Discovery Microsoft Azure

Sono supportati due tipi di discovery Microsoft Azure:

  1. Le discovery di rete virtuale Microsoft Azure, che esplorano le risorse ospitate su Azure, come le macchine virtuali. Poiché gli asset individuati vengono riportati per indirizzo, è possibile salvarli successivamente come connessioni agentless

  2. Le discovery Microsoft Entra ID (in precedenza Azure AD), che elencano tutti i dispositivi registrati nella directory Microsoft Entra, ovunque siano ospitati. Questa discovery consente di avere una visione estesa degli asset disponibili. È inoltre possibile eseguire scansioni esterne sui dispositivi gestiti da Microsoft Intune

Questi due tipi di discovery utilizzano lo stesso tipo di credenziali, anche se le autorizzazioni richieste sono diverse.

Prerequisiti

Rete virtuale Microsoft Azure

  • Le credenziali API di Azure, ovvero:

    • L’ID tenant Microsoft
    • L’ID applicazione (client)
    • Il segreto client
  • Una registrazione app con diritti di accesso in lettura al parco
  • Per salvare gli asset individuati, l’applicazione deve disporre dei ruoli seguenti:

    • Collaboratore macchine virtuali

Configurare gli accessi API

Per ottenere l’ID applicazione, è necessario creare dalla console Azure, servizio Microsoft Entra ID, una nuova registrazione app. Anche l’ID tenant dovrebbe essere visualizzato nella pagina delle informazioni dell’applicazione.

Una volta creata l’applicazione, è necessario concederle, dal servizio Sottoscrizioni, risorsa Controllo di accesso (IAM), scheda Assegnazioni di ruolo, l’accesso in lettura al parco.

Tornati alla pagina della registrazione app, è possibile creare da Certificati e segreti un segreto client.

Una volta riunite le 3 informazioni, è possibile creare in Cyberwatch, menu Credenziali salvate, credenziali di tipo Microsoft Azure.

Creare una discovery di rete virtuale Microsoft Azure

  1. Accedere al menu Discovery e cliccare su Aggiungi. Nella sezione Infrastruttura cloud, cliccare su Microsoft Azure
  2. Inserire il nome da assegnare alla scansione di discovery
  3. Selezionare gli eventuali gruppi associati alla scansione
  4. Selezionare l’origine della scansione (lo scanner Cyberwatch che eseguirà l’operazione)
  5. Selezionare in Credenziali l’account Microsoft Azure salvato in precedenza
  6. Selezionare la modalità di discovery per scegliere il modo in cui verranno riportati gli asset individuati
  7. Definire un periodo. Il valore predefinito 0 giorni comporta l’esecuzione della scansione una sola volta
  8. Facoltativo - Selezionare una credenziale di connessione agentless
  9. Cliccare su Conferma

Al momento della creazione, la discovery viene avviata immediatamente in background. Lo stato della discovery è consultabile da Discovery.

Salvare gli asset individuati

Gli asset individuati possono essere salvati come connessioni agentless nel modo seguente:

  1. Dal menu Discovery, accedere all’elenco degli asset individuati cliccando sul link Mostra gli asset individuati
  2. Selezionare gli asset da aggiungere
  3. Cliccare su Azioni in blocco > Scansiona con connessioni agentless
  4. Selezionare un tipo di connessione Microsoft Azure API e un set di credenziali di tipo Microsoft Azure. Questo tipo di connessione deve essere autorizzato nel menu Amministrazione > Gestione dei connettori selezionando la casella Microsoft Azure API

Precisazioni:

  • Per utilizzare il connettore Microsoft Azure API, l’applicazione collegata al set di credenziali deve disporre dei ruoli seguenti
    • Collaboratore account di archiviazione
    • Collaboratore macchine virtuali
    • Ruolo Collaboratore applicazione gestita
  • I campi indirizzo, regione e resource_group_name della connessione agentless verranno precompilati con il nome di dominio, la regione e il resource_group_name dell’asset
  • È inoltre possibile aggiungere l’asset direttamente senza passare da una discovery utilizzando Connessione agentless > Aggiungi e selezionando il tipo Microsoft Azure API