Skonfiguruj środowisko Amazon Web Services (AWS), aby zbierać dzienniki AWS do usługi Microsoft Sentinel

Łączniki danych usługi Amazon Web Services (AWS) upraszczają proces zbierania dzienników z usługi Amazon S3 (Simple Storage Service) i przekazywania ich do usługi Microsoft Sentinel. Łączniki udostępniają narzędzia pomagające skonfigurować środowisko AWS na potrzeby zbierania dzienników przez Microsoft Sentinel.

W tym artykule opisano konfigurację środowiska platformy AWS wymaganą do wysyłania dzienników do Microsoft Sentinel i linki do instrukcji krok po kroku dotyczących konfigurowania środowiska i zbierania dzienników platformy AWS przy użyciu każdego obsługiwanego łącznika.

Omówienie konfiguracji środowiska platformy AWS

Ten diagram pokazuje, jak skonfigurować środowisko AWS do wysyłania logów do Microsoft Sentinel w Azure:

Zrzut ekranu przedstawiający architekturę łącznika A W S S 3.

  1. Utwórz zasobnik magazynu S3 (Simple Storage Service) i kolejkę usługi Simple Queue Service (SQS), do której zasobnik S3 publikuje powiadomienia po otrzymaniu nowych dzienników.

    łączniki Microsoft Sentinel:

    • Sonduj kolejkę SQS w częstych odstępach czasu pod kątem komunikatów zawierających ścieżki do nowych plików dziennika.
    • Pobierz pliki z zasobnika S3 na podstawie ścieżki określonej w powiadomieniach SQS.
  2. Utwórz dostawcę tożsamości internetowej programu Open ID Connect (OIDC) i dodaj Microsoft Sentinel jako zarejestrowaną aplikację (dodając ją jako odbiorców).

    łączniki Microsoft Sentinel używają Microsoft Entra ID do uwierzytelniania za pomocą platformy AWS za pośrednictwem programu OpenID Connect (OIDC) i przyjmują rolę usługi AWS IAM.

    Ważna

    Jeśli masz już skonfigurowanego dostawcę OpenID Connect (OIDC) dla usługi Microsoft Defender dla Chmury, dodaj Microsoft Sentinel jako odbiorcę do istniejącego dostawcy (Komercyjne: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Rządowe: api://d4230588-5f84-4281-a9c7-2c15194b28f7). Nie próbuj tworzyć nowego dostawcy OIDC dla Microsoft Sentinel.

  3. Utwórz przyjmowaną rolę AWS, aby nadać łącznikowi Microsoft Sentinel uprawnienia dostępu do zasobnika AWS S3 i zasobów SQS.

    1. Przypisz odpowiednie zasady uprawnień IAM, aby przejęta rola miała dostęp do zasobów.

    2. Skonfiguruj łączniki tak, aby używały założonej roli i kolejki SQS utworzonej w celu uzyskania dostępu do zasobnika S3 i pobrania dzienników.

  4. Skonfiguruj usługi AWS do wysyłania dzienników do zasobnika S3.

Ręczna konfiguracja

Chociaż środowisko AWS można skonfigurować ręcznie, stosując się do procedur ręcznych w tej sekcji, zdecydowanie zalecamy korzystanie z automatycznych narzędzi dostępnych w sekcji Deploy AWS connectors . Sekcja Deploy AWS connectors zawiera specyficzne instrukcje konfiguracji dla poszczególnych złączy, zautomatyzowane skrypty konfiguracyjne oraz linki do każdego obsługiwanego typu złącza.

1. Utwórz zasobnik S3 i kolejkę SQS

Utwórz zasobnik S3 i kolejkę SQS wymaganą do zbierania dzienników.

  1. Utwórz zasobnik S3 , do którego można wysyłać dzienniki z usług AWS — VPC, GuardDuty, CloudTrail lub CloudWatch.

    Szczegółowe informacje znajdziesz w temacie Tworzenie zasobnika pamięci masowej S3 w dokumentacji AWS.

  2. Utwórz standardową kolejkę komunikatów usługi Simple Queue Service (SQS), do której zasobnik S3 może publikować powiadomienia.

    Aby uzyskać szczegółowe informacje, zobacz Tworzenie standardowej kolejki SQS w dokumentacji platformy AWS.

  3. Skonfiguruj zasobnik S3 tak, aby wysyłał komunikaty o powiadomieniach do kolejki SQS.

    Aby uzyskać szczegółowe informacje, zobacz Włączanie powiadomień o zdarzeniach S3 do kolejki SQS w dokumentacji platformy AWS.

2. Utwórz dostawcę tożsamości sieciowej OpenID Connect (OIDC)

Ważna

Jeśli masz już skonfigurowanego dostawcę OpenID Connect (OIDC) dla usługi Microsoft Defender dla Chmury, dodaj Microsoft Sentinel jako odbiorcę do istniejącego dostawcy (Komercyjne: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Rządowe: api://d4230588-5f84-4281-a9c7-2c15194b28f7). Nie próbuj tworzyć nowego dostawcy OIDC dla Microsoft Sentinel.

