Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Amazon Web Services-anslutningsappar (AWS) förenklar processen med att samla in loggar från Amazon S3 (Simple Storage Service) och mata in dem i Microsoft Sentinel. Anslutningarna innehåller verktyg som hjälper dig att konfigurera din AWS-miljö för Microsoft Sentinel-logginsamling.
Den här artikeln beskriver den AWS-miljökonfiguration som krävs för att skicka loggar till Microsoft Sentinel och länkar till stegvisa instruktioner för att konfigurera din miljö och samla in AWS-loggar med varje anslutningsapp som stöds.
Översikt över konfiguration av AWS-miljö
Detta diagram visar hur du ställer in din AWS-miljö för att skicka loggar till Microsoft Sentinel i Azure:
Skapa en lagringsbucket i S3 (Simple Storage Service) och en SQS-kö (Simple Queue Service) som S3-bucketen skickar aviseringar till när den tar emot nya loggar.
Microsoft Sentinel-anslutningsprogram:
- Avsök SQS-kön med jämna mellanrum efter meddelanden som innehåller sökvägarna till nya loggfiler.
- Hämta filerna från S3-bucketen baserat på sökvägen som anges i SQS-meddelandena.
Skapa en OIDC-webbidentitetsprovider (Open ID Connect) och lägg till Microsoft Sentinel som ett registrerat program (genom att lägga till den som målgrupp).
Microsoft Sentinel-anslutningar använder Microsoft Entra ID för att autentisera sig mot AWS via OpenID Connect (OIDC) och överta en AWS IAM-roll.
Viktigt
Om du redan har en OIDC Connect-provider konfigurerad för Microsoft Defender för molnet lägger du till Microsoft Sentinel som målgrupp till din befintliga leverantör (Kommersiell:
api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Myndigheter:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Försök inte skapa en ny OIDC-provider för Microsoft Sentinel.Skapa en AWS-antad roll för att ge Microsoft Sentinel-anslutningsappen behörighet att komma åt dina AWS S3-bucket- och SQS-resurser.
Tilldela lämpliga IAM-behörighetsprinciper för att ge den antagna rollen åtkomst till resurserna.
Konfigurera dina anslutningar så att de använder den tilldelade rollen och SQS-kön som du skapade för att få åtkomst till S3-bucketen och hämta loggar.
Konfigurera AWS-tjänster för att skicka loggar till S3-bucketen.
Manuell konfiguration
Även om du kan ställa in AWS-miljön manuellt genom att följa de manuella installationsprocedurerna i detta avsnitt, rekommenderar vi starkt att använda de automatiserade verktyg som finns i avsnittet Deploy AWS connectors istället. Avsnittet Deploy AWS connectors tillhandahåller anslutningsspecifika installationsinstruktioner, automatiserade konfigurationsskript och länkar till varje stödd kontakttyp.
1. Skapa en S3-bucket och en SQS-kö
Skapa S3-bucketen och SQS-kön som krävs för logginsamling.
Skapa en S3-bucket som du kan skicka loggarna till från dina AWS-tjänster – VPC, GuardDuty, CloudTrail eller CloudWatch.
Mer information finns i Skapa en S3-lagringshink i AWS-dokumentationen.
Skapa en standardkö för Simple Queue Service (SQS)-meddelanden som S3-bucketen kan skicka aviseringar till.
Mer information finns i Skapa en standard-SQS-kö i AWS-dokumentationen.
Konfigurera S3-bucketen så att den skickar aviseringsmeddelanden till din SQS-kö.
Mer information finns i Aktivera S3-händelsemeddelanden till en SQS-kö i AWS-dokumentationen.
2. Skapa en OIDC-webbidentitetsprovider (Open ID Connect)
Viktigt
Om du redan har en OIDC Connect-provider konfigurerad för Microsoft Defender för molnet lägger du till Microsoft Sentinel som målgrupp till din befintliga leverantör (Kommersiell: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e, Myndigheter:api://d4230588-5f84-4281-a9c7-2c15194b28f7). Försök inte skapa en ny OIDC-provider för Microsoft Sentinel.
Följ dessa instruktioner i AWS-dokumentationen:
Skapa OpenID Connect-identitetsprovidrar (OIDC).
| Parameter | Urval/värde | Kommentarer |
|---|---|---|
| Klient-ID | - | Ignorera detta, du har det redan. Se Målgrupp. |
| Providertyp | OpenID Connect | I stället för standard-SAML. |
| Provider-URL | Kommersiella:sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/Regeringen: sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/ |
|
| Tumavtryck | 626d44e704d1ceabe3bf0d53397464ac8080142c |
Om du har skapat i IAM-konsolen bör du få det här resultatet genom att välja Hämta tumavtryck . |
| Målgrupp | Kommersiella:api://1462b192-27f7-4cb9-8523-0f4ecb54b47eRegeringen: api://d4230588-5f84-4281-a9c7-2c15194b28f7 |
3. Skapa en roll som antas i AWS
Skapa en AWS antagen roll för den OIDC-identitetsleverantör du konfigurerade i Create an Open ID Connect (OIDC) webbidentitetsleverantör. När du namnger rollen måste rollnamnet börja med OIDC_.
