Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Aws-connectors (Amazon Web Services) vereenvoudigen het proces van het verzamelen van logboeken van Amazon S3 (Simple Storage Service) en het opnemen ervan in Microsoft Sentinel. De connectors bieden hulpprogramma's waarmee u uw AWS-omgeving kunt configureren voor Microsoft Sentinel logboekverzameling.
In dit artikel vindt u een overzicht van de installatie van de AWS-omgeving die is vereist voor het verzenden van logboeken naar Microsoft Sentinel en koppelingen naar stapsgewijze instructies voor het instellen van uw omgeving en het verzamelen van AWS-logboeken met behulp van elke ondersteunde connector.
Overzicht van aws-omgevingsinstellingen
Dit diagram laat zien hoe je je AWS-omgeving zo instelt dat je logs naar Microsoft Sentinel stuurt in Azure:
Maak een S3-opslagbucket (Simple Storage Service) en een SQS-wachtrij (Simple Queue Service) waarnaar de S3-bucket meldingen publiceert wanneer deze nieuwe logboeken ontvangt.
Microsoft Sentinel-connectoren:
- Controleer de SQS-wachtrij regelmatig op berichten die de paden naar nieuwe logboekbestanden bevatten.
- Haal de bestanden op uit de S3-bucket op basis van het pad dat is opgegeven in de SQS-meldingen.
Maak een OIDC-web-id-provider (Open ID Connect) en voeg Microsoft Sentinel toe als een geregistreerde toepassing (door deze toe te voegen als een doelgroep).
Microsoft Sentinel connectors gebruiken Microsoft Entra ID om te verifiëren bij AWS via OpenID Connect (OIDC) en een AWS IAM-rol aan te nemen.
Belangrijk
Als u al een OIDC Connect-provider hebt ingesteld voor Microsoft Defender voor Cloud, voegt u Microsoft Sentinel als doelgroep toe aan uw bestaande provider (Commercieel:
api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Government:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Probeer geen nieuwe OIDC-provider te maken voor Microsoft Sentinel.Maak een AWS-rol om uw Microsoft Sentinel connectormachtigingen te verlenen voor toegang tot uw AWS S3-bucket en SQS-resources.
Wijs de juiste IAM-machtigingsbeleidsregels toe om de aangenomen rol toegang te verlenen tot de bronnen.
Configureer uw connectors om de veronderstelde rol en SQS-wachtrij te gebruiken die u hebt gemaakt om toegang te krijgen tot de S3-bucket en logboeken op te halen.
Configureer AWS-services om logboeken naar de S3-bucket te verzenden.
Handmatige installatie
Hoewel je de AWS-omgeving handmatig kunt instellen door de handmatige setupprocedures in deze sectie te volgen, raden we sterk aan om de geautomatiseerde tools te gebruiken die in de sectie Deploy AWS connectors worden aangeboden. De sectie Deploy AWS connectors biedt connector-specifieke setup-instructies, geautomatiseerde configuratiescripts en links naar elk ondersteund connectortype.
1. Een S3-bucket en SQS-wachtrij maken
Maak de S3-bucket en SQS-wachtrij die vereist zijn voor logboekverzameling.
Maak een S3-bucket waarnaar u de logboeken van uw AWS-services kunt verzenden: VPC, GuardDuty, CloudTrail of CloudWatch.
Zie Een S3-opslagbucket maken in de AWS-documentatie voor meer informatie.
Maak een standaard SQS-berichtenwachtrij (Simple Queue Service) waarnaar de S3-bucket meldingen kan publiceren.
Zie Een standaard SQS-wachtrij maken in de AWS-documentatie voor meer informatie.
Configureer uw S3-bucket om meldingsberichten te verzenden naar uw SQS-wachtrij.
Zie S3-gebeurtenismeldingen inschakelen naar een SQS-wachtrij in de AWS-documentatie voor meer informatie.
2. Een OIDC-web-id-provider (Open ID Connect) maken
Belangrijk
Als u al een OIDC Connect-provider hebt ingesteld voor Microsoft Defender voor Cloud, voegt u Microsoft Sentinel als doelgroep toe aan uw bestaande provider (Commercieel: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Government:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Probeer geen nieuwe OIDC-provider te maken voor Microsoft Sentinel.
Volg deze instructies in de AWS-documentatie:
OpenID Connect (OIDC)-identiteitsproviders aanmaken.
| Parameter | Selectie/waarde | Opmerkingen |
|---|---|---|
| Client-id | - | Negeer dit, je hebt het al. Zie Doelgroep. |
| Providertype | OpenID Connect | In plaats van standaard SAML. |
| Provider-URL | Commerciële:sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/Regering: sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/ |
|
| Vingerafdruk | 626d44e704d1ceabe3bf0d53397464ac8080142c |
Als deze is gemaakt in de IAM-console, moet u dit resultaat krijgen als u Vingerafdruk ophalen selecteert. |
| Doelgroep | Commerciële:api://1462b192-27f7-4cb9-8523-0f4ecb54b47eRegering: api://d4230588-5f84-4281-a9c7-2c15194b28f7 |
3. Een aangenomen AWS-rol maken
Maak een AWS veronderstelde rol aan voor de OIDC identiteitsprovider die je hebt geconfigureerd in Create an Open ID Connect (OIDC) web identiteitsprovider. Wanneer u de rol een naam geeft, moet de rolnaam beginnen met OIDC_.
