Conectar contas do AWS ao Microsoft Defender para Nuvem

Este artigo mostra como conectar uma única conta do Amazon Web Services (AWS) ou uma conta de gerenciamento do AWS para Microsoft Defender para Nuvem usando o conector AWS nativo.

Depois de conectar a conta, Defender para Nuvem descobre recursos da AWS, avalia a postura de segurança e apresenta recomendações e alertas de segurança.

A captura de tela a seguir mostra as contas do AWS exibidas no painel de visão geral Defender para Nuvem:

Captura de tela mostrando contas do AWS listadas no painel de visão geral do Defender para Nuvem.

Para saber mais, assista ao vídeo Novo conector AWS no Defender para Nuvem da série de vídeos Defender para Nuvem em Campo.

Note

Se você tiver uma conta do AWS conectada ao Microsoft Sentinel, não poderá conectá-la ao Defender para Nuvem. Para garantir que o conector funcione corretamente, siga as instruções em Conectar uma conta AWS conectada do Sentinel ao Defender para Nuvem.

Arquitetura de autenticação

Quando você conecta uma conta do AWS, o Microsoft Defender para Nuvem autentica-se no AWS usando credenciais federadas de confiança e de curta duração, sem armazenar segredos de longa duração.

Saiba mais sobre como a autenticação é estabelecida entre o Microsoft Entra ID e a AWS, incluindo os roles de IAM e as relações de confiança criadas durante o processo de integração.

Pré-requisitos

Antes de conectar sua conta do AWS, verifique se você tem:

Requisitos adicionais se aplicam ao habilitar planos específicos do Defender. Examine os requisitos do plano do conector nativo.

Note

Para a melhor experiência e desempenho no portal Azure, recomendamos limitar cada visualização de portal a 10.000 recursos ou menos. Para ambientes AWS maiores, distribua conectores AWS entre múltiplas assinaturas do Azure. Use o filtro global do portal do Azure para selecionar as assinaturas que você deseja visualizar. Essa recomendação não se aplica ao portal do Defender.

Note

O conector AWS não está disponível nas nuvens do governo nacional (Azure Governamental, Microsoft Azure operado pela 21Vianet).

Requisitos do plano do conector nativo

Cada plano do Defender tem requisitos de instalação específicos.

  • Pelo menos um cluster do Amazon EKS com acesso ao servidor de API do Kubernetes. Se você não tiver um, crie um cluster EKS.
  • Capacidade de criar uma fila do Amazon SQS, um fluxo de entrega do Kinesis Data Firehose e um bucket do Amazon S3 na mesma região do cluster.

Conecte sua conta AWS

Importante

Para integração da conta de gerenciamento, use apenas a conta de gerenciamento do AWS. Não há suporte para contas de administrador delegadas.

Para conectar seu ambiente do AWS ao Defender para Nuvem usando um conector nativo:

  1. Entre no portal do Azure.

  2. Vá para Defender para Nuvem>Configurações do ambiente.

  3. Selecione Adicionar ambiente>Amazon Web Services.

    Captura de tela que mostra a conexão de uma conta do AWS a uma assinatura do Azure.

  4. Insira um nome para o conector.

  5. Para Onboard, selecione o tipo de conta:

    • Conta de gerenciamento: cria um conector para a conta de gerenciamento do AWS. O provisionamento automático cria conectores para contas-membro descobertas e contas recém-criadas na conta de gerenciamento.
    • Conta única: cria um conector para uma única conta do AWS.
  6. Selecione as regiões AWS que contêm recursos que você deseja Defender para Nuvem proteger. Todas as regiões são selecionadas por padrão.

  7. Selecione a Assinatura na qual o conector de segurança será criado.

  8. Selecione o grupo de recursos no qual o conector de segurança será criado.

  9. Selecione o Local em que o conector de segurança será criado.

  10. Selecione um intervalo para verificar o ambiente da AWS a cada 4, 6, 12 ou 24 horas. Alguns coletores de dados são executados com intervalos de verificação fixos e não são afetados por configurações de intervalo personalizadas.

  11. Insira sua ID da conta do AWS.

  12. Somente conta de gerenciamento: Se necessário, insira IDs de conta do AWS para excluir, separadas por vírgulas.

    Captura de tela que mostra a guia para inserir detalhes da conta para uma conta do AWS.

  13. Selecione Avançar: Selecionar planos.

  14. Escolha os planos de Defender que você deseja habilitar.

    Note

    Cada plano pode haver cobranças. Saiba mais sobre os preços do Defender para Nuvem.

    Captura de tela mostrando a etapa de seleção do plano para uma conta do AWS.

    Importante

    Para apresentar o status atual das suas recomendações, o plano Microsoft Defender gerenciamento da postura de segurança na nuvem consulta as APIs de recursos da AWS várias vezes ao dia. Essas chamadas de API somente leitura não incorrem em encargos, mas são registradas no CloudTrail se você habilitar uma trilha para os eventos de leitura.

    A documentação da AWS explica que não há encargos extras para manter uma trilha. Se você estiver exportando os dados do AWS, por exemplo, para um sistema SIEM externo, esse volume maior de chamadas também poderá aumentar os custos de ingestão. Nesses casos, recomendamos filtrar as chamadas somente leitura do usuário do Defender para Nuvem ou da função ARN: arn:aws:iam::[accountId]:role/CspmMonitorAws. Esse é o nome da função padrão. Confirme o nome da função configurado em sua conta.

  15. (Opcional) Configure as diferentes configurações do plano.

    Defender para Contêineres é uma solução nativa de nuvem que protege seus ativos em contêineres, incluindo clusters do Kubernetes, nós, cargas de trabalho, registros e imagens, em ambientes locais e multinuvem.

    Para habilitar ou desabilitar recursos específicos do plano, selecione Configurações, alterne os recursos para Ativado e selecione Salvar.

    Captura de tela da seleção do plano Defender para contêineres para um ambiente AWS.

    Saiba mais sobre Defender para contêineres.

    Note

    Se você retornar para habilitar ou desabilitar recursos de plano, talvez seja necessário atualizar o modelo CloudFormation em sua conta do AWS. Para determinar se você precisa atualizá-lo, consulte Atualizar seu modelo cloudformation.

  16. Selecione Configurar acesso.

  17. Selecione o tipo de permissões:

    • Acesso padrão: concede permissões necessárias para recursos atuais e futuros.
    • Acesso de privilégio mínimo: concede apenas as permissões necessárias hoje. Você poderá receber notificações se for necessário acesso adicional mais tarde.
  18. Selecione um método de implantação:

    • AWS CloudFormation

    • Terraform

      Captura de tela mostrando a configuração do método de implantação.

  19. Siga as instruções na tela para que o método de implantação selecionado conclua as dependências necessárias no AWS.

    Note

    Se você selecionar a conta de Gerenciamento, a guia para integração usando o Terraform não estará visível na interface do usuário. Ainda há suporte para integração do Terraform. Para obter diretrizes, consulte Integração do ambiente AWS/GCP ao Microsoft Defender para Nuvem com Terraform.

    Se você implantar usando o CloudFormation, escolha uma das seguintes opções de modelo:

    • URL do Amazon S3: carregue o modelo de CloudFormation baixado em seu próprio bucket S3 com suas próprias configurações de segurança. Forneça a URL S3 no assistente de implantação do AWS.

    • Carregar um arquivo de modelo: o AWS cria automaticamente um bucket S3 para armazenar o modelo. Essa configuração pode ativar a S3 buckets should require requests to use Secure Socket Layer recomendação. Você pode corrigi-lo aplicando a seguinte política de bucket:

      {
        "Id": "ExamplePolicy",
        "Version": "2012-10-17",
        "Statement": [
          {
            "Sid": "AllowSSLRequestsOnly",
            "Action": "s3:*",
            "Effect": "Deny",
            "Resource": [
              "<S3_Bucket_ARN>",
              "<S3_Bucket_ARN>/*"
            ],
            "Condition": {
              "Bool": {
                "aws:SecureTransport": "false"
              }
            },
            "Principal": "*"
          }
        ]
      }
      

    Importante

    Ao executar o CloudFormation StackSet para uma conta de gerenciamento do AWS, você pode encontrar a seguinte mensagem de erro:

    You must enable organizations access to operate a service managed stack set

    Esse erro significa que o acesso confiável para organizações do AWS não está habilitado.

    Para corrigir esse erro, vá para a página CloudFormation StackSets e selecione o prompt para habilitar o acesso confiável. Depois que o acesso confiável estiver habilitado, execute o modelo CloudFormation novamente.

  20. Selecione Avançar: Examinar e gerar.

  21. Selecione Criar.

Defender para Nuvem começa a verificar os recursos da AWS. As recomendações de segurança aparecem em poucas horas. Após a integração, você pode monitorar a postura, os alertas e o inventário de recursos do AWS no Defender para Nuvem.

Atualize o template do CloudFormation

Atualize o modelo CloudFormation implantado em sua conta do AWS quando as permissões ou recursos exigidos pelo Defender para Nuvem forem alterados.

Quando atualizar o modelo

Atualize o modelo nos seguintes casos:

  • Você habilitou um novo plano de Defender, como GPSN do Defender, Defender para Bancos de Dados ou Defender para Contêineres.
  • Você modificou a configuração do plano, como habilitar o provisionamento automático ou alterar as regiões selecionadas.
  • Microsoft lançou uma nova versão do modelo, como uma versão que dá suporte a novos recursos, corrige bugs ou atualiza o runtime.
  • Você enfrenta erros de implantação, como AccessDenied, EntityAlreadyExists ou erros de runtime do Lambda. Para erros específicos ou erros de implantação de modelos do CloudFormation, consulte a tabela de resolução de erros do CloudFormation.

Atualizar o modelo

  1. Em Defender para Nuvem, gere ou baixe o modelo de CloudFormation mais recente para o conector do AWS.

  2. No AWS CloudFormation, atualize a pilha existente criada para o conector do Defender para Nuvem.

  3. Substitua o modelo existente pelo arquivo de modelo atualizado ou pela URL do Amazon S3 para o modelo atualizado.

  4. Mantenha os detalhes e parâmetros da pilha existentes, a menos que Defender para Nuvem forneça valores atualizados.

  5. Examine as alterações, confirme as alterações feitas nos recursos do IAM, se solicitado, e atualize a pilha.

Saiba como atualizar pilhas diretamente no AWS CloudFormation.

Validar a integridade do conector

Para confirmar se o conector do AWS está operando corretamente:

  1. Entre no portal do Azure.

  2. Vá para Defender para Nuvem>Configurações do ambiente.

  3. Localize a conta do AWS e examine a coluna de status de conectividade para ver se a conexão está íntegra ou tem problemas.

  4. Selecione o valor mostrado na coluna de status conectividade para exibir mais detalhes.

A página de detalhes do Ambiente lista quaisquer problemas de configuração ou permissão detectados que afetam a conexão com a conta do AWS.

Captura de tela da página de detalhes do ambiente no Microsoft Defender para Nuvem mostrando o status de conectividade de uma conta conectada do Amazon Web Services.

Se houver um problema, você poderá selecioná-lo para exibir uma descrição do problema e as etapas de correção recomendadas. Em alguns casos, um script de correção é fornecido para ajudar a resolver o problema.

Saiba mais sobre como solucionar problemas de conectores multinuvem.

Exibir sua cobertura atual

O Defender para Nuvem fornece acesso a pastas de trabalho por meio de pastas de trabalho do Azure. Workbooks são relatórios personalizáveis que fornecem insights sobre sua postura de segurança.

A planilha de cobertura ajuda você a entender sua cobertura atual mostrando quais planos estão habilitados em suas assinaturas e recursos.

Habilitar a ingestão de log do CloudTrail do AWS (versão prévia)

A ingestão de eventos de gerenciamento do AWS CloudTrail pode aprimorar os insights de identidade e configuração adicionando contexto às avaliações CIEM, aos indicadores de risco baseados em atividade e à detecção de alterações de configuração.

Saiba mais sobre como integrar logs do AWS CloudTrail ao Microsoft Defender para Nuvem (versão prévia).

Confira os seguintes blogs:

Próximas Etapas