Microsoft Azure Integrationsleitfaden

Übersicht

Dieser Leitfaden beschreibt, wie Sie Microsoft Azure für die Ermittlungserweiterung vorbereiten, wie Sie die benötigten schreibgeschützten Anmeldeinformationen erstellen und wie Sie diese in die Ermittlungskonfiguration eingeben. Die Schritte werden sowohl für das Azure-Portal als auch für die Azure CLI beschrieben.

Die Erkennung liest kryptografisches Material aus Ihrer gesamten Azure-Umgebung:

  • Azure-Schlüsseltresor: Schlüssel (RSA, ECDSA, AES) und Zertifikate mit vollständigen X.509-Metadaten und CA-Hierarchie
  • Azure Managed HSM: das erweiterte Key Vault-Schlüsselinventar, das in validierter HSM-Hardware gespeichert ist
  • App-Dienstzertifikate: TLS-Bindungen und benutzerdefinierte Domänen-SSL-Konfigurationen
  • Azure Application Gateway: SSL-Profile, Backend-Zertifikate und Listener-Zertifikate
  • Haustür aus Azure: benutzerdefinierte Domänen-SSL-Bindungen
  • Azure API-Verwaltung: API-Zertifikate und Gateway-Zertifikate

Discovery ist schreibgeschützt. Es liest Objektmetadaten wie Typ, Algorithmus, Schlüssellänge und Gültigkeit. Es erstellt, ändert, exportiert oder löscht niemals Daten in Azure, und private Schlüssel werden niemals extrahiert.

Es gibt zwei Wege, vorzugehen. Jeder der folgenden Schritte kann auf zwei Arten durchgeführt werden. Wählen Sie für jeden Schritt diejenige, die Ihnen besser gefällt:

ModelWie Sie darauf zugreifenAm besten geeignet,
Azure
Portal
Ein Browser unter „https://
portal.azure.com”
Einrichtung per Mausklick, einmalige Änderungen
Azure-CLIDas Befehlszeilentool „az“ auf Ihrem ComputerSkripterstellung, Einrichtung per Kopieren und Einfügen, Generieren
Beglaubigungsschreiben
Installieren Sie die Azure CLI von https://learn.microsoft.com/cli/azure/install-azure-cli, wenn Sie die Befehlszeile verwenden möchten. Melden Sie sich zuerst mit az login an.

Voraussetzungen:

Bevor Sie beginnen, bestätigen Sie bitte Folgendes:

  1. Ein Azure-Abonnement, das die Key Vaults, HSMs oder Dienste enthält, die Sie inventarisieren möchten.
  2. Berechtigung zum Erstellen einer App-Registrierung (eines Dienstprinzipals) in Ihrem Microsoft Entra ID-Mandanten oder ein Administrator, der eine solche für Sie erstellen kann.
  3. Berechtigung zum Zuweisen von Leserechten für die Abonnements, Ressourcengruppen oder Tresore, die gescannt werden sollen.
  4. Der Discovery-Host muss in der Lage sein, die Azure-Verwaltungs- und Key Vault-Endpunkte über das Netzwerk zu erreichen.

Sie müssen keine Software installieren. Sie geben lediglich die Zugangsdaten und den Scanbereich an.

Schritt-für-Schritt-Anleitung

Schritt 1: Wählen Sie eine Authentifizierungsmethode

Discovery meldet sich mit einer der folgenden Methoden bei Azure an. Für die automatisierte Verwendung wird die Verwendung eines Dienstprinzipals empfohlen.

MethodikWas Sie mitbringenAm besten geeignet,
Hauptdienst
(empfohlen)
Mandanten-ID, Client-ID und Client-GeheimnisAutomatisierte, unbeaufsichtigte Erkennung
Verwaltete IdentitätNichts zu kopieren; die Identität ist an den Host gebunden.Discovery wird auf einer Azure-VM oder einem Azure-Dienst ausgeführt.
Azure CLI-KontextEine bestehende „az login“-Sitzung auf dem Discovery-HostSchnelltests von einem angemeldeten Benutzer
Maschine

Im weiteren Verlauf dieses Leitfadens wird ein Dienstprinzipal eingerichtet, da dies die portabelste Option ist.

Schritt 2: Erstellen des Discovery Service Principal

Azure-Portal

  1. Gehen Sie zu Microsoft Entra ID, dann zu App-Registrierungen und anschließend zu Neue Registrierung.
  2. Geben Sie ihm einen Namen, zum Beispiel cbom_discovery, und klicken Sie auf Registrieren.
  3. Kopieren Sie in der App-Übersicht die Anwendungs-ID (Client-ID) und die Verzeichnis-ID (Mandanten-ID).
  4. Gehen Sie zu „Zertifikate und Geheimnisse“ und dann zu „Neues Clientgeheimnis“. Geben Sie eine Beschreibung und ein Ablaufdatum ein und klicken Sie anschließend auf „Hinzufügen“.
  5. Kopieren Sie den geheimen Wert sofort. Er wird nur einmal angezeigt.

Azure-CLI

# Erstellt die App-Registrierung, einen Dienstprinzipal und ein Clientgeheimnis in einem Schritt: az ad sp create-for-rbac --name cbom_discovery --role Reader \ --scopes /subscriptions/

Der Befehl gibt appId (Client-ID), password (Client-Geheimnis) und tenant (Mandanten-ID) aus. Kopieren Sie nun alle drei.

Schritt 3: Lesezugriff gewähren

Der Dienstprinzipal benötigt lediglich Zugriffsrechte, um Metadaten aufzulisten und zu lesen, nicht mehr.

Abonnement- oder Ressourcengruppenumfang

Weisen Sie die integrierte Leserrolle dem Bereich zu, den Sie scannen möchten (ein gesamtes Abonnement oder eine einzelne Ressourcengruppe).

Azure-Portal

  1. Öffnen Sie das Abonnement oder die Ressourcengruppe und anschließend die Zugriffssteuerung (IAM).
  2. Klicken Sie auf Hinzufügen und dann auf Rollenzuweisung hinzufügen.
  3. Wählen Sie die Rolle „Leser“ aus, dann Ihre cbom_discovery-App und klicken Sie anschließend auf „Speichern“.

Azure-CLI

az role assignment create --assignee --role Reader --scope /subscriptions/

Zugriff auf Key Vault-Daten

Die Leserrolle sieht die Metadaten des Tresors, aber nicht die Objekte im Tresor. Gewähren Sie je nach Berechtigungsmodell des Tresors auch Lesezugriff auf die Daten.

Weisen Sie für Tresore, die Azure RBAC verwenden, die integrierte Rolle „Key Vault Reader“ der Gruppe „cbom_discovery“ zu:

az role assignment create --assignee \ --role "Key Vault Reader" \ --scope /subscriptions/ # Schreibgeschützte „get“- und „list“-Funktionen für Metadaten von Zertifikaten, Schlüsseln und Geheimnissen.

Für Tresore mit Zugriffsrichtlinien (klassisches Modell) öffnen Sie den Tresor, dann die Zugriffsrichtlinien und fügen anschließend eine Richtlinie für cbom_discovery hinzu, die nur die Berechtigungen „Auflisten“ und „Abrufen“ für Schlüssel, Zertifikate und Geheimnisse gewährt. Gewähren Sie keine Berechtigungen zum Erstellen, Importieren, Löschen oder Bereinigen.

Hinweis: Gewähren Sie nur die Berechtigungen „Auflisten“ und „Abrufen“. Discovery liest Metadaten; es benötigt niemals Schreib-, Lösch- oder Schlüsselexportrechte.

Schritt 4: Sammeln Sie Ihre Verbindungswerte

Bevor Sie die Erkennung konfigurieren, benötigen Sie folgende Informationen:

WertWoher kommt es
Mieter IDDie Verzeichnis-(Mandanten-)ID aus Abschnitt 3
Kunden-IDDie Anwendungs-ID (Client-ID) aus Abschnitt 3
KundengeheimnisDer in Abschnitt 3 kopierte geheime Wert (nur Dienstprinzipal)
AbonnementenkennungDas Abonnement, das die Ressourcen zum Scannen enthält
Authentifizierung
Methode
Dienstprinzipal, verwaltete Identität oder Azure CLI-Kontext (Abschnitt 2)
ScanbereichGesamtes Abonnement, eine oder mehrere Ressourcengruppen oder bestimmte Tresore
Zu den Dienstleistungen gehörenKey Vault, Managed HSM, App Service, Application Gateway, Front Door, API
Verwaltung

