Gerenciar a segurança em vários ambientes de cloud frequentemente resulta em visibilidade fragmentada e proteção inconsistente. Ao integrar ativos do Azure ao Security Center, você centraliza o inventário de ativos, executa verificações de risco de configuração (CSPM) e aplica resposta automatizada a ameaças em diferentes clouds, tudo a partir de um único console. Esta solução utiliza credenciais de aplicativo do Azure com acesso somente leitura para sincronizar informações de ativos com segurança e construir uma visão unificada de segurança multicloud.
Como funciona
Registre um aplicativo no Azure e crie uma entidade de service como credencial de acesso.
O Security Center usa essa credencial para acessar a assinatura especificada por meio das APIs públicas do Azure, permitindo a sincronização de ativos e informações de configuração dentro do escopo da assinatura.
Pré-requisitos
Antes de começar, verifique se você possui:
Uma assinatura ativa do Azure com permissões de Owner ou User Access Administrator.
Security Center (edição Enterprise ou superior) ativado com cota suficiente.
Familiaridade com os recursos do Azure que você planeja integrar, como ativos de host, verificação de configuração de cloud (CSPM) ou resposta automatizada a ameaças.
Procedimento
Etapa 1: Criar uma credencial de aplicativo no Azure
Esta etapa cria um aplicativo e sua entidade de service no portal do Azure, além de gerar um segredo do cliente para autenticação de API. Você precisará obter as seguintes credenciais: Application (client) ID, Directory (tenant) ID e o Value do segredo do cliente.
-
Criar um aplicativo
Faça logon no Azure console.
No painel de navegação à esquerda, selecione All services. Na categoria de service Identity, clique em App registrations ou pesquise e acesse App registrations na barra de pesquisa superior.
Na página App registrations, clique em New registration.
-
Na página de registro do aplicativo, configure os seguintes parâmetros e clique em Register.
-
Name: Insira um nome facilmente reconhecível, como
aliyun-sasc-connector, para facilitar pesquisas e gerenciamento posteriores.ImportanteEste nome aparecerá como o nome do membro na etapa de atribuição de função posteriormente.
Supported account types: Configure o escopo de contas que podem acessar este aplicativo com base nos seus requisitos de permissão.
-
Após a criação do aplicativo, a página de visão geral exibe as informações dele. Copie e salve o Application (client) ID e o Directory (tenant) ID. Você os usará nas etapas subsequentes.
-
Criar um segredo do cliente
Na página de detalhes do aplicativo criada na Etapa 1, clique em Manage no painel de navegação à esquerda e, em seguida, clique em Certificates & secrets.
-
Na aba Client secrets, clique em + New client secret e configure os seguintes parâmetros.
Description: Insira uma descrição para este segredo do cliente.
-
Expires: Período de validade do segredo do cliente. Recomendamos definir 180 dias.
ImportanteCrie um plano de rotação de credenciais e atualize o segredo antes que ele expire para evitar interrupções de service causadas pela expiração da credencial.
-
Após clicar em Add, o Value do segredo do cliente é exibido.
AvisoO Value do segredo do cliente fica visível apenas uma vez no momento da criação. Se você sair desta página, não poderá visualizá-lo novamente. Copie e salve-o imediatamente antes de prosseguir.
Etapa 2: Conceder acesso à assinatura para a credencial do aplicativo
Para garantir que o Security Center possa ler informações de ativos, atribua permissões de somente leitura da assinatura do Azure ao aplicativo criado na etapa anterior.
-
Acesse a página Role assignment.
Faça logon no Azure console.
No painel de navegação à esquerda, selecione All services. Na categoria de service General, clique em Subscriptions ou pesquise e acesse Subscriptions na barra de pesquisa superior.
-
Clique no nome da assinatura desejada para ir à página de detalhes. Na página de detalhes, clique em Access control (IAM).
NotaSe você ainda não ativou uma assinatura, crie uma primeiro e selecione os services necessários.
Na página Access control (IAM), clique em Add no canto superior esquerdo e selecione Add role assignment.
-
Atribuir uma função: Na página de atribuição de função, selecione a função correspondente e clique em Next.
Recurso
Função
Observações
Host
Reader
Nenhuma
CSPM (CSPM)
Reader
Nenhuma
Agentic SOC
Reader
Custom role: Requer permissões
Microsoft.Network. Para etapas de criação, consulte Azure advanced configuration (Agentic SOC).
Para ativar a resposta automatizada a ameaças (por exemplo, integração com Azure Firewall por meio de Response Rules), conceda adicionalmente permissões
Microsoft.Network. Para mais informações, consulte Third-party cloud components (OpenAPI).ImportanteConclua a atribuição para cada função separadamente. O Azure permite apenas uma atribuição de função por vez.
Agentless Detection
Reader
Disk Snapshot Contributor
Nenhuma
Na página Access control (IAM) do portal do Azure, clique em Add role assignment, selecione as funções listadas na tabela anterior e conclua a atribuição.
-
Adicionar membros: Acesse a página de gerenciamento de Members, clique em Select members e selecione o aplicativo criado na Etapa 1.
NotaPesquise e localize rapidamente o aplicativo desejado usando application name.
Para a função selecionada Reader, atribua acesso a User, group, or service principal.
-
Após confirmar os membros, clique em Review + assign no canto inferior esquerdo para concluir a autorização.
NotaA autorização pode levar alguns instantes. Aguarde.
Etapa 3: Concluir a configuração de integração no Security Center
-
Acessar a página de autorização
-
Caminho recomendado:
Faça logon no Security Center console.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde o ativo a ser protegido está localizado: Chinese Mainland ou Outside Chinese Mainland.
Na aba , clique em Grant Permission e selecione Azure.
-
Pontos de entrada alternativos:
Nas páginas a seguir, na seção Multi-cloud Service Access ou Add Multi-cloud Asset, localize e clique no botão Onboard ou Authorize abaixo do ícone
:
-
-
Configurar credenciais de acesso
-
No painel Add Assets Outside Cloud, selecione os recursos a serem integrados e clique em Next.
Host: Permite que o Security Center descubra e sincronize automaticamente ativos de host do Azure.
CSPM: Usa o Cloud Security Posture Management para verificar configurações de products de cloud do Azure a fim de descobrir e gerenciar riscos de configuração.
Agentic SOC: Funciona com o recurso de orquestração de Response Rules Playbook para automatizar o tratamento de ameaças de eventos de segurança. Para mais informações, consulte Third-party cloud components (OpenAPI).
Host Protection Agentless Detection: Detecta riscos de segurança em máquinas virtuais do Azure, incluindo vulnerabilidades, riscos de linha de base e arquivos maliciosos, sem instalar um cliente, utilizando varredura de snapshot.
-
Na página Submit AccessKey Pair, insira as informações de credencial criadas anteriormente.
Enter an AppID: Insira o Application (client) ID obtido no registro de aplicativo do Azure.
Enter a password: Insira o client secret obtido no registro de aplicativo do Azure.
Tenant ID: Insira o Directory (tenant) ID obtido no registro de aplicativo do Azure.
Domain (Select Chinese Edition for China and International Edition for others): Para usuários da 21Vianet, selecione Chinese Edition.
-
-
Configurar a política de sincronização
Na página Policy Configuration, defina as opções conforme seus requisitos de gerenciamento:
-
Select region: Selecione as regiões onde os ativos do Azure a serem integrados estão localizados.
NotaOs dados dos ativos são armazenados automaticamente no data center correspondente à região selecionada no canto superior esquerdo do console do Security Center.
Chinese Mainland: Data center na China Continental.
Outside Chinese Mainland: Data center em Singapore (Singapore).
Region Management: Recomendamos selecionar esta opção. Ao ativá-la, ativos em novas regiões adicionadas a esta conta do Azure no futuro serão sincronizados automaticamente, sem necessidade de configuração manual.
-
Host Asset Synchronization Frequency: Defina o intervalo para sincronização automática de ativos de host do Azure. Caso não precise de sincronização, defina como Off.
NotaEste parâmetro é necessário apenas quando os recursos integrados incluem Host.
-
Cloud Service Synchronization Frequency: Defina o intervalo para sincronização automática de configurações de products de cloud do Azure. Caso não precise de sincronização, defina como Off.
NotaEste parâmetro é necessário apenas quando os recursos integrados incluem CSPM.
AK Service Status Check: Defina o intervalo para o Security Center verificar automaticamente a validade das credenciais da conta do Azure. Selecione Off para desativar a verificação.
-
Após concluir a configuração, clique em Synchronize Assets. O sistema sincroniza automaticamente os dados da conta do Azure com o Security Center.
Aguarde a conclusão da sincronização inicial de dados. Isso pode levar alguns minutos.
Acesse e filtre por Azure para confirmar que os ativos de host do Azure aparecem.
Se você integrou o CSPM, acesse e filtre por Azure para confirmar que os recursos de cloud do Azure aparecem.
-
Acessar a página de criação de função personalizada
Faça logon no Azure console.
-
No painel de navegação à esquerda, selecione All services. Na categoria de service General, clique em Subscriptions.
NotaAlternativamente, pesquise por Subscriptions na barra de pesquisa superior e clique para acessar diretamente.
Clique no nome da assinatura desejada para ir à página de detalhes. Na página de detalhes, clique em Access control (IAM).
Na página Access control (IAM), clique em Add e selecione Add custom role.
-
Inserir informações básicas
Custom role name: Insira um nome facilmente reconhecível, como
aliyun-agentic-soc-role, para facilitar pesquisas e gerenciamento posteriores.Baseline: Selecione Start from scratch.
-
Atribuir permissões
Na aba Permissions, clique em Add permissions.
Pesquise pela permissão
Microsoft.Networkna parte superior e clique no nome da permissão.Na página de permissões, selecione todas as permissões em Actions e clique em Add.
Após configurar as permissões, clique em Review + create. Confirme as informações e clique em Create.
Instalar o agente: Instale o agente do Security Center nos hosts do Azure. Ao executar o comando de instalação, selecione Azure para Service Provider. Para etapas detalhadas, consulte Install the agent.
Atualizar para obter proteção completa: A edição Free padrão oferece apenas detecção básica de segurança. Para obter capacidades completas de proteção (como antivírus, correção de vulnerabilidades e prevenção de intrusão), vincule uma edição paga (Anti-virus ou superior) aos hosts do Azure. Para etapas detalhadas, consulte Configure protection editions or levels.
Executar verificações de risco de configuração: Verifique riscos de configuração em products do Microsoft Azure. Para etapas detalhadas, consulte Set up and run cloud platform configuration risk check policies.
Tratar itens de risco: Visualize e corrija itens de verificação de risco com falha com base nos resultados para melhorar a conformidade e a segurança dos ativos de cloud. Para etapas detalhadas, consulte View and handle failed cloud platform configuration risk checks.
Executar tarefas de detecção: Realize detecção de segurança multidimensional em servidores do Microsoft Azure para vulnerabilidades, software malicioso, linhas de base de configuração, arquivos sensíveis e outras dimensões de segurança, a fim de descobrir riscos potenciais.
-
Analisar e tratar riscos:
-
Riscos de vulnerabilidade: Suporta Add to Whitelist.
AvisoA detecção sem agente não suporta correção de vulnerabilidades.
Riscos de verificação de linha de base: Suporta Add to Whitelist.
Riscos de amostras maliciosas e arquivos sensíveis: Suporta Add to Whitelist, Manually Handled, Mark as False Positive e Ignore.
-
Custos: A edição Free padrão do Security Center oferece apenas detecção básica de segurança. Para obter capacidades completas de proteção, como antivírus, correção de vulnerabilidades e prevenção de intrusão, vincule uma licença de edição paga (Anti-virus ou superior) aos hosts do Azure integrados.
-
Riscos:
O segredo do cliente é uma credencial crítica para conectar o Azure e o Security Center. Se vazado, pode resultar em acesso não autorizado aos dados dos ativos.
Se o segredo do cliente expirar, a sincronização de ativos e a detecção de segurança serão interrompidas. Proteja a credencial e crie um plano regular de rotação.
-
Por que não consigo ver alguns recursos do Microsoft Azure integrados no Security Center?
Região não selecionada: Na configuração de integração do Security Center, verifique se você selecionou a região do Microsoft Azure onde o recurso está localizado.
Atraso na sincronização: Após a integração inicial ou alterações de configuração, a sincronização de ativos pode sofrer atrasos. Aguarde a conclusão da sincronização.
-
O que fazer se a validação automática de credenciais e permissões falhar após inserir as credenciais?
Problema de permissão: O client secret do aplicativo do Microsoft Azure expirou. Consulte Create a client secret para criar e salvar um novo client secret e, em seguida, atualize-o no Security Center.
Problema de região: A região selecionada atualmente está indisponível. Mude para outra região disponível ou para o domínio correspondente e envie novamente.
Etapa 4: Verificar se os ativos do Azure foram integrados
Após concluir a configuração de integração, confirme se os ativos do Azure aparecem no Security Center:
Configuração avançada do Azure (Agentic SOC)
Para mais informações, consulte a documentação oficial do Azure: Azure permissions for networking e Create custom roles in Azure.
Gerenciar ativos integrados
Host
Acesse a página . Na seção Add Multi-cloud Asset, clique no ícone
para visualizar os hosts do Azure integrados. Siga as etapas abaixo para aplicar proteção avançada e gerenciamento aos hosts integrados.
Para mais informações, consulte Manage servers.
CSPM
Acesse a página . No painel de navegação à esquerda All Alibaba Cloud Services, clique em Microsoft Azure para visualizar os ativos do Microsoft Azure integrados. Para os ativos do Microsoft Azure integrados, utilize os seguintes recursos de CSPM:
Para mais informações, consulte View cloud service information.
Agentic SOC
Acesse . Ao criar um playbook personalizado, selecione o componente Microsoft Azure em Third-party cloud components (OpenAPI) para automatizar o tratamento de eventos de segurança detectados em ativos do Microsoft Azure.
Host Protection Agentless Detection
Acesse . Na aba Server Check, Server Check ou Custom Image Check, na seção Add Multi-cloud Asset, clique no ícone
para visualizar os itens de risco verificados. As seguintes operações estão disponíveis: