你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

将 AWS 帐户连接到Microsoft Defender for Cloud

本文介绍如何使用本机 AWS 连接器将单个 Amazon Web Services (AWS) 帐户或 AWS 管理帐户连接到Microsoft Defender for Cloud。

连接帐户后,Defender for Cloud发现 AWS 资源、评估安全状况,并显示安全建议和警报。

以下屏幕截图显示了在 Defender for Cloud 概述仪表板中显示的 AWS 帐户

显示 Defender for Cloud 概述仪表板中列出的 AWS 帐户的屏幕截图。

有关详细信息,请观看视频系列Defender for Cloud in the Field中的Defender for Cloud 新 AWS 连接器视频。

注释

如果 AWS 帐户已连接到 Microsoft Sentinel,则无法将其连接到 Defender for Cloud。 若要确保连接器正常工作,请按照有关 将 Sentinel 连接的 AWS 帐户连接到 Defender for Cloud 的说明进行作。

身份验证体系结构

连接 AWS 帐户时,Microsoft Defender for Cloud 使用联合信任和生存期短的凭据向 AWS 进行身份验证,而无需存储长期机密。

详细了解 如何在 Microsoft Entra ID 与 AWS 之间建立身份验证,包括加入期间创建的 IAM 角色和信任关系。

先决条件

在连接 AWS 帐户之前,请确保具备:

启用特定 Defender 计划时,需要满足其他要求。 检查本地连接器计划要求

注释

为了获得Azure门户的最佳体验和性能,我们建议将每个门户视图限制在10,000个或更少的资源。 对于较大的AWS环境,可以将AWS连接器分散到多个Azure订阅之间。 使用Azure门户的全局筛选器来选择你想查看的订阅。 这个建议不适用于Defender门户。

注释

AWS连接器在国家政府云服务(Azure政府云服务,由世纪互联运营的Microsoft Azure)上不可用。

本机连接器计划要求

每个 Defender 计划都有特定的设置要求。

  • 至少有一个 Amazon EKS 群集有权访问 Kubernetes API 服务器。 如果没有 EKS 群集,请创建新的 EKS 群集
  • 在群集所在的同一区域中具备创建 Amazon SQS 队列、Kinesis Data Firehose 传送流和 Amazon S3 存储桶的能力。

连接到你的 AWS 帐户

Important

对于管理帐户加入,请仅使用 AWS 管理帐户。 不支持委派的管理员帐户。

若要使用本机连接器将 AWS 环境连接到Defender for Cloud,

  1. 登录到 Azure 门户

  2. 转到 Defender for Cloud>环境设置

  3. 选择“添加环境”“Amazon Web Services”>

    截图,显示将 AWS 帐户连接到 Azure 订阅。

  4. 输入连接器 的名称

  5. 对于 载入,请选择帐户类型:

    • 管理帐户:为 AWS 管理帐户创建连接器。 自动预配会为发现的所有成员帐户以及管理帐户下新创建的帐户创建连接器。
    • 单个帐户:为单个 AWS 帐户创建连接器。
  6. 选择包含要Defender for Cloud保护的资源的 AWS 区域。 默认情况下,选择所有区域。

  7. 选择要创建安全连接器的订阅

  8. 选择要在其中创建安全连接器的 资源组

  9. 选择要在其中创建安全连接器 的位置

  10. 选择一个间隔以便每 4、6、12 或 24 小时扫描一次 AWS 环境。 某些数据收集器使用固定扫描间隔运行,不受自定义间隔配置的影响。

  11. 输入 AWS 帐户 ID

  12. 仅限管理帐户: 如果需要,请输入要排除的 AWS 帐户 ID,用逗号分隔。

    屏幕截图显示了用于输入 AWS 帐户的帐户详细信息的选项卡。

  13. 然后选择“下一步:选择计划”。

  14. 选择要启用的 Defender 计划。

    注释

    每个计划可能会产生费用。 详细了解 Defender for Cloud 定价

    显示 AWS 帐户的计划选择步骤的屏幕截图。

    Important

    若要显示建议的当前状态,Microsoft Defender 云安全态势管理计划将每日多次查询 AWS 资源 API。 这些只读 API 调用不会产生任何费用,但如果为读取事件启用跟踪,则会在 CloudTrail 中注册这些调用。

    AWS 文档说明,保留一条线索没有额外的费用。 如果要将数据从 AWS 导出,例如导出到外部 SIEM 系统,则增加的调用量也可能会增加引入成本。 在这种情况下,建议筛选掉来自 Defender for Cloud 用户或 ARN 角色的只读调用:arn:aws:iam::[accountId]:role/CspmMonitorAws。 这是默认角色名称。 确认帐户上配置的角色名称。

  15. (可选)配置不同的计划配置。

    用于容器的 Defender 是一种云原生解决方案,可在多云和本地环境中保护容器化资产,包括 Kubernetes 集群、节点、工作负载、注册表和映像。

    若要启用或禁用计划的特定功能,请选择 “设置”,将功能切换为 “开 ”,然后选择“ 保存”。

    在 AWS 环境中选择 Defender for Containers 计划的屏幕截图。

    了解有关 Defender for Containers 的更多信息。

    注释

    如果返回启用或禁用计划功能,可能需要更新 AWS 帐户中的 CloudFormation 模板。 若要确定是否需要更新它,请参阅 更新 CloudFormation 模板

  16. 选择“配置访问权限”

  17. 选择权限类型:

    • 默认访问权限:授予当前和将来功能所需的权限。
    • 最低特权访问权限:仅授予当前所需的权限。 如果以后需要其他访问权限,可能会收到通知。
  18. 选择部署方法:

    • AWS CloudFormation

    • Terraform

      显示部署方法配置的屏幕截图。

  19. 按照所选部署方法的屏幕说明完成 AWS 中所需的依赖项。

    注释

    如果选择 “管理帐户”,则使用 Terraform 加入的选项卡在 UI 中不可见。 Terraform 入门仍然受支持。 有关指南,请参阅 使用 Terraform 将 AWS/GCP 环境载入到 Microsoft Defender for Cloud

    如果使用 CloudFormation 进行部署,请选择以下模板选项之一:

    • Amazon S3 URL:使用你自己的安全配置将下载的 CloudFormation 模板上传到你自己的 S3 存储桶。 在 AWS 部署向导中提供 S3 URL。

    • 上传模板文件:AWS 会自动创建 S3 存储桶来存储模板。 此配置可能会触发 S3 buckets should require requests to use Secure Socket Layer 建议。 可以通过应用以下存储桶策略来修复此问题:

      {
        "Id": "ExamplePolicy",
        "Version": "2012-10-17",
        "Statement": [
          {
            "Sid": "AllowSSLRequestsOnly",
            "Action": "s3:*",
            "Effect": "Deny",
            "Resource": [
              "<S3_Bucket_ARN>",
              "<S3_Bucket_ARN>/*"
            ],
            "Condition": {
              "Bool": {
                "aws:SecureTransport": "false"
              }
            },
            "Principal": "*"
          }
        ]
      }
      

    Important

    为 AWS 管理帐户运行 CloudFormation StackSet 时,可能会遇到以下错误消息:

    You must enable organizations access to operate a service managed stack set

    此错误表示未启用 AWS 组织的受信任访问。

    若要修复此错误,请转到 CloudFormation StackSets 页,然后选择启用受信任访问的提示。 启用受信任的访问后,再次运行 CloudFormation 模板。

  20. 选择“下一步:审阅并生成”

  21. 选择“创建”

Defender for Cloud 开始扫描 AWS 资源。 安全建议将在几个小时内显示。 载入后,可以在 Defender for Cloud 中监视 AWS 状况、警报和资源清单。

更新 CloudFormation 模板

当Defender for Cloud更改所需的权限或资源时,更新 AWS 帐户中部署的 CloudFormation 模板。

何时更新模板

在以下情况下更新模板:

  • 你启用了新的Defender计划,例如Defender CSPM、数据库Defender或容器Defender。
  • 修改了计划配置,例如启用自动预配或更改所选区域。
  • Microsoft发布了新版本的模板,例如支持新功能的版本、修复 bug 或更新运行时。
  • 您遇到部署错误,例如 AccessDeniedEntityAlreadyExists 或 Lambda 运行时错误。 有关特定错误或 CloudFormation 模板部署错误,请参阅 CloudFormation 错误解析表

更新模板

  1. 在Defender for Cloud中,生成或下载 AWS 连接器的最新 CloudFormation 模板。

  2. 在 AWS CloudFormation 中,更新为Defender for Cloud连接器创建的现有堆栈。

  3. 将现有模板替换为更新的模板文件或更新模板的 Amazon S3 URL。

  4. 保留现有堆栈详细信息和参数,除非Defender for Cloud提供更新的值。

  5. 查看更改,确认 IAM 资源更改(如果出现提示)并更新堆栈。

了解如何直接在 AWS CloudFormation 中 更新堆栈

验证连接器运行状况

若要确认 AWS 连接器正常运行,请执行以下作:

  1. 登录到 Azure 门户

  2. 转到 Defender for Cloud>环境设置

  3. 找到 AWS 帐户并查看 “连接状态 ”列,以查看连接是否正常或出现问题。

  4. 选择“ 连接状态 ”列中显示的值以查看更多详细信息。

“环境详细信息”页列出了影响 AWS 帐户连接的任何检测到的配置或权限问题。

Microsoft Defender for Cloud 中环境详细信息页的屏幕截图,其中显示了连接的 Amazon Web Services 帐户的连接状态。

如果存在问题,可以选择它以查看问题的说明和建议的修正步骤。 在某些情况下,会提供修正脚本来帮助解决问题。

详细了解 如何排查多云连接器问题

查看当前覆盖范围

Defender for Cloud 通过 Azure 工作簿提供对工作簿的访问权限。 工作簿是可自定义的报表,可提供对安全状况的见解。

覆盖率工作簿通过显示哪些计划在订阅和资源上启用,帮助你了解当前的覆盖范围。

启用 AWS CloudTrail 日志引入(预览版)

AWS CloudTrail 管理事件引入可以通过为 CIEM 评估、基于活动的风险指标和配置更改检测添加上下文来增强标识和配置见解。

详细了解如何将 AWS CloudTrail 日志与 Microsoft Defender for Cloud 集成(预览版)。

请查看以下博客:

后续步骤