Configurar o ambiente do Amazon Web Services (AWS) para recolher registos do AWS para Microsoft Sentinel

Os conectores do Amazon Web Services (AWS) simplificam o processo de coleta de logs do Amazon S3 (Simple Storage Service) e sua ingestão no Microsoft Sentinel. Os conectores fornecem ferramentas para ajudar você a configurar seu ambiente AWS para a coleta de logs pelo Microsoft Sentinel.

Este artigo descreve a configuração do ambiente do AWS necessária para enviar registos para Microsoft Sentinel e ligações para instruções passo a passo para configurar o seu ambiente e recolher registos do AWS com cada conector suportado.

Descrição geral da configuração do ambiente do AWS

Este diagrama mostra como configurar seu ambiente AWS para enviar logs para o Microsoft Sentinel no Azure:

Captura de ecrã da arquitetura do conector W S S 3.

  1. Crie um registo de armazenamento S3 (Simple Storage Service) e uma fila do Simple Queue Service (SQS) na qual o registo S3 publica notificações quando recebe novos registos.

    Conectores do Microsoft Sentinel:

    • Consulte a fila do SQS, em intervalos frequentes, em busca de mensagens que contenham os caminhos para novos arquivos de log.
    • Busque os arquivos do bucket do S3 com base no caminho especificado nas notificações do SQS.
  2. Crie um provedor de identidade da Web OpenID Connect (OIDC) e adicione o Microsoft Sentinel como um aplicativo registrado (adicionando-o como um público-alvo).

    Os conectores do Microsoft Sentinel usam o Microsoft Entra ID para se autenticar na AWS por meio do OpenID Connect (OIDC) e assumir uma função do AWS IAM.

    Importante

    Se você já tiver um provedor OIDC Connect configurado para o Microsoft Defender para Nuvem, adicione o Microsoft Sentinel como público ao seu provedor existente (Comercial: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Governo: api://d4230588-5f84-4281-a9c7-2c15194b28f7). Não tente criar um novo fornecedor de OIDC para Microsoft Sentinel.

  3. Crie uma função assumida da AWS para conceder permissões ao conector do Microsoft Sentinel para acessar o bucket do AWS S3 e os recursos do SQS.

    1. Atribua as políticas de permissões IAM adequadas à função assumida, a fim de conceder acesso aos recursos.

    2. Configure seus conectores para usar a função assumida e a fila SQS que você criou para acessar o bucket do S3 e recuperar logs.

  4. Configure os serviços da AWS para enviar logs para o bucket do S3.

Configuração manual

Embora você possa configurar manualmente o ambiente AWS seguindo os procedimentos manuais nesta seção, recomendamos fortemente o uso das ferramentas automatizadas fornecidas na seção Implantar conectores AWS . A seção Implantar conectores AWS fornece instruções específicas de configuração para cada conector, scripts de configuração automatizados e links para cada tipo de conector suportado.

1. Criar um bucket do S3 e uma fila do SQS

Crie o bucket S3 e a fila do SQS necessários para a coleta de logs.

  1. Crie um bucket do S3 para o qual você pode enviar os logs dos seus serviços da AWS — VPC, GuardDuty, CloudTrail ou CloudWatch.

    Para obter detalhes, consulte Criar um bucket de armazenamento S3 na documentação do AWS.

  2. Crie uma fila de mensagens padrão do Simple Queue Service (SQS) para a qual o bucket do S3 possa publicar notificações.

    Para obter detalhes, consulte Criar uma fila do SQS padrão na documentação do AWS.

  3. Configure o bucket S3 para enviar mensagens de notificação para sua fila do SQS.

    Para obter detalhes, consulte Habilitar notificações de evento S3 para uma fila do SQS na documentação do AWS.

2. Criar um fornecedor de identidade Web Open ID Connect (OIDC)

Importante

Se você já tiver um provedor OIDC Connect configurado para o Microsoft Defender para Nuvem, adicione o Microsoft Sentinel como público ao seu provedor existente (Comercial: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Governo: api://d4230588-5f84-4281-a9c7-2c15194b28f7). Não tente criar um novo fornecedor de OIDC para Microsoft Sentinel.

