Łączenie kont platformy AWS z usługą Microsoft Defender dla Chmury

W tym artykule pokazano, jak połączyć pojedyncze konto Amazon Web Services (AWS) lub konto zarządzające AWS z usługą Microsoft Defender dla Chmury przy użyciu natywnego łącznika AWS.

Po połączeniu konta Defender dla Chmury odnajduje zasoby platformy AWS, ocenia stan zabezpieczeń i wyświetla zalecenia i alerty dotyczące zabezpieczeń.

Poniższy zrzut ekranu pokazuje konta AWS wyświetlane na pulpicie przeglądu Defender dla Chmury:

Zrzut ekranu przedstawiający konta platformy AWS wymienione na pulpicie nawigacyjnym przeglądu usługi Defender dla Chmury.

Aby uzyskać więcej informacji, obejrzyj film wideo Nowy łącznik AWS w Defender dla Chmury z serii wideo Defender dla Chmury in the Field.

Note

Jeśli masz konto platformy AWS połączone z usługą Microsoft Sentinel, nie możesz połączyć go z usługą Defender dla Chmury. Aby upewnić się, że łącznik działa poprawnie, postępuj zgodnie z instrukcjami w temacie Connect a Sentinel connected AWS account to Defender dla Chmury (Łączenie połączonego konta platformy AWS z usługą Defender dla Chmury).

Architektura uwierzytelniania

Po połączeniu konta AWS, Microsoft Defender dla Chmury uwierzytelnia się w AWS, korzystając z federacyjnego zaufania i krótkotrwałych poświadczeń, bez przechowywania długoterminowych tajemnic.

Dowiedz się więcej o tym, jak jest ustanawiane uwierzytelnianie między Microsoft Entra ID a AWS, w tym o rolach IAM i relacjach zaufania utworzonych podczas procesu integracji.

Wymagania wstępne

Przed nawiązaniem połączenia z kontem platformy AWS upewnij się, że masz następujące elementy:

Podczas włączania określonych planów usługi Defender obowiązują dodatkowe wymagania. Zapoznaj się z wymaganiami dotyczącymi planu łącznika natywnego.

Note

Aby uzyskać najlepsze doświadczenie i wydajność w portalu Azure, zalecamy ograniczenie każdego widoku portalu do 10 000 zasobów lub mniej. W większych środowiskach AWS rozdziel konektory AWS pomiędzy wiele subskrypcji Azure. Użyj globalnego filtra portalu Azure, aby wybrać subskrypcje, które chcesz zobaczyć. Ta rekomendacja nie dotyczy portalu Defender.

Note

Łącznik platformy AWS nie jest dostępny w chmurach dla instytucji rządowych (Platforma Azure Government, platforma Microsoft Azure obsługiwana przez firmę 21Vianet).

Wymagania dotyczące planu łącznika natywnego

Każdy plan usługi Defender ma określone wymagania dotyczące konfiguracji.

  • Co najmniej jeden klaster Amazon EKS z dostępem do serwera interfejsu API Kubernetes. Jeśli go nie masz, utwórz nowy klaster EKS.
  • Możliwość utworzenia kolejki Amazon SQS, strumienia dostarczania Kinesis Data Firehose i zasobnika Amazon S3 w tym samym regionie, co klaster.

Łączenie z kontem platformy AWS

Ważna

W przypadku dołączania konta zarządzania użyj tylko konta zarządzania platformy AWS. Konta administratorów delegowanych nie są obsługiwane.

Aby połączyć środowisko AWS z Defender dla Chmury przy użyciu łącznika natywnego:

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Defender dla Chmury>Ustawienia środowiska.

  3. Wybierz pozycję Dodaj środowisko>Amazon Web Services.

    Zrzut ekranu przedstawiający łączenie konta AWS z subskrypcją Azure.

  4. Wprowadź nazwę łącznika.

  5. W polu Dołączanie wybierz typ konta:

    • Konto zarządzania: tworzy łącznik dla konta zarządzania platformy AWS. Automatyczna konfiguracja tworzy konektory dla wykrytych kont członkowskich oraz nowo utworzonych kont pod kontem zarządzającym.
    • Pojedyncze konto: tworzy łącznik dla pojedynczego konta platformy AWS.
  6. Wybierz regiony AWS które zawierają zasoby, które chcesz Defender dla Chmury chronić. Wszystkie regiony są domyślnie zaznaczone.

  7. Wybierz subskrypcję , w której zostanie utworzony łącznik zabezpieczeń.

  8. Wybierz grupę zasobów , w której zostanie utworzony łącznik zabezpieczeń.

  9. Wybierz lokalizację , w której zostanie utworzony łącznik zabezpieczeń.

  10. Wybierz interwał skanowania środowiska AWS co 4, 6, 12 lub 24 godziny. Niektóre moduły zbierające dane działają ze stałymi odstępami skanowania i nie są wpływane przez konfiguracje niestandardowych interwałów.

  11. Wprowadź identyfikator konta platformy AWS.

  12. Tylko konto zarządzania: W razie potrzeby wprowadź identyfikatory kont platformy AWS do wykluczenia, rozdzielone przecinkami.

