Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, yerel AWS bağlayıcısını kullanarak tek bir Amazon Web Services (AWS) hesabını veya AWS yönetim hesabını Microsoft Defender for Cloud nasıl bağlayacağınız gösterilmektedir.
Hesabı bağladıktan sonra Defender for Cloud AWS kaynaklarını bulur, güvenlik duruşunu değerlendirir ve güvenlik önerilerini ve uyarılarını ortaya çıkartır.
Aşağıdaki ekran görüntüsünde Defender for Cloud genel bakış panosunda görüntülenen AWS hesapları gösterilmektedir:
Daha fazla bilgi için Defender for Cloud in the Field video serisinden Defender for Cloud için Yeni AWS Bağlayıcı videosunu izleyin.
Note
Microsoft Sentinel'e bağlı bir AWS hesabınız varsa bunu Bulut için Defender'a bağlayamazsınız. Bağlayıcının düzgün çalıştığından emin olmak için Sentinel bağlantılı AWS hesabını Bulut için Defender'a bağlama yönergelerini izleyin.
Kimlik doğrulama mimarisi
Bir AWS hesabını bağladığınızda, Microsoft Defender for Cloud, uzun ömürlü gizli anahtarları depolamadan, federe güven ve kısa süreli kimlik bilgilerini kullanarak AWS'de kimlik doğrulaması yapar.
Ekleme sırasında oluşturulan IAM rolleri ve güven ilişkileri de dahil olmak üzere Microsoft Entra ID ile AWS arasında kimlik doğrulamasının nasıl oluşturulduğu hakkında daha fazla bilgi edinin.
Prerequisites
AWS hesabınızı bağlamadan önce şunları yaptığınızdan emin olun:
Microsoft Azure aboneliği. Aboneliğiniz yoksa ücretsiz aboneliğe kaydolun.
Azure aboneliğinizde Microsoft Defender for Cloud etkin.
AWS hesabına erişim.
İlgili Azure aboneliği için katkıda bulunan düzeyinde izin.
CIEM'yi Defender CSPM’nin bir parçası olarak etkinleştirmek için, kiracı için gerekli Güvenlik Yöneticisi rolüne ve Application.ReadWrite.All iznine sahip olmanız gerekir.
Belirli Defender planlarını etkinleştirirken ek gereksinimler geçerlidir. Yerel bağlayıcı planı gereksinimlerini gözden geçirin.
Note
Azure portalında en iyi deneyim ve performans için, her portal görünümünü 10.000 veya daha az kaynakla sınırlamanızı öneririz. Daha büyük AWS ortamları için, AWS bağlayıcılarını birden fazla Azure aboneliği arasında dağıtın. Görüntülemek istediğiniz abonelikleri seçmek için Azure portal global filtresini kullanın. Bu öneri Defender portalı için geçerli değildir.
Note
AWS bağlayıcısı ulusal kamu bulutlarında (Azure Kamu, 21Vianet tarafından sağlanan Microsoft Azure) kullanılamaz.
Yerel bağlayıcı planı gereksinimleri
Her Defender planının belirli kurulum gereksinimleri vardır.
- Kapsayıcılar için Koruyucu
- SQL için Defender
- Açık kaynak veritabanları için Defender
- Sunucular için Defender
- Defender CSPM
- Kubernetes API sunucusuna erişimi olan en az bir Amazon EKS kümesi. Yoksa yeni bir EKS kümesi oluşturun.
- Kümeyle aynı bölgede Amazon SQS kuyruğu, Kinesis Data Firehose teslimat akışı ve Amazon S3 depolama alanı oluşturma kapasitesi.
AWS hesabınıza bağlanma
Important
Yönetim hesabı ekleme için yalnızca AWS yönetim hesabını kullanın. Temsilci yönetici hesapları desteklenmez.
Yerel bağlayıcı kullanarak AWS ortamınızı Defender for Cloud bağlamak için:
Azure portalınaoturum açın.
Defender for Cloud>Environment settings adresine gidin.
Ortam Ekle>Amazon Web Services'i seçin.
Bağlayıcınız için bir Ad girin.
Onboard için hesap türünü seçin:
- Yönetim hesabı: AWS yönetim hesabı için bir bağlayıcı oluşturur. Otomatik provizyon, keşfedilen üye hesaplar ve yönetim hesabı altındaki yeni oluşturulan hesaplar için bağlayıcılar oluşturur.
- Tek hesap: Tek bir AWS hesabı için bağlayıcı oluşturur.
Korumasını istediğiniz kaynakları içeren AWS bölgelerini Defender for Cloud seçin. Tüm bölgeler varsayılan olarak seçilir.
Güvenlik bağlayıcısının oluşturulacağı Aboneliği seçin.
Güvenlik bağlayıcısının oluşturulacağı Kaynak grubunu seçin.
Güvenlik bağlayıcısının oluşturulacağı Konumu seçin.
AWS ortamını her 4, 6, 12 veya 24 saatte bir taramak için bir aralık seçin. Bazı veri toplayıcılar sabit tarama aralıklarıyla çalışır ve özel aralık yapılandırmalarından etkilenmez.
