Ligue contas AWS ao Microsoft Defender para a Cloud

Este artigo mostra-lhe como ligar uma única conta Amazon Web Services (AWS) ou uma conta de gestão AWS ao Microsoft Defender para a Cloud usando o conector nativo da AWS.

Depois de ligar a conta, o Defender para a Cloud descobre recursos da AWS, avalia a postura de segurança e apresenta recomendações e alertas de segurança.

A captura de ecrã seguinte mostra contas AWS exibidas no painel de visão geral Defender para a Cloud:

Captura de ecrã que mostra contas AWS listadas no painel de visão geral do Defender para a Cloud.

Para mais informações, veja o vídeo sobre o novo conector AWS no Defender para a Cloud da série de vídeos Defender para a Cloud in the Field.

Note

Se você tiver uma conta da AWS conectada ao Microsoft Sentinel, não poderá conectá-la ao Defender para a Cloud. Para garantir que o conector funcione corretamente, siga as instruções em Conectar uma conta da AWS conectada ao Sentinel ao Defender para a Cloud.

Arquitetura de autenticação

Quando liga uma conta AWS, o Microsoft Defender para a Cloud autentica-se na AWS usando confiança federada e credenciais de curta duração, sem armazenar segredos duradouros.

Saiba mais sobre como a autenticação é estabelecida entre o Microsoft Entra ID e a AWS, incluindo os papéis IAM e as relações de confiança criadas durante a integração.

Pré-requisitos

Antes de ligar a sua conta AWS, certifique-se de que tem:

Requisitos adicionais aplicam-se ao ativar planos Defender específicos. Revê os requisitos do plano nativo de conectores.

Note

O conector da AWS não está disponível nas nuvens governamentais nacionais (Azure Government, Microsoft Azure operado pela 21Vianet).

Requisitos para o plano de conector nativo

Cada plano Defender tem requisitos específicos de configuração.

  • Pelo menos um cluster Amazon EKS com acesso ao servidor API Kubernetes. Se não tiveres um, cria um novo cluster EKS.
  • Capacidade para criar uma fila da Amazon SQS, um fluxo de entrega do Kinesis Data Firehose e um bucket da Amazon S3 na mesma região do cluster.

Ligar a conta AWS

Importante

Para a integração da conta de gestão, use apenas a conta de gestão da AWS. Contas de administrador delegado não são suportadas.

Para ligar o seu ambiente AWS ao Defender para a Cloud usando um conector nativo:

  1. Inicie sessão no portal Azure.

  2. Vá para Defender para a Cloud>Configurações do Ambiente.

  3. Selecione Adicionar ambiente>Amazon Web Services.

    Captura de tela que mostra a conexão de uma conta da AWS a uma assinatura do Azure.

  4. Introduza um nome para o seu conector.

  5. Para Onboard, selecione o tipo de conta:

    • Conta de gestão: Cria um conector para a conta de gestão da AWS. O aprovisionamento automático cria conectores para contas de membros descobertas e contas recém-criadas sob a conta de gestão.
    • Conta única: Cria um conector para uma única conta AWS.
  6. Selecione as regiões AWS que contenham os recursos que pretende Defender para a Cloud proteger. Todas as regiões são selecionadas por padrão.

  7. Selecione a Subscrição na qual será criado o conector de segurança.

  8. Selecione o grupo de Recursos onde o conector de segurança será criado.

  9. Selecione o local onde o conector de segurança será criado.

  10. Selecione um intervalo para verificar o ambiente da AWS a cada 4, 6, 12 ou 24 horas. Alguns coletores de dados são executados com intervalos de verificação fixos e não são afetados por configurações de intervalo personalizadas.

  11. Introduza o ID da sua conta AWS.

  12. Apenas conta de gestão: Se necessário, introduza os IDs das contas AWS para excluir, separados por vírgulas.

    Captura de tela que mostra a guia para inserir detalhes da conta de uma conta da AWS.