Postępuj zgodnie z tymi instrukcjami w dokumentacji platformy AWS:
Tworzenie dostawców tożsamości programu OpenID Connect (OIDC).

Parametr Wybór/wartość Komentarze
Identyfikator klienta - Zignoruj to, masz już to. Zobacz Odbiorców.
Typ dostawcy OpenID Connect Zamiast domyślnego protokołu SAML.
Adres URL dostawcy Handlowych:
sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/

Rząd:
sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/
Odcisk palca 626d44e704d1ceabe3bf0d53397464ac8080142c Jeśli zostało to utworzone w konsoli IAM, wybranie opcji Pobierz odcisk palca powinno dać taki wynik.
Odbiorcy Handlowych:
api://1462b192-27f7-4cb9-8523-0f4ecb54b47e

Rząd:
api://d4230588-5f84-4281-a9c7-2c15194b28f7

3. Tworzenie roli przyjętej przez platformę AWS

Utworzenie roli AWS dla dostawcy tożsamości OIDC, którego konfigurowałeś w Create an Open ID Connect (OIDC) dostawcy tożsamości webowej. Gdy nadasz roli nazwę roli, nazwa roli musi zaczynać się od OIDC_.

Ważna

Nazwa roli musi zawierać dokładny prefiks OIDC_; w przeciwnym razie łącznik nie może działać prawidłowo.

  1. Postępuj zgodnie z tymi instrukcjami w dokumentacji platformy AWS:
    Tworzenie roli dla tożsamości internetowej lub federacji OpenID Connect.

    Parametr Wybór/wartość Komentarze
    Typ zaufanej jednostki Tożsamość sieci Web Zamiast domyślnej usługi AWS.
    Dostawca tożsamości Handlowych:
    sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/

    Rząd:
    sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/
    Dostawca utworzony w poprzednim kroku.
    Odbiorcy Handlowych:
    api://1462b192-27f7-4cb9-8523-0f4ecb54b47e

    Rząd:
    api://d4230588-5f84-4281-a9c7-2c15194b28f7
    Odbiorcy zdefiniowani dla dostawcy tożsamości w poprzednim kroku.
    Uprawnienia do przypisywania
    • AmazonSQSReadOnlyAccess
    • AWSLambdaSQSQueueExecutionRole
    • AmazonS3ReadOnlyAccess
    • ROSAKMSProviderPolicy
    • Inne zasady importowania różnych typów dzienników usług AWS
    Aby uzyskać informacje na temat tych zasad, zobacz stronę zasad uprawnień łącznika platformy AWS Commercial S3 lub stronęzasad uprawnień łącznika platformy AWS Government S3 w repozytorium Microsoft Sentinel GitHub.
    Nazwa "OIDC_MicrosoftSentinelRole" Wybierz znaczącą nazwę, która zawiera odwołanie do Microsoft Sentinel.

    Nazwa musi zawierać dokładny prefiks OIDC_. W przeciwnym razie łącznik nie może działać poprawnie.
  2. Edytuj zasady zaufania nowej roli i dodaj kolejny warunek:
    "sts:RoleSessionName": "MicrosoftSentinel_{WORKSPACE_ID)"

    Ważna

    Wartość parametru sts:RoleSessionName musi mieć dokładny prefiks MicrosoftSentinel_; w przeciwnym razie łącznik nie działa prawidłowo.

    Gotowe zasady zaufania powinny wyglądać następująco:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Principal": {
            "Federated": "arn:aws:iam::XXXXXXXXXXXX:oidc-provider/sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/"
          },
          "Action": "sts:AssumeRoleWithWebIdentity",
          "Condition": {
            "StringEquals": {
              "sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/:aud": "api://d4230588-5f84-4281-a9c7-2c15194b28f7",
              "sts:RoleSessionName": "MicrosoftSentinel_XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX"
            }
          }
        }
      ]
    }
    
    • XXXXXXXXXXXX to twój identyfikator konta platformy AWS.
    • XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXto identyfikator obszaru roboczego Microsoft Sentinel.

    Zaktualizuj (zapisz) zasady po zakończeniu edycji.

Konfigurowanie usług AWS do eksportowania dzienników do zasobnika S3

Zapoznaj się z połączoną dokumentacją usług Amazon Web Services, aby uzyskać instrukcje dotyczące wysyłania każdego typu dziennika do zasobnika S3:

4. Wdrażanie łączników platformy AWS

Microsoft Sentinel udostępnia następujące łączniki platformy AWS:


Następne kroki

Aby dowiedzieć się więcej na temat Microsoft Sentinel, zobacz następujące artykuły: