AWS-accounts verbinden met Microsoft Defender voor Cloud

In dit artikel leest u hoe u één AWS-account (Amazon Web Services) of AWS-beheeraccount verbindt met Microsoft Defender voor Cloud met behulp van de systeemeigen AWS-connector.

Nadat u het account hebt verbonden, detecteert Defender voor Cloud AWS-resources, beoordeelt het de beveiligingsstatus en toont het beveiligingsaanbevelingen en -waarschuwingen.

In de volgende schermopname ziet u AWS-accounts die worden weergegeven in het Defender voor Cloud overzichtsdashboard:

Schermopname van AWS-accounts die worden vermeld in het overzichtsdashboard van Defender voor Cloud.

Bekijk voor meer informatie de nieuwe AWS-connector in Defender voor Cloud-video uit de Defender voor Cloud in de veldvideoserie .

Note

Als u een AWS-account hebt dat is verbonden met Microsoft Sentinel, kunt u het niet verbinden met Defender voor Cloud. Volg de instructies voor het verbinden van een Sentinel-verbonden AWS-account met Defender voor Cloud om ervoor te zorgen dat de connector correct werkt.

Verificatiearchitectuur

Wanneer u een AWS-account verbindt met, authenticeert Microsoft Defender voor Cloud bij AWS met een federatieve vertrouwensrelatie en kortdurende inloggegevens, zonder dat er geheimen met een lange levensduur worden opgeslagen.

Meer informatie over hoe verificatie tot stand wordt gebracht tussen Microsoft Entra ID en AWS, inclusief de IAM-rollen en vertrouwensrelaties die tijdens de onboarding zijn gemaakt.

Prerequisites

Voordat u verbinding maakt met uw AWS-account, moet u het volgende doen:

Aanvullende vereisten zijn van toepassing bij het inschakelen van specifieke Defender-abonnementen. Bekijk de vereisten voor het systeemeigen connectorplan.

Note

Voor de beste ervaring en prestaties in het Azure-portaal raden we aan om elk portaalweergave te beperken tot 10.000 resources of minder. Voor grotere AWS-omgevingen verdeel AWS-connectoren over meerdere Azure-abonnementen. Gebruik het globale filter van Azure Portal om de abonnementen te selecteren die je wilt bekijken. Deze aanbeveling geldt niet voor het Defender-portaal.

Note

De AWS-connector is niet beschikbaar in de nationale overheidsclouds (Azure Government, Microsoft Azure beheerd door 21Vianet).

Vereisten voor systeemeigen connectorplannen

Elk Defender-abonnement heeft specifieke installatievereisten.

  • Ten minste één Amazon EKS-cluster met toegang tot de Kubernetes API-server. Als u nog geen EKS-cluster hebt, maakt u een nieuw EKS-cluster.
  • Capaciteit voor het maken van een Amazon SQS-wachtrij, Kinesis Data Firehose-leveringsstroom en Amazon S3-bucket in dezelfde regio als het cluster.

Verbinding maken met uw AWS-account

Important

Voor onboarding van beheeraccounts gebruikt u alleen het AWS-beheeraccount. Gedelegeerde beheerdersaccounts worden niet ondersteund.

Uw AWS-omgeving verbinden met Defender voor Cloud met behulp van een systeemeigen connector:

  1. Meld u aan bij het Azure-portaal.

  2. Ga naar Defender voor Cloud>Omgevingsinstellingen.

  3. Selecteer Omgeving toevoegen>Amazon Web Services.

    Schermafbeelding die het verbinden van een AWS-account met een Azure-abonnement laat zien.

  4. Voer een naam in voor de connector.

  5. Selecteer voor Onboard het accounttype:

    • Beheeraccount: Hiermee maakt u een connector voor het AWS-beheeraccount. Automatische provisioning maakt connectors aan voor gedetecteerde lidaccounts en nieuw aangemaakte accounts onder het beheerdersaccount.
    • Eén account: Hiermee maakt u een connector voor één AWS-account.
  6. Selecteer de AWS-regio's die resources bevatten die u door Defender voor Cloud wilt laten beveiligen. Alle regio's zijn standaard geselecteerd.

  7. Selecteer het abonnement waarin de beveiligingsconnector wordt gemaakt.

  8. Selecteer de resourcegroep waarin de beveiligingsconnector wordt gemaakt.

  9. Selecteer de locatie waar de beveiligingsconnector wordt gemaakt.

  10. Selecteer een interval om de AWS-omgeving elke 4, 6, 12 of 24 uur te scannen. Sommige gegevensverzamelaars worden uitgevoerd met vaste scanintervallen en worden niet beïnvloed door aangepaste intervalconfiguraties.

  11. Voer uw AWS-account-id in.

  12. Alleen beheeraccount: Voer indien nodig AWS-account-id's in die moeten worden uitgesloten, gescheiden door komma's.

    Schermopname van het tabblad voor het invoeren van accountgegevens voor een AWS-account.

  13. Selecteer Volgende: Selecteer plannen.

  14. Kies de Defender-abonnementen die u wilt inschakelen.

    Note

    Voor elk abonnement worden mogelijk kosten in rekening gebracht. Meer informatie over prijzen voor Defender voor Cloud.

    Schermopname van de stap voor het selecteren van plannen voor een AWS-account.

    Important

    Om de huidige status van uw aanbevelingen te presenteren, voert het Microsoft Defender Cloud Security Posture Management-plan meerdere keren per dag een query uit op de AWS-resource-API's. Voor deze alleen-lezen API-aanroepen worden geen kosten in rekening gebracht, maar ze worden geregistreerd in CloudTrail als u een trail inschakelt voor leesgebeurtenissen.

    In de AWS-documentatie wordt uitgelegd dat er geen extra kosten in rekening worden gebracht voor het houden van één spoor. Als u de gegevens uit AWS exporteert, bijvoorbeeld naar een extern SIEM-systeem, kan dit toegenomen aantal aanroepen ook de opnamekosten verhogen. In dergelijke gevallen adviseren we om de read-only-verzoeken uit de Microsoft Defender voor Cloud gebruikers- of ARN-rol te filteren: arn:aws:iam::[accountId]:role/CspmMonitorAws. Dit is de standaardrolnaam. Bevestig de rolnaam die is geconfigureerd voor uw account.

  15. (Optioneel) Configureer de verschillende planconfiguraties.

    Defender voor containers is een cloudeigen oplossing waarmee uw containerassets, waaronder Kubernetes-clusters, knooppunten, workloads, registers en installatiekopieën, in meerdere clouds en on-premises omgevingen worden beveiligd.

    Als u specifieke functies van het plan wilt in- of uitschakelen, selecteert u Instellingen, schakelt u de functie(s) in op Aan en selecteert u Opslaan.

    Schermopname van de selectie van het Defender for Containers-plan voor een AWS-omgeving.

    Meer informatie over Defender voor containers.

    Note

    Als u terugkeert om planfuncties in of uit te schakelen, moet u mogelijk de CloudFormation-sjabloon bijwerken in uw AWS-account. Zie Uw CloudFormation-sjabloon bijwerken om te bepalen of u deze wilt bijwerken.

  16. Selecteer toegang configureren.

  17. Selecteer het machtigingstype:

    • Standaardtoegang: verleent machtigingen die vereist zijn voor huidige en toekomstige mogelijkheden.
    • Toegang tot minimale bevoegdheden: verleent alleen de machtigingen die momenteel zijn vereist. U ontvangt mogelijk meldingen als u later extra toegang nodig hebt.
  18. Selecteer een implementatiemethode:

    • AWS CloudFormation

    • Terraform

      Schermopname van de configuratie van de implementatiemethode.

  19. Volg de instructies op het scherm voor de geselecteerde implementatiemethode om de vereiste afhankelijkheden in AWS te voltooien.

    Note

    Als u beheeraccount selecteert, is het tabblad voor onboarding met behulp van Terraform niet zichtbaar in de gebruikersinterface. Onboarding van Terraform wordt nog steeds ondersteund. Zie Onboarding van uw AWS/GCP-omgeving naar Microsoft Defender voor Cloud met Terraform voor begeleiding.

    Als u implementeert met Behulp van CloudFormation, kiest u een van de volgende sjabloonopties:

    • Amazon S3-URL: Upload de gedownloade CloudFormation-sjabloon naar uw eigen S3-bucket met uw eigen beveiligingsconfiguraties. Geef de S3-URL op in de wizard AWS-implementatie.

    • Een sjabloonbestand uploaden: AWS maakt automatisch een S3-bucket om de sjabloon op te slaan. Deze configuratie kan de S3 buckets should require requests to use Secure Socket Layer aanbeveling activeren. U kunt dit oplossen door het volgende bucketbeleid toe te passen:

      {
        "Id": "ExamplePolicy",
        "Version": "2012-10-17",
        "Statement": [
          {
            "Sid": "AllowSSLRequestsOnly",
            "Action": "s3:*",
            "Effect": "Deny",
            "Resource": [
              "<S3_Bucket_ARN>",
              "<S3_Bucket_ARN>/*"
            ],
            "Condition": {
              "Bool": {
                "aws:SecureTransport": "false"
              }
            },
            "Principal": "*"
          }
        ]
      }
      

    Important

    Wanneer u de CloudFormation StackSet uitvoert voor een AWS-beheeraccount, kan het volgende foutbericht optreden:

    You must enable organizations access to operate a service managed stack set

    Deze fout betekent dat vertrouwde toegang voor AWS-organisaties niet is ingeschakeld.

