AWS hesaplarını Microsoft Defender for Cloud bağlama

Bu makalede, yerel AWS bağlayıcısını kullanarak tek bir Amazon Web Services (AWS) hesabını veya AWS yönetim hesabını Microsoft Defender for Cloud nasıl bağlayacağınız gösterilmektedir.

Hesabı bağladıktan sonra Defender for Cloud AWS kaynaklarını bulur, güvenlik duruşunu değerlendirir ve güvenlik önerilerini ve uyarılarını ortaya çıkartır.

Aşağıdaki ekran görüntüsünde Defender for Cloud genel bakış panosunda görüntülenen AWS hesapları gösterilmektedir:

 Defender for Cloud genel bakış panosunda listelenen AWS hesaplarını gösteren ekran görüntüsü.

Daha fazla bilgi için Defender for Cloud in the Field video serisinden Defender for Cloud için Yeni AWS Bağlayıcı videosunu izleyin.

Note

Microsoft Sentinel'e bağlı bir AWS hesabınız varsa bunu Bulut için Defender'a bağlayamazsınız. Bağlayıcının düzgün çalıştığından emin olmak için Sentinel bağlantılı AWS hesabını Bulut için Defender'a bağlama yönergelerini izleyin.

Kimlik doğrulama mimarisi

Bir AWS hesabını bağladığınızda, Microsoft Defender for Cloud, uzun ömürlü gizli anahtarları depolamadan, federe güven ve kısa süreli kimlik bilgilerini kullanarak AWS'de kimlik doğrulaması yapar.

Ekleme sırasında oluşturulan IAM rolleri ve güven ilişkileri de dahil olmak üzere Microsoft Entra ID ile AWS arasında kimlik doğrulamasının nasıl oluşturulduğu hakkında daha fazla bilgi edinin.

Prerequisites

AWS hesabınızı bağlamadan önce şunları yaptığınızdan emin olun:

Belirli Defender planlarını etkinleştirirken ek gereksinimler geçerlidir. Yerel bağlayıcı planı gereksinimlerini gözden geçirin.

Note

Azure portalında en iyi deneyim ve performans için, her portal görünümünü 10.000 veya daha az kaynakla sınırlamanızı öneririz. Daha büyük AWS ortamları için, AWS bağlayıcılarını birden fazla Azure aboneliği arasında dağıtın. Görüntülemek istediğiniz abonelikleri seçmek için Azure portal global filtresini kullanın. Bu öneri Defender portalı için geçerli değildir.

Note

AWS bağlayıcısı ulusal kamu bulutlarında (Azure Kamu, 21Vianet tarafından sağlanan Microsoft Azure) kullanılamaz.

Yerel bağlayıcı planı gereksinimleri

Her Defender planının belirli kurulum gereksinimleri vardır.

  • Kubernetes API sunucusuna erişimi olan en az bir Amazon EKS kümesi. Yoksa yeni bir EKS kümesi oluşturun.
  • Kümeyle aynı bölgede Amazon SQS kuyruğu, Kinesis Data Firehose teslimat akışı ve Amazon S3 depolama alanı oluşturma kapasitesi.

AWS hesabınıza bağlanma

Important

Yönetim hesabı ekleme için yalnızca AWS yönetim hesabını kullanın. Temsilci yönetici hesapları desteklenmez.

Yerel bağlayıcı kullanarak AWS ortamınızı Defender for Cloud bağlamak için:

  1. Azure portalınaoturum açın.

  2. Defender for Cloud>Environment settings adresine gidin.

  3. Ortam Ekle>Amazon Web Services'i seçin.

     Bir AWS hesabını Azure aboneliğine bağlamayı gösteren ekran görüntüsü.

  4. Bağlayıcınız için bir Ad girin.

  5. Onboard için hesap türünü seçin:

    • Yönetim hesabı: AWS yönetim hesabı için bir bağlayıcı oluşturur. Otomatik provizyon, keşfedilen üye hesaplar ve yönetim hesabı altındaki yeni oluşturulan hesaplar için bağlayıcılar oluşturur.
    • Tek hesap: Tek bir AWS hesabı için bağlayıcı oluşturur.
  6. Korumasını istediğiniz kaynakları içeren AWS bölgelerini Defender for Cloud seçin. Tüm bölgeler varsayılan olarak seçilir.

  7. Güvenlik bağlayıcısının oluşturulacağı Aboneliği seçin.

  8. Güvenlik bağlayıcısının oluşturulacağı Kaynak grubunu seçin.

  9. Güvenlik bağlayıcısının oluşturulacağı Konumu seçin.

  10. AWS ortamını her 4, 6, 12 veya 24 saatte bir taramak için bir aralık seçin. Bazı veri toplayıcılar sabit tarama aralıklarıyla çalışır ve özel aralık yapılandırmalarından etkilenmez.

  11. AWS hesap kimliğinizi girin.

  12. Yalnızca yönetim hesabı: Gerekirse, hariç tutulacak AWS hesap kimliklerini virgülle ayırarak girin.

    AWS hesabının hesap ayrıntılarını girme sekmesini gösteren ekran görüntüsü.

  13. İleri: Planları seçin.

  14. Etkinleştirmek istediğiniz Defender planlarını seçin.

    Note

    Her plan ücrete tabi olabilir. Defender for Cloud fiyatlandırma hakkında daha fazla bilgi edinin.

    AWS hesabı için plan seçim adımını gösteren ekran görüntüsü.

    Important

    Önerilerinizin geçerli durumunu sunmak için Microsoft Defender Bulut Güvenlik Duruşu Yönetimi planı AWS kaynak API'lerini günde birkaç kez sorgular. Bu salt okunur API çağrıları ücret oluşturmaz, ancak okuma olayları için bir iz etkinleştirirseniz CloudTrail'de kaydedilir.

    AWS belgelerinde tek bir iz tutmak için ek ücret alınmadığını açıklanmaktadır. Verileri AWS'nin dışına , örneğin bir dış SIEM sistemine aktarıyorsanız, bu artan çağrı hacmi de alım maliyetlerini artırabilir. Bu gibi durumlarda, bir Defender for Cloud kullanıcısından veya ARN rolünden gelen salt okunur çağrıları filtrelemenizi öneririz: arn:aws:iam::[accountId]:role/CspmMonitorAws. Bu varsayılan rol adıdır. Hesabınızda yapılandırılan rol adını onaylayın.

  15. (İsteğe bağlı) Farklı plan yapılandırmalarını yapılandırın.

    Kapsayıcılar için Defender Kubernetes kümeleri, düğümler, iş yükleri, kayıt defterleri ve görüntüler gibi kapsayıcılı varlıklarınızı çok bulutlu ve şirket içi ortamlarda güvenli hale getiren buluta özel bir çözümdür.

    Planın belirli özelliklerini etkinleştirmek veya devre dışı bırakmak için Ayarlar'ı seçin, özellikleri Açık konuma getirin ve Kaydet'i seçin.

     AWS ortamı için Kapsayıcılar için Defender planı seçiminin ekran görüntüsü.

    Kapsayıcılar için Defender hakkında daha fazla bilgi edinin.

    Note

    Plan özelliklerini etkinleştirmek veya devre dışı bırakmak için geri dönerseniz AWS hesabınızdaki CloudFormation şablonunu güncelleştirmeniz gerekebilir. Güncelleştirmeniz gerekip gerekmediğini belirlemek için bkz. CloudFormation şablonunuzu güncelleştirme.

  16. Erişimi yapılandır'ı seçin.

  17. İzin türünü seçin:

    • Varsayılan erişim: Geçerli ve gelecekteki özellikler için gerekli izinleri verir.
    • En az ayrıcalık erişimi: Yalnızca bugün gereken izinleri verir. Daha sonra ek erişim gerekiyorsa bildirim alabilirsiniz.
  18. Bir dağıtım yöntemi seçin:

    • AWS CloudFormation

    • Terraform

      Dağıtım yöntemi yapılandırmasını gösteren ekran görüntüsü.

  19. AWS'de gerekli bağımlılıkları tamamlamak için seçili dağıtım yönteminin ekrandaki yönergeleri izleyin.

    Note

    Yönetim hesabı'nı seçerseniz Terraform kullanarak ekleme sekmesi kullanıcı arabiriminde görünmez. Terraform başlangıç süreci hala desteklenmektedir. Yönergeler için bkz. Terraform ile AWS/GCP ortamınızı Microsoft Defender for Cloud'a ekleme.

    CloudFormation kullanarak dağıtım yaparsanız aşağıdaki şablon seçeneklerinden birini belirleyin:

    • Amazon S3 URL'si: İndirilen CloudFormation şablonunu kendi güvenlik yapılandırmalarınızla kendi S3 demetinize yükleyin. AWS dağıtım sihirbazında S3 URL'sini sağlayın.

    • Şablon dosyasını karşıya yükle: AWS, şablonu depolamak için otomatik olarak bir S3 kova oluşturur. Bu yapılandırma S3 buckets should require requests to use Secure Socket Layer önerisini tetikleyebilir. Aşağıdaki kova ilkesini uygulayarak düzeltebilirsiniz:

      {
        "Id": "ExamplePolicy",
        "Version": "2012-10-17",
        "Statement": [
          {
            "Sid": "AllowSSLRequestsOnly",
            "Action": "s3:*",
            "Effect": "Deny",
            "Resource": [
              "<S3_Bucket_ARN>",
              "<S3_Bucket_ARN>/*"
            ],
            "Condition": {
              "Bool": {
                "aws:SecureTransport": "false"
              }
            },
            "Principal": "*"
          }
        ]
      }
      

    Important

    Bir AWS yönetim hesabı için CloudFormation StackSet'i çalıştırdığınızda aşağıdaki hata iletisiyle karşılaşabilirsiniz:

    You must enable organizations access to operate a service managed stack set

    Bu hata, AWS Kuruluşları için güvenilir erişimin etkinleştirilmemiş olduğu anlamına gelir.

    Bu hatayı düzeltmek için CloudFormation StackSets sayfasına gidin ve güvenilir erişimi etkinleştirme istemini seçin. Güvenilir erişim etkinleştirildikten sonra CloudFormation şablonunu yeniden çalıştırın.

  20. İleri: Gözden geçir ve oluştur'u seçin.

  21. Oluştur'i seçin.

Defender for Cloud AWS kaynaklarınızı taramaya başlar. Güvenlik önerileri birkaç saat içinde görünür. Başlangıçtan sonra, AWS güvenlik durumu, uyarılar ve kaynak envanterini Defender for Cloud'da izleyebilirsiniz.

CloudFormation şablonunu güncelleştirme

Defender for Cloud gereken izinler veya kaynaklar değiştiğinde AWS hesabınızda dağıtılan CloudFormation şablonunu güncelleştirin.

Şablon ne zaman güncelleştirilecek?

Şablonu aşağıdaki durumlarda güncelleştirin:

  • Defender CSPM, Veritabanları için Defender veya Kapsayıcılar için Defender gibi yeni bir Defender planı etkinleştirmişsiniz.
  • Otomatik sağlamayı etkinleştirme veya seçili bölgeleri değiştirme gibi plan yapılandırmasını değiştirdiniz.
  • Microsoft yeni özellikleri destekleyen, hataları düzelten veya çalışma zamanını güncelleştiren bir sürüm gibi şablonun yeni bir sürümünü yayımladı.
  • AccessDenied, EntityAlreadyExists veya Lambda çalışma zamanı hataları gibi dağıtım hatalarıyla karşılaşırsınız. Belirli hatalar veya CloudFormation şablonu dağıtım hataları için CloudFormation hata çözümleme tablosuna bakın.

Şablonu güncelleştirme

  1. Defender for Cloud'da AWS bağlayıcısı için en son CloudFormation şablonunu oluşturun veya indirin.

  2. AWS CloudFormation'da, Defender for Cloud bağlayıcısı için oluşturulan mevcut yığını güncelleştirin.

  3. Mevcut şablonu güncelleştirilmiş şablon dosyasıyla veya güncelleştirilmiş şablonun Amazon S3 URL'si ile değiştirin.

  4. Defender for Cloud güncelleştirilmiş değerler sağlamadığı sürece mevcut yığın ayrıntılarını ve parametrelerini koruyun.

  5. Değişiklikleri gözden geçirin, istenirse IAM kaynak değişikliklerini kabul edin ve yığını güncelleştirin.

AWS CloudFormation'da yığınları doğrudan nasıl güncelleyeceğinizi öğrenin.

Bağlayıcının sistem durumunu doğrulama

AWS bağlayıcınızın düzgün çalıştığını onaylamak için:

  1. Azure portalınaoturum açın.

  2. Defender for Cloud>Environment settings adresine gidin.

  3. AWS hesabını bulun ve bağlantının iyi durumda olup olmadığını veya sorunları olup olmadığını görmek için Bağlantı durumu sütununu gözden geçirin.

  4. Daha fazla ayrıntı görüntülemek için Bağlantı durumu sütununda gösterilen değeri seçin.

Ortam ayrıntıları sayfasında AWS hesabıyla bağlantıyı etkileyen algılanan yapılandırma veya izin sorunları listelenir.

 Bağlı bir Amazon Web Services hesabının bağlantı durumunu gösteren Microsoft Defender for Cloud ortam ayrıntıları sayfasının ekran görüntüsü.

Bir sorun varsa, sorunun açıklamasını ve önerilen düzeltme adımlarını görüntülemek için bunu seçebilirsiniz. Bazı durumlarda, sorunu çözmeye yardımcı olmak için bir düzeltme betiği sağlanır.

Çoklu bulut bağlayıcılarında sorun giderme hakkında daha fazla bilgi edinin.

Geçerli kapsamınızı görüntüleme

Bulut için Defender, Azure çalışma kitapları aracılığıyla çalışmakitaplarına erişim sağlar. Çalışma kitapları, güvenlik duruşunuzla ilgili içgörüler sağlayan özelleştirilebilir raporlardır.

Kapsam çalışma kitabı, aboneliklerinizde ve kaynaklarınızda hangi planların etkinleştirildiğini göstererek geçerli kapsamınızı anlamanıza yardımcı olur.

AWS CloudTrail kayıt alımını etkinleştirin (Önizleme)

AWS CloudTrail yönetim olay toplama, Sürekli İyileştirme Değerlendirme Metodu (CIEM) değerlendirmeleri, etkinlik tabanlı risk göstergeleri ve yapılandırma değişikliği algılamasına bağlam sağlayarak kimlik ve yapılandırma içgörülerini geliştirebilir.

AWS CloudTrail günlüklerini Microsoft Defender for Cloud (Önizleme) ile entegre etme hakkında daha fazla bilgi edinin.

Aşağıdaki bloglara göz atın:

Sonraki Adımlar