Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os conectores do Amazon Web Services (AWS) simplificam o processo de recolha de registos do Amazon S3 (Simple Storage Service) e a sua importação para o Microsoft Sentinel. Os conectores fornecem ferramentas para o ajudar a configurar o seu ambiente da AWS para a recolha de registos no Microsoft Sentinel.
Este artigo descreve a configuração do ambiente do AWS necessária para enviar registos para Microsoft Sentinel e ligações para instruções passo a passo para configurar o seu ambiente e recolher registos do AWS com cada conector suportado.
Descrição geral da configuração do ambiente do AWS
Este diagrama mostra como configurar o seu ambiente AWS para enviar logs para o Microsoft Sentinel no Azure:
Crie um registo de armazenamento S3 (Simple Storage Service) e uma fila do Simple Queue Service (SQS) na qual o registo S3 publica notificações quando recebe novos registos.
Conectores do Microsoft Sentinel:
- Consulte a fila do SQS, em intervalos frequentes, para obter mensagens que contenham os caminhos para novos ficheiros de registo.
- Obtenha os ficheiros do bucket S3 com base no caminho especificado nas notificações do SQS.
Crie um fornecedor de identidade web OpenID Connect (OIDC) e adicione o Microsoft Sentinel como uma aplicação registada (adicionando-o ao público).
Os conectores do Microsoft Sentinel utilizam o Microsoft Entra ID para se autenticarem na AWS através do OpenID Connect (OIDC) e assumirem uma função do IAM da AWS.
Importante
Se já tiver configurado um fornecedor OIDC Connect para o Microsoft Defender para a Cloud, adicione o Microsoft Sentinel como público ao seu fornecedor existente (Comercial:
api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Governo:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Não tente criar um novo fornecedor de OIDC para Microsoft Sentinel.Crie uma função assumida na AWS para conceder permissões ao conector do Microsoft Sentinel para aceder ao bucket do AWS S3 e aos recursos do AWS SQS.
Atribua as políticas de permissões IAM adequadas, de modo a conceder à função assumida acesso aos recursos.
Configure os conectores para utilizar a função assumida e a fila SQS que criou para aceder ao bucket do S3 e recuperar registos.
Configure os serviços da AWS para enviar registos para o bucket do S3.
Configuração manual
Embora possa configurar manualmente o ambiente AWS seguindo os procedimentos manuais de configuração nesta secção, recomendamos vivamente a utilização das ferramentas automatizadas fornecidas na secção Deploy AWS connectors. A secção Deploy AWS connectors fornece instruções de configuração específicas para cada conector, scripts de configuração automatizados e ligações para cada tipo de conector suportado.
1. Criar um bucket S3 e uma fila do SQS
Crie o bucket S3 e a fila SQS necessárias para a recolha de logs.
Crie um bucket do S3 para onde pode enviar os registos dos seus serviços AWS – VPC, GuardDuty, CloudTrail ou CloudWatch.
Para mais detalhes, consulte Criar um bucket de armazenamento S3 na documentação da AWS.
Crie uma fila de mensagens padrão do Simple Queue Service (SQS) para a qual o bucket do S3 possa publicar notificações.
Para mais detalhes, consulte Criar uma fila SQS padrão na documentação da AWS.
Configure o seu bucket S3 para enviar mensagens de notificação para a sua fila SQS.
Para mais detalhes, consulte Ativar notificações de eventos S3 numa fila SQS na documentação da AWS.
2. Criar um fornecedor de identidade Web Open ID Connect (OIDC)
Importante
Se já tiver configurado um fornecedor OIDC Connect para o Microsoft Defender para a Cloud, adicione o Microsoft Sentinel como público ao seu fornecedor existente (Comercial: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Governo: api://d4230588-5f84-4281-a9c7-2c15194b28f7). Não tente criar um novo fornecedor de OIDC para Microsoft Sentinel.
Siga estas instruções na documentação do AWS:
Criar fornecedores de identidade do OpenID Connect (OIDC).
| Parâmetro | Seleção/Valor | Comentários |
|---|---|---|
| ID de Cliente | - | Ignore isto, já o tem. Consulte Audiência. |
| Tipo de fornecedor | Conexão OpenID | Em vez do SAML predefinido. |
| URL do Fornecedor | Comercial:sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/Administração Pública: sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/ |
|
| Thumbprint | 626d44e704d1ceabe3bf0d53397464ac8080142c |
Se for criado na consola do IAM, selecionar Obter thumbprint deverá dar-lhe este resultado. |
| Audiência | Comercial:api://1462b192-27f7-4cb9-8523-0f4ecb54b47eAdministração Pública: api://d4230588-5f84-4281-a9c7-2c15194b28f7 |
3. Criar uma função assumida pelo AWS
Crie um papel assumido pela AWS para o fornecedor de identidade OIDC que configurou no Criar um fornecedor de identidade web Open ID Connect (OIDC). Quando nomear a função, o nome da função deve começar por OIDC_.