AWS hesap kimliğinizi girin.
Yalnızca yönetim hesabı: Gerekirse, hariç tutulacak AWS hesap kimliklerini virgülle ayırarak girin.
İleri: Planları seçin.
Etkinleştirmek istediğiniz Defender planlarını seçin.
Note
Her plan ücrete tabi olabilir. Defender for Cloud fiyatlandırma hakkında daha fazla bilgi edinin.
Important
Önerilerinizin geçerli durumunu sunmak için Microsoft Defender Bulut Güvenlik Duruşu Yönetimi planı AWS kaynak API'lerini günde birkaç kez sorgular. Bu salt okunur API çağrıları ücret oluşturmaz, ancak okuma olayları için bir iz etkinleştirirseniz CloudTrail'de kaydedilir.
AWS belgelerinde tek bir iz tutmak için ek ücret alınmadığını açıklanmaktadır. Verileri AWS'nin dışına , örneğin bir dış SIEM sistemine aktarıyorsanız, bu artan çağrı hacmi de alım maliyetlerini artırabilir. Bu gibi durumlarda, bir Defender for Cloud kullanıcısından veya ARN rolünden gelen salt okunur çağrıları filtrelemenizi öneririz:
arn:aws:iam::[accountId]:role/CspmMonitorAws. Bu varsayılan rol adıdır. Hesabınızda yapılandırılan rol adını onaylayın.(İsteğe bağlı) Farklı plan yapılandırmalarını yapılandırın.
- Defender CSPM
- Sunucular için Defender
- SQL için Defender
- Açık kaynak veritabanları için Defender
- Kapsayıcılar için Koruyucu
Kapsayıcılar için Defender Kubernetes kümeleri, düğümler, iş yükleri, kayıt defterleri ve görüntüler gibi kapsayıcılı varlıklarınızı çok bulutlu ve şirket içi ortamlarda güvenli hale getiren buluta özel bir çözümdür.
Planın belirli özelliklerini etkinleştirmek veya devre dışı bırakmak için Ayarlar'ı seçin, özellikleri Açık konuma getirin ve Kaydet'i seçin.
Kapsayıcılar için Defender hakkında daha fazla bilgi edinin.
Note
Plan özelliklerini etkinleştirmek veya devre dışı bırakmak için geri dönerseniz AWS hesabınızdaki CloudFormation şablonunu güncelleştirmeniz gerekebilir. Güncelleştirmeniz gerekip gerekmediğini belirlemek için bkz. CloudFormation şablonunuzu güncelleştirme.
Erişimi yapılandır'ı seçin.
İzin türünü seçin:
- Varsayılan erişim: Geçerli ve gelecekteki özellikler için gerekli izinleri verir.
- En az ayrıcalık erişimi: Yalnızca bugün gereken izinleri verir. Daha sonra ek erişim gerekiyorsa bildirim alabilirsiniz.
Bir dağıtım yöntemi seçin:
AWS'de gerekli bağımlılıkları tamamlamak için seçili dağıtım yönteminin ekrandaki yönergeleri izleyin.
Note
Yönetim hesabı'nı seçerseniz Terraform kullanarak ekleme sekmesi kullanıcı arabiriminde görünmez. Terraform başlangıç süreci hala desteklenmektedir. Yönergeler için bkz. Terraform ile AWS/GCP ortamınızı Microsoft Defender for Cloud'a ekleme.
CloudFormation kullanarak dağıtım yaparsanız aşağıdaki şablon seçeneklerinden birini belirleyin:
Amazon S3 URL'si: İndirilen CloudFormation şablonunu kendi güvenlik yapılandırmalarınızla kendi S3 demetinize yükleyin. AWS dağıtım sihirbazında S3 URL'sini sağlayın.
Şablon dosyasını karşıya yükle: AWS, şablonu depolamak için otomatik olarak bir S3 kova oluşturur. Bu yapılandırma
S3 buckets should require requests to use Secure Socket Layerönerisini tetikleyebilir. Aşağıdaki kova ilkesini uygulayarak düzeltebilirsiniz:{ "Id": "ExamplePolicy", "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSSLRequestsOnly", "Action": "s3:*", "Effect": "Deny", "Resource": [ "<S3_Bucket_ARN>", "<S3_Bucket_ARN>/*" ], "Condition": { "Bool": { "aws:SecureTransport": "false" } }, "Principal": "*" } ] }
Important
Bir AWS yönetim hesabı için CloudFormation StackSet'i çalıştırdığınızda aşağıdaki hata iletisiyle karşılaşabilirsiniz:
You must enable organizations access to operate a service managed stack setBu hata, AWS Kuruluşları için güvenilir erişimin etkinleştirilmemiş olduğu anlamına gelir.
Bu hatayı düzeltmek için CloudFormation StackSets sayfasına gidin ve güvenilir erişimi etkinleştirme istemini seçin. Güvenilir erişim etkinleştirildikten sonra CloudFormation şablonunu yeniden çalıştırın.
İleri: Gözden geçir ve oluştur'u seçin.
Oluştur'i seçin.
Defender for Cloud AWS kaynaklarınızı taramaya başlar. Güvenlik önerileri birkaç saat içinde görünür. Başlangıçtan sonra, AWS güvenlik durumu, uyarılar ve kaynak envanterini Defender for Cloud'da izleyebilirsiniz.
CloudFormation şablonunu güncelleştirme
Defender for Cloud gereken izinler veya kaynaklar değiştiğinde AWS hesabınızda dağıtılan CloudFormation şablonunu güncelleştirin.
Şablon ne zaman güncelleştirilecek?
Şablonu aşağıdaki durumlarda güncelleştirin:
- Defender CSPM, Veritabanları için Defender veya Kapsayıcılar için Defender gibi yeni bir Defender planı etkinleştirmişsiniz.
- Otomatik sağlamayı etkinleştirme veya seçili bölgeleri değiştirme gibi plan yapılandırmasını değiştirdiniz.
- Microsoft yeni özellikleri destekleyen, hataları düzelten veya çalışma zamanını güncelleştiren bir sürüm gibi şablonun yeni bir sürümünü yayımladı.
-
AccessDenied,EntityAlreadyExistsveya Lambda çalışma zamanı hataları gibi dağıtım hatalarıyla karşılaşırsınız. Belirli hatalar veya CloudFormation şablonu dağıtım hataları için CloudFormation hata çözümleme tablosuna bakın.
Şablonu güncelleştirme
Defender for Cloud'da AWS bağlayıcısı için en son CloudFormation şablonunu oluşturun veya indirin.
AWS CloudFormation'da, Defender for Cloud bağlayıcısı için oluşturulan mevcut yığını güncelleştirin.
Mevcut şablonu güncelleştirilmiş şablon dosyasıyla veya güncelleştirilmiş şablonun Amazon S3 URL'si ile değiştirin.
Defender for Cloud güncelleştirilmiş değerler sağlamadığı sürece mevcut yığın ayrıntılarını ve parametrelerini koruyun.
Değişiklikleri gözden geçirin, istenirse IAM kaynak değişikliklerini kabul edin ve yığını güncelleştirin.
AWS CloudFormation'da yığınları doğrudan nasıl güncelleyeceğinizi öğrenin.
Bağlayıcının sistem durumunu doğrulama
AWS bağlayıcınızın düzgün çalıştığını onaylamak için:
Azure portalınaoturum açın.
Defender for Cloud>Environment settings adresine gidin.
AWS hesabını bulun ve bağlantının iyi durumda olup olmadığını veya sorunları olup olmadığını görmek için Bağlantı durumu sütununu gözden geçirin.
Daha fazla ayrıntı görüntülemek için Bağlantı durumu sütununda gösterilen değeri seçin.
Ortam ayrıntıları sayfasında AWS hesabıyla bağlantıyı etkileyen algılanan yapılandırma veya izin sorunları listelenir.
Bir sorun varsa, sorunun açıklamasını ve önerilen düzeltme adımlarını görüntülemek için bunu seçebilirsiniz. Bazı durumlarda, sorunu çözmeye yardımcı olmak için bir düzeltme betiği sağlanır.
Çoklu bulut bağlayıcılarında sorun giderme hakkında daha fazla bilgi edinin.
Geçerli kapsamınızı görüntüleme
Bulut için Defender, Azure çalışma kitapları aracılığıyla çalışmakitaplarına erişim sağlar. Çalışma kitapları, güvenlik duruşunuzla ilgili içgörüler sağlayan özelleştirilebilir raporlardır.
Kapsam çalışma kitabı, aboneliklerinizde ve kaynaklarınızda hangi planların etkinleştirildiğini göstererek geçerli kapsamınızı anlamanıza yardımcı olur.
AWS CloudTrail kayıt alımını etkinleştirin (Önizleme)
AWS CloudTrail yönetim olay toplama, Sürekli İyileştirme Değerlendirme Metodu (CIEM) değerlendirmeleri, etkinlik tabanlı risk göstergeleri ve yapılandırma değişikliği algılamasına bağlam sağlayarak kimlik ve yapılandırma içgörülerini geliştirebilir.
AWS CloudTrail günlüklerini Microsoft Defender for Cloud (Önizleme) ile entegre etme hakkında daha fazla bilgi edinin.
İlgili içerik
Aşağıdaki bloglara göz atın:
- Ignite 2021: Microsoft Defender for Cloud yenilikleri
- AWS ve GCP için güvenlik duruşu yönetimi ve sunucu koruması
Sonraki Adımlar
- İş yükü sahiplerine erişim atama.
- Defender for Cloud ile tüm kaynaklarınızı koruyun.
- Şirket içi makinelerinizi ve GCP projelerinizi ayarlayın.
- AWS hesabınızı ekleme hakkında sık sorulan soruların yanıtlarını alın.
- Çoklu bulut bağlayıcılarınızın sorunlarını giderin.