Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Łączniki danych usługi Amazon Web Services (AWS) upraszczają proces zbierania dzienników z usługi Amazon S3 (Simple Storage Service) i przekazywania ich do usługi Microsoft Sentinel. Łączniki udostępniają narzędzia pomagające skonfigurować środowisko AWS na potrzeby zbierania dzienników przez Microsoft Sentinel.
W tym artykule opisano konfigurację środowiska platformy AWS wymaganą do wysyłania dzienników do Microsoft Sentinel i linki do instrukcji krok po kroku dotyczących konfigurowania środowiska i zbierania dzienników platformy AWS przy użyciu każdego obsługiwanego łącznika.
Omówienie konfiguracji środowiska platformy AWS
Ten diagram pokazuje, jak skonfigurować środowisko AWS do wysyłania logów do Microsoft Sentinel w Azure:
Utwórz zasobnik magazynu S3 (Simple Storage Service) i kolejkę usługi Simple Queue Service (SQS), do której zasobnik S3 publikuje powiadomienia po otrzymaniu nowych dzienników.
łączniki Microsoft Sentinel:
- Sonduj kolejkę SQS w częstych odstępach czasu pod kątem komunikatów zawierających ścieżki do nowych plików dziennika.
- Pobierz pliki z zasobnika S3 na podstawie ścieżki określonej w powiadomieniach SQS.
Utwórz dostawcę tożsamości internetowej programu Open ID Connect (OIDC) i dodaj Microsoft Sentinel jako zarejestrowaną aplikację (dodając ją jako odbiorców).
łączniki Microsoft Sentinel używają Microsoft Entra ID do uwierzytelniania za pomocą platformy AWS za pośrednictwem programu OpenID Connect (OIDC) i przyjmują rolę usługi AWS IAM.
Ważna
Jeśli masz już skonfigurowanego dostawcę OpenID Connect (OIDC) dla usługi Microsoft Defender dla Chmury, dodaj Microsoft Sentinel jako odbiorcę do istniejącego dostawcy (Komercyjne:
api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Rządowe:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Nie próbuj tworzyć nowego dostawcy OIDC dla Microsoft Sentinel.Utwórz przyjmowaną rolę AWS, aby nadać łącznikowi Microsoft Sentinel uprawnienia dostępu do zasobnika AWS S3 i zasobów SQS.
Przypisz odpowiednie zasady uprawnień IAM, aby przejęta rola miała dostęp do zasobów.
Skonfiguruj łączniki tak, aby używały założonej roli i kolejki SQS utworzonej w celu uzyskania dostępu do zasobnika S3 i pobrania dzienników.
Skonfiguruj usługi AWS do wysyłania dzienników do zasobnika S3.
Ręczna konfiguracja
Chociaż środowisko AWS można skonfigurować ręcznie, stosując się do procedur ręcznych w tej sekcji, zdecydowanie zalecamy korzystanie z automatycznych narzędzi dostępnych w sekcji Deploy AWS connectors . Sekcja Deploy AWS connectors zawiera specyficzne instrukcje konfiguracji dla poszczególnych złączy, zautomatyzowane skrypty konfiguracyjne oraz linki do każdego obsługiwanego typu złącza.
1. Utwórz zasobnik S3 i kolejkę SQS
Utwórz zasobnik S3 i kolejkę SQS wymaganą do zbierania dzienników.
Utwórz zasobnik S3 , do którego można wysyłać dzienniki z usług AWS — VPC, GuardDuty, CloudTrail lub CloudWatch.
Szczegółowe informacje znajdziesz w temacie Tworzenie zasobnika pamięci masowej S3 w dokumentacji AWS.
Utwórz standardową kolejkę komunikatów usługi Simple Queue Service (SQS), do której zasobnik S3 może publikować powiadomienia.
Aby uzyskać szczegółowe informacje, zobacz Tworzenie standardowej kolejki SQS w dokumentacji platformy AWS.
Skonfiguruj zasobnik S3 tak, aby wysyłał komunikaty o powiadomieniach do kolejki SQS.
Aby uzyskać szczegółowe informacje, zobacz Włączanie powiadomień o zdarzeniach S3 do kolejki SQS w dokumentacji platformy AWS.
2. Utwórz dostawcę tożsamości sieciowej OpenID Connect (OIDC)
Ważna
Jeśli masz już skonfigurowanego dostawcę OpenID Connect (OIDC) dla usługi Microsoft Defender dla Chmury, dodaj Microsoft Sentinel jako odbiorcę do istniejącego dostawcy (Komercyjne: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Rządowe: api://d4230588-5f84-4281-a9c7-2c15194b28f7). Nie próbuj tworzyć nowego dostawcy OIDC dla Microsoft Sentinel.
Postępuj zgodnie z tymi instrukcjami w dokumentacji platformy AWS:
Tworzenie dostawców tożsamości programu OpenID Connect (OIDC).
| Parametr | Wybór/wartość | Komentarze |
|---|---|---|
| Identyfikator klienta | - | Zignoruj to, masz już to. Zobacz Odbiorców. |
| Typ dostawcy | OpenID Connect | Zamiast domyślnego protokołu SAML. |
| Adres URL dostawcy | Handlowych:sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/Rząd: sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/ |
|
| Odcisk palca | 626d44e704d1ceabe3bf0d53397464ac8080142c |
Jeśli zostało to utworzone w konsoli IAM, wybranie opcji Pobierz odcisk palca powinno dać taki wynik. |
| Odbiorcy | Handlowych:api://1462b192-27f7-4cb9-8523-0f4ecb54b47eRząd: api://d4230588-5f84-4281-a9c7-2c15194b28f7 |
3. Tworzenie roli przyjętej przez platformę AWS
Utworzenie roli AWS dla dostawcy tożsamości OIDC, którego konfigurowałeś w Create an Open ID Connect (OIDC) dostawcy tożsamości webowej. Gdy nadasz roli nazwę roli, nazwa roli musi zaczynać się od OIDC_.
Ważna
Nazwa roli musi zawierać dokładny prefiks OIDC_; w przeciwnym razie łącznik nie może działać prawidłowo.
Postępuj zgodnie z tymi instrukcjami w dokumentacji platformy AWS:
Tworzenie roli dla tożsamości internetowej lub federacji OpenID Connect.Parametr Wybór/wartość Komentarze Typ zaufanej jednostki Tożsamość sieci Web Zamiast domyślnej usługi AWS. Dostawca tożsamości Handlowych: sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/
Rząd:sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/Dostawca utworzony w poprzednim kroku. Odbiorcy Handlowych: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e
Rząd:api://d4230588-5f84-4281-a9c7-2c15194b28f7Odbiorcy zdefiniowani dla dostawcy tożsamości w poprzednim kroku. Uprawnienia do przypisywania AmazonSQSReadOnlyAccessAWSLambdaSQSQueueExecutionRoleAmazonS3ReadOnlyAccessROSAKMSProviderPolicy- Inne zasady importowania różnych typów dzienników usług AWS
Aby uzyskać informacje na temat tych zasad, zobacz stronę zasad uprawnień łącznika platformy AWS Commercial S3 lub stronęzasad uprawnień łącznika platformy AWS Government S3 w repozytorium Microsoft Sentinel GitHub. Nazwa "OIDC_MicrosoftSentinelRole" Wybierz znaczącą nazwę, która zawiera odwołanie do Microsoft Sentinel.
Nazwa musi zawierać dokładny prefiksOIDC_. W przeciwnym razie łącznik nie może działać poprawnie.Edytuj zasady zaufania nowej roli i dodaj kolejny warunek:
"sts:RoleSessionName": "MicrosoftSentinel_{WORKSPACE_ID)"Ważna
Wartość parametru
sts:RoleSessionNamemusi mieć dokładny prefiksMicrosoftSentinel_; w przeciwnym razie łącznik nie działa prawidłowo.Gotowe zasady zaufania powinny wyglądać następująco:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::XXXXXXXXXXXX:oidc-provider/sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/:aud": "api://d4230588-5f84-4281-a9c7-2c15194b28f7", "sts:RoleSessionName": "MicrosoftSentinel_XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX" } } } ] }-
XXXXXXXXXXXXto twój identyfikator konta platformy AWS. -
XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXto identyfikator obszaru roboczego Microsoft Sentinel.
Zaktualizuj (zapisz) zasady po zakończeniu edycji.
-
Konfigurowanie usług AWS do eksportowania dzienników do zasobnika S3
Zapoznaj się z połączoną dokumentacją usług Amazon Web Services, aby uzyskać instrukcje dotyczące wysyłania każdego typu dziennika do zasobnika S3:
Opublikuj dziennik przepływów VPC do zasobnika S3.
Uwaga
Jeśli zdecydujesz się dostosować format dziennika, musisz uwzględnić atrybut start , ponieważ jest on mapowany na pole TimeGenerated w obszarze roboczym usługi Log Analytics. W przeciwnym razie pole TimeGenerated jest wypełniane pozyskanym czasem zdarzenia, co nie opisuje dokładnie zdarzenia dziennika.
Skonfiguruj GuardDuty, aby eksportował znaleziska do twojego bucketa S3, żeby Microsoft Sentinel mógł je pobierać. Szczegóły znajdziesz w artykule Eksport swoich wyników GuardDuty do wiadra S3.
Uwaga
W usłudze AWS wyniki są eksportowane domyślnie co 6 godzin. Dostosuj częstotliwość eksportowania zaktualizowanych aktywnych wyników na podstawie wymagań dotyczących środowiska. Aby przyspieszyć proces, można modyfikować ustawienie domyślne, aby eksportować wyniki co 15 minut. Zobacz Ustawianie częstotliwości eksportowania zaktualizowanych aktywnych wyników.
Pole TimeGenerated jest wypełniane wartością Update at ustalenia.
Trasy usługi AWS CloudTrail są domyślnie przechowywane w zasobnikach S3.
Wyeksportuj dane dziennika usługi CloudWatch do zasobnika S3.
4. Wdrażanie łączników platformy AWS
Microsoft Sentinel udostępnia następujące łączniki platformy AWS:
- Łącznik Amazon Web Services Web Application Firewall (WAF): pozyskuje dzienniki AWS WAF, zbierane w zasobnikach AWS S3, do Microsoft Sentinel.
- Łącznik dzienników usług Amazon Web Services: pozyskuje dzienniki usług AWS zebrane w zasobnikach AWS S3 do Microsoft Sentinel.
- Łącznik dzienników usługi Amazon Web Services Elastic Kubernetes Service (EKS): Pobiera dzienniki inspekcji usługi AWS EKS, zebrane w zasobnikach AWS S3, do usługi Microsoft Sentinel.
Następne kroki
Aby dowiedzieć się więcej na temat Microsoft Sentinel, zobacz następujące artykuły:
- Wizualizuj zebrane dane.
- Wykrywanie zagrożeń za pomocą wbudowanych reguł analizy.
- Korzystaj z podręczników Microsoft Sentinel do monitorowania swoich danych.