  13. Selecione Avançar: Selecione planos.

  14. Escolha os planos Defender que quer ativar.

    Note

    Cada plano pode acarretar encargos. Saiba mais sobre preços do Defender para a Cloud.

    Captura de ecrã que mostra o passo de seleção de planos para uma conta AWS.

    Importante

    Para apresentar o status atual de suas recomendações, o plano Gestão da Postura de Segurança da Cloud do Microsoft Defender consulta as APIs de recursos da AWS várias vezes ao dia. Essas chamadas de API de apenas leitura não geram cobranças, mas são registadas no CloudTrail caso ative uma trilha para eventos de leitura.

    A documentação da AWS explica que não há custos adicionais por manter um trail. Se estiver a exportar os dados da AWS, por exemplo, para um sistema SIEM externo, este aumento do volume de chamadas pode também aumentar os custos de ingestão. Nesses casos, recomendamos filtrar as chamadas de somente leitura do utilizador do Defender para a Cloud ou da função ARN: arn:aws:iam::[accountId]:role/CspmMonitorAws. Este é o nome predefinido da função. Confirma o nome da função configurado na tua conta.

  15. (Opcional) Configura as diferentes configurações dos planos.

    O Defender for Containers é uma solução cloud-native que protege os seus ativos containerizados, incluindo clusters Kubernetes, nós, cargas de trabalho, registos e imagens, em ambientes multicloud e on-premises.

    Para ativar ou desativar funcionalidades específicas do plano, selecione Definições, alterne a(s) funcional(ões) para Ativado e selecione Guardar.

    Captura de ecrã do Defender para seleção de planos de Containers para um ambiente AWS.

    Saiba mais sobre Defender for Containers.

    Note

    Se voltar para ativar ou desativar funcionalidades do plano, poderá precisar de atualizar o modelo CloudFormation na sua conta AWS. Para determinar se precisa de o atualizar, consulte Atualizar o seu modelo CloudFormation.

  16. Selecione Configurar acesso.

  17. Selecione o tipo de permissões:

    • Acesso padrão: Concede permissões necessárias para capacidades atuais e futuras.
    • Acesso com privilégio mínimo: Concede apenas as permissões necessárias hoje. Pode receber notificações se for necessário acesso adicional mais tarde.
  18. Selecione um método de implementação:

    • AWS CloudFormation

    • Terraform

      Captura de ecrã a mostrar a configuração do método de implementação.

  19. Siga as instruções no ecrã para o método de implementação selecionado para completar as dependências necessárias na AWS.

    Note

    Se selecionares Conta de gestão, o separador para a configuração inicial com o Terraform não fica visível na interface. A integração do Terraform ainda é suportada. Para orientação, consulte Integração do seu ambiente AWS/GCP com o Microsoft Defender para Cloud usando Terraform.

    Se implementa usando o CloudFormation, escolha uma das seguintes opções de modelo:

    • URL do Amazon S3: faça upload do modelo do CloudFormation baixado para seu próprio bucket do S3 com suas próprias configurações de segurança. Fornece a URL do S3 no assistente de implementação da AWS.

    • Carregar um ficheiro template: A AWS cria automaticamente um bucket S3 para armazenar o template. Esta configuração pode desencadear a S3 buckets should require requests to use Secure Socket Layer recomendação. Pode corrigi-lo aplicando a seguinte bucket policy:

      {
        "Id": "ExamplePolicy",
        "Version": "2012-10-17",
        "Statement": [
          {
            "Sid": "AllowSSLRequestsOnly",
            "Action": "s3:*",
            "Effect": "Deny",
            "Resource": [
              "<S3_Bucket_ARN>",
              "<S3_Bucket_ARN>/*"
            ],
            "Condition": {
              "Bool": {
                "aws:SecureTransport": "false"
              }
            },
            "Principal": "*"
          }
        ]
      }
      

    Importante

    Quando executa o CloudFormation StackSet para uma conta de gestão da AWS, pode encontrar a seguinte mensagem de erro:

    You must enable organizations access to operate a service managed stack set

    Este erro significa que o acesso confiável para Organizações AWS não está habilitado.

    Para corrigir este erro, vá à página CloudFormation StackSets e selecione o prompt para ativar o acesso confiável. Depois de o acesso confiável estar ativado, execute novamente o template CloudFormation.

  20. Selecione Avançar: Revisar e gerar.

  21. Selecione Criar.

O Defender para a Cloud começa a analisar os seus recursos AWS. As recomendações de segurança aparecem dentro de algumas horas. Após a integração, pode monitorizar a postura da AWS, os alertas e o inventário de recursos no Defender para a Cloud.

Atualizar o modelo CloudFormation

Atualize o modelo CloudFormation implementado na sua conta AWS quando as permissões ou recursos exigidos pelo Defender para a Cloud mudarem.

Quando atualizar o modelo

Atualize o modelo nos seguintes casos:

  • Ativaste um novo plano Defender, como GPSC do Defender, Defender para bases de dados ou Defender para containers.
  • Modificaste a configuração do plano, como ativar o provisionamento automático ou alterar as regiões selecionadas.
  • A Microsoft lançou uma nova versão do modelo, como uma versão que suporta novas funcionalidades, corrige bugs ou atualiza o tempo de execução.
  • Experimenta erros de implementação, como AccessDenied, EntityAlreadyExists, ou erros de execução Lambda. Para erros específicos ou erros de implementação do modelo CloudFormation, consulte a tabela de resolução de erros do CloudFormation.

Atualizar o modelo

  1. No Defender para a Cloud, gere ou descarrega o modelo mais recente do CloudFormation para o conector AWS.

  2. No AWS CloudFormation, atualize a stack existente que foi criada para o conector do Defender para a Cloud.

  3. Substitua o modelo existente pelo ficheiro do modelo atualizado ou pelo URL do Amazon S3 para o modelo atualizado.

  4. Mantém os detalhes e parâmetros da stack existentes, a menos que o Defender para a Cloud forneça valores atualizados.

  5. Reveja as alterações, confirme as alterações aos recursos do IAM, se solicitado, e atualize a pilha.

Aprenda a atualizar pilhas diretamente no AWS CloudFormation.

Validar a saúde do conector

Para confirmar se o seu conector AWS está a funcionar corretamente:

  1. Inicie sessão no portal Azure.

  2. Vá para Defender para a Cloud>Configurações do Ambiente.

  3. Localize a conta AWS e revise a coluna de estado de Conectividade para ver se a ligação está saudável ou tem problemas.

  4. Selecione o valor mostrado na coluna de estado de Conectividade para ver mais detalhes.

A página de detalhes do Ambiente lista quaisquer problemas de configuração ou permissões detetados que afetem a ligação à conta AWS.

Captura de ecrã da página de detalhes do ambiente no Microsoft Defender para a Cloud mostrando o estado de conectividade de uma conta Amazon Web Services ligada.

Se houver algum problema, pode selecioná-lo para visualizar uma descrição do problema e os passos recomendados para remediação. Em alguns casos, é fornecido um script de remediação para ajudar a resolver o problema.

Saiba mais sobre a resolução de problemas de conectores multicloud.

Veja a sua cobertura atual

Defender para a Cloud dá acesso a workbooks através de Azure workbooks. As pastas de trabalho são relatórios personalizáveis que fornecem informações sobre sua postura de segurança.

A livro de cobertura ajuda a entender a sua cobertura atual, mostrando quais planos estão habilitados nas suas assinaturas e recursos.

Ativar a ingestão de registos AWS CloudTrail (Pré-visualização)

A ingestão de eventos de gestão do AWS CloudTrail pode melhorar insights de identidade e configuração ao adicionar contexto para avaliações CIEM, indicadores de risco baseados em atividade e deteção de alterações de configuração.

Saiba mais sobre a integração dos registos AWS CloudTrail com o Microsoft Defender para a Cloud (Pré-visualização).

Confira os seguintes blogs:

Passos seguintes