Microsoft Azure Integrationsleitfaden
Übersicht
Dieser Leitfaden beschreibt, wie Sie Microsoft Azure für die Ermittlungserweiterung vorbereiten, wie Sie die benötigten schreibgeschützten Anmeldeinformationen erstellen und wie Sie diese in die Ermittlungskonfiguration eingeben. Die Schritte werden sowohl für das Azure-Portal als auch für die Azure CLI beschrieben.
Die Erkennung liest kryptografisches Material aus Ihrer gesamten Azure-Umgebung:
- Azure-Schlüsseltresor: Schlüssel (RSA, ECDSA, AES) und Zertifikate mit vollständigen X.509-Metadaten und CA-Hierarchie
- Azure Managed HSM: das erweiterte Key Vault-Schlüsselinventar, das in validierter HSM-Hardware gespeichert ist
- App-Dienstzertifikate: TLS-Bindungen und benutzerdefinierte Domänen-SSL-Konfigurationen
- Azure Application Gateway: SSL-Profile, Backend-Zertifikate und Listener-Zertifikate
- Haustür aus Azure: benutzerdefinierte Domänen-SSL-Bindungen
- Azure API-Verwaltung: API-Zertifikate und Gateway-Zertifikate
Discovery ist schreibgeschützt. Es liest Objektmetadaten wie Typ, Algorithmus, Schlüssellänge und Gültigkeit. Es erstellt, ändert, exportiert oder löscht niemals Daten in Azure, und private Schlüssel werden niemals extrahiert.
Es gibt zwei Wege, vorzugehen. Jeder der folgenden Schritte kann auf zwei Arten durchgeführt werden. Wählen Sie für jeden Schritt diejenige, die Ihnen besser gefällt:
| Model | Wie Sie darauf zugreifen | Am besten geeignet, |
|---|---|---|
| Azure Portal | Ein Browser unter „https:// portal.azure.com” | Einrichtung per Mausklick, einmalige Änderungen |
| Azure-CLI | Das Befehlszeilentool „az“ auf Ihrem Computer | Skripterstellung, Einrichtung per Kopieren und Einfügen, Generieren Beglaubigungsschreiben |
Voraussetzungen:
Bevor Sie beginnen, bestätigen Sie bitte Folgendes:
- Ein Azure-Abonnement, das die Key Vaults, HSMs oder Dienste enthält, die Sie inventarisieren möchten.
- Berechtigung zum Erstellen einer App-Registrierung (eines Dienstprinzipals) in Ihrem Microsoft Entra ID-Mandanten oder ein Administrator, der eine solche für Sie erstellen kann.
- Berechtigung zum Zuweisen von Leserechten für die Abonnements, Ressourcengruppen oder Tresore, die gescannt werden sollen.
- Der Discovery-Host muss in der Lage sein, die Azure-Verwaltungs- und Key Vault-Endpunkte über das Netzwerk zu erreichen.
Sie müssen keine Software installieren. Sie geben lediglich die Zugangsdaten und den Scanbereich an.
Schritt-für-Schritt-Anleitung
Schritt 1: Wählen Sie eine Authentifizierungsmethode
Discovery meldet sich mit einer der folgenden Methoden bei Azure an. Für die automatisierte Verwendung wird die Verwendung eines Dienstprinzipals empfohlen.
| Methodik | Was Sie mitbringen | Am besten geeignet, |
|---|---|---|
| Hauptdienst (empfohlen) | Mandanten-ID, Client-ID und Client-Geheimnis | Automatisierte, unbeaufsichtigte Erkennung |
| Verwaltete Identität | Nichts zu kopieren; die Identität ist an den Host gebunden. | Discovery wird auf einer Azure-VM oder einem Azure-Dienst ausgeführt. |
| Azure CLI-Kontext | Eine bestehende „az login“-Sitzung auf dem Discovery-Host | Schnelltests von einem angemeldeten Benutzer Maschine |
Im weiteren Verlauf dieses Leitfadens wird ein Dienstprinzipal eingerichtet, da dies die portabelste Option ist.
Schritt 2: Erstellen des Discovery Service Principal
Azure-Portal
- Gehen Sie zu Microsoft Entra ID, dann zu App-Registrierungen und anschließend zu Neue Registrierung.
- Geben Sie ihm einen Namen, zum Beispiel cbom_discovery, und klicken Sie auf Registrieren.
