Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo mostra como conectar uma única conta do Amazon Web Services (AWS) ou uma conta de gerenciamento do AWS para Microsoft Defender para Nuvem usando o conector AWS nativo.
Depois de conectar a conta, Defender para Nuvem descobre recursos da AWS, avalia a postura de segurança e apresenta recomendações e alertas de segurança.
A captura de tela a seguir mostra as contas do AWS exibidas no painel de visão geral Defender para Nuvem:
Para saber mais, assista ao vídeo Novo conector AWS no Defender para Nuvem da série de vídeos Defender para Nuvem em Campo.
Note
Se você tiver uma conta do AWS conectada ao Microsoft Sentinel, não poderá conectá-la ao Defender para Nuvem. Para garantir que o conector funcione corretamente, siga as instruções em Conectar uma conta AWS conectada do Sentinel ao Defender para Nuvem.
Arquitetura de autenticação
Quando você conecta uma conta do AWS, o Microsoft Defender para Nuvem autentica-se no AWS usando credenciais federadas de confiança e de curta duração, sem armazenar segredos de longa duração.
Saiba mais sobre como a autenticação é estabelecida entre o Microsoft Entra ID e a AWS, incluindo os roles de IAM e as relações de confiança criadas durante o processo de integração.
Pré-requisitos
Antes de conectar sua conta do AWS, verifique se você tem:
Uma assinatura do Microsoft Azure. Se você não tiver uma, inscreva-se em uma assinatura gratuita.
Microsoft Defender para Nuvem ativado em sua assinatura do Azure.
Acesso a uma conta do AWS.
Permissão de nível de colaborador para a assinatura do Azure em questão.
Para habilitar o CIEM como parte do GPSN do Defender, você precisa da função Administrador de Segurança necessária e da permissão Application.ReadWrite.All para o locatário.
Requisitos adicionais se aplicam ao habilitar planos específicos do Defender. Examine os requisitos do plano do conector nativo.
Note
Para a melhor experiência e desempenho no portal Azure, recomendamos limitar cada visualização de portal a 10.000 recursos ou menos. Para ambientes AWS maiores, distribua conectores AWS entre múltiplas assinaturas do Azure. Use o filtro global do portal do Azure para selecionar as assinaturas que você deseja visualizar. Essa recomendação não se aplica ao portal do Defender.
Note
O conector AWS não está disponível nas nuvens do governo nacional (Azure Governamental, Microsoft Azure operado pela 21Vianet).
Requisitos do plano do conector nativo
Cada plano do Defender tem requisitos de instalação específicos.
- Defender para contêineres
- Defender para SQL
- Defender para bancos de dados de software livre
- Defender para Servidores
- GPSN do Defender
- Pelo menos um cluster do Amazon EKS com acesso ao servidor de API do Kubernetes. Se você não tiver um, crie um cluster EKS.
- Capacidade de criar uma fila do Amazon SQS, um fluxo de entrega do Kinesis Data Firehose e um bucket do Amazon S3 na mesma região do cluster.
Conecte sua conta AWS
Importante
Para integração da conta de gerenciamento, use apenas a conta de gerenciamento do AWS. Não há suporte para contas de administrador delegadas.
Para conectar seu ambiente do AWS ao Defender para Nuvem usando um conector nativo:
Entre no portal do Azure.
Vá para Defender para Nuvem>Configurações do ambiente.
Selecione Adicionar ambiente>Amazon Web Services.
Insira um nome para o conector.
Para Onboard, selecione o tipo de conta:
- Conta de gerenciamento: cria um conector para a conta de gerenciamento do AWS. O provisionamento automático cria conectores para contas-membro descobertas e contas recém-criadas na conta de gerenciamento.
- Conta única: cria um conector para uma única conta do AWS.
Selecione as regiões AWS que contêm recursos que você deseja Defender para Nuvem proteger. Todas as regiões são selecionadas por padrão.
Selecione a Assinatura na qual o conector de segurança será criado.
Selecione o grupo de recursos no qual o conector de segurança será criado.
Selecione o Local em que o conector de segurança será criado.
Selecione um intervalo para verificar o ambiente da AWS a cada 4, 6, 12 ou 24 horas. Alguns coletores de dados são executados com intervalos de verificação fixos e não são afetados por configurações de intervalo personalizadas.
Insira sua ID da conta do AWS.
Somente conta de gerenciamento: Se necessário, insira IDs de conta do AWS para excluir, separadas por vírgulas.
Selecione Avançar: Selecionar planos.
Escolha os planos de Defender que você deseja habilitar.
Note
Cada plano pode haver cobranças. Saiba mais sobre os preços do Defender para Nuvem.
Importante
Para apresentar o status atual das suas recomendações, o plano Microsoft Defender gerenciamento da postura de segurança na nuvem consulta as APIs de recursos da AWS várias vezes ao dia. Essas chamadas de API somente leitura não incorrem em encargos, mas são registradas no CloudTrail se você habilitar uma trilha para os eventos de leitura.
A documentação da AWS explica que não há encargos extras para manter uma trilha. Se você estiver exportando os dados do AWS, por exemplo, para um sistema SIEM externo, esse volume maior de chamadas também poderá aumentar os custos de ingestão. Nesses casos, recomendamos filtrar as chamadas somente leitura do usuário do Defender para Nuvem ou da função ARN:
arn:aws:iam::[accountId]:role/CspmMonitorAws. Esse é o nome da função padrão. Confirme o nome da função configurado em sua conta.(Opcional) Configure as diferentes configurações do plano.
- GPSN do Defender
- Defender para Servidores
- Defender para SQL
- Defender para bancos de dados de software livre
- Defender para contêineres
Defender para Contêineres é uma solução nativa de nuvem que protege seus ativos em contêineres, incluindo clusters do Kubernetes, nós, cargas de trabalho, registros e imagens, em ambientes locais e multinuvem.
Para habilitar ou desabilitar recursos específicos do plano, selecione Configurações, alterne os recursos para Ativado e selecione Salvar.
Saiba mais sobre Defender para contêineres.
Note
Se você retornar para habilitar ou desabilitar recursos de plano, talvez seja necessário atualizar o modelo CloudFormation em sua conta do AWS. Para determinar se você precisa atualizá-lo, consulte Atualizar seu modelo cloudformation.
Selecione Configurar acesso.
Selecione o tipo de permissões:
- Acesso padrão: concede permissões necessárias para recursos atuais e futuros.
- Acesso de privilégio mínimo: concede apenas as permissões necessárias hoje. Você poderá receber notificações se for necessário acesso adicional mais tarde.
Selecione um método de implantação:
Siga as instruções na tela para que o método de implantação selecionado conclua as dependências necessárias no AWS.
Note
Se você selecionar a conta de Gerenciamento, a guia para integração usando o Terraform não estará visível na interface do usuário. Ainda há suporte para integração do Terraform. Para obter diretrizes, consulte Integração do ambiente AWS/GCP ao Microsoft Defender para Nuvem com Terraform.
Se você implantar usando o CloudFormation, escolha uma das seguintes opções de modelo:
URL do Amazon S3: carregue o modelo de CloudFormation baixado em seu próprio bucket S3 com suas próprias configurações de segurança. Forneça a URL S3 no assistente de implantação do AWS.
Carregar um arquivo de modelo: o AWS cria automaticamente um bucket S3 para armazenar o modelo. Essa configuração pode ativar a
S3 buckets should require requests to use Secure Socket Layerrecomendação. Você pode corrigi-lo aplicando a seguinte política de bucket:{ "Id": "ExamplePolicy", "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSSLRequestsOnly", "Action": "s3:*", "Effect": "Deny", "Resource": [ "<S3_Bucket_ARN>", "<S3_Bucket_ARN>/*" ], "Condition": { "Bool": { "aws:SecureTransport": "false" } }, "Principal": "*" } ] }
Importante
Ao executar o CloudFormation StackSet para uma conta de gerenciamento do AWS, você pode encontrar a seguinte mensagem de erro:
You must enable organizations access to operate a service managed stack setEsse erro significa que o acesso confiável para organizações do AWS não está habilitado.
Para corrigir esse erro, vá para a página CloudFormation StackSets e selecione o prompt para habilitar o acesso confiável. Depois que o acesso confiável estiver habilitado, execute o modelo CloudFormation novamente.
Selecione Avançar: Examinar e gerar.
Selecione Criar.
Defender para Nuvem começa a verificar os recursos da AWS. As recomendações de segurança aparecem em poucas horas. Após a integração, você pode monitorar a postura, os alertas e o inventário de recursos do AWS no Defender para Nuvem.
Atualize o template do CloudFormation
Atualize o modelo CloudFormation implantado em sua conta do AWS quando as permissões ou recursos exigidos pelo Defender para Nuvem forem alterados.
Quando atualizar o modelo
Atualize o modelo nos seguintes casos:
- Você habilitou um novo plano de Defender, como GPSN do Defender, Defender para Bancos de Dados ou Defender para Contêineres.
- Você modificou a configuração do plano, como habilitar o provisionamento automático ou alterar as regiões selecionadas.
- Microsoft lançou uma nova versão do modelo, como uma versão que dá suporte a novos recursos, corrige bugs ou atualiza o runtime.
- Você enfrenta erros de implantação, como
AccessDenied,EntityAlreadyExistsou erros de runtime do Lambda. Para erros específicos ou erros de implantação de modelos do CloudFormation, consulte a tabela de resolução de erros do CloudFormation.
Atualizar o modelo
Em Defender para Nuvem, gere ou baixe o modelo de CloudFormation mais recente para o conector do AWS.
No AWS CloudFormation, atualize a pilha existente criada para o conector do Defender para Nuvem.
Substitua o modelo existente pelo arquivo de modelo atualizado ou pela URL do Amazon S3 para o modelo atualizado.
Mantenha os detalhes e parâmetros da pilha existentes, a menos que Defender para Nuvem forneça valores atualizados.
Examine as alterações, confirme as alterações feitas nos recursos do IAM, se solicitado, e atualize a pilha.
Saiba como atualizar pilhas diretamente no AWS CloudFormation.
Validar a integridade do conector
Para confirmar se o conector do AWS está operando corretamente:
Entre no portal do Azure.
Vá para Defender para Nuvem>Configurações do ambiente.
Localize a conta do AWS e examine a coluna de status de conectividade para ver se a conexão está íntegra ou tem problemas.
Selecione o valor mostrado na coluna de status conectividade para exibir mais detalhes.
A página de detalhes do Ambiente lista quaisquer problemas de configuração ou permissão detectados que afetam a conexão com a conta do AWS.
Se houver um problema, você poderá selecioná-lo para exibir uma descrição do problema e as etapas de correção recomendadas. Em alguns casos, um script de correção é fornecido para ajudar a resolver o problema.
Saiba mais sobre como solucionar problemas de conectores multinuvem.
Exibir sua cobertura atual
O Defender para Nuvem fornece acesso a pastas de trabalho por meio de pastas de trabalho do Azure. Workbooks são relatórios personalizáveis que fornecem insights sobre sua postura de segurança.
A planilha de cobertura ajuda você a entender sua cobertura atual mostrando quais planos estão habilitados em suas assinaturas e recursos.
Habilitar a ingestão de log do CloudTrail do AWS (versão prévia)
A ingestão de eventos de gerenciamento do AWS CloudTrail pode aprimorar os insights de identidade e configuração adicionando contexto às avaliações CIEM, aos indicadores de risco baseados em atividade e à detecção de alterações de configuração.
Saiba mais sobre como integrar logs do AWS CloudTrail ao Microsoft Defender para Nuvem (versão prévia).
Conteúdo relacionado
Confira os seguintes blogs:
- Ignite 2021: Notícias do Microsoft Defender para Nuvem
- Gerenciamento de postura de segurança e proteção do servidor para AWS e GCP
Próximas Etapas
- Atribuir acesso aos proprietários da carga de trabalho.
- Proteja todos os seus recursos com o Defender para Nuvem.
- Configure seus computadores locais e projetos GCP.
- Obtenha respostas para perguntas comuns sobre como integrar sua conta do AWS.
- Solucionar problemas com seus conectores multinuvem.