Ansluta AWS-konton till Microsoft Defender för molnet

Den här artikeln visar hur du ansluter ett enda AWS-konto (Amazon Web Services) eller ett AWS-hanteringskonto till Microsoft Defender för molnet med hjälp av den interna AWS-anslutningstjänsten.

När du har anslutit kontot identifierar Defender för molnet AWS-resurser, utvärderar säkerhetsstatus och ger säkerhetsrekommendationer och aviseringar.

Följande skärmbild visar AWS-konton i Defender för molnet-översikten:

Skärmbild som visar AWS-konton i översiktsinstrumentpanelen för Defender för molnet.

Mer information finns i videon New AWS connector in Defender för molnet (Ny AWS-anslutning i Defender för molnet ) från videoserien Defender för molnet i fältet .

Note

Om du har ett AWS-konto som är anslutet till Microsoft Sentinel kan du inte ansluta det till Defender för molnet. Följ anvisningarna på Anslut ett Sentinel-anslutet AWS-konto till Defender för molnet för att säkerställa att anslutningsappen fungerar korrekt.

Autentiseringsarkitektur

När du ansluter ett AWS-konto autentiserar Microsoft Defender för molnet till AWS med federerat förtroende och kortlivade autentiseringsuppgifter, utan att lagra långvariga hemligheter.

Läs mer om hur autentisering upprättas mellan Microsoft Entra ID och AWS, inklusive IAM-roller och förtroenderelationer som skapas under onboardingen.

Förutsättningar

Innan du ansluter ditt AWS-konto kontrollerar du att du har:

Ytterligare krav gäller när du aktiverar specifika Defender-planer. Granska kraven för den interna anslutningsplanen.

Note

För bästa upplevelse och prestanda i Azure-portalen rekommenderar vi att varje portalvy begränsas till 10 000 resurser eller färre. För större AWS-miljöer, distribuera AWS-anslutningar mellan flera Azure-prenumerationer. Använd Azure Portals globala filter för att välja de prenumerationer du vill visa. Denna rekommendation gäller inte för Defender-portalen.

Note

AWS-anslutningstjänsten är inte tillgänglig i nationella myndighetsmoln (Azure Government, Microsoft Azure som drivs av 21Vianet).

Krav för intern anslutningsplan

Varje Defender-plan har specifika konfigurationskrav.

  • Minst ett Amazon EKS-kluster med åtkomst till Kubernetes API-servern. Om du inte har något skapar du ett nytt EKS-kluster.
  • Kapacitet för att skapa en Amazon SQS-kö, Kinesis Data Firehose-leveransström och Amazon S3-bucket i samma region som klustret.

Anslut ditt AWS-konto

Important

För registrering av hanteringskonton använder du endast AWS-hanteringskontot. Delegerade administratörskonton stöds inte.

Så här ansluter du AWS-miljön till Defender för molnet med hjälp av en intern anslutningsapp:

  1. Logga in på Azure-portalen.

  2. Gå till Defender för molnet>Miljöinställningar.

  3. Välj Lägg till miljö>Amazon Web Services.

    Skärmbild som visar hur du ansluter ett AWS-konto till en Azure-prenumeration.

  4. Ange ett namn för anslutningen.

  5. För Registrera väljer du kontotypen:

    • Administratörskonto: Skapar en anslutning för AWS-administratörskontot. Automatisk provisionering skapar anslutningar för upptäckta medlemskonton och nyligen skapade konton under administrationskontot.
    • Enskilt konto: Skapar en anslutning för ett enskilt AWS-konto.
  6. Välj de AWS-regioner som innehåller resurser som du vill att Defender för molnet ska skydda. Alla regioner är markerade som standard.

  7. Välj den prenumeration där säkerhetsanslutningen ska skapas.

  8. Välj den resursgrupp där säkerhetsanslutningen ska skapas.

  9. Välj platsen där säkerhetsanslutningen ska skapas.

  10. Välj ett intervall för att skanna AWS-miljön var 4:e, 6:e, 12:e eller 24:e timme. Vissa datainsamlare körs med fasta genomsökningsintervall och påverkas inte av anpassade intervallkonfigurationer.

  11. Ange ditt AWS-konto-ID.

  12. Endast hanteringskonto: Om det behövs anger du AWS-konto-ID:t som ska undantas, avgränsade med kommatecken.

    Skärmbild som visar fliken för att ange kontoinformation för ett AWS-konto.

  13. Välj Nästa: Välj planer.

  14. Välj de Defender planer som du vill aktivera.

    Note

    Varje plan kan medföra avgifter. Läs mer om priser för Defender för molnet.

    Skärmbild som visar planvalssteget för ett AWS-konto.

    Important

    För att presentera den aktuella statusen för dina rekommendationer använder Microsoft Defender för hantering av molnsäkerhetsläge API:erna för AWS-resurser flera gånger om dagen. Dessa endast läshanterade API-anrop medför inga avgifter, men de registreras i CloudTrail om du aktiverar en spårning av läshändelser.

    AWS-dokumentationen förklarar att det inte finns några extra avgifter för att hålla ett spår. Om du exporterar data från AWS, till exempel till ett externt SIEM-system, kan den ökade anropsvolymen också öka kostnaderna för inmatning. I sådana fall rekommenderar vi att du filtrerar bort skrivskyddade anrop från Defender för molnet-användaren eller ARN-rollen: arn:aws:iam::[accountId]:role/CspmMonitorAws. Det här är standardrollnamnet. Bekräfta det rollnamn som konfigurerats för ditt konto.

  15. (Valfritt) Konfigurera de olika plankonfigurationerna.

    Defender för containrar är en molnbaserad lösning som skyddar dina containerbaserade tillgångar, inklusive Kubernetes-kluster, noder, arbetsbelastningar, register och avbildningar, i miljöer med flera moln och lokalt.

    Om du vill aktivera eller inaktivera specifika funktioner i planen väljer du Inställningar, växlar funktionerna till och väljer Spara.

    Skärmbild av planvalet för Defender for Containers för en AWS-miljö.

    Läs mer om Defender for Containers.

    Note

    Om du återgår för att aktivera eller inaktivera planfunktioner kan du behöva uppdatera CloudFormation-mallen i ditt AWS-konto. Information om huruvida du behöver uppdatera den finns i Uppdatera din CloudFormation-mall.

  16. Välj Konfigurera åtkomst.

  17. Välj behörighetstyp:

    • Standardåtkomst: Beviljar behörigheter som krävs för aktuella och framtida funktioner.
    • Minst behörighetsåtkomst: Beviljar endast de behörigheter som krävs idag. Du kan få meddelanden om ytterligare åtkomst behövs senare.
  18. Välj en distributionsmetod:

    • AWS CloudFormation

    • Terraform

      Skärmbild som visar konfiguration av distributionsmetod.

  19. Följ anvisningarna på skärmen för den valda distributionsmetoden för att slutföra de nödvändiga beroendena i AWS.

    Note

    Om du väljer Hanteringskonto visas inte fliken för registrering med terraform i användargränssnittet. Terraform-införande stöds fortfarande. Vägledning finns i Onboarding av din AWS/GCP-miljö till Microsoft Defender för molnet med hjälp av Terraform.

    Om du distribuerar med Hjälp av CloudFormation väljer du något av följande mallalternativ:

    • Amazon S3 URL: Ladda upp den nedladdade CloudFormation-mallen till din egen S3-bucket med dina egna säkerhetskonfigurationer. Ange S3-URL:en i AWS-distributionsguiden.

    • Ladda upp en mallfil: AWS skapar automatiskt en S3-bucket för att lagra mallen. Den här konfigurationen kan utlösa rekommendationen S3 buckets should require requests to use Secure Socket Layer . Du kan åtgärda det genom att tillämpa följande bucket-policy:

      {
        "Id": "ExamplePolicy",
        "Version": "2012-10-17",
        "Statement": [
          {
            "Sid": "AllowSSLRequestsOnly",
            "Action": "s3:*",
            "Effect": "Deny",
            "Resource": [
              "<S3_Bucket_ARN>",
              "<S3_Bucket_ARN>/*"
            ],
            "Condition": {
              "Bool": {
                "aws:SecureTransport": "false"
              }
            },
            "Principal": "*"
          }
        ]
      }
      

    Important

    När du kör CloudFormation StackSet för ett AWS-hanteringskonto kan följande felmeddelande visas:

    You must enable organizations access to operate a service managed stack set

    Det här felet innebär att betrodd åtkomst för AWS-organisationer inte är aktiverad.

    Åtgärda det här felet genom att gå till sidan CloudFormation StackSets och välja kommandotolken för att aktivera betrodd åtkomst. När betrodd åtkomst har aktiverats kör du CloudFormation-mallen igen.

  20. Välj Nästa: Granska och generera.

  21. Välj Skapa.

Defender för molnet börjar genomsöka dina AWS-resurser. Säkerhetsrekommendationer visas inom några timmar. Efter registrering kan du övervaka AWS-hållning, aviseringar och resursinventering i Defender för molnet.

Uppdatera CloudFormation-mallen

Uppdatera CloudFormation-mallen som distribueras i ditt AWS-konto när de behörigheter eller resurser som krävs av Defender för molnet ändras.

När mallen ska uppdateras

Uppdatera mallen i följande fall:

  • Du har aktiverat en ny Defender plan, till exempel Defender CSPM, Defender för databaser eller Defender för containrar.
  • Du har ändrat plankonfigurationen, till exempel genom att aktivera automatisk provisionering eller ändra de valda regionerna.
  • Microsoft har släppt en ny version av mallen, till exempel en version som stöder nya funktioner, åtgärdar buggar eller uppdaterar körmiljön.
  • Du får distributionsfel, till exempel AccessDenied, EntityAlreadyExistseller Lambda-körningsfel. Vid specifika fel eller driftsättningsfel för CloudFormation-mallar, se tabellen för lösning av CloudFormation-fel.

Uppdatera mallen

  1. I Defender för molnet genererar eller laddar du ned den senaste CloudFormation-mallen för AWS-anslutningstjänsten.

  2. I AWS CloudFormation uppdaterar du den befintliga stacken som skapades för Defender för molnet-anslutningsappen.

  3. Ersätt den befintliga mallen med den uppdaterade mallfilen eller med Amazon S3-URL:en för den uppdaterade mallen.

  4. Behåll den befintliga stackinformationen och parametrarna såvida inte Defender för molnet innehåller uppdaterade värden.

  5. Granska ändringarna, bekräfta ändringar i IAM-resursen om du uppmanas att göra det och uppdatera stacken.

Lär dig hur du uppdaterar stackar direkt i AWS CloudFormation.

Verifiera anslutningstjänstens hälsa

Så här bekräftar du att AWS-anslutningen fungerar korrekt:

  1. Logga in på Azure-portalen.

  2. Gå till Defender för molnet>Miljöinställningar.

  3. Leta upp AWS-kontot och granska kolumnen Anslutningsstatus för att se om anslutningen är felfri eller har problem.

  4. Välj det värde som visas i kolumnen Anslutningsstatus för att visa mer information.

På sidan Miljöinformation visas eventuella identifierade konfigurations- eller behörighetsproblem som påverkar anslutningen till AWS-kontot.

Skärmbild av miljöinformationssidan i Microsoft Defender för molnet som visar anslutningsstatus för ett anslutet Amazon Web Services-konto.

Om det finns ett problem kan du välja det för att visa en beskrivning av problemet och de rekommenderade reparationsstegen. I vissa fall tillhandahålls ett reparationsskript som hjälper dig att lösa problemet.

Läs mer om felsökning av anslutningsprogram för flera moln.

Visa din aktuella täckning

Defender för molnet ger åtkomst till arbetsböcker via Azure-arbetsböcker. Arbetsböcker är anpassningsbara rapporter som ger insikter om din säkerhetsstatus.

Arbetsboken för täckning hjälper dig att förstå din aktuella täckning genom att visa vilka planer som är aktiverade för dina prenumerationer och resurser.

Aktivera AWS CloudTrail-logginmatning (förhandsversion)

Inmatning av AWS CloudTrail-hanteringshändelser kan förbättra identitets- och konfigurationsinsikter genom att lägga till kontext för CIEM-utvärderingar, aktivitetsbaserade riskindikatorer och identifiering av konfigurationsändringar.

Läs mer om integrering av AWS CloudTrail-loggar med Microsoft Defender för molnet (förhandsversion).

Kolla in följande bloggar:

Nästa steg