Schritt 5: Werte in der Discovery-Konfiguration eingeben

Erstellen Sie in der CBOM-Plattform eine neue Microsoft Azure-Erkennungsaufgabe und füllen Sie das Formular aus:

WertWoher kommt es
ScannameEine Bezeichnung für diesen Lauf, zum Beispiel Azure_Discovery
Mieter IDDie Verzeichnis-(Mandanten-)ID aus Abschnitt 5
Kunden-IDDie Anwendungs-ID (Client-ID) aus Abschnitt 5
KundengeheimnisNur für Dienstprinzipal: der geheime Wert aus Abschnitt 3
AbonnementenkennungDas Abonnement zum Scannen
Authentifizierung
Methode
Wählen Sie den Kontext „Dienstprinzipal“, „Verwaltete Identität“ oder „Azure CLI“.
GeltungsbereichGesamtes Abonnement oder bestimmte Ressourcengruppen oder Tresore
Zu scannende DiensteWählen Sie Key Vault, Managed HSM, App Service, Application Gateway, Front Door und/oder
API-Verwaltung

Speichern und führen Sie die Aufgabe aus.

Schritt 6: Validieren

Nach Ausführung des Erkennungsvorgangs bestätigen Sie Folgendes:

  • Die Aufgabe wurde ohne Authentifizierungs- oder Autorisierungsfehler abgeschlossen.
  • Zertifikate und Schlüssel aus Ihren Schlüsseltresoren werden im Inventar mit Algorithmus, Schlüssellänge und Gültigkeit angezeigt.
  • Dienstzertifikate von App Service, Application Gateway, Front Door oder API Management werden dort angezeigt, wo diese Dienste im Gültigkeitsbereich liegen.

Sie können den Zugriff auf die Anmeldeinformationen mit der Azure CLI überprüfen, indem Sie dieselbe Methode zur Ermittlung des Dienstprinzipals verwenden:

az login --service-principal -u -P --Mieter az keyvault list az keyvault certificate list --vault-name

Problemlösung

SymptomWahrscheinliche UrsacheFixieren
AADSTS700016 oder ungültig
Auftraggeber
Falsche Client-ID oder Mandanten-IDPrüfen Sie, ob die Werte aus Abschnitt 3 mit der App-Registrierung übereinstimmen.
Ungültiges Client-GeheimnisGeheimnis falsch eingegeben oder abgelaufenErstellen Sie ein neues Clientgeheimnis (Abschnitt 3) und aktualisieren Sie die Konfiguration.
Autorisierung fehlgeschlagenDie Rolle „Leser“ ist im Geltungsbereich nicht zugewiesen.Leser der Abonnement- oder Ressourcengruppe zuweisen (Abschnitt 4.1).
Vault-Metadaten sichtbar, aber keine
Objekte
Fehlender Zugriff auf Key Vault-DatenGewähren Sie die Zugriffsberechtigung „Key Vault Reader“ (RBAC) oder eine Zugriffsrichtlinie zum Auflisten und Abrufen (Abschnitt 4.2).
Nichts entdecktFalsches Abonnement oder falscher Geltungsbereich
oder keine Ressourcen vorhanden
Bestätigen Sie die Abonnement-ID und stellen Sie sicher, dass der Bereich Tresore oder Dienste umfasst.
Zeitüberschreitung oder NetzwerkfehlerDer Discovery-Host kann nicht erreicht werden
Azure-Endpunkte
Bestätigen Sie den ausgehenden Zugriff auf die Azure-Verwaltungs- und Key Vault-Endpunkte.

Letzte Checkliste

  • Ein Dienstprinzipal (App-Registrierung), der für die Erkennung erstellt wurde.
  • Mandanten-ID, Client-ID und Client-Geheimnis wurden kopiert.
  • Die Leserrolle wird im Abonnement- oder Ressourcengruppenbereich zugewiesen.
  • Zugriff auf Key Vault-Daten gewährt (Key Vault Reader oder eine Zugriffsrichtlinie zum Auflisten und Abrufen).
  • Ausgewählte Dienste: Key Vault, Managed HSM, App Service, Application Gateway, Front Door, API Management.
  • Die in der Microsoft Azure-Erkennungskonfiguration eingegebenen Werte werden verwendet und der Task wird fehlerfrei ausgeführt.