Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os conectores do Amazon Web Services (AWS) simplificam o processo de coleta de logs do Amazon S3 (Simple Storage Service) e sua ingestão no Microsoft Sentinel. Os conectores fornecem ferramentas para ajudar você a configurar seu ambiente AWS para a coleta de logs pelo Microsoft Sentinel.
Este artigo descreve a configuração do ambiente do AWS necessária para enviar registos para Microsoft Sentinel e ligações para instruções passo a passo para configurar o seu ambiente e recolher registos do AWS com cada conector suportado.
Descrição geral da configuração do ambiente do AWS
Este diagrama mostra como configurar seu ambiente AWS para enviar logs para o Microsoft Sentinel no Azure:
Crie um registo de armazenamento S3 (Simple Storage Service) e uma fila do Simple Queue Service (SQS) na qual o registo S3 publica notificações quando recebe novos registos.
Conectores do Microsoft Sentinel:
- Consulte a fila do SQS, em intervalos frequentes, em busca de mensagens que contenham os caminhos para novos arquivos de log.
- Busque os arquivos do bucket do S3 com base no caminho especificado nas notificações do SQS.
Crie um provedor de identidade da Web OpenID Connect (OIDC) e adicione o Microsoft Sentinel como um aplicativo registrado (adicionando-o como um público-alvo).
Os conectores do Microsoft Sentinel usam o Microsoft Entra ID para se autenticar na AWS por meio do OpenID Connect (OIDC) e assumir uma função do AWS IAM.
Importante
Se você já tiver um provedor OIDC Connect configurado para o Microsoft Defender para Nuvem, adicione o Microsoft Sentinel como público ao seu provedor existente (Comercial:
api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Governo:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Não tente criar um novo fornecedor de OIDC para Microsoft Sentinel.Crie uma função assumida da AWS para conceder permissões ao conector do Microsoft Sentinel para acessar o bucket do AWS S3 e os recursos do SQS.
Atribua as políticas de permissões IAM adequadas à função assumida, a fim de conceder acesso aos recursos.
Configure seus conectores para usar a função assumida e a fila SQS que você criou para acessar o bucket do S3 e recuperar logs.
Configure os serviços da AWS para enviar logs para o bucket do S3.
Configuração manual
Embora você possa configurar manualmente o ambiente AWS seguindo os procedimentos manuais nesta seção, recomendamos fortemente o uso das ferramentas automatizadas fornecidas na seção Implantar conectores AWS . A seção Implantar conectores AWS fornece instruções específicas de configuração para cada conector, scripts de configuração automatizados e links para cada tipo de conector suportado.
1. Criar um bucket do S3 e uma fila do SQS
Crie o bucket S3 e a fila do SQS necessários para a coleta de logs.
Crie um bucket do S3 para o qual você pode enviar os logs dos seus serviços da AWS — VPC, GuardDuty, CloudTrail ou CloudWatch.
Para obter detalhes, consulte Criar um bucket de armazenamento S3 na documentação do AWS.
Crie uma fila de mensagens padrão do Simple Queue Service (SQS) para a qual o bucket do S3 possa publicar notificações.
Para obter detalhes, consulte Criar uma fila do SQS padrão na documentação do AWS.
Configure o bucket S3 para enviar mensagens de notificação para sua fila do SQS.
Para obter detalhes, consulte Habilitar notificações de evento S3 para uma fila do SQS na documentação do AWS.
2. Criar um fornecedor de identidade Web Open ID Connect (OIDC)
Importante
Se você já tiver um provedor OIDC Connect configurado para o Microsoft Defender para Nuvem, adicione o Microsoft Sentinel como público ao seu provedor existente (Comercial: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Governo: api://d4230588-5f84-4281-a9c7-2c15194b28f7). Não tente criar um novo fornecedor de OIDC para Microsoft Sentinel.
Siga estas instruções na documentação do AWS:
Criar fornecedores de identidade do OpenID Connect (OIDC).
| Parâmetro | Seleção/Valor | Comentários |
|---|---|---|
| ID do cliente | - | Ignore isto, já o tem. Consulte Audiência. |
| Tipo de fornecedor | Conexão OpenID | Em vez do SAML padrão. |
| URL do Fornecedor | Comercial:sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/Administração Pública: sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/ |
|
| Thumbprint | 626d44e704d1ceabe3bf0d53397464ac8080142c |
Se for criado na consola do IAM, selecionar Obter thumbprint deverá dar-lhe este resultado. |
| Espectadores | Comercial:api://1462b192-27f7-4cb9-8523-0f4ecb54b47eAdministração Pública: api://d4230588-5f84-4281-a9c7-2c15194b28f7 |
3. Criar uma função assumida pelo AWS
Crie um papel assumido pela AWS para o provedor de identidade OIDC que você configurou no Criar um provedor de identidade web Open ID Connect (OIDC). Quando você nomeia a função, o nome da função deve começar com OIDC_.
