Ce document explique comment configurer le plugin AWS Verified Access v1.0.0 avec le module Risk Exchange de la plateforme Netskope Cloud Exchange. Ce plugin est utilisé pour récupérer les utilisateurs des flux de logs présents dans un groupe de logs CloudWatch attaché à une instance d'accès vérifié. Ce plugin ne permet pas d'effectuer des actions sur les utilisateurs.
Conditions préalables
Pour réaliser cette intégration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- A Netskope Cloud Exchange tenant with the Tenant plugin and Risk Exchange plugin already configured.
- Connectivité à votre console AWS Verified Access.
Support du plugin AWS Verified Access
Le plugin CRE AWS Verified Access récupère les utilisateurs et leurs informations respectives dans les flux de logs des groupes de logs présents dans CloudWatch. Ce plugin ne permet pas d'effectuer des actions.
| Type de données extraites | Utilisateurs |
| Actions soutenues | Aucune action |
Mises en correspondance
Les correspondances sont utilisées pour visualiser les utilisateurs tirés et les détails. Les champs mappés lors de la configuration du plugin seront visibles sur la page Enregistrements une fois les données extraites. Voici les mappings suggérés qui devraient être utilisés lors de la configuration du plugin.
Cartographie en mode "pull" pour les utilisateurs
| Étiquette du champ du plugin | Type de données attendu | Étiquette suggérée pour le champ | Stratégie globale |
|---|---|---|---|
| Adresse électronique | String | Adresse électronique | Unique |
| Username | String | Username | Overwrite |
| UUID | String | UUID | Unique |
Permissions
AWS Access a vérifié les autorisations Cloudwatch pour l'utilisateur IAM. Suivez les étapes mentionnées dans la section Créer une politique AWS CloudWatch.
Détails de l'API
Liste des API utilisées
Ce plugin utilise des bibliothèques Python pour récupérer les logs des groupes de logs AWS Cloudwatch attachés à l'Instance AWS Verified Access.
Bibliothèque : Le SDK AWS pour Python (Boto3).
Utilisation : Le SDK AWS pour Python (Boto3) pour créer, configurer et gérer les services AWS, tels que Amazon Simple Queue Service (Amazon SQS), Amazon Elastic Compute Cloud (Amazon EC2), Amazon CloudWatch Logs et Amazon Simple Storage Service (Amazon S3). Le SDK fournit une API orientée objet ainsi qu'un accès de bas niveau aux services AWS.
Creating Cloudwatch Log Client:
cloudwatch_logs = session.client(
"logs",
aws_access_key_id=self.aws_public_key,
aws_secret_access_key=self.aws_private_key,
aws_session_token=self.aws_session_token,
region_name=self.configuration["region_name"].strip(),
config=Config(proxies=self.proxy, user_agent=self.useragent),
)
Describe Log Streams:
response = cloudwatch_logs.describe_log_streams(
**describe_log_streams_params
)
Getting Log Events:
response_events = cloudwatch_logs.get_log_events(
**params
)
Matrice de performance
Vous trouverez ci-dessous la matrice de performance réalisée sur une grande pile CE avec les spécifications mentionnées ci-dessous en tirant 10 000 utilisateurs.
| Taille de la pile | Grandes dimensions
RAM : 32 GO Noyau : 16 |
| Temps nécessaire pour stocker les dossiers d'utilisateurs extraits et mis à jour | ~10 minutes |
Agent utilisateur
netskope-ce-5.1.0-cre-aws-verified-access-v1.0.0
Workflow
- Configurez une instance AWS Verified Access (si vous n'en avez pas déjà une).
- Créez le groupe de journaux CloudWatch.
- Attachez le groupe de journaux à l'instance d'accès vérifié.
- Créez une politique AWS Cloudwatch.
- Configurez le plugin AWS Verified Access.
- Ajoutez une règle métier d'échange de risques pour l'accès vérifié à AWS.
- Ajouter des correspondances SIEM pour AWS Verified Access.
- Validez le plugin AWS Verified Access.
Cliquer sur « play » pour regarder une vidéo.
Configurer une instance d'accès vérifié
Suivez les étapes mentionnées dans le lien ci-dessous pour mettre en place les configurations requises pour l'accès vérifié.
https://catalog.workshops.aws/verifiedaccessworkshop/en-US/labs/lab1
Créer un groupe de journaux CloudWatch
- Connectez-vous à la console AWS.
- Recherchez et cliquez sur CloudWatch.

- Cliquez Log groups.

- Cliquez Create log group.

- Saisissez le nom du groupe de journal, puis cliquez sur Save.

- Recherchez le groupe d'enregistrement créé.

Attachez le groupe de journaux à l'instance d'accès vérifié
- Connectez-vous à la console AWS.
- Cherchez Accès Vérifié et cliquez sur AWS Verified Access.

- Cliquez Verified Access instance ID.

- Cliquez Verified Access Instance logging configuration.

- Cliquez Modify Verified Access instance logging configuration.

- Select le groupe journal dans le menu déroulant du groupe Log . Cliquez Modify configuration. Le groupe de journal est prêt à être utilisé.

Créer une politique AWS CloudWatch
- Cherchez IAM dans la barre de recherche, et dans le panneau de gauche, cliquez sur Policies.

- Cliquez Create Policy.

- Cliquez sur l'onglet JSON, saisissez cette politique, puis cliquez sur Next.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "logs:*" ], "Resource": [ "arn:aws:logs:*:*:*" ] } ] } - Saisissez un nom et cliquez sur Create Policy.


- Attachez cette politique à l’utilisateur. Va sur IAM > Users. Select l’utilisateur pour lequel vous souhaitez associer une politique, cliquez Add permissions, puis sélectionnez l’option Add permissions .

- Select Attach policies directly sous les options d'autorisation, puis recherchez et sélectionnez la stratégie créée à l'étape précédente pour la file d'attente source.

- Cliquez sur Next puis sur Add permissions. La politique sera associée à l'utilisateur.


Méthodes d'authentification des plugins
Authentification IAM Role Anywhere
Conditions préalables
Le service AWS Certificate Manager doit être activé pour authentifier le plugin à l'aide de la méthode d'authentification AWS IAM Roles Anywhere.
Veillez à créer l'autorité de certification privée, l'ancre de confiance et le profil dans la même région que celle où se trouve votre instance Verified Access et le groupe de logs CloudWatch.
Créer une politique
Cette politique contient les autorisations requises pour créer un certificat d'autorité de certification privé (y compris les autorisations pour créer l'ancre de confiance et le profil) et pour utiliser les rôles IAM Anywhere.
- Allez sur Policy Generator et sélectionnez IAM Policy comme type de politique, entrez les détails de Add Statement, et générez une politique.
- Select Type de politique : Politique IAM
- Effet : Autoriser
- Service AWS : Autorité de certification privée AWS
- Actions :
- Créer une autorité de certification
- DescribeCertificateAuthority
- Obtenir un certificat
- Obtenir un certificat d'autorité
- Obtenir l'autorité de certification (GetCertificateAuthorityCsr)
- ImportCertificateAuthorityCertificate
- Délivrer un certificat
- Liste des autorités de certification
- ARN : *
- Cliquez sur Ajouter un relevé.

- Faites défiler l'écran vers le haut pour ajouter une autre déclaration.
- Select Type de politique : Politique IAM
- Effet : Autoriser
- Service AWS : Gestion des identités et des accès (IAM) d'AWS
- Actions :
- Politique de rattachement des rôles
- Créer une clé d'accès
- Créer un rôle
- Supprimer un rôle
- PassRole
- ARN : *
- Cliquez sur Ajouter un relevé.