Belangrijk
De rolnaam moet het exacte voorvoegsel OIDC_bevatten. Anders kan de connector niet goed werken.
Volg deze instructies in de AWS-documentatie:
Een rol maken voor webidentiteit of een OpenID Connect Federation.Parameter Selectie/waarde Opmerkingen Type van vertrouwde entiteit Webidentiteit In plaats van standaard AWS-service. Identiteitsprovider Commerciële: sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/
Regering:sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/De provider die u in de vorige stap hebt gemaakt. Doelgroep Commerciële: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e
Regering:api://d4230588-5f84-4281-a9c7-2c15194b28f7De doelgroep die u in de vorige stap hebt gedefinieerd voor de id-provider. Machtigingen om toe te wijzen AmazonSQSReadOnlyAccessAWSLambdaSQSQueueExecutionRoleAmazonS3ReadOnlyAccessROSAKMSProviderPolicy- Ander beleid voor het opnemen van de verschillende typen AWS-servicelogboeken
Zie de pagina machtigingenbeleid voor AWS Commercial S3-connector of de pagina machtigingenbeleid voor AWS Government S3-connector in de Microsoft Sentinel GitHub opslagplaats voor informatie over deze beleidsregels. Naam "OIDC_MicrosoftSentinelRole" Kies een betekenisvolle naam met een verwijzing naar Microsoft Sentinel.
De naam moet het exacte voorvoegselOIDC_bevatten. Anders kan de connector niet goed werken.Bewerk het vertrouwensbeleid van de nieuwe rol en voeg een andere voorwaarde toe:
"sts:RoleSessionName": "MicrosoftSentinel_{WORKSPACE_ID)"Belangrijk
De waarde van de
sts:RoleSessionNameparameter moet het exacte voorvoegselMicrosoftSentinel_hebben; anders werkt de connector niet goed.Het voltooide vertrouwensbeleid ziet er als volgt uit:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::XXXXXXXXXXXX:oidc-provider/sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/:aud": "api://d4230588-5f84-4281-a9c7-2c15194b28f7", "sts:RoleSessionName": "MicrosoftSentinel_XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX" } } } ] }-
XXXXXXXXXXXXis uw AWS-account-ID. -
XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXis uw Microsoft Sentinel werkruimte-id.
Het beleid bijwerken (opslaan) wanneer u klaar bent met bewerken.
-
AWS-services configureren om logboeken te exporteren naar een S3-bucket
Zie de gekoppelde documentatie voor Amazon Web Services voor instructies voor het verzenden van elk type logboek naar uw S3-bucket:
Een VPC-stroomlogboek publiceren naar een S3-bucket.
Opmerking
Als u ervoor kiest om de indeling van het logboek aan te passen, moet u het kenmerk start opnemen, omdat dit wordt toegewezen aan het veld TimeGenerated in de Log Analytics-werkruimte. Anders wordt het veld TimeGenerated ingevuld met de opgenomen tijd van de gebeurtenis, waardoor de logboekgebeurtenis niet nauwkeurig wordt beschreven.
Stel GuardDuty in om bevindingen te exporteren naar je S3-bucket zodat Microsoft Sentinel ze kan invoeren. Voor details, zie Export uw bevindingen van GuardDuty naar een S3-bucket.
Opmerking
In AWS worden bevindingen standaard elke 6 uur geëxporteerd. Pas de exportfrequentie voor bijgewerkte actieve resultaten aan op basis van uw omgevingsvereisten. Als u het proces wilt versnellen, kunt u de standaardinstelling wijzigen om elke 15 minuten resultaten te exporteren. Zie De frequentie instellen voor het exporteren van bijgewerkte actieve bevindingen.
Het veld TimeGenerated wordt ingevuld met de waarde Update at van de bevinding.
AWS CloudTrail trails worden standaard opgeslagen in S3-buckets.
4. AWS-connectors implementeren
Microsoft Sentinel biedt deze AWS-connectors:
- Amazon Web Services Web Application Firewall (WAF)-connector: verzamelt AWS WAF-logboeken die zijn verzameld in AWS S3-buckets, naar Microsoft Sentinel.
- Connector voor servicelogboeken van Amazon Web Services: Neemt AWS-servicelogboeken, verzameld in AWS S3-buckets, op in Microsoft Sentinel.
- Amazon Web Services Elastic Kubernetes Service (EKS)-logconnector: Leest AWS EKS-auditlogboeken die zijn verzameld in AWS S3-buckets in Microsoft Sentinel in.
Volgende stappen
Zie de volgende artikelen voor meer informatie over Microsoft Sentinel:
- Verzamelde gegevens visualiseren.
- Bedreigingen detecteren met ingebouwde analyseregels.
- Gebruik Microsoft Sentinel-werkboeken om je gegevens te monitoren.