Viktigt
Rollnamnet måste innehålla det exakta prefixet OIDC_. Annars kan anslutningsappen inte fungera korrekt.
Följ dessa instruktioner i AWS-dokumentationen:
Skapa en roll för webbidentitet eller OpenID Connect-federation.Parameter Urval/värde Kommentarer Betrodd entitetstyp Webbidentitet I stället för standardtjänsten AWS. Identitetsprovider Kommersiella: sts.windows.net/33e01921-4d64-4f8c-a055-5bdaffd5e33d/
Regeringen:sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/Providern som du skapade i föregående steg. Målgrupp Kommersiella: api://1462b192-27f7-4cb9-8523-0f4ecb54b47e
Regeringen:api://d4230588-5f84-4281-a9c7-2c15194b28f7Målgruppen som du definierade för identitetsprovidern i föregående steg. Behörigheter att tilldela AmazonSQSReadOnlyAccessAWSLambdaSQSQueueExecutionRoleAmazonS3ReadOnlyAccessROSAKMSProviderPolicy- Andra principer för att mata in de olika typerna av AWS-tjänstloggar
Information om dessa principer finns på sidan behörighetsprinciper för AWS Commercial S3-anslutningsappen eller sidan för AWS Government S3-anslutningsbehörigheter på Microsoft Sentinel GitHub-lagringsplatsen. Namn "OIDC_MicrosoftSentinelRole" Välj ett beskrivande namn som innehåller en referens till Microsoft Sentinel.
Namnet måste innehålla det exakta prefixetOIDC_. Annars kan anslutningsappen inte fungera korrekt.Redigera den nya rollens förtroendeprincip och lägg till ytterligare ett villkor:
"sts:RoleSessionName": "MicrosoftSentinel_{WORKSPACE_ID)"Viktigt
Värdet för parametern
sts:RoleSessionNamemåste ha det exakta prefixetMicrosoftSentinel_. Annars fungerar inte anslutningsappen korrekt.Den färdiga förtroendeprincipen bör se ut så här:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::XXXXXXXXXXXX:oidc-provider/sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "sts.windows.net/cab8a31a-1906-4287-a0d8-4eef66b95f6e/:aud": "api://d4230588-5f84-4281-a9c7-2c15194b28f7", "sts:RoleSessionName": "MicrosoftSentinel_XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX" } } } ] }-
XXXXXXXXXXXXär ditt AWS-konto-ID. -
XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXär ditt Microsoft Sentinel arbetsyte-ID.
Uppdatera (spara) principen när du är klar med redigeringen.
-
Konfigurera AWS-tjänster för att exportera loggar till en S3-bucket
Se den länkade Amazon Web Services-dokumentationen för instruktioner för att skicka varje typ av logg till din S3-bucket:
Publicera en VPC-flödeslogg till en S3-bucket.
Obs!
Om du väljer att anpassa loggens format måste du inkludera startattributet när det mappar till fältet TimeGenerated i Log Analytics-arbetsytan. Annars fylls fältet TimeGenerated i med händelsens inmatade tid, vilket inte korrekt beskriver logghändelsen.
Konfigurera GuardDuty för att exportera resultat till din S3-bucket så att Microsoft Sentinel kan ta in dem. För detaljer, se Exportera dina GuardDuty-fynd till en S3-bucket.
Obs!
I AWS exporteras resultaten som standard var 6:e timme. Justera exportfrekvensen för uppdaterade aktiva resultat baserat på dina miljökrav. Om du vill påskynda processen kan du ändra standardinställningen för att exportera resultat var 15:e minut. Se Ange frekvensen för export av uppdaterade aktiva resultat.
Fältet TimeGenerated fylls i med sökningens Uppdatering till värde.
AWS CloudTrail-spår lagras som standard i S3-bucketar.
4. Distribuera AWS-anslutningsappar
Microsoft Sentinel erbjuder följande AWS-anslutningsprogram:
- Anslutningsprogram för Amazon Web Services Web Application Firewall (WAF): Importerar AWS WAF-loggar som samlats in i AWS S3-bucketar till Microsoft Sentinel.
- Anslutningsprogram för Amazon Web Services-tjänstloggar: Matar in AWS-tjänstloggar som samlats in i AWS S3-bucketar till Microsoft Sentinel.
- Amazon Web Services Elastic Kubernetes Service (EKS)-logganslutningsprogram: Matar in granskningsloggar från AWS EKS som samlas in i AWS S3-bucketar i Microsoft Sentinel.
Nästa steg
Mer information om Microsoft Sentinel finns i följande artiklar:
- Visualisera insamlade data.
- Identifiera hot med inbyggda analysregler.
- Använd Microsoft Sentinel-arbetsböcker för att övervaka dina data.