Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule pokazano, jak połączyć pojedyncze konto Amazon Web Services (AWS) lub konto zarządzające AWS z usługą Microsoft Defender dla Chmury przy użyciu natywnego łącznika AWS.
Po połączeniu konta Defender dla Chmury odnajduje zasoby platformy AWS, ocenia stan zabezpieczeń i wyświetla zalecenia i alerty dotyczące zabezpieczeń.
Poniższy zrzut ekranu pokazuje konta AWS wyświetlane na pulpicie przeglądu Defender dla Chmury:
Aby uzyskać więcej informacji, obejrzyj film wideo Nowy łącznik AWS w Defender dla Chmury z serii wideo Defender dla Chmury in the Field.
Note
Jeśli masz konto platformy AWS połączone z usługą Microsoft Sentinel, nie możesz połączyć go z usługą Defender dla Chmury. Aby upewnić się, że łącznik działa poprawnie, postępuj zgodnie z instrukcjami w temacie Connect a Sentinel connected AWS account to Defender dla Chmury (Łączenie połączonego konta platformy AWS z usługą Defender dla Chmury).
Architektura uwierzytelniania
Po połączeniu konta AWS, Microsoft Defender dla Chmury uwierzytelnia się w AWS, korzystając z federacyjnego zaufania i krótkotrwałych poświadczeń, bez przechowywania długoterminowych tajemnic.
Dowiedz się więcej o tym, jak jest ustanawiane uwierzytelnianie między Microsoft Entra ID a AWS, w tym o rolach IAM i relacjach zaufania utworzonych podczas procesu integracji.
Wymagania wstępne
Przed nawiązaniem połączenia z kontem platformy AWS upewnij się, że masz następujące elementy:
Subskrypcja platformy Microsoft Azure. Jeśli go nie masz, utwórz konto bezpłatnej subskrypcji.
Microsoft Defender dla Chmury został włączony w Twojej subskrypcji platformy Azure.
Dostęp do konta platformy AWS.
Uprawnienie na poziomie współautora dla odpowiedniej subskrypcji platformy Azure.
Aby włączyć usługę CIEM w ramach CSPM w usłudze Defender, musisz mieć w dzierżawie wymaganą rolę Security Admin i uprawnienie Application.ReadWrite.All.
Podczas włączania określonych planów usługi Defender obowiązują dodatkowe wymagania. Zapoznaj się z wymaganiami dotyczącymi planu łącznika natywnego.
Note
Aby uzyskać najlepsze doświadczenie i wydajność w portalu Azure, zalecamy ograniczenie każdego widoku portalu do 10 000 zasobów lub mniej. W większych środowiskach AWS rozdziel konektory AWS pomiędzy wiele subskrypcji Azure. Użyj globalnego filtra portalu Azure, aby wybrać subskrypcje, które chcesz zobaczyć. Ta rekomendacja nie dotyczy portalu Defender.
Note
Łącznik platformy AWS nie jest dostępny w chmurach dla instytucji rządowych (Platforma Azure Government, platforma Microsoft Azure obsługiwana przez firmę 21Vianet).
Wymagania dotyczące planu łącznika natywnego
Każdy plan usługi Defender ma określone wymagania dotyczące konfiguracji.
- Defender for Containers (Ochrona dla Kontenerów)
- Defender dla języka SQL
- Usługa Defender dla baz danych typu open source
- Defender dla serwerów
- CSPM w usłudze Defender
- Co najmniej jeden klaster Amazon EKS z dostępem do serwera interfejsu API Kubernetes. Jeśli go nie masz, utwórz nowy klaster EKS.
- Możliwość utworzenia kolejki Amazon SQS, strumienia dostarczania Kinesis Data Firehose i zasobnika Amazon S3 w tym samym regionie, co klaster.
Łączenie z kontem platformy AWS
Ważna
W przypadku dołączania konta zarządzania użyj tylko konta zarządzania platformy AWS. Konta administratorów delegowanych nie są obsługiwane.
Aby połączyć środowisko AWS z Defender dla Chmury przy użyciu łącznika natywnego:
Zaloguj się do portalu Azure.
Przejdź do Defender dla Chmury>Ustawienia środowiska.
Wybierz pozycję Dodaj środowisko>Amazon Web Services.
Wprowadź nazwę łącznika.
W polu Dołączanie wybierz typ konta:
- Konto zarządzania: tworzy łącznik dla konta zarządzania platformy AWS. Automatyczna konfiguracja tworzy konektory dla wykrytych kont członkowskich oraz nowo utworzonych kont pod kontem zarządzającym.
- Pojedyncze konto: tworzy łącznik dla pojedynczego konta platformy AWS.
Wybierz regiony AWS które zawierają zasoby, które chcesz Defender dla Chmury chronić. Wszystkie regiony są domyślnie zaznaczone.
Wybierz subskrypcję , w której zostanie utworzony łącznik zabezpieczeń.
Wybierz grupę zasobów , w której zostanie utworzony łącznik zabezpieczeń.
Wybierz lokalizację , w której zostanie utworzony łącznik zabezpieczeń.