- Kopieren Sie in der App-Übersicht die Anwendungs-ID (Client-ID) und die Verzeichnis-ID (Mandanten-ID).
- Gehen Sie zu „Zertifikate und Geheimnisse“ und dann zu „Neues Clientgeheimnis“. Geben Sie eine Beschreibung und ein Ablaufdatum ein und klicken Sie anschließend auf „Hinzufügen“.
- Kopieren Sie den geheimen Wert sofort. Er wird nur einmal angezeigt.
Azure-CLI
# Erstellt die App-Registrierung, einen Dienstprinzipal und ein Clientgeheimnis in einem Schritt: az ad sp create-for-rbac --name cbom_discovery --role Reader \ --scopes /subscriptions/
Der Befehl gibt appId (Client-ID), password (Client-Geheimnis) und tenant (Mandanten-ID) aus. Kopieren Sie nun alle drei.
Schritt 3: Lesezugriff gewähren
Der Dienstprinzipal benötigt lediglich Zugriffsrechte, um Metadaten aufzulisten und zu lesen, nicht mehr.
Abonnement- oder Ressourcengruppenumfang
Weisen Sie die integrierte Leserrolle dem Bereich zu, den Sie scannen möchten (ein gesamtes Abonnement oder eine einzelne Ressourcengruppe).
Azure-Portal
- Öffnen Sie das Abonnement oder die Ressourcengruppe und anschließend die Zugriffssteuerung (IAM).
- Klicken Sie auf Hinzufügen und dann auf Rollenzuweisung hinzufügen.
- Wählen Sie die Rolle „Leser“ aus, dann Ihre cbom_discovery-App und klicken Sie anschließend auf „Speichern“.
Azure-CLI
az role assignment create --assignee --role Reader --scope /subscriptions/
Zugriff auf Key Vault-Daten
Die Leserrolle sieht die Metadaten des Tresors, aber nicht die Objekte im Tresor. Gewähren Sie je nach Berechtigungsmodell des Tresors auch Lesezugriff auf die Daten.
Weisen Sie für Tresore, die Azure RBAC verwenden, die integrierte Rolle „Key Vault Reader“ der Gruppe „cbom_discovery“ zu:
az role assignment create --assignee \ --role "Key Vault Reader" \ --scope /subscriptions/ # Schreibgeschützte „get“- und „list“-Funktionen für Metadaten von Zertifikaten, Schlüsseln und Geheimnissen.
Für Tresore mit Zugriffsrichtlinien (klassisches Modell) öffnen Sie den Tresor, dann die Zugriffsrichtlinien und fügen anschließend eine Richtlinie für cbom_discovery hinzu, die nur die Berechtigungen „Auflisten“ und „Abrufen“ für Schlüssel, Zertifikate und Geheimnisse gewährt. Gewähren Sie keine Berechtigungen zum Erstellen, Importieren, Löschen oder Bereinigen.
Hinweis: Gewähren Sie nur die Berechtigungen „Auflisten“ und „Abrufen“. Discovery liest Metadaten; es benötigt niemals Schreib-, Lösch- oder Schlüsselexportrechte.
Schritt 4: Sammeln Sie Ihre Verbindungswerte
Bevor Sie die Erkennung konfigurieren, benötigen Sie folgende Informationen:
| Wert | Woher kommt es |
|---|---|
| Mieter ID | Die Verzeichnis-(Mandanten-)ID aus Abschnitt 3 |
| Kunden-ID | Die Anwendungs-ID (Client-ID) aus Abschnitt 3 |
| Kundengeheimnis | Der in Abschnitt 3 kopierte geheime Wert (nur Dienstprinzipal) |
| Abonnementenkennung | Das Abonnement, das die Ressourcen zum Scannen enthält |
| Authentifizierung Methode | Dienstprinzipal, verwaltete Identität oder Azure CLI-Kontext (Abschnitt 2) |
| Scanbereich | Gesamtes Abonnement, eine oder mehrere Ressourcengruppen oder bestimmte Tresore |
| Zu den Dienstleistungen gehören | Key Vault, Managed HSM, App Service, Application Gateway, Front Door, API Verwaltung |
Schritt 5: Werte in der Discovery-Konfiguration eingeben
Erstellen Sie in der CBOM-Plattform eine neue Microsoft Azure-Erkennungsaufgabe und füllen Sie das Formular aus:
| Wert | Woher kommt es |
|---|---|
| Scanname | Eine Bezeichnung für diesen Lauf, zum Beispiel Azure_Discovery |
| Mieter ID | Die Verzeichnis-(Mandanten-)ID aus Abschnitt 5 |
| Kunden-ID | Die Anwendungs-ID (Client-ID) aus Abschnitt 5 |
| Kundengeheimnis | Nur für Dienstprinzipal: der geheime Wert aus Abschnitt 3 |
| Abonnementenkennung | Das Abonnement zum Scannen |
| Authentifizierung Methode | Wählen Sie den Kontext „Dienstprinzipal“, „Verwaltete Identität“ oder „Azure CLI“. |
| Geltungsbereich | Gesamtes Abonnement oder bestimmte Ressourcengruppen oder Tresore |
| Zu scannende Dienste | Wählen Sie Key Vault, Managed HSM, App Service, Application Gateway, Front Door und/oder API-Verwaltung |
Speichern und führen Sie die Aufgabe aus.
Schritt 6: Validieren
Nach Ausführung des Erkennungsvorgangs bestätigen Sie Folgendes:
- Die Aufgabe wurde ohne Authentifizierungs- oder Autorisierungsfehler abgeschlossen.
- Zertifikate und Schlüssel aus Ihren Schlüsseltresoren werden im Inventar mit Algorithmus, Schlüssellänge und Gültigkeit angezeigt.
- Dienstzertifikate von App Service, Application Gateway, Front Door oder API Management werden dort angezeigt, wo diese Dienste im Gültigkeitsbereich liegen.
Sie können den Zugriff auf die Anmeldeinformationen mit der Azure CLI überprüfen, indem Sie dieselbe Methode zur Ermittlung des Dienstprinzipals verwenden:
az login --service-principal -u -P --Mieter az keyvault list az keyvault certificate list --vault-name
Problemlösung
| Symptom | Wahrscheinliche Ursache | Fixieren |
|---|---|---|
| AADSTS700016 oder ungültig Auftraggeber | Falsche Client-ID oder Mandanten-ID | Prüfen Sie, ob die Werte aus Abschnitt 3 mit der App-Registrierung übereinstimmen. |
| Ungültiges Client-Geheimnis | Geheimnis falsch eingegeben oder abgelaufen | Erstellen Sie ein neues Clientgeheimnis (Abschnitt 3) und aktualisieren Sie die Konfiguration. |
| Autorisierung fehlgeschlagen | Die Rolle „Leser“ ist im Geltungsbereich nicht zugewiesen. | Leser der Abonnement- oder Ressourcengruppe zuweisen (Abschnitt 4.1). |
| Vault-Metadaten sichtbar, aber keine Objekte | Fehlender Zugriff auf Key Vault-Daten | Gewähren Sie die Zugriffsberechtigung „Key Vault Reader“ (RBAC) oder eine Zugriffsrichtlinie zum Auflisten und Abrufen (Abschnitt 4.2). |
| Nichts entdeckt | Falsches Abonnement oder falscher Geltungsbereich oder keine Ressourcen vorhanden | Bestätigen Sie die Abonnement-ID und stellen Sie sicher, dass der Bereich Tresore oder Dienste umfasst. |
| Zeitüberschreitung oder Netzwerkfehler | Der Discovery-Host kann nicht erreicht werden Azure-Endpunkte | Bestätigen Sie den ausgehenden Zugriff auf die Azure-Verwaltungs- und Key Vault-Endpunkte. |
Letzte Checkliste
- Ein Dienstprinzipal (App-Registrierung), der für die Erkennung erstellt wurde.
- Mandanten-ID, Client-ID und Client-Geheimnis wurden kopiert.
- Die Leserrolle wird im Abonnement- oder Ressourcengruppenbereich zugewiesen.
- Zugriff auf Key Vault-Daten gewährt (Key Vault Reader oder eine Zugriffsrichtlinie zum Auflisten und Abrufen).
- Ausgewählte Dienste: Key Vault, Managed HSM, App Service, Application Gateway, Front Door, API Management.
- Die in der Microsoft Azure-Erkennungskonfiguration eingegebenen Werte werden verwendet und der Task wird fehlerfrei ausgeführt.
