Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I connettori di Amazon Web Services (AWS) semplificano il processo di raccolta dei log da Amazon S3 (Simple Storage Service) e di inserimento in Microsoft Sentinel. I connettori forniscono strumenti che consentono di configurare l'ambiente AWS per Microsoft Sentinel raccolta di log.
Questo articolo descrive la configurazione dell'ambiente AWS necessaria per inviare i log a Microsoft Sentinel e i collegamenti alle istruzioni dettagliate per configurare l'ambiente e raccogliere i log AWS usando ogni connettore supportato.
Panoramica della configurazione dell'ambiente AWS
Questo diagramma mostra come configurare il tuo ambiente AWS per inviare i log a Microsoft Sentinel in Azure:
Creare un bucket di archiviazione S3 (Servizio di archiviazione semplice) e una coda SQS (Simple Queue Service) in cui il bucket S3 pubblica le notifiche quando riceve nuovi log.
Connettori di Microsoft Sentinel:
- Eseguire il polling della coda SQS, a intervalli frequenti, alla ricerca di messaggi che contengono i percorsi verso i nuovi file di log.
- Recuperare i file dal bucket S3 in base al percorso specificato nelle notifiche SQS.
Creare un provider di identità Web OIDC (Open ID Connect) e aggiungere Microsoft Sentinel come applicazione registrata aggiungendolo come gruppo di destinatari.
I connettori di Microsoft Sentinel usano Microsoft Entra ID per autenticarsi con AWS tramite OpenID Connect (OIDC) e assumere un ruolo IAM di AWS.
Importante
Se è già stato configurato un provider OIDC Connect per Microsoft Defender per cloud, aggiungere Microsoft Sentinel come gruppo di destinatari al provider esistente (Commerciale:
api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Per enti pubblici:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Non provare a creare un nuovo provider OIDC per Microsoft Sentinel.Creare un ruolo assunto da AWS per concedere al connettore Microsoft Sentinel le autorizzazioni per accedere al bucket AWS S3 e alle risorse SQS.
Assegnare i criteri di autorizzazioni IAM appropriati per concedere alle risorse l'accesso al ruolo assunto.
Configurate i connettori per usare il ruolo assunto e la coda SQS che avete creato per accedere al bucket S3 e recuperare i log.
Configurare i servizi AWS per inviare i log al bucket S3.
Configurazione manuale
Sebbene si possano configurare manualmente l'ambiente AWS seguendo le procedure di configurazione manuali in questa sezione, raccomandiamo vivamente di utilizzare gli strumenti automatizzati forniti nella sezione Deploy AWS connectors. La sezione Deploy AWS connectors fornisce istruzioni di configurazione specifiche per connettore, script di configurazione automatizzati e collegamenti a ciascun tipo di connettore supportato.
1. Creare un bucket S3 e una coda SQS
Creare il bucket S3 e la coda SQS necessari per la raccolta dei log.
Creare un bucket S3 a cui è possibile inviare i log dai servizi AWS: VPC, GuardDuty, CloudTrail o CloudWatch.
Per informazioni dettagliate, vedere Creare un bucket di archiviazione S3 nella documentazione di AWS.
Creare una coda di messaggi standard SQS (Simple Queue Service) nella quale il bucket S3 può inviare notifiche.
Per informazioni dettagliate, vedere Creare una coda SQS standard nella documentazione di AWS.
Configurare il bucket S3 per inviare messaggi di notifica alla coda SQS.
Per informazioni dettagliate, vedere Abilitare le notifiche degli eventi S3 a una coda SQS nella documentazione di AWS.
2. Creare un provider di identità Web OIDC (Open ID Connect)
Importante
Se è già stato configurato un provider OIDC Connect per Microsoft Defender per cloud, aggiungere Microsoft Sentinel come gruppo di destinatari al provider esistente (Commerciale: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Per enti pubblici:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Non provare a creare un nuovo provider OIDC per Microsoft Sentinel.
Seguire queste istruzioni nella documentazione di AWS:
Creazione di provider di identità OpenID Connect (OIDC).
| Parametro | Selezione/valore | Commenti |
|---|---|---|
| ID cliente | - | Ignora questo, ce l’hai già. Vedi Destinatari. |
| Tipo di provider | Connessione OpenID | Invece del SAML predefinito. |
| Provider URL | Commerciale:sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/Governo: sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/ |
|
| Impronta digitale | 626d44e704d1ceabe3bf0d53397464ac8080142c |
Se è stato creato nella console IAM, selezionando Ottieni impronta digitale dovresti ottenere questo risultato. |
| Gruppo di destinatari | Commerciale:api://1462b192-27f7-4cb9-8523-0f4ecb54b47eGoverno: api://d4230588-5f84-4281-a9c7-2c15194b28f7 |
3. Creare un ruolo assunto da AWS
Crea un ruolo assunto AWS per il provider di identità OIDC che hai configurato in Create an Open ID Connect (OIDC) web identity provider. Quando si assegna un nome al ruolo, il nome del ruolo deve iniziare con OIDC_.
