courte durée, sans stocker de secrets de longue durée.
Découvrez comment l’authentification est établie entre Microsoft Entra ID et AWS, notamment les rôles IAM et les relations d’approbation créées lors de l’intégration.
Prerequisites
Avant de connecter votre compte AWS, vérifiez que vous disposez des points suivants :
Un abonnement Microsoft Azure. Si vous n’en avez pas, inscrivez-vous à un abonnement gratuit.
Microsoft Defender for Cloud activé sur votre abonnement Azure.
Accès à un compte AWS.
Autorisation de niveau Contributeur pour l’abonnement Azure concerné.
Pour activer CIEM dans CSPM Defender, vous devez disposer du rôle Administrateur de sécurité et de l’autorisation Application.ReadWrite.All pour le locataire.
Des exigences supplémentaires s’appliquent lors de l’activation de plans Defender spécifiques. Passez en revue les exigences du plan de connecteur natif.
Note
Pour une meilleure expérience et performance dans le portail Azure, nous recommandons de limiter chaque vue de portail à 10 000 ressources ou moins. Pour les environnements AWS plus larges, répartissez les connecteurs AWS entre plusieurs abonnements Azure. Utilisez le filtre global du portail Azure pour sélectionner les abonnements que vous souhaitez consulter. Cette recommandation ne s'applique pas au portail Defender.
Note
Le connecteur AWS n'est pas disponible sur les clouds gouvernementaux nationaux (Azure Government, Microsoft Azure gérés par 21Vianet).
Conditions requises pour le plan de connecteur natif
Chaque plan Defender a des exigences de configuration spécifiques.
- Defender pour les conteneurs
- Defender pour SQL
- Defender pour les bases de données open source
- Defender pour les serveurs
- CSPM Defender
- Au moins un cluster Amazon EKS avec accès au serveur d’API Kubernetes. Si vous n’en avez pas, créez un cluster EKS.
- Capacité de créer une file d’attente Amazon SQS, un flux de livraison Kinesis Data Firehose et un compartiment Amazon S3 dans la même région que le cluster.
Connecter votre compte AWS
Important
Pour l’intégration des comptes de gestion, utilisez uniquement le compte de gestion AWS. Les comptes d’administrateur délégués ne sont pas pris en charge.
Pour connecter votre environnement AWS à Defender for Cloud à l’aide d’un connecteur natif :
Connectez-vous au portail Azure.
Accédez à Defender pour le cloud>Paramètres d’environnement.
Sélectionnez Ajouter un environnement>Amazon Web Services.
Entrez un nom pour votre connecteur.
Pour Onboard, sélectionnez le type de compte :
- Compte de gestion : crée un connecteur pour le compte de gestion AWS. L’approvisionnement automatique crée des connecteurs pour les comptes membres découverts et les comptes nouvellement créés sous le compte de gestion.
- Compte unique : crée un connecteur pour un compte AWS unique.
Sélectionnez les régions AWS qui contiennent des ressources que vous souhaitez protéger Defender for Cloud. Toutes les régions sont sélectionnées par défaut.
Sélectionnez l’abonnement dans lequel le connecteur de sécurité sera créé.
Sélectionnez le groupe de ressources dans lequel le connecteur de sécurité sera créé.
Sélectionnez l’emplacement où le connecteur de sécurité sera créé.
Sélectionnez un intervalle pour analyser l’environnement AWS toutes les 4, 6, 12 ou 24 heures. Certains collecteurs de données s’exécutent avec des intervalles d’analyse fixes et ne sont pas affectés par les configurations d’intervalles personnalisés.
Entrez votre ID de compte AWS.
Compte de gestion uniquement : Si nécessaire, entrez les ID de compte AWS à exclure, séparés par des virgules.
Sélectionnez Suivant : sélectionner des plans.
Choisissez les plans Defender que vous souhaitez activer.
Note
Chaque plan peut entraîner des frais. En savoir plus sur la tarification Defender for Cloud.
Important
Pour présenter l’état actuel de vos recommandations, le plan de gestion de la posture de sécurité cloud Microsoft Defender interroge les API de ressources AWS plusieurs fois par jour. Ces appels d'API en lecture seule n'entraînent aucun frais, mais ils sont enregistrés dans CloudTrail si vous activez un journal pour les événements de lecture.
La documentation AWS explique qu’il n’y a pas de frais supplémentaires pour conserver une piste. Si vous exportez les données hors d’AWS, par exemple vers un système SIEM externe, ce volume accru d’appels peut également augmenter les coûts d’ingestion. Dans ce cas, nous vous recommandons de filtrer les appels en lecture seule provenant de l’utilisateur Defender pour le cloud ou du rôle ARN :
arn:aws:iam::[accountId]:role/CspmMonitorAws. Il s’agit du nom de rôle par défaut. Vérifiez le nom du rôle configuré sur votre compte.(Facultatif) Configurez les différentes configurations de plan.
- CSPM Defender
- Defender pour les serveurs
- Defender pour SQL
- Defender pour les bases de données open source
- Defender pour les conteneurs
Defender pour conteneurs est une solution native cloud qui sécurise vos ressources conteneurisées, notamment les clusters Kubernetes, les nœuds, les charges de travail, les registres et les images, dans les environnements multiclouds et locaux.
Pour activer ou désactiver des fonctionnalités spécifiques du plan, sélectionnez Paramètres, basculez la ou les fonctionnalités sur Activé et sélectionnez Enregistrer.
En savoir plus sur Defender pour les conteneurs.
Note
Si vous revenez pour activer ou désactiver des fonctionnalités de plan, vous devrez peut-être mettre à jour le modèle CloudFormation dans votre compte AWS. Pour déterminer si vous devez le mettre à jour, consultez Mettre à jour votre modèle CloudFormation.
Sélectionnez Configurer l’accès.
Sélectionnez le type d’autorisations :
- Accès par défaut : accorde des autorisations requises pour les fonctionnalités actuelles et futures.
- Accès avec privilège minimum : accorde uniquement les autorisations requises aujourd’hui. Vous pouvez recevoir des notifications si un accès supplémentaire est nécessaire ultérieurement.
Sélectionnez une méthode de déploiement :
Suivez les instructions à l’écran de la méthode de déploiement sélectionnée pour terminer les dépendances requises dans AWS.
Note
Si vous sélectionnez Compte de gestion, l’onglet d’intégration à l’aide de Terraform n’est pas visible dans l’interface utilisateur. L’intégration et l’adoption de Terraform sont toujours prises en charge. Pour obtenir des conseils, consultez Intégration de votre environnement AWS/GCP à Microsoft Defender pour Cloud avec Terraform.
Si vous effectuez un déploiement à l’aide de CloudFormation, choisissez l’une des options de modèle suivantes :
URL Amazon S3 : chargez le modèle CloudFormation téléchargé dans votre propre compartiment S3 avec vos propres configurations de sécurité. Fournissez l’URL S3 dans l’Assistant de Déploiement AWS.
Chargez un fichier de modèle : AWS crée automatiquement un compartiment S3 pour stocker le modèle. Cette configuration peut déclencher la
S3 buckets should require requests to use Secure Socket Layerrecommandation. Vous pouvez corriger cela en appliquant la stratégie de compartiment suivante :{ "Id": "ExamplePolicy", "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSSLRequestsOnly", "Action": "s3:*", "Effect": "Deny", "Resource": [ "<S3_Bucket_ARN>", "<S3_Bucket_ARN>/*" ], "Condition": { "Bool": { "aws:SecureTransport": "false" } }, "Principal": "*" } ] }
Important
Lorsque vous exécutez CloudFormation StackSet pour un compte de gestion AWS, vous pouvez rencontrer le message d’erreur suivant :
You must enable organizations access to operate a service managed stack setCette erreur signifie que l’accès approuvé pour les organisations AWS n’est pas activé.
Pour corriger cette erreur, accédez à la page CloudFormation StackSets et sélectionnez l’invite pour activer l’accès approuvé. Une fois l’accès approuvé activé, réexécutez le modèle CloudFormation.
Sélectionnez Suivant : Vérifier et générer.
Cliquez sur Créer.
Defender for Cloud commence à analyser vos ressources AWS. Les recommandations de sécurité apparaissent au bout de quelques heures. Après l’intégration, vous pouvez surveiller la posture, les alertes et l’inventaire des ressources AWS dans Defender for Cloud.
Mettre à jour le modèle CloudFormation
Mettez à jour le modèle CloudFormation déployé dans votre compte AWS lorsque les autorisations ou les ressources requises par Defender for Cloud évoluent.
Quand mettre à jour le modèle
Mettez à jour le modèle dans les cas suivants :
- Vous avez activé un nouveau plan de Defender, tel que CSPM Defender, Defender pour les bases de données ou Defender pour les conteneurs.
- Vous avez modifié la configuration du plan, par exemple l’activation de l’approvisionnement automatique ou la modification des régions sélectionnées.
- Microsoft publié une nouvelle version du modèle, telle qu’une version qui prend en charge de nouvelles fonctionnalités, corrige les bogues ou met à jour le runtime.
- Vous rencontrez des erreurs de déploiement, telles que
AccessDenied,EntityAlreadyExistsou des erreurs d’exécution Lambda. Pour les erreurs spécifiques ou les erreurs de déploiement de modèle CloudFormation, consultez le tableau de résolution des erreurs CloudFormation.
Mettre à jour le modèle
Dans Defender for Cloud, générez ou téléchargez le dernier modèle CloudFormation pour le connecteur AWS.
Dans AWS CloudFormation, mettez à jour la pile existante créée pour le connecteur Defender for Cloud.
Remplacez le modèle existant par le fichier de modèle mis à jour ou par l’URL Amazon S3 pour le modèle mis à jour.
Conservez les détails et les paramètres de la pile existants, sauf si Defender for Cloud fournit des valeurs mises à jour.
Passez en revue les modifications, confirmez les modifications apportées aux ressources IAM si vous y êtes invité, puis mettez à jour la pile.
Découvrez comment mettre à jour des piles directement dans AWS CloudFormation.
Valider l’intégrité du connecteur
Pour vérifier que votre connecteur AWS fonctionne correctement :
Connectez-vous au portail Azure.
Accédez à Defender pour le cloud>Paramètres d’environnement.
Recherchez le compte AWS et passez en revue la colonne d’état de connectivité pour déterminer si la connexion est saine ou présente des problèmes.
Sélectionnez la valeur affichée dans la colonne État de connectivité pour afficher plus de détails.
La page détails de l’environnement répertorie les problèmes de configuration ou d’autorisation détectés affectant la connexion au compte AWS.
Si un problème est présent, vous pouvez le sélectionner pour afficher une description du problème et les étapes de correction recommandées. Dans certains cas, un script de correction est fourni pour aider à résoudre le problème.
En savoir plus sur la résolution des problèmes liés aux connecteurs multiclouds.
Afficher votre couverture actuelle
Defender pour Cloud permet l'accès aux classeurs via les classeurs Azure. Les classeurs sont des rapports personnalisables qui fournissent des aperçus de votre posture de sécurité.
Le classeur de couverture vous aide à comprendre votre couverture actuelle en montrant quels plans sont activés sur vos abonnements et ressources.
Activer l’ingestion de journaux AWS CloudTrail (version préliminaire)
L’ingestion des événements de gestion AWS CloudTrail peut améliorer les insights d’identité et de configuration en ajoutant un contexte pour les évaluations CIEM, les indicateurs de risque basés sur l’activité et la détection des modifications de configuration.
En savoir plus sur l'intégration des journaux AWS CloudTrail avec Microsoft Defender for Cloud (version préliminaire).
Contenu connexe
Consultez les billets de blog suivants :
- Ignite 2021 : Nouveautés de Microsoft Defender pour le cloud
- Gestion de la posture de sécurité et protection des serveurs pour AWS et GCP
Étapes suivantes
- Attribuer l’accès aux propriétaires de charges de travail.
- Protégez toutes vos ressources avec Defender pour le cloud.
- Configurez vos machines locales et vos projets GCP.
- Obtenez des réponses aux questions courantes sur l’intégration de votre compte AWS.
- Résolution des problèmes liés aux connecteurs multiclouds.