- Faites défiler l'écran vers le haut pour ajouter une autre déclaration.
- Select Type de politique : Politique IAM
- Effet : Autoriser
- Service AWS : Gestionnaire de certificats AWS
- Actions :
- Décrire le certificat
- Certificat d'exportation
- Obtenir un certificat
- Liste des certificats
- ListTagsForCertificate
- Demande de certificat
- ARN : *
- Cliquez sur Ajouter un relevé.

- Faites défiler l'écran vers le haut pour ajouter une autre déclaration.
- Select Type de politique : Politique IAM
- Effet : Autoriser
- Service AWS : Gestion des identités et des accès AWS Rôles en tout lieu
- Actions :
- Créer un profil
- CreateTrustAnchor
- Obtenir un profil
- GetTrustAnchor
- Liste des profils
- ListTrustAnchors
- ARN : *
- Cliquez sur Ajouter un relevé.

- Cliquez sur Générer la politique.

- Copiez la politique car elle sera utilisée dans l'étape suivante pour créer la politique nécessaire à la création des certificats de l'AC privée.
- Allez sur AWS Console et sélectionnez IAM parmi Tous les Services. Cliquez sur Politiques dans le panneau de gauche, puis sur Créer une Politique.

- Copiez la politique dans l'onglet JSON, cliquez sur Suivant : Balises, puis sur Suivant : Révision
.
- Saisissez un nom (comme Netskope-ce-rolesAnywhere-policy) et cliquez sur Enregistrer les modifications.

Créer une autorité de certification privée
- Connectez-vous à la console AWS.
- Recherchez Certificate Manager.

- Cliquez sur AWS Private CA.
- Cliquez sur Créer une autorité de certification privée.

- Pour les options de mode, sélectionnez Usage général.
- Pour les options de type d'autorité de certification, sélectionnez Racine.

- Voici l’Organisation (O).

- Pour les options d’algorithme clé, sélectionnez RSA 2048.


- Ajoutez les tags s'il y en a (facultatif).
- Cochez la case dans la section Options d'autorisation de l'AC.
- Cochez la case dans la section Prix.
- Cliquez sur Créer pour créer le certificat d'autorité de certification.


- À partir des actions, Sélectionnez Installer le certificat d'autorité de certification.

- Cliquez sur Confirmer et installer.


Créer un ancrage de confiance
- Cherchez le service IAM , allez dans Rôles sous gestion d’accès, faites défiler jusqu’à Rôles n’importe où et sélectionnez Gérer.

- Cliquez sur Créer un ancre de confiance.

- Saisissez un nom d'ancre de confiance, par exemple Netskope-ce-aws-verified-trust-anchor.

- Select AWS Certificate Manager Private CA (créée dans les étapes précédentes) en tant que source d’autorité de certification (CA). Select le certificat créé à l’étape précédente dans AWS Private Certificate Authority.

- Ajoutez des étiquettes si nécessaire.
- Cliquez : Créer un ancrage de confiance.


- Cliquez sur l' ancre de confiance créée et copiez son ARN.

Créer un rôle IAM
- Allez sur IAM services dans la console AWS.
- Cliquez sur Rôle dans le sous-menu Gestion de l'accès.
- Cliquez sur Créer un rôle.

- Dans le type d'entité de confiance, sélectionnez Stratégie de confiance personnalisée.

- Remplacez la politique de confiance personnalisée par cette politique de confiance. Cette politique contient les autorisations pour l'utilisation du service Rôles n'importe où :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "rolesanywhere.amazonaws.com" ] }, "Action": [ "sts:AssumeRole", "sts:TagSession", "sts:SetSourceIdentity" ] } ] }
- Cliquez sur Suivant.
- Dans les stratégies d'autorisation, sélectionnez la stratégie créée dans Create an AWS CloudWatch Log Policy.

- Cliquez sur Suivant.
- Indiquez un nom de rôle (par exemple Netskope-ce-aws-verified-access-role) et une description pour ce rôle.

- Cliquez sur Créer un rôle. Recherchez le poste créé et cliquez sur le nom du rôle.

- Notez l'ARN du rôle car cela sera requis dans le paramètre de configuration du plugin « ARN du rôle » pour la méthode d'authentification AWS IAM Roles Anywhere.

Créer un profil
- Select Rôles sous Gestion de l'accès.
- Faites défiler jusqu’à Rôles n’importe où et cliquez sur Gérer.

- Développez les étapes de la configuration.
- Cliquez sur Étape 2 : Configurer les rôles.
- Cliquez sur Configurer un profil.

- Entrez un nom de profil, comme Netskope-ce-aws-verified-access-profile.

- Select le rôle créé dans Créer un rôle IAM.

- Supprimez la politique d’assurance en ligne.

- Cliquez sur Créer un profil.

- Select le profil créé et copiez son ARN.

Demander un certificat privé
- Allez sur AWS Certificate Manager > Request certificate.
- Select Demandez un certificat privé.

- Cliquez sur Suivant.
- Select l'autorité de certification créée à l'étape précédente.

- Indiquez un nom de domaine dans le champ Fully qualified domain name, comme Netskope-ce-verified-access.com.
- Select RSA 2048 comme algorithme de clé.

- Ajoutez des étiquettes si nécessaire.
- Confirmez les autorisations de renouvellement du certificat.
- Cliquez sur Demander.

- Dans le volet de navigation d'AWS Certificate Manager, cliquez sur List certificates.
- Select le certificat créé précédemment.

- Cliquez sur Exporter.

- Entrez une phrase d'authentification. Notez la phrase de passe car elle sera nécessaire pour la configuration du plugin AWS Security Lake utilisant la méthode d'authentification AWS IAM Roles Anywhere.
- Cliquez sur Générer un codage PEM.

- Téléchargez tout Certificats car elle ne sera plus visible. Pour New certificats, vous devrez les exporter à nouveau.

L’organisme du certificat, Certificate Private Key, sera nécessaire pour la configuration du plugin AWS Verified Access en utilisant la méthode d’authentification AWS IAM Roles Anywhere . Pour plus d’informations, rendez-vous sur AWS IAM Role Anywhere.
Authentification AWS
Créer un rôle
- Allez dans les services IAM dans la console AWS.
- Cliquez sur Créer un rôle.

- Select le service AWS.
- Sous Cas d'utilisation, sélectionnez EC2.
- Cliquez sur Suivant.

- Select la stratégie d'autorisation créée dans Créer une stratégie AWS CloudWatch.

- Cliquez sur Suivant.
- Entrez un nom de rôle (comme aws-verified-access-instance-role) et une description.
- Cliquez sur Créer un rôle.


Attribuer un rôle à une instance EC2
- Connectez-vous à la console de votre instance EC2.
- Cliquez sur Instances sous Instances.


- Accédez à Action > Sécurité > Modifier le rôle IAM.

- Select le rôle que vous avez créé ci-dessus dans Créer un rôle. (Netskope-ce-instance-role).
- Cliquez sur Ajouter un rôle IAM ou Modifier un rôle IAM. Notez que l'instance EC2 et la file d'attente doivent se trouver dans la même région.

Attribuer un rôle à une instance de K8s
- Ouvrez votre rôle créé pour ServiceAccount lors de la création de l'instance K8s.
- Attachez la politique créée dans Créer une politique AWS Cloudwatch.
Configurer le plugin AWS Verified Access
- Dans Cloud Exchange, allez sur Settings > Plugins. Cherchez et sélectionnez la boîte de plugin AWS Verified Access v1.0.0 (CRE) .

- Entrez un nom de configuration et modifiez l'intervalle de synchronisation si nécessaire.

- Cliquez Next. Select « Déployé sur AWS » si une instance est déployée sur AWS.

- Entrez les paramètres de configuration :
- Méthode d'authentification : Select la méthode à utiliser pour l'authentification (déployé sur AWS/AWS IAM Roles Anywhere)
- Private Key (Clé privée) : Clé privée pour le décryptage du certificat privé de l'autorité de certification AWS. Requis pour le type d'authentification AWS IAM Roles Anywhere.
- Organisme de certification : Organisme de certification pour le certificat de l'autorité de certification publique/privée d'AWS. Requis pour le type d'authentification AWS IAM Roles Anywhere.
- Password Phrase : Phrase de mot de passe pour décrypter le certificat CA. Requis pour le type d'authentification AWS IAM Roles Anywhere.
- Profil ARN : ARN du profil AWS pour l'authentification du client AWS. Requis pour le type d'authentification AWS IAM Roles Anywhere.
- ARN de rôle : ARN du rôle AWS pour l'authentification du client AWS. Requis pour le type d'authentification AWS IAM Roles Anywhere.
- Trust Anchor ARN : ARN de l'ancre de confiance AWS pour l'authentification du client AWS. Requis pour le type d'authentification AWS IAM Roles Anywhere.
- Nom de la région : Région dans laquelle le service Verified Access est exécuté. Assurez-vous que le nom de la région correspond à celui de l'ARN du profil et de l'ARN de l'ancre de confiance.
- Nom du groupe de journaux CloudWatch : Le nom du groupe de logs pour récupérer les informations utilisateur des journaux d’accès vérifié. Pour obtenir le nom du groupe de log, rendez-vous sur CloudWatch > Log Groups.
- Plage initiale (en jours) : Nombre de jours pour synchroniser les données. Lors de chaque exécution du plugin, les données des jours fournis seront synchronisées.
Notes
- Seuls Initial Range, CloudWatch Log Group Name, region sont obligatoires lorsque "Deployed on AWS" est sélectionné dans "Authentication method".
- Si un utilisateur souhaite configurer un plugin dans une instance AWS autre qu'une instance AWS, il doit générer les paramètres de configuration en suivant les étapes mentionnées dans la section IAM Role Anywhere Configuration.

- Cliquez Next. Select l'entité dans la liste déroulante Entité. Les champs d'entité peuvent être créés à partir de la page de l'éditeur de schéma, ou en utilisant l'option + Ajouter un champ dans la liste déroulante des champs. Fournissez les correspondances de terrain. Pour le mappage suggéré, reportez-vous à la section Mappages.

- Cliquez Save. Votre plugin New apparaît sur la page Risk Exchange Plugins.

Ajouter une règle métier d'échange de risques pour l'accès vérifié à AWS
- Dans Risk Exchange, allez à Business Rules.
- Cliquez sur Create New Rule.
- Saisissez un nom de règle et sélectionnez l'entité dans laquelle les champs ont été mappés lors de la configuration du plugin, puis ajoutez des filtres si nécessaire.

- Cliquez Save.

Ajouter des actions d'échange de risques pour AWS Verified Access
Le plugin AWS Verified Access prend en charge le type d'action suivant :
No Action
Cette action n'effectue aucune action sur les utilisateurs, mais peut générer des alertes dans Ticket Orchestrator si le bouton Générer des alertes est activé.
NOTE: Consultez le guide Netskope afin de configurer les actions liées à Netskope pour les enregistrements utilisateurs extraits du groupe de journal AWS Verified Access CloudWatch. Pour configurer les autres actions prises en charge par Netskope, consultez le guide des plugins Risk Exchange .
Pour configurer cette action :
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select votre règle métier, la configuration du plugin, et sélectionnez Aucune action dans le menu déroulant Actions. Activez le bouton Exiger l’approbation si une approbation est requise avant d’effectuer l’action Générer une alerte. Cliquez Save.
- Synchronisez manuellement l’action si les utilisateurs sont déjà présents dans les Enregistrements. Pour valider les alertes générées, rendez-vous sur Ticket Orchestrator Module > Alerts.

- Cliquez Save.

Validez le plugin AWS Verified Access
Valider sur Cloud Exchange
Pour valider le tirage des utilisateurs du groupe Log.
- Accédez à Logging dans Cloud Exchange. Recherchez les journaux du plugin.

- Dans Risk Exchange, accédez à Records et sélectionnez l'entité choisie lors de la configuration du plugin AWS Verified Access pour afficher les utilisateurs extraits.

Les données sont extraites des flux de journaux présents dans un groupe de journaux CloudWatch attaché à une instance d'accès vérifié. Allez sur CloudWatch > Log groups > awsverifiedaccesslogs. Des flux de données seront disponibles ; les utilisateurs disponibles dans ces flux de données seront extraits.

Dépannage du plugin AWS Verified Access
Impossible de configurer le plugin CRE AWS Verified Access.
Si vous ne parvenez pas à configurer le plugin AWS Verified Access, c'est peut-être pour l'une des raisons suivantes :
- Pour la méthode d'authentification IAM role anywhere, le certificat et d'autres paramètres de configuration peuvent ne pas être présents dans la même région.
- Pour la méthode d'authentification IAM role anywhere, il manque des étapes lors de la création de l'ARN du rôle, de l'ARN de l'ancre de confiance, de l'ARN du profil.
- Si Netskope CE est déployé sur AWS à l'aide de la méthode d'authentification Deployed on AWS, le rôle approprié n'est pas attaché à l'instance EC2.
- Les valeurs fournies aux paramètres de configuration ne sont pas valides.
- Les autorisations IAM ne sont pas fournies à l'utilisateur sur la plateforme AWS.
Pour résoudre ces problèmes, suivez les étapes suivantes :
- Assurez-vous que le certificat et les autres paramètres de configuration sont créés dans la même région.
- Veillez à suivre les étapes de la configuration de IAM Role Anywhere pour ne rien oublier.
- Veillez à suivre la section Attribution de rôle pour attribuer un rôle approprié à l'instance EC2.
- Assurez-vous que des valeurs valides sont fournies dans les paramètres de configuration. Accédez à la page d'enregistrement et vérifiez le message d'enregistrement.
- Fournissez les autorisations IAM à l'utilisateur pour lequel les paramètres de configuration ont été créés.
Impossible d'extraire/afficher les utilisateurs de l'accès vérifié CRE AWS
Si vous ne parvenez pas à extraire des utilisateurs d'AWS Verified Access, cela peut être dû à l'une des raisons suivantes :
- Les utilisateurs ne sont pas présents dans le groupe d'enregistrement.
- La politique appropriée n'est pas attachée au rôle ou à l'instance EC2.
- Les journaux ne sont pas générés dans le groupe de journaux.
- Les utilisateurs sont tirés, mais dans les enregistrements, les utilisateurs sont affichés dans une ligne avec des valeurs séparées par des virgules.
Pour résoudre ces problèmes, suivez les étapes suivantes :
- Dans la console AWS, allez sur CloudWatch > Log groups. Select le groupe d'enregistrement fourni dans la configuration du plugin. Vérifiez s'il existe des utilisateurs à cet endroit.
- Attachez la politique correctement en suivant les étapes Créer une politique AWS CloudWatch et Créer un rôle IAM.
- Vérifiez la configuration de l'accès vérifié créé et l'attachement au groupe d'enregistrement. Pour vérifier l'attachement, suivez les étapes de l'attachement du groupe de journaux avec l'instance d'accès vérifié.
- Assurez-vous que les champs créés dans une entité sont marqués comme uniques.
Limitation
Les utilisateurs peuvent être extraits d'un seul groupe de journaux à la fois, car un seul groupe de journaux peut être associé à l'instance Verified Access dans AWS. Vous pouvez mettre à jour le nom du groupe d'enregistrement si vous devez extraire des utilisateurs d'un autre groupe d'enregistrement, ou configurer un plugin New avec un nom de groupe d'enregistrement différent.

