Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel leest u hoe u één AWS-account (Amazon Web Services) of AWS-beheeraccount verbindt met Microsoft Defender voor Cloud met behulp van de systeemeigen AWS-connector.
Nadat u het account hebt verbonden, detecteert Defender voor Cloud AWS-resources, beoordeelt het de beveiligingsstatus en toont het beveiligingsaanbevelingen en -waarschuwingen.
In de volgende schermopname ziet u AWS-accounts die worden weergegeven in het Defender voor Cloud overzichtsdashboard:
Bekijk voor meer informatie de nieuwe AWS-connector in Defender voor Cloud-video uit de Defender voor Cloud in de veldvideoserie .
Note
Als u een AWS-account hebt dat is verbonden met Microsoft Sentinel, kunt u het niet verbinden met Defender voor Cloud. Volg de instructies voor het verbinden van een Sentinel-verbonden AWS-account met Defender voor Cloud om ervoor te zorgen dat de connector correct werkt.
Verificatiearchitectuur
Wanneer u een AWS-account verbindt met, authenticeert Microsoft Defender voor Cloud bij AWS met een federatieve vertrouwensrelatie en kortdurende inloggegevens, zonder dat er geheimen met een lange levensduur worden opgeslagen.
Meer informatie over hoe verificatie tot stand wordt gebracht tussen Microsoft Entra ID en AWS, inclusief de IAM-rollen en vertrouwensrelaties die tijdens de onboarding zijn gemaakt.
Prerequisites
Voordat u verbinding maakt met uw AWS-account, moet u het volgende doen:
Een Microsoft Azure-abonnement. Als u nog geen abonnement hebt, meldt u zich aan voor een gratis abonnement.
Microsoft Defender voor Cloud ingeschakeld in uw Azure-abonnement.
Toegang tot een AWS-account.
Machtiging op inzenderniveau voor het relevante Azure-abonnement.
Als u CIEM wilt inschakelen als onderdeel van Defender CSPM, hebt u de vereiste rol Beveiligingsbeheerder en application.ReadWrite.All-machtiging nodig voor de tenant.
Aanvullende vereisten zijn van toepassing bij het inschakelen van specifieke Defender-abonnementen. Bekijk de vereisten voor het systeemeigen connectorplan.
Note
Voor de beste ervaring en prestaties in het Azure-portaal raden we aan om elk portaalweergave te beperken tot 10.000 resources of minder. Voor grotere AWS-omgevingen verdeel AWS-connectoren over meerdere Azure-abonnementen. Gebruik het globale filter van Azure Portal om de abonnementen te selecteren die je wilt bekijken. Deze aanbeveling geldt niet voor het Defender-portaal.
Note
De AWS-connector is niet beschikbaar in de nationale overheidsclouds (Azure Government, Microsoft Azure beheerd door 21Vianet).
Vereisten voor systeemeigen connectorplannen
Elk Defender-abonnement heeft specifieke installatievereisten.
- Bescherming voor Containers
- Defender voor SQL
- Defender voor opensource-databases
- Defender voor Servers
- Defender CSPM
- Ten minste één Amazon EKS-cluster met toegang tot de Kubernetes API-server. Als u nog geen EKS-cluster hebt, maakt u een nieuw EKS-cluster.
- Capaciteit voor het maken van een Amazon SQS-wachtrij, Kinesis Data Firehose-leveringsstroom en Amazon S3-bucket in dezelfde regio als het cluster.
Verbinding maken met uw AWS-account
Important
Voor onboarding van beheeraccounts gebruikt u alleen het AWS-beheeraccount. Gedelegeerde beheerdersaccounts worden niet ondersteund.
Uw AWS-omgeving verbinden met Defender voor Cloud met behulp van een systeemeigen connector:
Meld u aan bij het Azure-portaal.
Ga naar Defender voor Cloud>Omgevingsinstellingen.
Selecteer Omgeving toevoegen>Amazon Web Services.
Voer een naam in voor de connector.
Selecteer voor Onboard het accounttype:
- Beheeraccount: Hiermee maakt u een connector voor het AWS-beheeraccount. Automatische provisioning maakt connectors aan voor gedetecteerde lidaccounts en nieuw aangemaakte accounts onder het beheerdersaccount.
- Eén account: Hiermee maakt u een connector voor één AWS-account.
Selecteer de AWS-regio's die resources bevatten die u door Defender voor Cloud wilt laten beveiligen. Alle regio's zijn standaard geselecteerd.
Selecteer het abonnement waarin de beveiligingsconnector wordt gemaakt.
Selecteer de resourcegroep waarin de beveiligingsconnector wordt gemaakt.
Selecteer de locatie waar de beveiligingsconnector wordt gemaakt.