Siga estas instruções na documentação do AWS:
Criar fornecedores de identidade do OpenID Connect (OIDC).

Parâmetro Seleção/Valor Comentários
ID do cliente - Ignore isto, já o tem. Consulte Audiência.
Tipo de fornecedor Conexão OpenID Em vez do SAML padrão.
URL do Fornecedor Comercial:
sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/

Administração Pública:
sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/
Thumbprint 626d44e704d1ceabe3bf0d53397464ac8080142c Se for criado na consola do IAM, selecionar Obter thumbprint deverá dar-lhe este resultado.
Espectadores Comercial:
api://1462b192-27f7-4cb9-8523-0f4ecb54b47e

Administração Pública:
api://d4230588-5f84-4281-a9c7-2c15194b28f7

3. Criar uma função assumida pelo AWS

Crie um papel assumido pela AWS para o provedor de identidade OIDC que você configurou no Criar um provedor de identidade web Open ID Connect (OIDC). Quando você nomeia a função, o nome da função deve começar com OIDC_.

Importante

O nome da função deve incluir o prefixo OIDC_exato; caso contrário, o conector não pode funcionar corretamente.

  1. Siga estas instruções na documentação do AWS:
    Como criar uma função para identidade da Web ou Federação do OpenID Connect.

    Parâmetro Seleção/Valor Comentários
    Tipo de entidade fidedigna Identidade Web Em vez do serviço AWS predefinido.
    Provedor de identidade Comercial:
    sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/

    Administração Pública:
    sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/
    O fornecedor que criou no passo anterior.
    Espectadores Comercial:
    api://1462b192-27f7-4cb9-8523-0f4ecb54b47e

    Administração Pública:
    api://d4230588-5f84-4281-a9c7-2c15194b28f7
    O público que você definiu para o provedor de identidade na etapa anterior.
    Permissões a atribuir
    • AmazonSQSReadOnlyAccess
    • AWSLambdaSQSQueueExecutionRole
    • AmazonS3ReadOnlyAccess
    • ROSAKMSProviderPolicy
    • Outras políticas para a ingestão de diferentes tipos de registros de serviços da AWS
    Para obter informações sobre essas políticas, consulte a página de políticas de permissões de conector do AWS Commercial S3 ou a página de políticas de permissões de conector do AWS Government S3 no repositório de Microsoft Sentinel GitHub.
    Nome "OIDC_MicrosoftSentinelRole" Escolha um nome significativo que inclua uma referência a Microsoft Sentinel.

    O nome tem de incluir o prefixo OIDC_exato; caso contrário, o conector não pode funcionar corretamente.
  2. Edite a política de confiança da nova função e adicione outra condição:
    "sts:RoleSessionName": "MicrosoftSentinel_{WORKSPACE_ID)"

    Importante

    O valor do sts:RoleSessionName parâmetro tem de ter o prefixo MicrosoftSentinel_exato; caso contrário, o conector não funciona corretamente.

    A política de fidedignidade concluída deve ter o seguinte aspeto:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Principal": {
            "Federated": "arn:aws:iam::XXXXXXXXXXXX:oidc-provider/sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/"
          },
          "Action": "sts:AssumeRoleWithWebIdentity",
          "Condition": {
            "StringEquals": {
              "sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/:aud": "api://d4230588-5f84-4281-a9c7-2c15194b28f7",
              "sts:RoleSessionName": "MicrosoftSentinel_XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX"
            }
          }
        }
      ]
    }
    
    • XXXXXXXXXXXX é o seu ID de Conta do AWS.
    • XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX é o ID do seu espaço de trabalho do Microsoft Sentinel.

    Atualize (guarde) a política quando terminar de editar.

Configurar serviços da AWS para exportar logs para um bucket do S3

Consulte a documentação da AWS no link para obter instruções sobre como enviar cada tipo de log para o seu bucket do S3:

4. Implementar conectores do AWS

Microsoft Sentinel fornece estes conectores do AWS:


Próximas etapas

Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos: