將 AWS 帳號連接到 適用於雲端的 Microsoft Defender

本文將說明如何透過原生 AWS 連接器,將單一 Amazon Web Services(AWS)帳號或 AWS 管理帳號連接到 適用於雲端的 Microsoft Defender。

連接帳號後,適用於雲端的 Defender 會發現 AWS 資源、評估安全狀況,並顯示安全建議與警示。

以下截圖顯示 AWS 帳號在 適用於雲端的 Defender 總覽儀表板 中顯示:

顯示 適用於雲端的 Defender 總覽儀表板中列出的 AWS 帳號截圖。

欲了解更多資訊,請觀看 Defender for Cloud 現場影片系列中 適用於雲端的 Defender 的新 AWS 連接器影片。

Note

如果您有已連線至 Microsoft Sentinel 的 AWS 帳戶,則無法將它連線到適用於雲端的 Defender。 為了確保連接器正確運作,請依照 將 Sentinel 連接的 AWS 帳戶連接到 適用於雲端的 Defender 上的指示。

認證架構

當你連結 AWS 帳號時,適用於雲端的 Microsoft Defender 會利用聯邦信任和短暫的憑證向 AWS 進行認證,且不會儲存長期機密。

了解更多關於 Microsoft Entra ID 與 AWS 之間如何建立認證,包括 IAM 角色及在入職過程中建立的信任關係。

先決條件

在你連結 AWS 帳號之前,請確保你具備:

啟用特定 Defender 方案時,需額外要求。 請檢視 原生連接方案的要求

Note

AWS 連接器在國家政府雲端(由 21Vianet 營運的 Azure Government、Microsoft Azure)上無法使用。

原生連接器方案需求

每個 Defender 方案都有特定的設定要求。

  • 至少有一個 Amazon EKS 叢集能存取 Kubernetes API 伺服器。 如果你沒有,就 建立一個新的 EKS 叢集
  • 具有在叢集同一區域建置 Amazon SQS 隊列、Kinesis Data Firehose 傳送串流及 Amazon S3 儲存桶的能力。

連接 AWS 帳戶

Important

在註冊管理帳號時,請僅使用 AWS 管理帳號。 不支援委派管理員帳號。

要透過原生連接器將您的 AWS 環境連接到 適用於雲端的 Defender:

  1. 登入 Azure 入口網站

  2. 請前往 適用於雲端的 Defender>環境設定

  3. 選取 [新增環境]> [Amazon Web Services]

    顯示將 AWS 帳戶連線至 Azure 訂用帳戶的螢幕擷取畫面。

  4. 輸入你的連接器 名稱

  5. 對於 船上,請選擇帳戶類型:

    • 管理帳號:建立一個 AWS 管理帳號的連接器。 自動配置會為發現的會員帳號和管理帳號下新建立的帳號建立連接器。
    • 單一帳號:建立一個 AWS 帳號的連接器。
  6. 選擇包含你想保護適用於雲端的 Defender資源的 AWS 區域。 預設會選取所有區域。

  7. 選取要在其中建立安全性連接器的訂用帳戶

  8. 選擇將建立安全連接器的 資源群組

  9. 選擇將建立安全連接器的位置。

  10. 選取間隔以每 4、6、12 或 24 小時掃描 AWS 環境。 某些數據收集器會以固定掃描間隔執行,而且不會受到自定義間隔設定的影響。

  11. 輸入你的 AWS 帳號 ID

  12. 僅限管理帳號: 如有需要,請輸入 AWS 帳號 ID 以逗號分隔以排除。

    顯示輸入 AWS 帳戶的帳戶詳細資料索引標籤的螢幕擷取畫面。

  13. 選取 [下一步: 選取方案]

  14. 選擇你想啟用的 Defender 方案。

    Note

    每個計劃都可能會產生費用。 了解更多關於適用於雲端的 Defender 的價格

    截圖顯示 AWS 帳號方案選擇步驟。

    Important

    為了呈現您建議的目前狀態,Microsoft Defender 雲端安全性態勢管理方案每天都會查詢 AWS 資源 API 數次。 這些只讀 API 呼叫不會產生任何費用,但如果您啟用讀取事件的追蹤,則會在 CloudTrail 中註冊這些呼叫。

    AWS 文件中說明,保留一個追蹤記錄不會額外收費。 例如,如果你是將資料從 AWS 匯出到外部 SIEM 系統,這種增加的通話量也可能增加資料擷取成本。 在那種情況下,建議您從適用於雲端的 Defender 使用者或 ARN 角色中篩掉唯讀呼叫:arn:aws:iam::[accountId]:role/CspmMonitorAws。 這是預設的角色名稱。 確認你帳戶中的角色名稱已設定。

  15. (可選)設定不同的計畫配置。

    Defender for Containers 是一款雲端原生解決方案,能保護您的容器化資產,包括 Kubernetes 叢集、節點、工作負載、登錄檔及映像檔,跨多雲及本地環境。

    要啟用或停用方案的特定功能,請選擇 設定,將功能切換為 開啟 ,然後選擇 儲存

    AWS 環境的 Defender for Containers 方案選取畫面擷圖。

    深入了解 Defender for Containers

    Note

    如果你回去啟用或停用方案功能,可能需要更新 AWS 帳號中的 CloudFormation 範本。 要判斷是否需要更新,請參閱 更新你的 CloudFormation 範本

  16. 選取 [設定存取權]

  17. 選擇權限類型:

    • 預設存取權限:授予現有及未來能力所需的權限。
    • 最低權限存取:僅授予當前所需的權限。 若日後需要額外存取,您可能會收到通知。
  18. 選擇部署方式:

    • AWS CloudFormation

    • Terraform

      顯示部署方法設定的截圖。

  19. 依照畫面上針對所選部署方法顯示的指示,在 AWS 中完成所需的相依項目。

    Note

    如果你選擇 管理帳號,介面中看不到使用 Terraform 入職的分頁。 仍支援使用 Terraform 上線。 如需指引,請參閱 使用 Terraform 將你的 AWS/GCP 環境整合到 適用於雲端的 Microsoft Defender

    若您使用 CloudFormation 部署,請選擇以下範本選項之一:

    • Amazon S3 URL:使用您自己的安全性設定,將下載的 CloudFormation 範本上傳至您自己的 S3 貯體。 請在 AWS 部署精靈中提供 S3 的網址。

    • 上傳範本檔案:AWS 會自動建立一個 S3 儲存桶來儲存範本。 這種配置可能會觸發S3 buckets should require requests to use Secure Socket Layer推薦。 你可以透過套用以下存放區策略來解決問題:

      {
        "Id": "ExamplePolicy",
        "Version": "2012-10-17",
        "Statement": [
          {
            "Sid": "AllowSSLRequestsOnly",
            "Action": "s3:*",
            "Effect": "Deny",
            "Resource": [
              "<S3_Bucket_ARN>",
              "<S3_Bucket_ARN>/*"
            ],
            "Condition": {
              "Bool": {
                "aws:SecureTransport": "false"
              }
            },
            "Principal": "*"
          }
        ]
      }
      

    Important

    當您為 AWS 管理帳號執行 CloudFormation StackSet 時,可能會遇到以下錯誤訊息:

    You must enable organizations access to operate a service managed stack set

    此錯誤表示 AWS 組織的可信存取權限未啟用。

    要修正此錯誤,請前往 CloudFormation 的 StackSets 頁面,選擇啟用可信存取的提示。 啟用信任存取後,再執行一次 CloudFormation 範本。

  20. 選擇「下一步:檢閱並產生」。

  21. 選取 ,創建

適用於雲端的 Defender 開始掃描你的 AWS 資源。 安全性建議會在數小時後顯示。 啟用後,你可以在 適用於雲端的 Defender 中監控 AWS 的態勢、警示和資源庫存。

更新 CloudFormation 範本

當 適用於雲端的 Defender 所需的權限或資源變更時,更新你 AWS 帳號中部署的 CloudFormation 範本。

何時更新範本

在以下情況下更新範本:

  • 你啟用了新的 Defender 方案,例如 Defender CSPM、Defender for Databases 或 Defender for Containers。
  • 你修改了計畫設定,例如啟用自動配置或更改所選區域。
  • Microsoft 發布了新版本的範本,例如支援新功能、修正錯誤或更新執行時的版本。
  • 你會遇到部署錯誤,例如 AccessDeniedEntityAlreadyExists或 Lambda 執行時錯誤。 關於特定錯誤或 CloudFormation 範本部署錯誤,請參閱 CloudFormation 錯誤解決表

更新範本

  1. 在 適用於雲端的 Defender 中,產生或下載最新的 CloudFormation 範本,適用於 AWS 連接器。

  2. 在 AWS CloudFormation 中,更新為 適用於雲端的 Defender 連接器建立的現有堆疊。

  3. 請將現有範本替換成更新後的範本檔案,或用更新後範本的 Amazon S3 網址。

  4. 除非 適用於雲端的 Defender 提供更新值,否則保留現有的堆疊細節和參數。

  5. 檢視變更,若系統提示您確認 IAM 資源變更,請予以確認,然後更新堆疊。

學習如何在 AWS CloudFormation 中直接更新堆疊

驗證連接器健康狀態

為了確認你的 AWS 連接器是否正常運作:

  1. 登入 Azure 入口網站

  2. 請前往 適用於雲端的 Defender>環境設定

  3. 找到 AWS 帳號,檢視 連線狀態 欄位,看看連線是否正常或有問題。

  4. 選擇連接 狀態 欄中顯示的數值以查看更多細節。

環境詳情頁面列出任何偵測到的設定或權限問題,這些問題會影響與 AWS 帳號的連線。

適用於雲端的 Microsoft Defender 中環境詳情頁面的截圖,顯示已連接的 Amazon Web Services 帳號的連線狀態。

若存在問題,您可以選擇該選項以查看問題描述及建議的修復步驟。 在某些情況下,會提供修正腳本來協助解決該問題。

了解更多關於 多雲連接器故障排除的資訊。

查看您當前的承保範圍

適用於雲端的 Defender 會透過 Azure 活頁簿 提供 活頁簿 的存取權。 活頁簿是可自訂的報告,可讓您深入瞭解您的安全性狀況。

涵蓋範圍活頁簿會顯示訂用帳戶和資源已啟用哪些方案,以協助您瞭解目前的涵蓋範圍。

啟用 AWS CloudTrail 日誌引入(預覽)

AWS CloudTrail 管理事件擷取可透過為 CIEM 評估、以活動為基礎的風險指標及組態變更偵測提供新的背景資訊,進而增強身分識別與組態深入解析。

了解更多關於 將 AWS CloudTrail 日誌整合至 適用於雲端的 Microsoft Defender(預覽版)的資訊。

查看下列部落格:

下一步