Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use o conector do Elastic Kubernetes Service (EKS) baseado no AWS S3 para importar logs de auditoria do AWS EKS, coletados em buckets do AWS S3, para o Microsoft Sentinel. Os registos de auditoria do AWS EKS são registos detalhados de pedidos de servidor de API, decisões de autenticação e atividades de cluster nos clusters do Kubernetes. Estes registos contêm informações como a hora em que o pedido foi recebido, as especificidades do pedido, o utilizador que efetuou o pedido e a ação tomada. Esta análise de registos é essencial para manter a segurança e a conformidade das aplicações em contentores em execução em clusters do EKS.
Este conector inclui um script de inclusão baseado na CloudFormation do AWS para simplificar a criação dos recursos do AWS utilizados pelo conector.
Importante
O conector de dados EKS S3 do Amazon Web Services está atualmente em pré-visualização. Os Termos Suplementares de Pré-visualização do Azure incluem termos legais adicionais que se aplicam a funcionalidades Azure que estão em beta, pré-visualização ou que ainda não foram lançadas para disponibilidade geral.
-
Após 31 de março de 2027, Microsoft Sentinel deixarão de ser suportados no portal do Azure e só estarão disponíveis no portal do Microsoft Defender. Todos os clientes que utilizem Microsoft Sentinel no portal do Azure serão redirecionados para o portal do Defender e utilizarão apenas Microsoft Sentinel no portal do Defender. A partir de julho de 2025, muitos novos clientes são automaticamente integrados e redirecionados para o portal do Defender.
Se ainda estiver a utilizar Microsoft Sentinel no portal do Azure, recomendamos que comece a planear a transição para o portal do Defender para garantir uma transição suave e tirar o máximo partido da experiência de operações de segurança unificada oferecida pelo Microsoft Defender. Para obter mais informações, consulte Chegou a hora de migrar: desativação do portal do Azure do Microsoft Sentinel para maior segurança.
Visão Geral
O conector de dados EKS S3 do Amazon Web Services serve os seguintes casos de utilização:
Monitoramento de segurança e detecção de ameaças do Kubernetes: Analise os logs de auditoria do AWS EKS para ajudar a identificar e responder a ameaças de segurança, como acesso não autorizado, escalonamento de privilégios e chamadas suspeitas de API dentro dos seus clusters Kubernetes. Ao ingerir estes registos no Microsoft Sentinel, pode utilizar a análise avançada e as informações sobre ameaças para detetar e investigar atividades maliciosas direcionadas para as cargas de trabalho em contentores.
Conformidade e auditoria para ambientes conteinerizados: Os logs de auditoria AWS EKS fornecem registros detalhados de todas as interações com servidores API, que são cruciais para fins de relatórios e auditorias de conformidade em ambientes conteinerizados. O conector garante que estes registos de auditoria estão disponíveis no Microsoft Sentinel para facilitar o acesso e a análise, ajudando a cumprir os requisitos regulamentares para a segurança dos contentores.
DevSecOps e governança de clusters: Monitore as atividades dos desenvolvedores, padrões de acesso a recursos e mudanças de configuração dentro dos seus clusters EKS para garantir práticas adequadas de governança e segurança nos fluxos de trabalho DevSecOps.
Este artigo explica como configurar o conector Amazon Web Services S3 EKS. O processo de configuração tem duas partes: o lado do AWS e o lado Microsoft Sentinel. O processo de cada lado produz informações utilizadas pelo outro lado. A troca de detalhes de configuração entre a configuração AWS e a configuração do Microsoft Sentinel cria comunicação segura.
Pré-requisitos
Tem de ter permissão de escrita na área de trabalho Microsoft Sentinel.
Instale a solução Amazon Web Services a partir do Hub de Conteúdos no Microsoft Sentinel. Se já tiver instalado uma versão anterior da solução, atualize a solução no hub de conteúdos para garantir que tem a versão mais recente que inclui este conector. Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel.
Tem de ter um cluster do AWS EKS existente com o registo de auditoria ativado ou a capacidade de ativar o registo de auditoria no cluster do EKS durante o processo de configuração.
Tem de ter as permissões de IAM do AWS adequadas para:
- Criar funções e políticas de IAM
- Criar buckets do S3 e configurar políticas de bucket
- Criar filas SQS e configurar políticas de fila
- Criar pilhas de CloudFormation
- Configurar as definições de registo do cluster EKS
- Criar fluxos de entrega do Kinesis Data Firehose
- Criar funções lambda
Ativar e configurar o conector Amazon Web Services S3 EKS
Para ativar e configurar o conector, conclua as seguintes tarefas:
No seu ambiente do AWS:
A página do conector Amazon Web Services S3 EKS no Microsoft Sentinel fornece modelos de pilha do AWS CloudFormation para download que automatizam as seguintes tarefas da AWS:
Configure seu cluster do AWS EKS para enviar registros de auditoria para CloudWatch Logs.
Crie um fluxo de entrega do Kinesis Data Firehose para transformar e entregar registos do CloudWatch para o S3.
Crie um bucket do S3 para armazenar os logs de auditoria processados.
Crie uma fila Simple Queue Service (SQS) para fornecer notificações quando novos arquivos de log forem criados no S3.
Crie um fornecedor de identidade Web para autenticar os utilizadores no AWS através do OpenID Connect (OIDC).
Crie uma função assumida para conceder permissões aos utilizadores autenticados pelo fornecedor de identidade Web OIDC para aceder aos seus recursos do AWS.
Anexe as políticas de permissões do IAM apropriadas para conceder à função assumida acesso aos recursos apropriados (bucket S3, SQS).
Crie uma função Lambda para transformar os registos de auditoria do EKS no formato esperado pelo Microsoft Sentinel.
Em Microsoft Sentinel:
- Configure o Conector do Amazon Web Services S3 EKS no portal do Microsoft Sentinel adicionando coletores de logs que sondam a fila do SQS e recuperam dados de log do bucket do S3. Para obter mais informações, consulte Adicionar coletores de log.
Configurar o ambiente do AWS
Para simplificar o processo de integração, a página do conector Amazon Web Services S3 EKS no Microsoft Sentinel fornece modelos transferíveis para utilização com o serviço CloudFormation do AWS. O serviço CloudFormation utiliza estes modelos para criar automaticamente pilhas de recursos no AWS. Estas pilhas incluem os recursos descritos neste artigo, juntamente com credenciais, permissões e políticas.
Observação
Utilize o processo de configuração automática. Para casos especiais, veja as instruções de configuração manual.
Preparar os ficheiros de modelo
Para executar o script que configura o ambiente do AWS, utilize os seguintes passos:
Na portal do Azure, no menu de navegação Microsoft Sentinel, expanda Configuração e selecione Conectores de dados.
No portal do Defender, no menu de iniciação rápida, expanda Microsoft Sentinel > Configuração e selecione Conectores de dados.
Selecione Amazon Web Services S3 EKS na lista de conectores de dados.
Se você não encontrar o conector, instale a solução do Amazon Web Services no Hub de Conteúdo, em Gerenciamento de conteúdo, no Microsoft Sentinel, ou atualize a solução para a versão mais recente.
No painel de detalhes do conector, selecione Abrir página do conector.
Na seção Configuração, em 1. Implantação do AWS CloudFormation, selecione o link AWS CloudFormation Stacks. Esta ação abre a consola do AWS num novo separador do browser.
Volte para a aba do portal em que o Microsoft Sentinel está aberto. Selecione Baixar em Modelo 1: a implementação da autenticação do OpenID Connect para baixar o modelo que cria o provedor de identidade da web OIDC. O modelo é baixado como um arquivo JSON para a pasta de Downloads definida.
Observação
Se já tiver um fornecedor de identidade Web OIDC de uma configuração anterior do conector do AWS, ignore este passo.
Selecione Transferirem Modelo 2: Implementação de recursos do AWS EKS para transferir o modelo que cria os outros recursos do AWS. O modelo é baixado como um arquivo JSON para a pasta de Downloads definida.
Criar pilhas de CloudFormation do AWS
Volte para a guia do navegador do Console da AWS, que está aberta na página da AWS CloudFormation para criar uma pilha.
Se você ainda não tiver feito login na AWS, faça login agora. É redirecionado para a página CloudFormation do AWS.
Criar o fornecedor de identidade Web OIDC
Importante
Se já tiver o fornecedor de identidade Web OIDC de uma configuração anterior do conector do AWS, ignore este passo e avance para Criar os recursos do AWS restantes.
Se você já tiver um provedor OIDC Connect configurado para o Microsoft Defender para Nuvem, adicione o Microsoft Sentinel como público ao seu provedor existente (Comercial: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Governo: api://d4230588-5f84-4281-a9c7-2c15194b28f7). Não tente criar um novo fornecedor de OIDC para Microsoft Sentinel.
Siga as instruções na página do Console da AWS para criar uma nova stack.
Especifique um modelo e carregue um ficheiro de modelo.
Selecione Choose file e localize o arquivo Modelo 1: OpenID connect authentication deployment.json que você baixou.
Escolha um nome para a pilha.
Continue pelo restante do processo e crie a stack.
Criar os recursos restantes do AWS
Volte para a página de pilhas do AWS CloudFormation e crie uma nova pilha.
Selecione Escolher arquivo e localize o arquivo Modelo 2: implantação de recursos do AWS EKS.json que você baixou.
Escolha um nome para a pilha.
Quando lhe for pedido, introduza os seguintes parâmetros:
- EKSClusterName: introduza o nome do cluster EKS existente.
-
ID do espaço de trabalho do Microsoft Sentinel: Para localizar seu ID do espaço de trabalho:
- No portal do Azure, no menu de navegação Microsoft Sentinel, expanda Configuração e selecione Definições. Selecione a aba de configurações do Workspace e encontre o ID do Workspace na página do Log Analytics workspace.
- No portal do Defender, no menu de iniciação rápida, expanda Sistema e selecione Definições. Selecione Microsoft Sentinel e, em seguida, selecione Definições do Log Analytics em Definições para
[WORKSPACE_NAME]. Localize o ID da Área de Trabalho na página da área de trabalho do Log Analytics, que é aberta num novo separador do browser.
- BucketName: introduza um nome exclusivo para o registo S3 onde os registos de auditoria do EKS estão armazenados.
- SentinelSQSQueueName: introduza um nome para a fila do SQS (predefinição: MicrosoftSentinelEKSSqs).
- AwsRoleName: introduza um nome para a função IAM (tem de começar com "OIDC_", predefinição: OIDC_MicrosoftSentinelRoleEKS).
Continue pelo restante do processo e crie a stack.
Depois de concluída a criação da pilha, aceda à secção Saídas da pilha CloudFormation e anote os seguintes valores:
- SentinelRoleArn: o ARN da função IAM criada para acesso ao Microsoft Sentinel.
- SentinelSQSQueueURL: o URL da fila do SQS.
- Step1EnableEKSAuditLogging: comando da CLI do AWS para ativar o registo de auditoria do EKS.
- Step2CreateSubscriptionFilter: comando da CLI do AWS para criar o filtro de subscrição de Registos do CloudWatch.
Ativar o registro de auditoria do EKS e configurar o streaming de logs
Após criar as pilhas do CloudFormation, habilite o registro de auditoria no seu cluster EKS e configure o streaming de logs:
Se o registro de auditoria ainda não estiver habilitado no cluster do EKS, execute o comando fornecido na saída Step1EnableEKSAuditLogging da stack do CloudFormation.
Aguarde cerca de cinco minutos para que os registos de auditoria comecem a aparecer nos Registos do CloudWatch.
Execute o comando fornecido na saída Step2CreateSubscriptionFilter para criar um filtro de subscrição que transmite os registos de auditoria do CloudWatch para o fluxo de entrega kinesis Data Firehose.
A função Lambda transforma automaticamente os registos de auditoria do EKS no formato esperado pelo Microsoft Sentinel e entrega-os ao S3, onde acionam notificações SQS para ingestão.
Adicionar coletores de log
Ao criar as pilhas de recursos e configurar o registro de auditoria do EKS, retorne à guia do navegador aberta na página do conector de dados no Microsoft Sentinel e inicie a segunda parte do processo de configuração.
Na secção Configuração , em 2. Ligue novos recoletores e selecione Adicionar novo recoletor.
Insira o ARN da função do IAM que você criou. Utilizar o valor da saída SentinelRoleArn da sua pilha CloudFormation (por exemplo,
arn:aws:iam::{AWS_ACCOUNT_ID}:role/OIDC_MicrosoftSentinelRoleEKS).Introduza o URL da fila do SQS que criou. Use o valor da saída SentinelSQSQueueURL da sua pilha do CloudFormation (por exemplo,
https://sqs.{AWS_REGION}.amazonaws.com/{AWS_ACCOUNT_ID}/MicrosoftSentinelEKSSqs).Selecione Ligar para adicionar o recoletor. Esta ação cria uma regra de coleta de dados para que o Agente do Azure Monitor colete os logs e os ingira na tabela dedicada AWSEKSLogs_CL no espaço de trabalho do Log Analytics.
Verificar a ingestão de dados
Use os passos a seguir para verificar se os dados do log de auditoria do EKS estão sendo ingeridos no seu espaço de trabalho do Microsoft Sentinel.
Depois de configurar o conector, aceda à página Registos (ou à página Investigação avançada no portal do Defender) e execute a seguinte consulta. Se você obtiver algum resultado, o conector está funcionando corretamente.
AWSEKSLogs_CL | take 10Também pode executar consultas mais específicas para explorar os dados de auditoria do EKS.
// View recent EKS audit events by verb (API action) AWSEKSLogs_CL | where TimeGenerated > ago(1h) | summarize count() by Verb | order by count_ desc// Monitor authentication decisions AWSEKSLogs_CL | where TimeGenerated > ago(24h) | where AuthDecision != "" | summarize count() by AuthDecision, User | order by count_ desc// Track failed requests (non-200 response codes) AWSEKSLogs_CL | where TimeGenerated > ago(24h) | where ResponseCode != 200 | project TimeGenerated, User, Verb, ObjectRef, ResponseCode, SourceIPs | order by TimeGenerated desc
Referência de esquema
Os logs de auditoria do EKS são ingeridos na tabela AWSEKSLogs_CL com o seguinte esquema:
| Coluna | Tipo | Descrição |
|---|---|---|
| TimeGenerated | datetime | A hora em que o evento de auditoria foi gerado |
| AwsAccountId | cadeia | ID da conta do AWS onde o cluster do EKS está localizado |
| Região | cadeia | Região do AWS onde o cluster do EKS está localizado |
| ClusterName | cadeia | Nome do cluster do EKS |
| Verbo | cadeia | O verbo HTTP associado ao pedido da API (GET, POST, PUT, DELETE, etc.) |
| Usuário | cadeia | Informações sobre o utilizador que está a fazer o pedido |
| SourceIPs | dinâmico | Matriz de endereços IP de origem a partir dos quais o pedido teve origem |
| UserAgent | cadeia | String do agente do usuário do cliente que está fazendo a solicitação |
| ObjectRef | cadeia | Referência ao objeto do Kubernetes que está a ser acedido |
| Código de resposta | int | Código de resposta HTTP para o pedido da API |
| Etapa | cadeia | Estágio do processamento do pedido (RequestReceived, ResponseStarted, ResponseComplete, Panic) |
| AuthDecision | cadeia | Decisão de autorização tomada pelo servidor de API |
| RawEvent | dinâmico | Concluir dados de eventos de auditoria não processados para análise avançada |
Solução de problemas
Problemas comuns e soluções
Os seguintes problemas e soluções comuns podem ajudar você a resolver problemas de configuração de conectores.
Não são apresentados dados na tabela AWSEKSLogs_CL:
- Verifique se o registo de auditoria do EKS está ativado no cluster.
- Verifique se o filtro de subscrição de Registos do CloudWatch está configurado corretamente.
- Certifique-se de que a função Lambda processa os registos sem erros. Verifique os Registos do CloudWatch para ver se existem registos de funções do Lambda.
- Verificar se as notificações do bucket S3 estão configuradas corretamente para acionar mensagens SQS.
Falha na criação da stack do CloudFormation:
- Certifique-se de que tem permissões de IAM suficientes para criar todos os recursos necessários.
- Verifique se o nome do cluster EKS que forneceu existe na sua conta.
- Verificar se o nome do bucket S3 é globalmente único.
Erros de autenticação:
- Verifique se o fornecedor de identidade Web OIDC está configurado corretamente.
- Certifique-se de que as permissões da função IAM são suficientes para aceder aos recursos S3 e SQS.
- Verifique se o ID da área de trabalho utilizado no modelo CloudFormation corresponde à área de trabalho Microsoft Sentinel.
Monitorização avançada
Se ainda não o fez, implemente a monitorização do estado de funcionamento do conector de dados para que possa saber quando é que os conectores não estão a receber dados ou se têm outros problemas. Para obter mais informações, veja Monitorizar o estado de funcionamento dos conectores de dados.