Uw AWS-omgeving (Amazon Web Services) instellen om AWS-logboeken te verzamelen voor Microsoft Sentinel

Aws-connectors (Amazon Web Services) vereenvoudigen het proces van het verzamelen van logboeken van Amazon S3 (Simple Storage Service) en het opnemen ervan in Microsoft Sentinel. De connectors bieden hulpprogramma's waarmee u uw AWS-omgeving kunt configureren voor Microsoft Sentinel logboekverzameling.

In dit artikel vindt u een overzicht van de installatie van de AWS-omgeving die is vereist voor het verzenden van logboeken naar Microsoft Sentinel en koppelingen naar stapsgewijze instructies voor het instellen van uw omgeving en het verzamelen van AWS-logboeken met behulp van elke ondersteunde connector.

Overzicht van aws-omgevingsinstellingen

Dit diagram laat zien hoe je je AWS-omgeving zo instelt dat je logs naar Microsoft Sentinel stuurt in Azure:

Schermopname van de architectuur van de A W S S 3-connector.

  1. Maak een S3-opslagbucket (Simple Storage Service) en een SQS-wachtrij (Simple Queue Service) waarnaar de S3-bucket meldingen publiceert wanneer deze nieuwe logboeken ontvangt.

    Microsoft Sentinel-connectoren:

    • Controleer de SQS-wachtrij regelmatig op berichten die de paden naar nieuwe logboekbestanden bevatten.
    • Haal de bestanden op uit de S3-bucket op basis van het pad dat is opgegeven in de SQS-meldingen.
  2. Maak een OIDC-web-id-provider (Open ID Connect) en voeg Microsoft Sentinel toe als een geregistreerde toepassing (door deze toe te voegen als een doelgroep).

    Microsoft Sentinel connectors gebruiken Microsoft Entra ID om te verifiëren bij AWS via OpenID Connect (OIDC) en een AWS IAM-rol aan te nemen.

    Belangrijk

    Als u al een OIDC Connect-provider hebt ingesteld voor Microsoft Defender voor Cloud, voegt u Microsoft Sentinel als doelgroep toe aan uw bestaande provider (Commercieel: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Government:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Probeer geen nieuwe OIDC-provider te maken voor Microsoft Sentinel.

  3. Maak een AWS-rol om uw Microsoft Sentinel connectormachtigingen te verlenen voor toegang tot uw AWS S3-bucket en SQS-resources.

    1. Wijs de juiste IAM-machtigingsbeleidsregels toe om de aangenomen rol toegang te verlenen tot de bronnen.

    2. Configureer uw connectors om de veronderstelde rol en SQS-wachtrij te gebruiken die u hebt gemaakt om toegang te krijgen tot de S3-bucket en logboeken op te halen.

  4. Configureer AWS-services om logboeken naar de S3-bucket te verzenden.

Handmatige installatie

Hoewel je de AWS-omgeving handmatig kunt instellen door de handmatige setupprocedures in deze sectie te volgen, raden we sterk aan om de geautomatiseerde tools te gebruiken die in de sectie Deploy AWS connectors worden aangeboden. De sectie Deploy AWS connectors biedt connector-specifieke setup-instructies, geautomatiseerde configuratiescripts en links naar elk ondersteund connectortype.

1. Een S3-bucket en SQS-wachtrij maken

Maak de S3-bucket en SQS-wachtrij die vereist zijn voor logboekverzameling.

  1. Maak een S3-bucket waarnaar u de logboeken van uw AWS-services kunt verzenden: VPC, GuardDuty, CloudTrail of CloudWatch.

    Zie Een S3-opslagbucket maken in de AWS-documentatie voor meer informatie.

  2. Maak een standaard SQS-berichtenwachtrij (Simple Queue Service) waarnaar de S3-bucket meldingen kan publiceren.

    Zie Een standaard SQS-wachtrij maken in de AWS-documentatie voor meer informatie.

  3. Configureer uw S3-bucket om meldingsberichten te verzenden naar uw SQS-wachtrij.

    Zie S3-gebeurtenismeldingen inschakelen naar een SQS-wachtrij in de AWS-documentatie voor meer informatie.

2. Een OIDC-web-id-provider (Open ID Connect) maken

Belangrijk

Als u al een OIDC Connect-provider hebt ingesteld voor Microsoft Defender voor Cloud, voegt u Microsoft Sentinel als doelgroep toe aan uw bestaande provider (Commercieel: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Government:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Probeer geen nieuwe OIDC-provider te maken voor Microsoft Sentinel.

Volg deze instructies in de AWS-documentatie:
OpenID Connect (OIDC)-identiteitsproviders aanmaken.

Parameter Selectie/waarde Opmerkingen
Client-id - Negeer dit, je hebt het al. Zie Doelgroep.
Providertype OpenID Connect In plaats van standaard SAML.
Provider-URL Commerciële:
sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/

Regering:
sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/
Vingerafdruk 626d44e704d1ceabe3bf0d53397464ac8080142c Als deze is gemaakt in de IAM-console, moet u dit resultaat krijgen als u Vingerafdruk ophalen selecteert.
Doelgroep Commerciële:
api://1462b192-27f7-4cb9-8523-0f4ecb54b47e

Regering:
api://d4230588-5f84-4281-a9c7-2c15194b28f7

3. Een aangenomen AWS-rol maken

Maak een AWS veronderstelde rol aan voor de OIDC identiteitsprovider die je hebt geconfigureerd in Create an Open ID Connect (OIDC) web identiteitsprovider. Wanneer u de rol een naam geeft, moet de rolnaam beginnen met OIDC_.

Belangrijk

De rolnaam moet het exacte voorvoegsel OIDC_bevatten. Anders kan de connector niet goed werken.

  1. Volg deze instructies in de AWS-documentatie:
    Een rol maken voor webidentiteit of een OpenID Connect Federation.

    Parameter Selectie/waarde Opmerkingen
    Type van vertrouwde entiteit Webidentiteit In plaats van standaard AWS-service.
    Identiteitsprovider Commerciële:
    sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/

    Regering:
    sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/
    De provider die u in de vorige stap hebt gemaakt.
    Doelgroep Commerciële:
    api://1462b192-27f7-4cb9-8523-0f4ecb54b47e

    Regering:
    api://d4230588-5f84-4281-a9c7-2c15194b28f7
    De doelgroep die u in de vorige stap hebt gedefinieerd voor de id-provider.
    Machtigingen om toe te wijzen
    • AmazonSQSReadOnlyAccess
    • AWSLambdaSQSQueueExecutionRole
    • AmazonS3ReadOnlyAccess
    • ROSAKMSProviderPolicy
    • Ander beleid voor het opnemen van de verschillende typen AWS-servicelogboeken
    Zie de pagina machtigingenbeleid voor AWS Commercial S3-connector of de pagina machtigingenbeleid voor AWS Government S3-connector in de Microsoft Sentinel GitHub opslagplaats voor informatie over deze beleidsregels.
    Naam "OIDC_MicrosoftSentinelRole" Kies een betekenisvolle naam met een verwijzing naar Microsoft Sentinel.

    De naam moet het exacte voorvoegsel OIDC_bevatten. Anders kan de connector niet goed werken.
  2. Bewerk het vertrouwensbeleid van de nieuwe rol en voeg een andere voorwaarde toe:
    "sts:RoleSessionName": "MicrosoftSentinel_{WORKSPACE_ID)"

    Belangrijk

    De waarde van de sts:RoleSessionName parameter moet het exacte voorvoegsel MicrosoftSentinel_hebben; anders werkt de connector niet goed.

    Het voltooide vertrouwensbeleid ziet er als volgt uit:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Principal": {
            "Federated": "arn:aws:iam::XXXXXXXXXXXX:oidc-provider/sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/"
          },
          "Action": "sts:AssumeRoleWithWebIdentity",
          "Condition": {
            "StringEquals": {
              "sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/:aud": "api://d4230588-5f84-4281-a9c7-2c15194b28f7",
              "sts:RoleSessionName": "MicrosoftSentinel_XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX"
            }
          }
        }
      ]
    }
    
    • XXXXXXXXXXXX is uw AWS-account-ID.
    • XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXis uw Microsoft Sentinel werkruimte-id.

    Het beleid bijwerken (opslaan) wanneer u klaar bent met bewerken.

AWS-services configureren om logboeken te exporteren naar een S3-bucket

Zie de gekoppelde documentatie voor Amazon Web Services voor instructies voor het verzenden van elk type logboek naar uw S3-bucket:

4. AWS-connectors implementeren

Microsoft Sentinel biedt deze AWS-connectors:


Volgende stappen

Zie de volgende artikelen voor meer informatie over Microsoft Sentinel: