Integrações – Como adicionar uma integração com o Azure
A integração com o Azure cobre a configuração da sua assinatura e, quando as permissões de diretório são concedidas, também a postura de identidade. Ela é uma das integrações de maior retorno do catálogo.
O que ela monitora
A conexão sincroniza regras de grupo de segurança de rede, atribuições de papéis e registro de atividades, e alcança também armazenamento, banco de dados, máquinas virtuais, cofre de chaves e a postura de segurança da nuvem.
O que criar do lado do Azure
Crie um registro de aplicativo no serviço de identidade do Azure, dedicado à plataforma.
Depois, conceda duas categorias de permissão:
Na assinatura, atribua os papéis:
| Papel | O que ele libera |
|---|---|
| Reader | Leitura da configuração dos recursos |
| Security Reader | As verificações de postura de segurança da nuvem |
No diretório, conceda as permissões de aplicativo de leitura para diretório, políticas, aplicativos e registro de auditoria, todas com consentimento do administrador.
O consentimento do administrador é indispensável. Sem ele, as permissões ficam concedidas no papel e recusadas na prática.
Os quatro campos, e o alerta mais importante
| Campo | O que informar |
|---|---|
| Tenant ID | O identificador do seu diretório |
| Client ID | O identificador do aplicativo criado |
| Client Secret | O segredo gerado para esse aplicativo |
| Subscription ID | O identificador da assinatura a monitorar |
Atenção ao último. O formulário apresenta o Subscription ID como opcional, e na prática ele é obrigatório.
Sem ele, praticamente todas as verificações de recursos, incluindo armazenamento, banco de dados, máquinas virtuais, cofre de chaves e postura de segurança, não conseguem ser executadas. A integração conecta, o teste de conexão passa, e nada é verificado.
Preencha os quatro campos sempre. Este é, de longe, o erro mais comum desta integração.
A dependência de licença nas verificações de identidade
Uma informação que evita frustração: as verificações de autenticação forte por usuário leem a atividade de acesso e o relatório de métodos de autenticação registrados. Isso exige a permissão de leitura de registro de auditoria e um nível de licença de identidade mais alto no Azure.
Sem essa licença, essas verificações específicas ficam não executadas, e não reprovadas. Você não é penalizado por não ter contratado o nível superior.
Se a postura de identidade é importante para o seu framework e você não tem essa licença, o caminho é comprovar por evidência manual, ou usar a integração do seu provedor de identidade, quando houver.
Boas práticas com o segredo
O segredo do aplicativo expira. Este é o motivo número um de integração do Azure que funcionava e parou. Ao criar, escolha um prazo de validade consciente e anote a data.
Renove antes de vencer. Quando o segredo expira, a integração passa a mostrar estado de atenção e as evidências param de ser atualizadas silenciosamente.
Ao renovar, atualize apenas o campo do segredo na plataforma. Os demais podem ficar em branco para manter o valor existente.
Depois de conectar
Use Testar Conexão antes de salvar. Aguarde o primeiro ciclo e confira os testes.
Se as verificações de recursos não executarem, confira o Subscription ID primeiro. Se as de postura de segurança não executarem, confira o papel de leitura de segurança. Se as de identidade não executarem, é permissão de diretório sem consentimento, ou nível de licença.
Problemas comuns
Teste de conexão falhou. Confira os quatro identificadores e se o segredo não expirou. Permissões recém-concedidas podem levar alguns minutos para propagar.
Conectou e nenhuma verificação de recurso executou. Subscription ID em branco. É a causa mais frequente.
Verificações de segurança da nuvem não executam. Falta o papel de leitura de segurança na assinatura.
Verificações de diretório não executam. As permissões de aplicativo existem mas não receberam consentimento do administrador.
Funcionava e parou. O segredo do aplicativo provavelmente expirou. Gere um novo e atualize.
Tenho várias assinaturas. A cobertura é da assinatura informada. Priorize a de produção.
Este artigo foi útil?