Importante
Il nome del ruolo deve includere il prefisso OIDC_esatto; in caso contrario, il connettore non può funzionare correttamente.
Seguire queste istruzioni nella documentazione di AWS:
Creazione di un ruolo per l'identità Web o la federazione OpenID Connect.Parametro Selezione/valore Commenti Tipo di entità attendibile Identità Web Anziché il servizio AWS predefinito. Fornitore di identità Commerciale: sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/
Governo:sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/Il provider che hai creato nel passaggio precedente. Gruppo di destinatari Commerciale: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e
Governo:api://d4230588-5f84-4281-a9c7-2c15194b28f7I destinatari definiti per il provider di identità nel passaggio precedente. Autorizzazioni da assegnare AmazonSQSReadOnlyAccessAWSLambdaSQSQueueExecutionRoleAmazonS3ReadOnlyAccessROSAKMSProviderPolicy- Altri criteri per l'inserimento dei diversi tipi di log del servizio AWS
Per informazioni su questi criteri, vedere la pagina dei criteri delle autorizzazioni del connettore AWS Commercial S3 o la pagina dei criteri delle autorizzazioni del connettore AWS Government S3 nel repository Microsoft Sentinel GitHub. Nome "OIDC_MicrosoftSentinelRole" Scegliere un nome significativo che includa un riferimento a Microsoft Sentinel.
Il nome deve includere il prefissoOIDC_esatto. In caso contrario, il connettore non può funzionare correttamente.Modificare i criteri di attendibilità del nuovo ruolo e aggiungere un'altra condizione:
"sts:RoleSessionName": "MicrosoftSentinel_{WORKSPACE_ID)"Importante
Il valore del
sts:RoleSessionNameparametro deve avere il prefissoMicrosoftSentinel_esatto; in caso contrario, il connettore non funziona correttamente.Il criterio di attendibilità completato dovrebbe essere simile al seguente:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::XXXXXXXXXXXX:oidc-provider/sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/:aud": "api://d4230588-5f84-4281-a9c7-2c15194b28f7", "sts:RoleSessionName": "MicrosoftSentinel_XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX" } } } ] }-
XXXXXXXXXXXXè l'ID dell'account AWS. -
XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXè l'ID dell'area di lavoro Microsoft Sentinel.
Aggiornare (salvare) i criteri al termine della modifica.
-
Configurare i servizi AWS per esportare i log in un bucket S3
Per istruzioni sull'invio di ogni tipo di log al bucket S3, vedere la documentazione di Amazon Web Services collegata:
Pubblica un log di flusso della VPC in un bucket S3.
Nota
Se si sceglie di personalizzare il formato del log, è necessario includere l'attributo start , che viene mappato al campo TimeGenerated nell'area di lavoro Log Analytics. In caso contrario, il campo TimeGenerated viene popolato con l'ora di inserimento dell'evento, che non descrive accuratamente l'evento di log.
Configura GuardDuty per esportare i risultati nel tuo bucket S3 così Microsoft Sentinel può assumerli. Per dettagli, vedi Esporta i risultati del tuo GuardDuty in un bucket S3.
Nota
In AWS i risultati vengono esportati per impostazione predefinita ogni 6 ore. Regola la frequenza di esportazione per i rilevamenti attivi aggiornati in base ai requisiti del tuo ambiente. Per accelerare il processo, è possibile modificare l'impostazione predefinita per esportare i risultati ogni 15 minuti. Vedere Impostazione della frequenza per l'esportazione dei risultati attivi aggiornati.
Il campo TimeGenerated viene popolato con il valore Aggiornato il del rilevamento.
Per impostazione predefinita, i trail cloud di AWS CloudTrail vengono archiviati in bucket S3.
4. Distribuire i connettori AWS
Microsoft Sentinel fornisce questi connettori AWS:
- Connettore Amazon Web Services Web application firewall (WAF): inserisce i log AWS WAF, raccolti nei bucket AWS S3, in Microsoft Sentinel.
- Connettore log del servizio Amazon Web Services: inserisce i log dei servizi AWS, raccolti in bucket AWS S3, per Microsoft Sentinel.
- Connettore di log del servizio EKS (Elastic Kubernetes) di Amazon Web Services: inserisce i log di controllo di AWS EKS, raccolti in bucket AWS S3, per Microsoft Sentinel.
Passaggi successivi
Per altre informazioni su Microsoft Sentinel, vedere gli articoli seguenti:
- Visualizzare i dati raccolti.
- Rilevare le minacce con regole di analisi predefinite.
- Usa i workbook Microsoft Sentinel per monitorare i tuoi dati.