    Als u deze fout wilt oplossen, gaat u naar de pagina CloudFormation StackSets en selecteert u de prompt om vertrouwde toegang in te schakelen. Nadat vertrouwde toegang is ingeschakeld, voert u de CloudFormation-sjabloon opnieuw uit.

  20. Selecteer Volgende: Controleren en genereren.

  21. Klik op Creëren.

Defender voor Cloud begint met het scannen van uw AWS-resources. Beveiligingsaanbevelingen verschijnen binnen een paar uur. Na onboarding kunt u de AWS-houding, waarschuwingen en resource-inventaris bewaken in Defender voor Cloud.

De CloudFormation-sjabloon bijwerken

Werk de CloudFormation-sjabloon bij die is geïmplementeerd in uw AWS-account wanneer de machtigingen of resources die zijn vereist voor Defender voor Cloud wijzigen.

Wanneer moet u de sjabloon bijwerken

Werk de sjabloon in de volgende gevallen bij:

  • U hebt een nieuw Defender-abonnement ingeschakeld, zoals Defender CSPM, Defender voor databases of Defender voor containers.
  • U hebt de abonnementsconfiguratie gewijzigd, bijvoorbeeld door automatische inrichting in te schakelen of de geselecteerde regio's te wijzigen.
  • Microsoft een nieuwe versie van de sjabloon uitgebracht, zoals een versie die nieuwe functies ondersteunt, fouten oplost of de runtime bijwerken.
  • U krijgt te maken met implementatiefouten, zoals AccessDenied, EntityAlreadyExists of Lambda-runtimefouten. Zie de tabel voor CloudFormation-foutoplossing voor specifieke fouten of implementatiefouten bij CloudFormation-sjablonen.

De sjabloon bijwerken

  1. Genereer of download in Defender voor Cloud de meest recente CloudFormation-sjabloon voor de AWS-connector.

  2. Werk in AWS CloudFormation de bestaande stack bij die is gemaakt voor de Defender voor Cloud-connector.

  3. Vervang de bestaande sjabloon door het bijgewerkte sjabloonbestand of door de Amazon S3-URL voor de bijgewerkte sjabloon.

  4. Behoud de bestaande stackdetails en -parameters, tenzij Defender voor Cloud bijgewerkte waarden biedt.

  5. Controleer de wijzigingen, bevestig de wijzigingen in de IAM-resource als hierom wordt gevraagd en werk de stack bij.

Meer informatie over het rechtstreeks bijwerken van stacks in AWS CloudFormation.

De status van de connector valideren

Ga als volgt te werk om te controleren of uw AWS-connector correct werkt:

  1. Meld u aan bij het Azure-portaal.

  2. Ga naar Defender voor Cloud>Omgevingsinstellingen.

  3. Zoek het AWS-account en controleer de kolom Connectiviteitsstatus om te zien of de verbinding in orde is of problemen heeft.

  4. Selecteer de waarde die wordt weergegeven in de kolom Connectiviteitsstatus om meer details weer te geven.

De pagina Omgevingsgegevens bevat eventuele gedetecteerde configuratie- of machtigingsproblemen die van invloed zijn op de verbinding met het AWS-account.

Schermopname van de pagina met omgevingsgegevens in Microsoft Defender voor Cloud met de connectiviteitsstatus voor een verbonden Amazon Web Services-account.

Als er een probleem aanwezig is, kunt u dit selecteren om een beschrijving van het probleem en de aanbevolen herstelstappen weer te geven. In sommige gevallen wordt een herstelscript verstrekt om het probleem op te lossen.

Meer informatie over het oplossen van problemen met connectors voor meerdere clouds.

Uw huidige dekking weergeven

Defender voor Cloud biedt toegang tot werkboeken via Azure-werkmappen. Werkmappen zijn aanpasbare rapporten die inzicht bieden in uw beveiligingspostuur.

De dekkingswerkmap helpt u inzicht te krijgen in uw huidige dekking door te laten zien welke plannen zijn toegepast op uw abonnementen en resources.

Inname van AWS CloudTrail-logbestanden inschakelen (voorproefje)

AwS CloudTrail-beheergebeurtenissen kunnen identiteits- en configuratie-inzichten verbeteren door context toe te voegen voor CIEM-evaluaties, op activiteiten gebaseerde risico-indicatoren en detectie van configuratiewijziging.

Meer informatie over integratie van AWS CloudTrail-logboeken met Microsoft Defender voor Cloud (preview).

Bekijk de volgende blogs:

Volgende stappen