Selecteer een interval om de AWS-omgeving elke 4, 6, 12 of 24 uur te scannen. Sommige gegevensverzamelaars worden uitgevoerd met vaste scanintervallen en worden niet beïnvloed door aangepaste intervalconfiguraties.
Voer uw AWS-account-id in.
Alleen beheeraccount: Voer indien nodig AWS-account-id's in die moeten worden uitgesloten, gescheiden door komma's.
Selecteer Volgende: Selecteer plannen.
Kies de Defender-abonnementen die u wilt inschakelen.
Note
Voor elk abonnement worden mogelijk kosten in rekening gebracht. Meer informatie over prijzen voor Defender voor Cloud.
Important
Om de huidige status van uw aanbevelingen te presenteren, voert het Microsoft Defender Cloud Security Posture Management-plan meerdere keren per dag een query uit op de AWS-resource-API's. Voor deze alleen-lezen API-aanroepen worden geen kosten in rekening gebracht, maar ze worden geregistreerd in CloudTrail als u een trail inschakelt voor leesgebeurtenissen.
In de AWS-documentatie wordt uitgelegd dat er geen extra kosten in rekening worden gebracht voor het houden van één spoor. Als u de gegevens uit AWS exporteert, bijvoorbeeld naar een extern SIEM-systeem, kan dit toegenomen aantal aanroepen ook de opnamekosten verhogen. In dergelijke gevallen adviseren we om de read-only-verzoeken uit de Microsoft Defender voor Cloud gebruikers- of ARN-rol te filteren:
arn:aws:iam::[accountId]:role/CspmMonitorAws. Dit is de standaardrolnaam. Bevestig de rolnaam die is geconfigureerd voor uw account.(Optioneel) Configureer de verschillende planconfiguraties.
- Defender CSPM
- Defender voor Servers
- Defender voor SQL
- Defender voor opensource-databases
- Bescherming voor Containers
Defender voor containers is een cloudeigen oplossing waarmee uw containerassets, waaronder Kubernetes-clusters, knooppunten, workloads, registers en installatiekopieën, in meerdere clouds en on-premises omgevingen worden beveiligd.
Als u specifieke functies van het plan wilt in- of uitschakelen, selecteert u Instellingen, schakelt u de functie(s) in op Aan en selecteert u Opslaan.
Meer informatie over Defender voor containers.
Note
Als u terugkeert om planfuncties in of uit te schakelen, moet u mogelijk de CloudFormation-sjabloon bijwerken in uw AWS-account. Zie Uw CloudFormation-sjabloon bijwerken om te bepalen of u deze wilt bijwerken.
Selecteer toegang configureren.
Selecteer het machtigingstype:
- Standaardtoegang: verleent machtigingen die vereist zijn voor huidige en toekomstige mogelijkheden.
- Toegang tot minimale bevoegdheden: verleent alleen de machtigingen die momenteel zijn vereist. U ontvangt mogelijk meldingen als u later extra toegang nodig hebt.
Selecteer een implementatiemethode:
Volg de instructies op het scherm voor de geselecteerde implementatiemethode om de vereiste afhankelijkheden in AWS te voltooien.
Note
Als u beheeraccount selecteert, is het tabblad voor onboarding met behulp van Terraform niet zichtbaar in de gebruikersinterface. Onboarding van Terraform wordt nog steeds ondersteund. Zie Onboarding van uw AWS/GCP-omgeving naar Microsoft Defender voor Cloud met Terraform voor begeleiding.
Als u implementeert met Behulp van CloudFormation, kiest u een van de volgende sjabloonopties:
Amazon S3-URL: Upload de gedownloade CloudFormation-sjabloon naar uw eigen S3-bucket met uw eigen beveiligingsconfiguraties. Geef de S3-URL op in de wizard AWS-implementatie.
Een sjabloonbestand uploaden: AWS maakt automatisch een S3-bucket om de sjabloon op te slaan. Deze configuratie kan de
S3 buckets should require requests to use Secure Socket Layeraanbeveling activeren. U kunt dit oplossen door het volgende bucketbeleid toe te passen:{ "Id": "ExamplePolicy", "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSSLRequestsOnly", "Action": "s3:*", "Effect": "Deny", "Resource": [ "<S3_Bucket_ARN>", "<S3_Bucket_ARN>/*" ], "Condition": { "Bool": { "aws:SecureTransport": "false" } }, "Principal": "*" } ] }
Important
Wanneer u de CloudFormation StackSet uitvoert voor een AWS-beheeraccount, kan het volgende foutbericht optreden:
You must enable organizations access to operate a service managed stack setDeze fout betekent dat vertrouwde toegang voor AWS-organisaties niet is ingeschakeld.
Als u deze fout wilt oplossen, gaat u naar de pagina CloudFormation StackSets en selecteert u de prompt om vertrouwde toegang in te schakelen. Nadat vertrouwde toegang is ingeschakeld, voert u de CloudFormation-sjabloon opnieuw uit.
Selecteer Volgende: Controleren en genereren.
Klik op Creëren.
Defender voor Cloud begint met het scannen van uw AWS-resources. Beveiligingsaanbevelingen verschijnen binnen een paar uur. Na onboarding kunt u de AWS-houding, waarschuwingen en resource-inventaris bewaken in Defender voor Cloud.
De CloudFormation-sjabloon bijwerken
Werk de CloudFormation-sjabloon bij die is geïmplementeerd in uw AWS-account wanneer de machtigingen of resources die zijn vereist voor Defender voor Cloud wijzigen.
Wanneer moet u de sjabloon bijwerken
Werk de sjabloon in de volgende gevallen bij:
- U hebt een nieuw Defender-abonnement ingeschakeld, zoals Defender CSPM, Defender voor databases of Defender voor containers.
- U hebt de abonnementsconfiguratie gewijzigd, bijvoorbeeld door automatische inrichting in te schakelen of de geselecteerde regio's te wijzigen.
- Microsoft een nieuwe versie van de sjabloon uitgebracht, zoals een versie die nieuwe functies ondersteunt, fouten oplost of de runtime bijwerken.
- U krijgt te maken met implementatiefouten, zoals
AccessDenied,EntityAlreadyExistsof Lambda-runtimefouten. Zie de tabel voor CloudFormation-foutoplossing voor specifieke fouten of implementatiefouten bij CloudFormation-sjablonen.
De sjabloon bijwerken
Genereer of download in Defender voor Cloud de meest recente CloudFormation-sjabloon voor de AWS-connector.
Werk in AWS CloudFormation de bestaande stack bij die is gemaakt voor de Defender voor Cloud-connector.
Vervang de bestaande sjabloon door het bijgewerkte sjabloonbestand of door de Amazon S3-URL voor de bijgewerkte sjabloon.
Behoud de bestaande stackdetails en -parameters, tenzij Defender voor Cloud bijgewerkte waarden biedt.
Controleer de wijzigingen, bevestig de wijzigingen in de IAM-resource als hierom wordt gevraagd en werk de stack bij.
Meer informatie over het rechtstreeks bijwerken van stacks in AWS CloudFormation.
De status van de connector valideren
Ga als volgt te werk om te controleren of uw AWS-connector correct werkt:
Meld u aan bij het Azure-portaal.
Ga naar Defender voor Cloud>Omgevingsinstellingen.
Zoek het AWS-account en controleer de kolom Connectiviteitsstatus om te zien of de verbinding in orde is of problemen heeft.
Selecteer de waarde die wordt weergegeven in de kolom Connectiviteitsstatus om meer details weer te geven.
De pagina Omgevingsgegevens bevat eventuele gedetecteerde configuratie- of machtigingsproblemen die van invloed zijn op de verbinding met het AWS-account.
Als er een probleem aanwezig is, kunt u dit selecteren om een beschrijving van het probleem en de aanbevolen herstelstappen weer te geven. In sommige gevallen wordt een herstelscript verstrekt om het probleem op te lossen.
Meer informatie over het oplossen van problemen met connectors voor meerdere clouds.
Uw huidige dekking weergeven
Defender voor Cloud biedt toegang tot werkboeken via Azure-werkmappen. Werkmappen zijn aanpasbare rapporten die inzicht bieden in uw beveiligingspostuur.
De dekkingswerkmap helpt u inzicht te krijgen in uw huidige dekking door te laten zien welke plannen zijn toegepast op uw abonnementen en resources.
Inname van AWS CloudTrail-logbestanden inschakelen (voorproefje)
AwS CloudTrail-beheergebeurtenissen kunnen identiteits- en configuratie-inzichten verbeteren door context toe te voegen voor CIEM-evaluaties, op activiteiten gebaseerde risico-indicatoren en detectie van configuratiewijziging.
Meer informatie over integratie van AWS CloudTrail-logboeken met Microsoft Defender voor Cloud (preview).
Verwante onderwerpen
Bekijk de volgende blogs:
- Ignite 2021: Microsoft Defender voor Cloud nieuws
- Beveiligingspostuurbeheer en serverbeveiliging voor AWS en GCP
Volgende stappen
- Wijs toegang toe aan workloadeigenaren.
- Beveilig al uw resources met Defender voor Cloud.
- Stel uw on-premises machines en GCP-projecten in.
- Krijg antwoorden op veelgestelde vragen over onboarding van uw AWS-account.
- Problemen met uw connectors voor meerdere clouds oplossen.