Ligar Microsoft Sentinel ao Amazon Web Services para ingerir dados de registo do serviço AWS

O conector de logs de serviço da Amazon Web Services (AWS) está disponível em duas versões: o conector legado para logs de gerenciamento e dados do CloudTrail e a nova versão que pode ingerir logs dos seguintes serviços da AWS, extraindo-os de um bucket do S3 (os links levam à documentação da AWS):

A aba do conector S3 explica como configurar o conector AWS S3 usando um de dois métodos:

Pré-requisitos

  • Tem de ter permissão de escrita na área de trabalho Microsoft Sentinel.

  • Instale a solução Amazon Web Services a partir do Hub de Conteúdos no Microsoft Sentinel. Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel.

  • Instale o PowerShell e a CLI do AWS no seu computador (apenas para configuração automática):

  • Certifique-se de que os registos do serviço AWS selecionado utilizam o formato aceite pelo Microsoft Sentinel:

    • Amazon VPC: .csv ficheiro no formato GZIP com cabeçalhos; delimitador: espaço.
    • Amazon GuardDuty: formatos json-line e GZIP.
    • CloudTrail do AWS: .json ficheiro num formato GZIP.
    • CloudWatch: .csv ficheiro num formato GZIP sem um cabeçalho. Se precisar de converter os registos neste formato, pode utilizar esta função lambda do CloudWatch.

Configuração automática

Para simplificar o processo de integração, o Microsoft Sentinel forneceu um script em PowerShell para automatizar a configuração do lado AWS do conector; os recursos, credenciais e permissões necessários da AWS.

O script:

  • Cria um provedor de identidade web OIDC para autenticar os usuários do Microsoft Entra ID na AWS. Se um provedor de identidade web já existir, o script adiciona o Microsoft Sentinel como um público-alvo ao provedor existente.

  • Cria uma função assumida pelo IAM com as permissões mínimas necessárias, para conceder aos usuários autenticados pelo OIDC acesso aos seus logs em um determinado bucket S3 e fila SQS.

  • Permite que os serviços AWS especificados enviem logs para esse bucket S3 e mensagens de notificação para essa fila do SQS.

  • Se necessário, cria o bucket S3 para armazenamento de logs e a fila SQS para notificações.

  • Configura todas as políticas de permissões IAM necessárias e aplica-as à função IAM criada acima.

Para as nuvens Azure Governamental, um script especializado cria um provedor de identidade web OIDC diferente e atribui o papel assumido pelo IAM a esse provedor.

Instruções

Para executar o script para configurar o conector, utilize os seguintes passos:

  1. No menu de navegação Microsoft Sentinel, selecione Conectores de dados.

  2. Selecione Amazon Web Services S3 na galeria de conectores de dados.

    Se você não vir o conector, instale a solução do Amazon Web Services no Content Hub do Microsoft Sentinel.

  3. No painel de detalhes do conector, selecione Abrir página do conector.

  4. Na secção Configuração , em 1. Configure o ambiente do AWS, expanda Configuração com o script do PowerShell (recomendado).

  5. Siga as instruções apresentadas no ecrã para transferir e extrair o Script de Configuração do AWS S3 (a ligação transfere um ficheiro zip que contém o script de configuração principal e os scripts auxiliares) da página do conector.

    Observação

    Para ingerir logs da AWS em uma nuvem do Azure Governamental, baixe e extraia esse script de instalação do AWS S3 Gov especializado.

  6. Antes de executar o script, execute o comando a aws configure partir da linha de comandos do PowerShell e introduza as informações relevantes conforme solicitado. Veja Interface de Linha de Comandos do AWS | Noções básicas de configuração (da documentação do AWS) para obter detalhes.

  7. Agora, execute o script. Copie o comando da página do conector (em "Executar script para configurar o ambiente") e cole-o na linha de comandos.

  8. O script pede-lhe para introduzir o ID da Área de Trabalho. Essa ID aparece na página do conector. Copie-o e cole-o na linha de comandos do script.

    Captura de ecrã do comando para executar o script de configuração e o ID da área de trabalho.

  9. Quando o script terminar de ser executado, copie o Role ARN e a URL do SQS da saída do script e cole em seus respectivos campos na página do conector abaixo do 2. Adicione conexão.

    Captura de tela da saída do script de configuração do conector A W S.

    Captura de ecrã a mostrar a colagem das informações da função A W S do script para o conector S3.

  10. Selecione um tipo de dados na lista suspensa Tabela de destino. Isso informa ao conector quais logs de serviço da AWS esta conexão está sendo estabelecida para coletar e em qual tabela do Log Analytics os dados ingeridos serão armazenados. Em seguida, selecione Adicionar ligação.

Observação

O script pode demorar até 30 minutos a concluir a execução.

Configuração manual

Recomendamos que utilize o script de configuração automática para implementar este conector. Se, por qualquer motivo, não quiser tirar partido desta conveniência, siga os passos abaixo para configurar o conector manualmente.

  1. Configure o ambiente do AWS conforme descrito em Configurar o ambiente do Amazon Web Services para recolher registos do AWS para Microsoft Sentinel.

  2. No console da AWS:

    1. Introduza o serviço Gestão de Identidades e Acessos (IAM) e navegue para a lista de Funções. Selecione a função que criou acima.

    2. Copie o ARN para a área de transferência.

    3. Insira o Serviço de Fila Simples, selecione a fila do SQS que você criou e copie o URL da fila para a área de transferência.

  3. No Microsoft Sentinel, selecione Conectores de dados no menu de navegação.

  4. Selecione Amazon Web Services S3 na galeria de conectores de dados.

    Se você não vir o conector, instale a solução do Amazon Web Services no Content Hub do Microsoft Sentinel. Para obter mais informações, consulte Descobrir e gerenciar o conteúdo pronto para uso do Microsoft Sentinel.

  5. No painel de detalhes do conector, selecione Abrir página do conector.

  6. Em 2. Adicionar conexão:

    1. Cole o ARN do papel IAM que você copiou do console AWS IAM no Papel para adicionar o campo.
    2. Cole a URL da fila SQS que você copiou do console AWS Simple Queue Service no campo URL do SQS .
    3. Selecione um tipo de dados na lista suspensa Tabela de destino. Isso informa ao conector quais logs de serviço da AWS esta conexão está sendo estabelecida para coletar e em qual tabela do Log Analytics os dados ingeridos serão armazenados.
    4. Selecione Adicionar ligação.

    Captura de ecrã a mostrar a adição de uma ligação de função A W S ao conector S3.

Problemas conhecidos e resolução de problemas

Problemas conhecidos

  • Diferentes tipos de logs podem ser armazenados no mesmo bucket do S3, mas não devem ser armazenados no mesmo caminho.

  • Cada fila SQS deve apontar para um tipo de mensagem. Se você quiser ingerir logs de fluxo de VPC e do GuardDuty, configure filas separadas para cada tipo.

  • Uma única fila SQS pode atender apenas um caminho em um bucket do S3. Se você estiver armazenando logs em vários caminhos, cada caminho requer sua própria fila SQS dedicada.

Solução de problemas

Para os passos de solução de problemas, veja Solucionar problemas no conector Amazon Web Services S3.

Enviar eventos formatados do CloudWatch para o S3 com uma função lambda (opcional)

Se seus logs do CloudWatch não estiverem no formato aceito pela Microsoft Sentinel - .csv arquivo em formato GZIP sem cabeçalho - use uma função lambda, visualize o código-fonte dentro da AWS para enviar eventos do CloudWatch para um bucket S3 em formato GZIP .csv sem cabeçalho.

A função lambda usa o tempo de execução Python 3.12 e a arquitetura x86_64.

Para implementar a função lambda:

  1. Na Consola de Gestão do AWS, selecione o serviço lambda.

  2. Selecione Criar função.

    Captura de ecrã do ecrã Informações básicas da Consola de Gestão do AWS.

  3. Escreva um nome para a função e selecione Python 3.12 como runtime e x86_64 como a arquitetura.

  4. Selecione Criar função.

  5. Em Escolher uma camada, selecione uma camada e selecione Adicionar.

    Captura de ecrã do ecrã Adicionar camada da Consola de Gestão do AWS.

  6. Selecione Permissões e, em Função de execução, selecione Nome da função.

  7. Em Políticas de permissões, selecione Adicionar permissões>Anexar políticas.

    Captura de ecrã do separador Permissões da Consola de Gestão do AWS.

  8. Pesquise pelas políticas AmazonS3FullAccess e CloudWatchLogsReadOnlyAccess e anexe-as.

    Captura de ecrã do ecrã Adicionar políticas de permissões da Consola de Gestão do AWS.

  9. Regresse à função, selecione Código e cole a ligação de código em Código fonte.

  10. Os valores predefinidos para os parâmetros são definidos com variáveis de ambiente. Se necessário, pode ajustar manualmente estes valores diretamente no código.

  11. Selecione Implementar e, em seguida, selecione Testar.

  12. Crie um evento preenchendo os campos necessários.

    Captura de tela da tela Configurar evento de teste do gerenciamento da AWS.

  13. Selecione Teste para ver como o evento aparece no bucket do S3.