Importante
O nome da função deve incluir o prefixo exato OIDC_; caso contrário, o conector não consegue funcionar corretamente.
Siga estas instruções na documentação do AWS:
Criar uma função para identidade Web ou OpenID Connect Federation.Parâmetro Seleção/Valor Comentários Tipo de entidade fidedigna Identidade Web Em vez do serviço AWS predefinido. Fornecedor de identidade Comercial: sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/
Administração Pública:sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/O fornecedor que criou no passo anterior. Audiência Comercial: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e
Administração Pública:api://d4230588-5f84-4281-a9c7-2c15194b28f7A audiência que definiu para o fornecedor de identidade no passo anterior. Permissões a atribuir AmazonSQSReadOnlyAccessAWSLambdaSQSQueueExecutionRoleAmazonS3ReadOnlyAccessROSAKMSProviderPolicy- Outras políticas para recolher os diferentes tipos de registos de serviços da AWS
Para informações sobre estas políticas, consulte a página de políticas de permissões do conector AWS Commercial S3 ou a página de políticas de permissões do conector AWS Government S3 no repositório Microsoft Sentinel GitHub. Nome "OIDC_MicrosoftSentinelRole" Escolha um nome significativo que inclua uma referência a Microsoft Sentinel.
O nome tem de incluir o prefixoOIDC_exato; caso contrário, o conector não pode funcionar corretamente.Edite a política de confiança da nova função e adicione outra condição:
"sts:RoleSessionName": "MicrosoftSentinel_{WORKSPACE_ID)"Importante
O valor do
sts:RoleSessionNameparâmetro tem de ter o prefixoMicrosoftSentinel_exato; caso contrário, o conector não funciona corretamente.A política de fidedignidade concluída deve ter o seguinte aspeto:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::XXXXXXXXXXXX:oidc-provider/sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/:aud": "api://d4230588-5f84-4281-a9c7-2c15194b28f7", "sts:RoleSessionName": "MicrosoftSentinel_XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX" } } } ] }-
XXXXXXXXXXXXé o seu ID de Conta do AWS. -
XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXé o ID do seu espaço de trabalho do Microsoft Sentinel.
Atualize (guarde) a política quando terminar de editar.
-
Configure serviços da AWS para exportar logs para um bucket do S3
Consulte a documentação hiperligada do Amazon Web Services para obter instruções sobre como enviar cada tipo de registo para o seu bucket do S3:
Publicar um registo de fluxos da VPC num bucket do S3.
Nota
Se optar por personalizar o formato do registo, tem de incluir o atributo start , uma vez que mapeia para o campo TimeGenerated na área de trabalho do Log Analytics. Caso contrário, o campo TimeGenerated é preenchido com o tempo ingerido do evento, o que não descreve com precisão o evento de registo.
Configure o GuardDuty para exportar os resultados para o seu bucket S3 para que o Microsoft Sentinel os possa ingerir. Para mais detalhes, consulte Exportar as suas conclusões do GuardDuty para um bucket S3.
Nota
No AWS, os resultados são exportados por predefinição a cada 6 horas. Ajuste a frequência de exportação para resultados ativos atualizados com base nos seus requisitos de ambiente. Para agilizar o processo, pode modificar a predefinição para exportar os resultados a cada 15 minutos. Veja Definir a frequência de exportação de resultados ativos atualizados.
O campo TimeGenerated é preenchido com o valor de Atualizado em da deteção.
Os registos do CloudTrail do AWS são armazenados em registos S3 por predefinição.
Exporte os dados de registo do CloudWatch para um bucket do S3.
4. Implementar conectores do AWS
Microsoft Sentinel fornece estes conectores do AWS:
- Conector do Amazon Web Services Firewall de Aplicações Web (WAF): Importa registos do AWS WAF, recolhidos em buckets do AWS S3, para o Microsoft Sentinel.
- Conector de registos de serviço do Amazon Web Services: Importa registos de serviço da AWS, recolhidos em buckets do AWS S3, para o Microsoft Sentinel.
- Conector de registos do Amazon Web Services Elastic Kubernetes Service (EKS): Importa para o Microsoft Sentinel os registos de auditoria do AWS EKS recolhidos em buckets do AWS S3.
Passos seguintes
Para saber mais sobre Microsoft Sentinel, consulte os seguintes artigos:
- Visualizar os dados recolhidos.
- Detetar ameaças com regras de análise integradas.
- Use os livros de exercícios Microsoft Sentinel para monitorizar os seus dados.