Configurare l'ambiente Amazon Web Services (AWS) per raccogliere i log AWS per Microsoft Sentinel

I connettori di Amazon Web Services (AWS) semplificano il processo di raccolta dei log da Amazon S3 (Simple Storage Service) e di inserimento in Microsoft Sentinel. I connettori forniscono strumenti che consentono di configurare l'ambiente AWS per Microsoft Sentinel raccolta di log.

Questo articolo descrive la configurazione dell'ambiente AWS necessaria per inviare i log a Microsoft Sentinel e i collegamenti alle istruzioni dettagliate per configurare l'ambiente e raccogliere i log AWS usando ogni connettore supportato.

Panoramica della configurazione dell'ambiente AWS

Questo diagramma mostra come configurare il tuo ambiente AWS per inviare i log a Microsoft Sentinel in Azure:

Screenshot dell'architettura del connettore A W S S 3.

  1. Creare un bucket di archiviazione S3 (Servizio di archiviazione semplice) e una coda SQS (Simple Queue Service) in cui il bucket S3 pubblica le notifiche quando riceve nuovi log.

    Connettori di Microsoft Sentinel:

    • Eseguire il polling della coda SQS, a intervalli frequenti, alla ricerca di messaggi che contengono i percorsi verso i nuovi file di log.
    • Recuperare i file dal bucket S3 in base al percorso specificato nelle notifiche SQS.
  2. Creare un provider di identità Web OIDC (Open ID Connect) e aggiungere Microsoft Sentinel come applicazione registrata aggiungendolo come gruppo di destinatari.

    I connettori di Microsoft Sentinel usano Microsoft Entra ID per autenticarsi con AWS tramite OpenID Connect (OIDC) e assumere un ruolo IAM di AWS.

    Importante

    Se è già stato configurato un provider OIDC Connect per Microsoft Defender per cloud, aggiungere Microsoft Sentinel come gruppo di destinatari al provider esistente (Commerciale: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Per enti pubblici:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Non provare a creare un nuovo provider OIDC per Microsoft Sentinel.

  3. Creare un ruolo assunto da AWS per concedere al connettore Microsoft Sentinel le autorizzazioni per accedere al bucket AWS S3 e alle risorse SQS.

    1. Assegnare i criteri di autorizzazioni IAM appropriati per concedere alle risorse l'accesso al ruolo assunto.

    2. Configurate i connettori per usare il ruolo assunto e la coda SQS che avete creato per accedere al bucket S3 e recuperare i log.

  4. Configurare i servizi AWS per inviare i log al bucket S3.

Configurazione manuale

Sebbene si possano configurare manualmente l'ambiente AWS seguendo le procedure di configurazione manuali in questa sezione, raccomandiamo vivamente di utilizzare gli strumenti automatizzati forniti nella sezione Deploy AWS connectors. La sezione Deploy AWS connectors fornisce istruzioni di configurazione specifiche per connettore, script di configurazione automatizzati e collegamenti a ciascun tipo di connettore supportato.

1. Creare un bucket S3 e una coda SQS

Creare il bucket S3 e la coda SQS necessari per la raccolta dei log.

  1. Creare un bucket S3 a cui è possibile inviare i log dai servizi AWS: VPC, GuardDuty, CloudTrail o CloudWatch.

    Per informazioni dettagliate, vedere Creare un bucket di archiviazione S3 nella documentazione di AWS.

  2. Creare una coda di messaggi standard SQS (Simple Queue Service) nella quale il bucket S3 può inviare notifiche.

    Per informazioni dettagliate, vedere Creare una coda SQS standard nella documentazione di AWS.

  3. Configurare il bucket S3 per inviare messaggi di notifica alla coda SQS.

    Per informazioni dettagliate, vedere Abilitare le notifiche degli eventi S3 a una coda SQS nella documentazione di AWS.

2. Creare un provider di identità Web OIDC (Open ID Connect)

Importante

Se è già stato configurato un provider OIDC Connect per Microsoft Defender per cloud, aggiungere Microsoft Sentinel come gruppo di destinatari al provider esistente (Commerciale: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Per enti pubblici:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Non provare a creare un nuovo provider OIDC per Microsoft Sentinel.

Seguire queste istruzioni nella documentazione di AWS:
Creazione di provider di identità OpenID Connect (OIDC).

Parametro Selezione/valore Commenti
ID cliente - Ignora questo, ce l’hai già. Vedi Destinatari.
Tipo di provider Connessione OpenID Invece del SAML predefinito.
Provider URL Commerciale:
sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/

Governo:
sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/
Impronta digitale 626d44e704d1ceabe3bf0d53397464ac8080142c Se è stato creato nella console IAM, selezionando Ottieni impronta digitale dovresti ottenere questo risultato.
Gruppo di destinatari Commerciale:
api://1462b192-27f7-4cb9-8523-0f4ecb54b47e

Governo:
api://d4230588-5f84-4281-a9c7-2c15194b28f7

3. Creare un ruolo assunto da AWS

Crea un ruolo assunto AWS per il provider di identità OIDC che hai configurato in Create an Open ID Connect (OIDC) web identity provider. Quando si assegna un nome al ruolo, il nome del ruolo deve iniziare con OIDC_.

Importante

Il nome del ruolo deve includere il prefisso OIDC_esatto; in caso contrario, il connettore non può funzionare correttamente.

  1. Seguire queste istruzioni nella documentazione di AWS:
    Creazione di un ruolo per l'identità Web o la federazione OpenID Connect.

    Parametro Selezione/valore Commenti
    Tipo di entità attendibile Identità Web Anziché il servizio AWS predefinito.
    Fornitore di identità Commerciale:
    sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/

    Governo:
    sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/
    Il provider che hai creato nel passaggio precedente.
    Gruppo di destinatari Commerciale:
    api://1462b192-27f7-4cb9-8523-0f4ecb54b47e

    Governo:
    api://d4230588-5f84-4281-a9c7-2c15194b28f7
    I destinatari definiti per il provider di identità nel passaggio precedente.
    Autorizzazioni da assegnare
    • AmazonSQSReadOnlyAccess
    • AWSLambdaSQSQueueExecutionRole
    • AmazonS3ReadOnlyAccess
    • ROSAKMSProviderPolicy
    • Altri criteri per l'inserimento dei diversi tipi di log del servizio AWS
    Per informazioni su questi criteri, vedere la pagina dei criteri delle autorizzazioni del connettore AWS Commercial S3 o la pagina dei criteri delle autorizzazioni del connettore AWS Government S3 nel repository Microsoft Sentinel GitHub.
    Nome "OIDC_MicrosoftSentinelRole" Scegliere un nome significativo che includa un riferimento a Microsoft Sentinel.

    Il nome deve includere il prefisso OIDC_esatto. In caso contrario, il connettore non può funzionare correttamente.
  2. Modificare i criteri di attendibilità del nuovo ruolo e aggiungere un'altra condizione:
    "sts:RoleSessionName": "MicrosoftSentinel_{WORKSPACE_ID)"

    Importante

    Il valore del sts:RoleSessionName parametro deve avere il prefisso MicrosoftSentinel_esatto; in caso contrario, il connettore non funziona correttamente.

    Il criterio di attendibilità completato dovrebbe essere simile al seguente:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Principal": {
            "Federated": "arn:aws:iam::XXXXXXXXXXXX:oidc-provider/sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/"
          },
          "Action": "sts:AssumeRoleWithWebIdentity",
          "Condition": {
            "StringEquals": {
              "sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/:aud": "api://d4230588-5f84-4281-a9c7-2c15194b28f7",
              "sts:RoleSessionName": "MicrosoftSentinel_XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX"
            }
          }
        }
      ]
    }
    
    • XXXXXXXXXXXX è l'ID dell'account AWS.
    • XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXè l'ID dell'area di lavoro Microsoft Sentinel.

    Aggiornare (salvare) i criteri al termine della modifica.

Configurare i servizi AWS per esportare i log in un bucket S3

Per istruzioni sull'invio di ogni tipo di log al bucket S3, vedere la documentazione di Amazon Web Services collegata:

4. Distribuire i connettori AWS

Microsoft Sentinel fornisce questi connettori AWS:


Passaggi successivi

Per altre informazioni su Microsoft Sentinel, vedere gli articoli seguenti: