Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo mostra-lhe como ligar uma única conta Amazon Web Services (AWS) ou uma conta de gestão AWS ao Microsoft Defender para a Cloud usando o conector nativo da AWS.
Depois de ligar a conta, o Defender para a Cloud descobre recursos da AWS, avalia a postura de segurança e apresenta recomendações e alertas de segurança.
A captura de ecrã seguinte mostra contas AWS exibidas no painel de visão geral Defender para a Cloud:
Para mais informações, veja o vídeo sobre o novo conector AWS no Defender para a Cloud da série de vídeos Defender para a Cloud in the Field.
Note
Se você tiver uma conta da AWS conectada ao Microsoft Sentinel, não poderá conectá-la ao Defender para a Cloud. Para garantir que o conector funcione corretamente, siga as instruções em Conectar uma conta da AWS conectada ao Sentinel ao Defender para a Cloud.
Arquitetura de autenticação
Quando liga uma conta AWS, o Microsoft Defender para a Cloud autentica-se na AWS usando confiança federada e credenciais de curta duração, sem armazenar segredos duradouros.
Saiba mais sobre como a autenticação é estabelecida entre o Microsoft Entra ID e a AWS, incluindo os papéis IAM e as relações de confiança criadas durante a integração.
Pré-requisitos
Antes de ligar a sua conta AWS, certifique-se de que tem:
Uma assinatura do Microsoft Azure. Se não tiveres uma, subscreve uma subscrição gratuita.
Microsoft Defender para a Cloud ativado na sua subscrição do Azure.
Acesso a uma conta da AWS.
Permissão de nível de Contribuidor para a assinatura do Azure correspondente.
Para ativar o CIEM como parte da GPSC do Defender, precisa do papel de Administrador de Segurança exigido e da permissão Application.ReadWrite.All para o tenant.
Requisitos adicionais aplicam-se ao ativar planos Defender específicos. Revê os requisitos do plano nativo de conectores.
Note
O conector da AWS não está disponível nas nuvens governamentais nacionais (Azure Government, Microsoft Azure operado pela 21Vianet).
Requisitos para o plano de conector nativo
Cada plano Defender tem requisitos específicos de configuração.
- Defender for Containers
- Defender para SQL
- Defender para bases de dados de código aberto
- Defender para servidores
- GPSC do Defender
- Pelo menos um cluster Amazon EKS com acesso ao servidor API Kubernetes. Se não tiveres um, cria um novo cluster EKS.
- Capacidade para criar uma fila da Amazon SQS, um fluxo de entrega do Kinesis Data Firehose e um bucket da Amazon S3 na mesma região do cluster.
Ligar a conta AWS
Importante
Para a integração da conta de gestão, use apenas a conta de gestão da AWS. Contas de administrador delegado não são suportadas.
Para ligar o seu ambiente AWS ao Defender para a Cloud usando um conector nativo:
Inicie sessão no portal Azure.
Vá para Defender para a Cloud>Configurações do Ambiente.
Selecione Adicionar ambiente>Amazon Web Services.
Introduza um nome para o seu conector.
Para Onboard, selecione o tipo de conta:
- Conta de gestão: Cria um conector para a conta de gestão da AWS. O aprovisionamento automático cria conectores para contas de membros descobertas e contas recém-criadas sob a conta de gestão.
- Conta única: Cria um conector para uma única conta AWS.
Selecione as regiões AWS que contenham os recursos que pretende Defender para a Cloud proteger. Todas as regiões são selecionadas por padrão.
Selecione a Subscrição na qual será criado o conector de segurança.
Selecione o grupo de Recursos onde o conector de segurança será criado.
Selecione o local onde o conector de segurança será criado.
Selecione um intervalo para verificar o ambiente da AWS a cada 4, 6, 12 ou 24 horas. Alguns coletores de dados são executados com intervalos de verificação fixos e não são afetados por configurações de intervalo personalizadas.
Introduza o ID da sua conta AWS.
Apenas conta de gestão: Se necessário, introduza os IDs das contas AWS para excluir, separados por vírgulas.
Selecione Avançar: Selecione planos.
Escolha os planos Defender que quer ativar.
Note
Cada plano pode acarretar encargos. Saiba mais sobre preços do Defender para a Cloud.
Importante
Para apresentar o status atual de suas recomendações, o plano Gestão da Postura de Segurança da Cloud do Microsoft Defender consulta as APIs de recursos da AWS várias vezes ao dia. Essas chamadas de API de apenas leitura não geram cobranças, mas são registadas no CloudTrail caso ative uma trilha para eventos de leitura.
A documentação da AWS explica que não há custos adicionais por manter um trail. Se estiver a exportar os dados da AWS, por exemplo, para um sistema SIEM externo, este aumento do volume de chamadas pode também aumentar os custos de ingestão. Nesses casos, recomendamos filtrar as chamadas de somente leitura do utilizador do Defender para a Cloud ou da função ARN:
arn:aws:iam::[accountId]:role/CspmMonitorAws. Este é o nome predefinido da função. Confirma o nome da função configurado na tua conta.(Opcional) Configura as diferentes configurações dos planos.
- GPSC do Defender
- Defender para servidores
- Defender para SQL
- Defender para bases de dados de código aberto
- Defender for Containers
O Defender for Containers é uma solução cloud-native que protege os seus ativos containerizados, incluindo clusters Kubernetes, nós, cargas de trabalho, registos e imagens, em ambientes multicloud e on-premises.
Para ativar ou desativar funcionalidades específicas do plano, selecione Definições, alterne a(s) funcional(ões) para Ativado e selecione Guardar.
Saiba mais sobre Defender for Containers.
Note
Se voltar para ativar ou desativar funcionalidades do plano, poderá precisar de atualizar o modelo CloudFormation na sua conta AWS. Para determinar se precisa de o atualizar, consulte Atualizar o seu modelo CloudFormation.
Selecione Configurar acesso.
Selecione o tipo de permissões:
- Acesso padrão: Concede permissões necessárias para capacidades atuais e futuras.
- Acesso com privilégio mínimo: Concede apenas as permissões necessárias hoje. Pode receber notificações se for necessário acesso adicional mais tarde.
Selecione um método de implementação:
Siga as instruções no ecrã para o método de implementação selecionado para completar as dependências necessárias na AWS.
Note
Se selecionares Conta de gestão, o separador para a configuração inicial com o Terraform não fica visível na interface. A integração do Terraform ainda é suportada. Para orientação, consulte Integração do seu ambiente AWS/GCP com o Microsoft Defender para Cloud usando Terraform.
Se implementa usando o CloudFormation, escolha uma das seguintes opções de modelo:
URL do Amazon S3: faça upload do modelo do CloudFormation baixado para seu próprio bucket do S3 com suas próprias configurações de segurança. Fornece a URL do S3 no assistente de implementação da AWS.
Carregar um ficheiro template: A AWS cria automaticamente um bucket S3 para armazenar o template. Esta configuração pode desencadear a
S3 buckets should require requests to use Secure Socket Layerrecomendação. Pode corrigi-lo aplicando a seguinte bucket policy:{ "Id": "ExamplePolicy", "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSSLRequestsOnly", "Action": "s3:*", "Effect": "Deny", "Resource": [ "<S3_Bucket_ARN>", "<S3_Bucket_ARN>/*" ], "Condition": { "Bool": { "aws:SecureTransport": "false" } }, "Principal": "*" } ] }
Importante
Quando executa o CloudFormation StackSet para uma conta de gestão da AWS, pode encontrar a seguinte mensagem de erro:
You must enable organizations access to operate a service managed stack setEste erro significa que o acesso confiável para Organizações AWS não está habilitado.
Para corrigir este erro, vá à página CloudFormation StackSets e selecione o prompt para ativar o acesso confiável. Depois de o acesso confiável estar ativado, execute novamente o template CloudFormation.
Selecione Avançar: Revisar e gerar.
Selecione Criar.
O Defender para a Cloud começa a analisar os seus recursos AWS. As recomendações de segurança aparecem dentro de algumas horas. Após a integração, pode monitorizar a postura da AWS, os alertas e o inventário de recursos no Defender para a Cloud.
Atualizar o modelo CloudFormation
Atualize o modelo CloudFormation implementado na sua conta AWS quando as permissões ou recursos exigidos pelo Defender para a Cloud mudarem.
Quando atualizar o modelo
Atualize o modelo nos seguintes casos:
- Ativaste um novo plano Defender, como GPSC do Defender, Defender para bases de dados ou Defender para containers.
- Modificaste a configuração do plano, como ativar o provisionamento automático ou alterar as regiões selecionadas.
- A Microsoft lançou uma nova versão do modelo, como uma versão que suporta novas funcionalidades, corrige bugs ou atualiza o tempo de execução.
- Experimenta erros de implementação, como
AccessDenied,EntityAlreadyExists, ou erros de execução Lambda. Para erros específicos ou erros de implementação do modelo CloudFormation, consulte a tabela de resolução de erros do CloudFormation.
Atualizar o modelo
No Defender para a Cloud, gere ou descarrega o modelo mais recente do CloudFormation para o conector AWS.
No AWS CloudFormation, atualize a stack existente que foi criada para o conector do Defender para a Cloud.
Substitua o modelo existente pelo ficheiro do modelo atualizado ou pelo URL do Amazon S3 para o modelo atualizado.
Mantém os detalhes e parâmetros da stack existentes, a menos que o Defender para a Cloud forneça valores atualizados.
Reveja as alterações, confirme as alterações aos recursos do IAM, se solicitado, e atualize a pilha.
Aprenda a atualizar pilhas diretamente no AWS CloudFormation.
Validar a saúde do conector
Para confirmar se o seu conector AWS está a funcionar corretamente:
Inicie sessão no portal Azure.
Vá para Defender para a Cloud>Configurações do Ambiente.
Localize a conta AWS e revise a coluna de estado de Conectividade para ver se a ligação está saudável ou tem problemas.
Selecione o valor mostrado na coluna de estado de Conectividade para ver mais detalhes.
A página de detalhes do Ambiente lista quaisquer problemas de configuração ou permissões detetados que afetem a ligação à conta AWS.
Se houver algum problema, pode selecioná-lo para visualizar uma descrição do problema e os passos recomendados para remediação. Em alguns casos, é fornecido um script de remediação para ajudar a resolver o problema.
Saiba mais sobre a resolução de problemas de conectores multicloud.
Veja a sua cobertura atual
Defender para a Cloud dá acesso a workbooks através de Azure workbooks. As pastas de trabalho são relatórios personalizáveis que fornecem informações sobre sua postura de segurança.
A livro de cobertura ajuda a entender a sua cobertura atual, mostrando quais planos estão habilitados nas suas assinaturas e recursos.
Ativar a ingestão de registos AWS CloudTrail (Pré-visualização)
A ingestão de eventos de gestão do AWS CloudTrail pode melhorar insights de identidade e configuração ao adicionar contexto para avaliações CIEM, indicadores de risco baseados em atividade e deteção de alterações de configuração.
Saiba mais sobre a integração dos registos AWS CloudTrail com o Microsoft Defender para a Cloud (Pré-visualização).
Conteúdo relacionado
Confira os seguintes blogs:
- Ignite 2021: notícias do Microsoft Defender para a Cloud
- Gerenciamento de postura de segurança e proteção de servidor para AWS e GCP
Passos seguintes
- Atribua acesso a proprietários de carga de trabalho.
- Protege todos os teus recursos com Defender para a Cloud.
- Configure suas máquinas locais e projetos GCP.
- Obtenha respostas para perguntas comuns sobre a integração de sua conta da AWS.
- Solucione problemas de seus conectores multicloud.