Importante
O nome da função deve incluir o prefixo OIDC_exato; caso contrário, o conector não pode funcionar corretamente.
Siga estas instruções na documentação do AWS:
Como criar uma função para identidade da Web ou Federação do OpenID Connect.Parâmetro Seleção/Valor Comentários Tipo de entidade fidedigna Identidade Web Em vez do serviço AWS predefinido. Provedor de identidade Comercial: sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/
Administração Pública:sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/O fornecedor que criou no passo anterior. Espectadores Comercial: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e
Administração Pública:api://d4230588-5f84-4281-a9c7-2c15194b28f7O público que você definiu para o provedor de identidade na etapa anterior. Permissões a atribuir AmazonSQSReadOnlyAccessAWSLambdaSQSQueueExecutionRoleAmazonS3ReadOnlyAccessROSAKMSProviderPolicy- Outras políticas para a ingestão de diferentes tipos de registros de serviços da AWS
Para obter informações sobre essas políticas, consulte a página de políticas de permissões de conector do AWS Commercial S3 ou a página de políticas de permissões de conector do AWS Government S3 no repositório de Microsoft Sentinel GitHub. Nome "OIDC_MicrosoftSentinelRole" Escolha um nome significativo que inclua uma referência a Microsoft Sentinel.
O nome tem de incluir o prefixoOIDC_exato; caso contrário, o conector não pode funcionar corretamente.Edite a política de confiança da nova função e adicione outra condição:
"sts:RoleSessionName": "MicrosoftSentinel_{WORKSPACE_ID)"Importante
O valor do
sts:RoleSessionNameparâmetro tem de ter o prefixoMicrosoftSentinel_exato; caso contrário, o conector não funciona corretamente.A política de fidedignidade concluída deve ter o seguinte aspeto:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::XXXXXXXXXXXX:oidc-provider/sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/:aud": "api://d4230588-5f84-4281-a9c7-2c15194b28f7", "sts:RoleSessionName": "MicrosoftSentinel_XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX" } } } ] }-
XXXXXXXXXXXXé o seu ID de Conta do AWS. -
XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXé o ID do seu espaço de trabalho do Microsoft Sentinel.
Atualize (guarde) a política quando terminar de editar.
-
Configurar serviços da AWS para exportar logs para um bucket do S3
Consulte a documentação da AWS no link para obter instruções sobre como enviar cada tipo de log para o seu bucket do S3:
Publique um log de fluxo de VPC em um bucket S3.
Observação
Se optar por personalizar o formato do registo, tem de incluir o atributo start , uma vez que mapeia para o campo TimeGenerated na área de trabalho do Log Analytics. Caso contrário, o campo TimeGenerated é preenchido com o tempo ingerido do evento, o que não descreve com precisão o evento de registo.
Configure o GuardDuty para exportar os achados para o seu bucket S3 para que o Microsoft Sentinel possa absorvê-los. Para detalhes, veja Exportar suas descobertas do GuardDuty para um bucket S3.
Observação
No AWS, os resultados são exportados por predefinição a cada 6 horas. Ajuste a frequência de exportação dos achados ativos atualizados com base nos requisitos do seu ambiente. Para agilizar o processo, pode modificar a predefinição para exportar os resultados a cada 15 minutos. Veja Definir a frequência de exportação de resultados ativos atualizados.
O campo TimeGenerated é preenchido com o valor de Update at da descoberta.
As trilhas do AWS CloudTrail são armazenadas em buckets do S3 por padrão.
4. Implementar conectores do AWS
Microsoft Sentinel fornece estes conectores do AWS:
- Conector do WAF (Firewall de Aplicativo Web) da Amazon Web Services: ingere logs do WAF da AWS, coletados em buckets do S3 da AWS, para o Microsoft Sentinel.
- Conector do log de serviço da Amazon Web Services: ingere logs de serviço da AWS, coletados em buckets do S3 da AWS, para o Microsoft Sentinel.
- Conector de logs do Amazon Web Services Elastic Kubernetes Service (EKS): ingere logs de auditoria do AWS EKS, coletados em buckets do AWS S3, no Microsoft Sentinel.
Próximas etapas
Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos:
- Visualizar os dados recolhidos.
- Detectar ameaças com regras de análise internas.
- Use os workbooks do Microsoft Sentinel para monitorar seus dados.