    Zrzut ekranu przedstawiający kartę wprowadzania szczegółów konta dla konta platformy AWS.

  13. Wybierz pozycję Dalej: wybierz plany.

  14. Wybierz plany Defender, które chcesz włączyć.

    Note

    Każdy plan może wiązać się z opłatami. Dowiedz się więcej o cenach usługi Defender dla Chmury.

    Zrzut ekranu przedstawiający krok wyboru planu dla konta platformy AWS.

    Ważna

    Aby przedstawić bieżący stan zaleceń, plan zarządzania stanem zabezpieczeń chmurowych Microsoft Defender odpytuje interfejsy API zasobów platformy AWS kilka razy dziennie. Te wywołania API tylko do odczytu nie powodują naliczania opłat, ale są rejestrowane w usłudze CloudTrail, jeśli włączysz śledzenie zdarzeń odczytu.

    W dokumentacji platformy AWS wyjaśniono, że nie ma dodatkowych opłat za prowadzenie jednego szlaku. Jeśli eksportujesz dane z platformy AWS, na przykład do zewnętrznego systemu SIEM, zwiększenie liczby wywołań może również zwiększyć koszty pozyskiwania. W takich przypadkach zalecamy odfiltrowanie wywołań tylko do odczytu z usługi Defender dla Chmury z użytkownika lub roli ARN: arn:aws:iam::[accountId]:role/CspmMonitorAws. Jest to domyślna nazwa roli. Potwierdź nazwę roli skonfigurowaną na koncie.

  15. (Opcjonalnie) Skonfiguruj różne konfiguracje planu.

    Defender for Containers to rozwiązanie natywne dla chmury, które zabezpiecza konteneryzowane zasoby, w tym klastry Kubernetes, węzły, obciążenia, rejestry i obrazy, w środowiskach wielochmurowych i lokalnych.

    Aby włączyć lub wyłączyć określone funkcje planu, wybierz pozycję Ustawienia, ustaw wybrane funkcje na Włączone, a następnie wybierz pozycję Zapisz.

    Zrzut ekranu przedstawiający wybór planu Defender dla kontenerów dla środowiska AWS.

    Dowiedz się więcej o Defender for Containers.

    Note

    Jeśli wrócisz do włączania lub wyłączania funkcji planu, może być konieczne zaktualizowanie szablonu CloudFormation na koncie platformy AWS. Aby określić, czy chcesz go zaktualizować, zobacz Aktualizowanie szablonu CloudFormation.

  16. Wybierz pozycję Konfiguruj dostęp.

  17. Wybierz typ uprawnień:

    • Dostęp domyślny: przyznaje uprawnienia wymagane dla bieżących i przyszłych możliwości.
    • Najmniej uprzywilejowany dostęp: przyznaje tylko uprawnienia wymagane dzisiaj. Jeśli będzie potrzebny dodatkowy dostęp, możesz otrzymywać powiadomienia później.
  18. Wybierz metodę wdrażania:

    • AWS CloudFormation

    • Terraform

      Zrzut ekranu przedstawiający konfigurację metody wdrażania.

  19. Postępuj zgodnie z instrukcjami wyświetlanymi na ekranie dla wybranej metody wdrażania, aby ukończyć wymagane zależności na platformie AWS.

    Note

    Jeśli wybierzesz Konto zarządzające, karta wdrażania za pomocą narzędzia Terraform nie będzie widoczna w interfejsie użytkownika. Dołączanie programu Terraform jest nadal obsługiwane. Aby uzyskać wskazówki, zobacz Dołączanie środowiska AWS/GCP do usługi Microsoft Defender dla Chmury za pomocą narzędzia Terraform.

    W przypadku wdrożenia przy użyciu funkcji CloudFormation wybierz jedną z następujących opcji szablonu:

    • Adres URL usługi Amazon S3: przekaż pobrany szablon CloudFormation do własnego zasobnika S3 przy użyciu własnych konfiguracji zabezpieczeń. Podaj adres URL S3 w kreatorze wdrażania platformy AWS.

    • Przekaż plik szablonu: AWS automatycznie tworzy bucket S3 do przechowywania szablonu. Ta konfiguracja może uruchomić S3 buckets should require requests to use Secure Socket Layer rekomendację. Można rozwiązać ten problem, stosując następującą politykę koszyka:

      {
        "Id": "ExamplePolicy",
        "Version": "2012-10-17",
        "Statement": [
          {
            "Sid": "AllowSSLRequestsOnly",
            "Action": "s3:*",
            "Effect": "Deny",
            "Resource": [
              "<S3_Bucket_ARN>",
              "<S3_Bucket_ARN>/*"
            ],
            "Condition": {
              "Bool": {
                "aws:SecureTransport": "false"
              }
            },
            "Principal": "*"
          }
        ]
      }
      

    Ważna

    Po uruchomieniu zestawu StackSet cloudFormation dla konta zarządzania platformy AWS może wystąpić następujący komunikat o błędzie:

    You must enable organizations access to operate a service managed stack set

    Ten błąd oznacza, że zaufany dostęp dla organizacji platformy AWS nie jest włączony.

    Aby naprawić ten błąd, przejdź do strony CloudFormation StackSets i wybierz monit o włączenie zaufanego dostępu. Po włączeniu zaufanego dostępu ponownie uruchom szablon CloudFormation.

  20. Wybierz pozycję Dalej: Przeglądanie i generowanie.

  21. Wybierz Utwórz.

Defender dla Chmury rozpoczyna skanowanie zasobów platformy AWS. Zalecenia dotyczące zabezpieczeń są wyświetlane w ciągu kilku godzin. Po dołączeniu można monitorować stan, alerty i spis zasobów platformy AWS w usłudze Defender dla Chmury.

Aktualizowanie szablonu CloudFormation

Zaktualizuj szablon CloudFormation wdrożony na koncie platformy AWS, gdy uprawnienia lub zasoby wymagane przez Defender dla Chmury się zmienić.

Kiedy zaktualizować szablon

Zaktualizuj szablon w następujących przypadkach:

  • Włączono nowy plan Defender, taki jak CSPM w usłudze Defender, Defender dla baz danych lub Defender for Containers.
  • Zmodyfikowano konfigurację planu, taką jak włączanie automatycznej aprowizacji lub zmienianie wybranych regionów.
  • Microsoft wydano nową wersję szablonu, na przykład wersję, która obsługuje nowe funkcje, naprawia błędy lub aktualizuje środowisko uruchomieniowe.
  • Występują u Ciebie błędy wdrażania, takie jak AccessDenied, EntityAlreadyExists, lub błędy środowiska uruchomieniowego Lambda. Aby uzyskać informacje o określonych błędach lub błędach wdrażania szablonu CloudFormation, zobacz tabelę rozwiązywania błędów cloudformation.

Aktualizowanie szablonu

  1. W Defender dla Chmury wygeneruj lub pobierz najnowszy szablon CloudFormation dla łącznika platformy AWS.

  2. W usłudze AWS CloudFormation zaktualizuj istniejący stos utworzony na potrzeby łącznika Defender dla Chmury.

  3. Zastąp istniejący szablon zaktualizowanym plikiem szablonu lub adresem URL Amazon S3 dla zaktualizowanego szablonu.

  4. Zachowaj istniejące szczegóły stosu i parametry, chyba że Defender dla Chmury udostępnia zaktualizowane wartości.

  5. Przejrzyj zmiany, potwierdź zmiany zasobów IAM, jeśli zostanie wyświetlony monit, i zaktualizuj stos.

Dowiedz się, jak aktualizować stosy bezpośrednio w rozwiązaniu AWS CloudFormation.

Weryfikowanie kondycji łącznika

Aby potwierdzić, że łącznik platformy AWS działa prawidłowo:

  1. Zaloguj się do portalu Azure.

  2. Przejdź do Defender dla Chmury>Ustawienia środowiska.

  3. Znajdź konto platformy AWS i przejrzyj kolumnę Stan łączności , aby sprawdzić, czy połączenie jest w dobrej kondycji, czy ma problemy.

  4. Wybierz wartość wyświetlaną w kolumnie Stan łączności , aby wyświetlić więcej szczegółów.

Strona Szczegóły środowiska zawiera listę wykrytych problemów z konfiguracją lub uprawnieniami wpływających na połączenie z kontem platformy AWS.

Zrzut ekranu przedstawiający stronę szczegółów środowiska w usłudze Microsoft Defender dla Chmury z wyświetlonym stanem łączności dla połączonego konta usług Amazon Web Services.

Jeśli występuje problem, możesz go wybrać, aby wyświetlić opis problemu i zalecane kroki korygowania. W niektórych przypadkach zostanie udostępniony skrypt korygowania, który pomoże rozwiązać ten problem.

Dowiedz się więcej na temat rozwiązywania problemów z łącznikami wielochmurowymi.

Wyświetlanie bieżącego pokrycia

Usługa Defender dla Chmury zapewnia dostęp do skoroszytów za pośrednictwem skoroszytów platformyAzure. Skoroszyty to dostosowywalne raporty, które zapewniają analizę stanu bezpieczeństwa.

Skoroszyt pokrycia pomaga zrozumieć bieżące pokrycie, pokazując, które plany są włączone w subskrypcjach i zasobach.

Włącz gromadzenie dzienników w usłudze AWS CloudTrail (wersja zapoznawcza)

Pozyskiwanie zdarzeń zarządzania w usłudze AWS CloudTrail może zwiększyć wgląd w tożsamość i konfigurację, dodając kontekst dla ocen CIEM, wskaźników ryzyka opartych na działaniach i wykrywania zmian konfiguracji.

Dowiedz się więcej o integrowaniu dzienników usługi AWS CloudTrail za pomocą Microsoft Defender dla Chmury (wersja zapoznawcza).

Zapoznaj się z następującymi blogami:

Następne kroki