Wybierz interwał skanowania środowiska AWS co 4, 6, 12 lub 24 godziny. Niektóre moduły zbierające dane działają ze stałymi odstępami skanowania i nie są wpływane przez konfiguracje niestandardowych interwałów.
Wprowadź identyfikator konta platformy AWS.
Tylko konto zarządzania: W razie potrzeby wprowadź identyfikatory kont platformy AWS do wykluczenia, rozdzielone przecinkami.
Wybierz pozycję Dalej: wybierz plany.
Wybierz plany Defender, które chcesz włączyć.
Note
Każdy plan może wiązać się z opłatami. Dowiedz się więcej o cenach usługi Defender dla Chmury.
Ważna
Aby przedstawić bieżący stan zaleceń, plan zarządzania stanem zabezpieczeń chmurowych Microsoft Defender odpytuje interfejsy API zasobów platformy AWS kilka razy dziennie. Te wywołania API tylko do odczytu nie powodują naliczania opłat, ale są rejestrowane w usłudze CloudTrail, jeśli włączysz śledzenie zdarzeń odczytu.
W dokumentacji platformy AWS wyjaśniono, że nie ma dodatkowych opłat za prowadzenie jednego szlaku. Jeśli eksportujesz dane z platformy AWS, na przykład do zewnętrznego systemu SIEM, zwiększenie liczby wywołań może również zwiększyć koszty pozyskiwania. W takich przypadkach zalecamy odfiltrowanie wywołań tylko do odczytu z usługi Defender dla Chmury z użytkownika lub roli ARN:
arn:aws:iam::[accountId]:role/CspmMonitorAws. Jest to domyślna nazwa roli. Potwierdź nazwę roli skonfigurowaną na koncie.(Opcjonalnie) Skonfiguruj różne konfiguracje planu.
- CSPM w usłudze Defender
- Defender dla serwerów
- Defender dla języka SQL
- Usługa Defender dla baz danych typu open source
- Defender for Containers (Ochrona dla Kontenerów)
Defender for Containers to rozwiązanie natywne dla chmury, które zabezpiecza konteneryzowane zasoby, w tym klastry Kubernetes, węzły, obciążenia, rejestry i obrazy, w środowiskach wielochmurowych i lokalnych.
Aby włączyć lub wyłączyć określone funkcje planu, wybierz pozycję Ustawienia, ustaw wybrane funkcje na Włączone, a następnie wybierz pozycję Zapisz.
Dowiedz się więcej o Defender for Containers.
Note
Jeśli wrócisz do włączania lub wyłączania funkcji planu, może być konieczne zaktualizowanie szablonu CloudFormation na koncie platformy AWS. Aby określić, czy chcesz go zaktualizować, zobacz Aktualizowanie szablonu CloudFormation.
Wybierz pozycję Konfiguruj dostęp.
Wybierz typ uprawnień:
- Dostęp domyślny: przyznaje uprawnienia wymagane dla bieżących i przyszłych możliwości.
- Najmniej uprzywilejowany dostęp: przyznaje tylko uprawnienia wymagane dzisiaj. Jeśli będzie potrzebny dodatkowy dostęp, możesz otrzymywać powiadomienia później.
Wybierz metodę wdrażania:
Postępuj zgodnie z instrukcjami wyświetlanymi na ekranie dla wybranej metody wdrażania, aby ukończyć wymagane zależności na platformie AWS.
Note
Jeśli wybierzesz Konto zarządzające, karta wdrażania za pomocą narzędzia Terraform nie będzie widoczna w interfejsie użytkownika. Dołączanie programu Terraform jest nadal obsługiwane. Aby uzyskać wskazówki, zobacz Dołączanie środowiska AWS/GCP do usługi Microsoft Defender dla Chmury za pomocą narzędzia Terraform.
W przypadku wdrożenia przy użyciu funkcji CloudFormation wybierz jedną z następujących opcji szablonu:
Adres URL usługi Amazon S3: przekaż pobrany szablon CloudFormation do własnego zasobnika S3 przy użyciu własnych konfiguracji zabezpieczeń. Podaj adres URL S3 w kreatorze wdrażania platformy AWS.
Przekaż plik szablonu: AWS automatycznie tworzy bucket S3 do przechowywania szablonu. Ta konfiguracja może uruchomić
S3 buckets should require requests to use Secure Socket Layerrekomendację. Można rozwiązać ten problem, stosując następującą politykę koszyka:{ "Id": "ExamplePolicy", "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSSLRequestsOnly", "Action": "s3:*", "Effect": "Deny", "Resource": [ "<S3_Bucket_ARN>", "<S3_Bucket_ARN>/*" ], "Condition": { "Bool": { "aws:SecureTransport": "false" } }, "Principal": "*" } ] }
Ważna
Po uruchomieniu zestawu StackSet cloudFormation dla konta zarządzania platformy AWS może wystąpić następujący komunikat o błędzie:
You must enable organizations access to operate a service managed stack setTen błąd oznacza, że zaufany dostęp dla organizacji platformy AWS nie jest włączony.
Aby naprawić ten błąd, przejdź do strony CloudFormation StackSets i wybierz monit o włączenie zaufanego dostępu. Po włączeniu zaufanego dostępu ponownie uruchom szablon CloudFormation.
Wybierz pozycję Dalej: Przeglądanie i generowanie.
Wybierz Utwórz.
Defender dla Chmury rozpoczyna skanowanie zasobów platformy AWS. Zalecenia dotyczące zabezpieczeń są wyświetlane w ciągu kilku godzin. Po dołączeniu można monitorować stan, alerty i spis zasobów platformy AWS w usłudze Defender dla Chmury.
Aktualizowanie szablonu CloudFormation
Zaktualizuj szablon CloudFormation wdrożony na koncie platformy AWS, gdy uprawnienia lub zasoby wymagane przez Defender dla Chmury się zmienić.
Kiedy zaktualizować szablon
Zaktualizuj szablon w następujących przypadkach:
- Włączono nowy plan Defender, taki jak CSPM w usłudze Defender, Defender dla baz danych lub Defender for Containers.
- Zmodyfikowano konfigurację planu, taką jak włączanie automatycznej aprowizacji lub zmienianie wybranych regionów.
- Microsoft wydano nową wersję szablonu, na przykład wersję, która obsługuje nowe funkcje, naprawia błędy lub aktualizuje środowisko uruchomieniowe.
- Występują u Ciebie błędy wdrażania, takie jak
AccessDenied,EntityAlreadyExists, lub błędy środowiska uruchomieniowego Lambda. Aby uzyskać informacje o określonych błędach lub błędach wdrażania szablonu CloudFormation, zobacz tabelę rozwiązywania błędów cloudformation.
Aktualizowanie szablonu
W Defender dla Chmury wygeneruj lub pobierz najnowszy szablon CloudFormation dla łącznika platformy AWS.
W usłudze AWS CloudFormation zaktualizuj istniejący stos utworzony na potrzeby łącznika Defender dla Chmury.
Zastąp istniejący szablon zaktualizowanym plikiem szablonu lub adresem URL Amazon S3 dla zaktualizowanego szablonu.
Zachowaj istniejące szczegóły stosu i parametry, chyba że Defender dla Chmury udostępnia zaktualizowane wartości.
Przejrzyj zmiany, potwierdź zmiany zasobów IAM, jeśli zostanie wyświetlony monit, i zaktualizuj stos.
Dowiedz się, jak aktualizować stosy bezpośrednio w rozwiązaniu AWS CloudFormation.
Weryfikowanie kondycji łącznika
Aby potwierdzić, że łącznik platformy AWS działa prawidłowo:
Zaloguj się do portalu Azure.
Przejdź do Defender dla Chmury>Ustawienia środowiska.
Znajdź konto platformy AWS i przejrzyj kolumnę Stan łączności , aby sprawdzić, czy połączenie jest w dobrej kondycji, czy ma problemy.
Wybierz wartość wyświetlaną w kolumnie Stan łączności , aby wyświetlić więcej szczegółów.
Strona Szczegóły środowiska zawiera listę wykrytych problemów z konfiguracją lub uprawnieniami wpływających na połączenie z kontem platformy AWS.
Jeśli występuje problem, możesz go wybrać, aby wyświetlić opis problemu i zalecane kroki korygowania. W niektórych przypadkach zostanie udostępniony skrypt korygowania, który pomoże rozwiązać ten problem.
Dowiedz się więcej na temat rozwiązywania problemów z łącznikami wielochmurowymi.
Wyświetlanie bieżącego pokrycia
Usługa Defender dla Chmury zapewnia dostęp do skoroszytów za pośrednictwem skoroszytów platformyAzure. Skoroszyty to dostosowywalne raporty, które zapewniają analizę stanu bezpieczeństwa.
Skoroszyt pokrycia pomaga zrozumieć bieżące pokrycie, pokazując, które plany są włączone w subskrypcjach i zasobach.
Włącz gromadzenie dzienników w usłudze AWS CloudTrail (wersja zapoznawcza)
Pozyskiwanie zdarzeń zarządzania w usłudze AWS CloudTrail może zwiększyć wgląd w tożsamość i konfigurację, dodając kontekst dla ocen CIEM, wskaźników ryzyka opartych na działaniach i wykrywania zmian konfiguracji.
Dowiedz się więcej o integrowaniu dzienników usługi AWS CloudTrail za pomocą Microsoft Defender dla Chmury (wersja zapoznawcza).
Treści powiązane
Zapoznaj się z następującymi blogami:
- Ignite 2021: Nowości Microsoft Defender dla Chmury
- Zarządzanie stanem zabezpieczeń i ochrona serwera dla platform AWS i GCP
Następne kroki
- Przypisz dostęp do właścicieli zadań.
- Chroń wszystkie zasoby za pomocą Defender dla Chmury.
- Konfigurowanie maszyn lokalnych i projektów GCP.
- Uzyskaj odpowiedzi na często zadawane pytania dotyczące dołączania konta platformy AWS.
- Rozwiązywanie problemów z łącznikami wielochmurowymi.