Configurar o ambiente do Amazon Web Services (AWS) para recolher registos do AWS para Microsoft Sentinel

Os conectores do Amazon Web Services (AWS) simplificam o processo de recolha de registos do Amazon S3 (Simple Storage Service) e a sua importação para o Microsoft Sentinel. Os conectores fornecem ferramentas para o ajudar a configurar o seu ambiente da AWS para a recolha de registos no Microsoft Sentinel.

Este artigo descreve a configuração do ambiente do AWS necessária para enviar registos para Microsoft Sentinel e ligações para instruções passo a passo para configurar o seu ambiente e recolher registos do AWS com cada conector suportado.

Descrição geral da configuração do ambiente do AWS

Este diagrama mostra como configurar o seu ambiente AWS para enviar logs para o Microsoft Sentinel no Azure:

Captura de ecrã da arquitetura do conector W S S 3.

  1. Crie um registo de armazenamento S3 (Simple Storage Service) e uma fila do Simple Queue Service (SQS) na qual o registo S3 publica notificações quando recebe novos registos.

    Conectores do Microsoft Sentinel:

    • Consulte a fila do SQS, em intervalos frequentes, para obter mensagens que contenham os caminhos para novos ficheiros de registo.
    • Obtenha os ficheiros do bucket S3 com base no caminho especificado nas notificações do SQS.
  2. Crie um fornecedor de identidade web OpenID Connect (OIDC) e adicione o Microsoft Sentinel como uma aplicação registada (adicionando-o ao público).

    Os conectores do Microsoft Sentinel utilizam o Microsoft Entra ID para se autenticarem na AWS através do OpenID Connect (OIDC) e assumirem uma função do IAM da AWS.

    Importante

    Se já tiver configurado um fornecedor OIDC Connect para o Microsoft Defender para a Cloud, adicione o Microsoft Sentinel como público ao seu fornecedor existente (Comercial: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Governo: api://d4230588-5f84-4281-a9c7-2c15194b28f7). Não tente criar um novo fornecedor de OIDC para Microsoft Sentinel.

  3. Crie uma função assumida na AWS para conceder permissões ao conector do Microsoft Sentinel para aceder ao bucket do AWS S3 e aos recursos do AWS SQS.

    1. Atribua as políticas de permissões IAM adequadas, de modo a conceder à função assumida acesso aos recursos.

    2. Configure os conectores para utilizar a função assumida e a fila SQS que criou para aceder ao bucket do S3 e recuperar registos.

  4. Configure os serviços da AWS para enviar registos para o bucket do S3.

Configuração manual

Embora possa configurar manualmente o ambiente AWS seguindo os procedimentos manuais de configuração nesta secção, recomendamos vivamente a utilização das ferramentas automatizadas fornecidas na secção Deploy AWS connectors. A secção Deploy AWS connectors fornece instruções de configuração específicas para cada conector, scripts de configuração automatizados e ligações para cada tipo de conector suportado.

1. Criar um bucket S3 e uma fila do SQS

Crie o bucket S3 e a fila SQS necessárias para a recolha de logs.

  1. Crie um bucket do S3 para onde pode enviar os registos dos seus serviços AWS – VPC, GuardDuty, CloudTrail ou CloudWatch.

    Para mais detalhes, consulte Criar um bucket de armazenamento S3 na documentação da AWS.

  2. Crie uma fila de mensagens padrão do Simple Queue Service (SQS) para a qual o bucket do S3 possa publicar notificações.

    Para mais detalhes, consulte Criar uma fila SQS padrão na documentação da AWS.

  3. Configure o seu bucket S3 para enviar mensagens de notificação para a sua fila SQS.

    Para mais detalhes, consulte Ativar notificações de eventos S3 numa fila SQS na documentação da AWS.

2. Criar um fornecedor de identidade Web Open ID Connect (OIDC)

Importante

Se já tiver configurado um fornecedor OIDC Connect para o Microsoft Defender para a Cloud, adicione o Microsoft Sentinel como público ao seu fornecedor existente (Comercial: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Governo: api://d4230588-5f84-4281-a9c7-2c15194b28f7). Não tente criar um novo fornecedor de OIDC para Microsoft Sentinel.

Siga estas instruções na documentação do AWS:
Criar fornecedores de identidade do OpenID Connect (OIDC).

Parâmetro Seleção/Valor Comentários
ID de Cliente - Ignore isto, já o tem. Consulte Audiência.
Tipo de fornecedor Conexão OpenID Em vez do SAML predefinido.
URL do Fornecedor Comercial:
sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/

Administração Pública:
sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/
Thumbprint 626d44e704d1ceabe3bf0d53397464ac8080142c Se for criado na consola do IAM, selecionar Obter thumbprint deverá dar-lhe este resultado.
Audiência Comercial:
api://1462b192-27f7-4cb9-8523-0f4ecb54b47e

Administração Pública:
api://d4230588-5f84-4281-a9c7-2c15194b28f7

3. Criar uma função assumida pelo AWS

Crie um papel assumido pela AWS para o fornecedor de identidade OIDC que configurou no Criar um fornecedor de identidade web Open ID Connect (OIDC). Quando nomear a função, o nome da função deve começar por OIDC_.

Importante

O nome da função deve incluir o prefixo exato OIDC_; caso contrário, o conector não consegue funcionar corretamente.

  1. Siga estas instruções na documentação do AWS:
    Criar uma função para identidade Web ou OpenID Connect Federation.

    Parâmetro Seleção/Valor Comentários
    Tipo de entidade fidedigna Identidade Web Em vez do serviço AWS predefinido.
    Fornecedor de identidade Comercial:
    sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/

    Administração Pública:
    sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/
    O fornecedor que criou no passo anterior.
    Audiência Comercial:
    api://1462b192-27f7-4cb9-8523-0f4ecb54b47e

    Administração Pública:
    api://d4230588-5f84-4281-a9c7-2c15194b28f7
    A audiência que definiu para o fornecedor de identidade no passo anterior.
    Permissões a atribuir
    • AmazonSQSReadOnlyAccess
    • AWSLambdaSQSQueueExecutionRole
    • AmazonS3ReadOnlyAccess
    • ROSAKMSProviderPolicy
    • Outras políticas para recolher os diferentes tipos de registos de serviços da AWS
    Para informações sobre estas políticas, consulte a página de políticas de permissões do conector AWS Commercial S3 ou a página de políticas de permissões do conector AWS Government S3 no repositório Microsoft Sentinel GitHub.
    Nome "OIDC_MicrosoftSentinelRole" Escolha um nome significativo que inclua uma referência a Microsoft Sentinel.

    O nome tem de incluir o prefixo OIDC_exato; caso contrário, o conector não pode funcionar corretamente.
  2. Edite a política de confiança da nova função e adicione outra condição:
    "sts:RoleSessionName": "MicrosoftSentinel_{WORKSPACE_ID)"

    Importante

    O valor do sts:RoleSessionName parâmetro tem de ter o prefixo MicrosoftSentinel_exato; caso contrário, o conector não funciona corretamente.

    A política de fidedignidade concluída deve ter o seguinte aspeto:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Principal": {
            "Federated": "arn:aws:iam::XXXXXXXXXXXX:oidc-provider/sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/"
          },
          "Action": "sts:AssumeRoleWithWebIdentity",
          "Condition": {
            "StringEquals": {
              "sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/:aud": "api://d4230588-5f84-4281-a9c7-2c15194b28f7",
              "sts:RoleSessionName": "MicrosoftSentinel_XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX"
            }
          }
        }
      ]
    }
    
    • XXXXXXXXXXXX é o seu ID de Conta do AWS.
    • XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX é o ID do seu espaço de trabalho do Microsoft Sentinel.

    Atualize (guarde) a política quando terminar de editar.

Configure serviços da AWS para exportar logs para um bucket do S3

Consulte a documentação hiperligada do Amazon Web Services para obter instruções sobre como enviar cada tipo de registo para o seu bucket do S3:

4. Implementar conectores do AWS

Microsoft Sentinel fornece estes conectores do AWS:


Passos seguintes

Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos: