Konfigurera din Amazon Web Services-miljö (AWS) för att samla in AWS-loggar till Microsoft Sentinel

Amazon Web Services-anslutningsappar (AWS) förenklar processen med att samla in loggar från Amazon S3 (Simple Storage Service) och mata in dem i Microsoft Sentinel. Anslutningarna innehåller verktyg som hjälper dig att konfigurera din AWS-miljö för Microsoft Sentinel-logginsamling.

Den här artikeln beskriver den AWS-miljökonfiguration som krävs för att skicka loggar till Microsoft Sentinel och länkar till stegvisa instruktioner för att konfigurera din miljö och samla in AWS-loggar med varje anslutningsapp som stöds.

Översikt över konfiguration av AWS-miljö

Detta diagram visar hur du ställer in din AWS-miljö för att skicka loggar till Microsoft Sentinel i Azure:

Skärmbild av anslutningsarkitekturen för A W S S 3.

  1. Skapa en lagringsbucket i S3 (Simple Storage Service) och en SQS-kö (Simple Queue Service) som S3-bucketen skickar aviseringar till när den tar emot nya loggar.

    Microsoft Sentinel-anslutningsprogram:

    • Avsök SQS-kön med jämna mellanrum efter meddelanden som innehåller sökvägarna till nya loggfiler.
    • Hämta filerna från S3-bucketen baserat på sökvägen som anges i SQS-meddelandena.
  2. Skapa en OIDC-webbidentitetsprovider (Open ID Connect) och lägg till Microsoft Sentinel som ett registrerat program (genom att lägga till den som målgrupp).

    Microsoft Sentinel-anslutningar använder Microsoft Entra ID för att autentisera sig mot AWS via OpenID Connect (OIDC) och överta en AWS IAM-roll.

    Viktigt

    Om du redan har en OIDC Connect-provider konfigurerad för Microsoft Defender för molnet lägger du till Microsoft Sentinel som målgrupp till din befintliga leverantör (Kommersiell: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Myndigheter:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Försök inte skapa en ny OIDC-provider för Microsoft Sentinel.

  3. Skapa en AWS-antad roll för att ge Microsoft Sentinel-anslutningsappen behörighet att komma åt dina AWS S3-bucket- och SQS-resurser.

    1. Tilldela lämpliga IAM-behörighetsprinciper för att ge den antagna rollen åtkomst till resurserna.

    2. Konfigurera dina anslutningar så att de använder den tilldelade rollen och SQS-kön som du skapade för att få åtkomst till S3-bucketen och hämta loggar.

  4. Konfigurera AWS-tjänster för att skicka loggar till S3-bucketen.

Manuell konfiguration

Även om du kan ställa in AWS-miljön manuellt genom att följa de manuella installationsprocedurerna i detta avsnitt, rekommenderar vi starkt att använda de automatiserade verktyg som finns i avsnittet Deploy AWS connectors istället. Avsnittet Deploy AWS connectors tillhandahåller anslutningsspecifika installationsinstruktioner, automatiserade konfigurationsskript och länkar till varje stödd kontakttyp.

1. Skapa en S3-bucket och en SQS-kö

Skapa S3-bucketen och SQS-kön som krävs för logginsamling.

  1. Skapa en S3-bucket som du kan skicka loggarna till från dina AWS-tjänster – VPC, GuardDuty, CloudTrail eller CloudWatch.

    Mer information finns i Skapa en S3-lagringshink i AWS-dokumentationen.

  2. Skapa en standardkö för Simple Queue Service (SQS)-meddelanden som S3-bucketen kan skicka aviseringar till.

    Mer information finns i Skapa en standard-SQS-kö i AWS-dokumentationen.

  3. Konfigurera S3-bucketen så att den skickar aviseringsmeddelanden till din SQS-kö.

    Mer information finns i Aktivera S3-händelsemeddelanden till en SQS-kö i AWS-dokumentationen.

2. Skapa en OIDC-webbidentitetsprovider (Open ID Connect)

Viktigt

Om du redan har en OIDC Connect-provider konfigurerad för Microsoft Defender för molnet lägger du till Microsoft Sentinel som målgrupp till din befintliga leverantör (Kommersiell: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Myndigheter:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Försök inte skapa en ny OIDC-provider för Microsoft Sentinel.

Följ dessa instruktioner i AWS-dokumentationen:
Skapa OpenID Connect-identitetsprovidrar (OIDC).

Parameter Urval/värde Kommentarer
Klient-ID - Ignorera detta, du har det redan. Se Målgrupp.
Providertyp OpenID Connect I stället för standard-SAML.
Provider-URL Kommersiella:
sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/

Regeringen:
sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/
Tumavtryck 626d44e704d1ceabe3bf0d53397464ac8080142c Om du har skapat i IAM-konsolen bör du få det här resultatet genom att välja Hämta tumavtryck .
Målgrupp Kommersiella:
api://1462b192-27f7-4cb9-8523-0f4ecb54b47e

Regeringen:
api://d4230588-5f84-4281-a9c7-2c15194b28f7

3. Skapa en roll som antas i AWS

Skapa en AWS antagen roll för den OIDC-identitetsleverantör du konfigurerade i Create an Open ID Connect (OIDC) webbidentitetsleverantör. När du namnger rollen måste rollnamnet börja med OIDC_.

Viktigt

Rollnamnet måste innehålla det exakta prefixet OIDC_. Annars kan anslutningsappen inte fungera korrekt.

  1. Följ dessa instruktioner i AWS-dokumentationen:
    Skapa en roll för webbidentitet eller OpenID Connect-federation.

    Parameter Urval/värde Kommentarer
    Betrodd entitetstyp Webbidentitet I stället för standardtjänsten AWS.
    Identitetsprovider Kommersiella:
    sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/

    Regeringen:
    sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/
    Providern som du skapade i föregående steg.
    Målgrupp Kommersiella:
    api://1462b192-27f7-4cb9-8523-0f4ecb54b47e

    Regeringen:
    api://d4230588-5f84-4281-a9c7-2c15194b28f7
    Målgruppen som du definierade för identitetsprovidern i föregående steg.
    Behörigheter att tilldela
    • AmazonSQSReadOnlyAccess
    • AWSLambdaSQSQueueExecutionRole
    • AmazonS3ReadOnlyAccess
    • ROSAKMSProviderPolicy
    • Andra principer för att mata in de olika typerna av AWS-tjänstloggar
    Information om dessa principer finns på sidan behörighetsprinciper för AWS Commercial S3-anslutningsappen eller sidan för AWS Government S3-anslutningsbehörigheter på Microsoft Sentinel GitHub-lagringsplatsen.
    Namn "OIDC_MicrosoftSentinelRole" Välj ett beskrivande namn som innehåller en referens till Microsoft Sentinel.

    Namnet måste innehålla det exakta prefixet OIDC_. Annars kan anslutningsappen inte fungera korrekt.
  2. Redigera den nya rollens förtroendeprincip och lägg till ytterligare ett villkor:
    "sts:RoleSessionName": "MicrosoftSentinel_{WORKSPACE_ID)"

    Viktigt

    Värdet för parametern sts:RoleSessionName måste ha det exakta prefixet MicrosoftSentinel_. Annars fungerar inte anslutningsappen korrekt.

    Den färdiga förtroendeprincipen bör se ut så här:

    {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Principal": {
            "Federated": "arn:aws:iam::XXXXXXXXXXXX:oidc-provider/sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/"
          },
          "Action": "sts:AssumeRoleWithWebIdentity",
          "Condition": {
            "StringEquals": {
              "sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/:aud": "api://d4230588-5f84-4281-a9c7-2c15194b28f7",
              "sts:RoleSessionName": "MicrosoftSentinel_XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX"
            }
          }
        }
      ]
    }
    
    • XXXXXXXXXXXX är ditt AWS-konto-ID.
    • XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXär ditt Microsoft Sentinel arbetsyte-ID.

    Uppdatera (spara) principen när du är klar med redigeringen.

Konfigurera AWS-tjänster för att exportera loggar till en S3-bucket

Se den länkade Amazon Web Services-dokumentationen för instruktioner för att skicka varje typ av logg till din S3-bucket:

4. Distribuera AWS-anslutningsappar

Microsoft Sentinel erbjuder följande AWS-anslutningsprogram:


Nästa steg

Mer information om Microsoft Sentinel finns i följande artiklar: