Ansluta Microsoft Sentinel till Amazon Web Services för att mata in loggdata för AWS-tjänsten

Anslutningsappen för AWS-tjänstloggar (Amazon Web Services) är tillgänglig i två versioner: den äldre anslutningsappen för CloudTrail-hantering och dataloggar och den nya versionen som kan mata in loggar från följande AWS-tjänster genom att hämta dem från en S3-bucket (länkar finns i AWS-dokumentationen):

Fliken för S3-kontakten förklarar hur man konfigurerar AWS S3-kontakten med en av två metoder:

Förhandskrav

  • Du måste ha skrivbehörighet på Microsoft Sentinel-arbetsytan.

  • Installera Amazon Web Services-lösningen från Innehållshubben i Microsoft Sentinel. Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel.

  • Installera PowerShell och AWS CLI på datorn (endast för automatisk installation):

  • Kontrollera att loggarna från den valda AWS-tjänsten använder det format som godkänts av Microsoft Sentinel:

    • Amazon VPC: CSV-fil i GZIP-format med kolumnrubriker; avgränsare: blanksteg.
    • Amazon GuardDuty: json-line- och GZIP-format.
    • AWS CloudTrail: .json fil i GZIP-format.
    • CloudWatch: .csv fil i GZIP-format utan sidhuvud. Om du behöver konvertera loggarna till det här formatet kan du använda den här CloudWatch lambda-funktionen.

Automatisk konfiguration

För att förenkla onboardingprocessen har Microsoft Sentinel tillhandahållit ett PowerShell-skript för att automatisera installationen av AWS-sidan av connectorn; de nödvändiga AWS-resurserna, inloggningsuppgifterna och behörigheterna.

Skriptet:

  • Skapar en OIDC-webbidentitetsprovider för att autentisera Microsoft Entra ID användare till AWS. Om det redan finns en webbidentitetsprovider lägger skriptet till Microsoft Sentinel som målgrupp för den befintliga providern.

  • Skapar en IAM-antad roll med de minsta nödvändiga behörigheterna för att ge OIDC-autentiserade användare åtkomst till dina loggar i en viss S3-bucket och SQS-kö.

  • Aktiverar angivna AWS-tjänster för att skicka loggar till S3-bucketen och meddelanden till den SQS-kön.

  • Vid behov skapas S3-bucketen för logglagring och SQS-kön för notifikationer.

  • Konfigurerar alla nödvändiga IAM-behörighetsprinciper och tillämpar dem på den IAM-roll som skapades ovan.

För Azure Government-moln skapar ett specialiserat skript en annan OIDC-webbidentitetsleverantör och tilldelar den IAM-antagna rollen till den leverantören.

Instruktioner

Använd följande steg för att köra skriptet för att konfigurera anslutningsappen:

  1. På navigeringsmenyn Microsoft Sentinel väljer du Dataanslutningar.

  2. Välj Amazon Web Services S3 från galleriet för dataanslutningar.

    Om du inte ser anslutningsappen installerar du Amazon Web Services-lösningen från Innehållshubben i Microsoft Sentinel.

  3. I detaljrutan för anslutningsprogrammet väljer du Öppna sidan för anslutningsprogrammet.

  4. I avsnittet Konfiguration, under 1. Konfigurera AWS-miljön, expanderar du Konfiguration med PowerShell-skript (rekommenderas).

  5. Följ anvisningarna på skärmen för att ladda ned och extrahera installationsskriptet för AWS S3 (länken hämtar en zip-fil som innehåller huvudinstallationsskriptet och hjälpskripten) från anslutningssidan.

    Obs!

    För att mata in AWS-loggar i ett Azure Government moln laddar du ned och extraherar det här specialiserade AWS S3 Gov-installationsskriptet i stället.

  6. Innan du kör skriptet aws configure kör du kommandot från PowerShell-kommandoraden och anger relevant information enligt anvisningarna. Se AWS-kommandoradsgränssnitt | Grundläggande konfiguration ( från AWS-dokumentationen) för mer information.

  7. Kör nu skriptet. Kopiera kommandot från anslutningssidan (under "Kör skript för att konfigurera miljön") och klistra in det på kommandoraden.

  8. Skriptet uppmanar dig att ange ditt arbetsyte-ID. Det här ID:t visas på anslutningssidan. Kopiera det och klistra in det vid skriptets prompt.

    Skärmbild av kommandot för att köra installationsskript och arbetsyte-ID.

  9. När skriptet är klart med körning, kopiera Role ARN och SQS-URL:en från skriptets utdata och klistra in dem i respektive fält på anslutningssidan under 2. Lägg till kontakt.

    Skärmbild av utdata från installationsskriptet för A W S-anslutningsappen.

    Skärmbild av att klistra in A W S-rollinformationen från skriptet till S3-anslutningsappen.

  10. Välj en datatyp i listrutan Måltabell . Detta talar om för anslutningsprogrammet vilka AWS-tjänstens loggar som anslutningen upprättas för att samla in och i vilken Log Analytics-tabell den lagrar inmatade data. Välj sedan Lägg till anslutning.

Obs!

Skriptet kan ta upp till 30 minuter att slutföras.

Manuell konfiguration

Vi rekommenderar att du använder skriptet för automatisk installation för att distribuera den här anslutningsappen. Om du av någon anledning inte vill dra nytta av den här bekvämligheten följer du stegen nedan för att konfigurera anslutningsappen manuellt.

  1. Konfigurera AWS-miljön enligt beskrivningen i Konfigurera din Amazon Web Services-miljö för att samla in AWS-loggar till Microsoft Sentinel.

  2. I AWS-konsolen:

    1. Ange identitets- och åtkomsthanteringstjänsten (IAM) och gå till listan över roller. Välj den roll som du skapade ovan.

    2. Kopiera ARN till klippbordet.

    3. Öppna Simple Queue Service, välj den SQS-kö som du skapade och kopiera webbadressen för kön till urklipp.

  3. I Microsoft Sentinel väljer du Dataanslutningar på navigeringsmenyn.

  4. Välj Amazon Web Services S3 från galleriet för dataanslutningar.

    Om du inte ser anslutningsappen installerar du Amazon Web Services-lösningen från Innehållshubben i Microsoft Sentinel. Mer information finns i Upptäck och hantera färdigt innehåll i Microsoft Sentinel.

  5. I detaljrutan för anslutningsprogrammet väljer du Öppna sidan för anslutningsprogrammet.

  6. Under 2. Lägg till anslutning:

    1. Klistra in IAM-roll-ARN:n som du kopierade från AWS IAM-konsolen in i fältet Role to Add.
    2. Klistra in SQS-kö-URL:en du kopierade från AWS Simple Queue Service-konsolen i SQS-URL-fältet .
    3. Välj en datatyp i listrutan Måltabell . Detta talar om för anslutningsprogrammet vilka AWS-tjänstens loggar som anslutningen upprättas för att samla in och i vilken Log Analytics-tabell den lagrar inmatade data.
    4. Välj Lägg till anslutning.

    Skärmbild av att lägga till en A W S-rollanslutning till S3-anslutningsappen.

Kända problem och felsökning

Kända problem

  • Olika typer av loggar kan lagras i samma S3-bucket, men bör inte lagras i samma sökväg.

  • Varje SQS-kö ska peka på en typ av meddelande. Om du vill mata in GuardDuty-resultat och VPC-flödesloggar konfigurerar du separata köer för varje typ.

  • En enskild SQS-kö kan endast betjäna en sökväg i en S3-bucket. Om du lagrar loggar i flera sökvägar kräver varje sökväg en egen dedikerad SQS-kö.

Felsökning

För felsökningssteg, se Felsökning av Amazon Web Services S3-kontakter.

Skicka formaterade CloudWatch-händelser till S3 med hjälp av en lambda-funktion (valfritt)

Om dina CloudWatch-loggar inte är i det format som accepteras av Microsoft Sentinel – .csv filen i GZIP-format utan header – använd en lambda-funktion för att visa källkoden i AWS för att skicka CloudWatch-händelser till en S3-bucket i .csv GZIP-format utan header.

Lambda-funktionen använder Python 3.12-körning och x86_64 arkitektur.

Så här distribuerar du lambda-funktionen:

  1. I AWS-hanteringskonsolen väljer du lambda-tjänsten.

  2. Välj Skapa funktion.

    Skärmbild av skärmen Grundläggande information för AWS-hanteringskonsolen.

  3. Ange ett namn för funktionen och välj Python 3.12 som körning och x86_64 som arkitektur.

  4. Välj Skapa funktion.

  5. Under Välj ett lager väljer du ett lager och väljer Lägg till.

    Skärmbild av skärmen Lägg till lager i AWS-hanteringskonsolen.

  6. Välj Behörigheter och under Körningsroll väljer du Rollnamn.

  7. Under Behörighetsprinciper väljer du Lägg till behörigheter>Koppla principer.

    Skärmbild av fliken Behörigheter för AWS-hanteringskonsolen.

  8. Sök efter policyerna AmazonS3FullAccess och CloudWatchLogsReadOnlyAccess och koppla dem.

    Skärmbild av skärmen Lägg till behörighetsprinciper i AWS-hanteringskonsolen.

  9. Gå tillbaka till funktionen, välj Kod och klistra in kodlänken under Kodkälla.

  10. Standardvärdena för parametrarna anges med hjälp av miljövariabler. Om det behövs kan du justera dessa värden manuellt direkt i koden.

  11. Välj Distribuera och välj sedan Testa.

  12. Skapa en händelse genom att fylla i de obligatoriska fälten.

    Skärmbild av skärmen Konfigurera testhändelse för AWS-hantering.

  13. Välj Test för att se hur händelsen visas i S3-bucketen.