Discovery Microsoft Azure
Sono supportati due tipi di discovery Microsoft Azure:
Le discovery di rete virtuale Microsoft Azure, che esaminano le risorse ospitate su Azure, come le macchine virtuali. Poiché gli asset individuati vengono riportati per indirizzo, è possibile registrarli successivamente come connessioni agentless
Le discovery Microsoft Entra ID (in precedenza Azure AD), che elencano tutti i dispositivi registrati nella directory Microsoft Entra, ovunque siano ospitati. Questa discovery consente di avere una visione estesa degli asset disponibili. È inoltre possibile eseguire scansioni agentless sui dispositivi gestiti da Microsoft Intune
Questi due tipi di discovery utilizzano lo stesso tipo di credenziali, sebbene le autorizzazioni richieste siano diverse.
Prerequisiti
Microsoft Entra ID
Diritti sull’API Microsoft Graph con le autorizzazioni seguenti:
- Device.Read.All
- DeviceManagementManagedDevices.Read.All
Si noti che queste autorizzazioni richiedono il consenso di un amministratore dell’istanza Azure per essere applicate.
Configurare gli accessi API
Per ottenere l’ID applicazione, è necessario creare dall’interfaccia di amministrazione di Microsoft Entra, nel menu Identità/Applicazioni, una nuova registrazione app. L’ID tenant dovrebbe essere visualizzato anche nella pagina di informazioni dell’applicazione.
Una volta creata l’applicazione, è necessario concederle, dal servizio Sottoscrizioni, risorsa Controllo di accesso (IAM), scheda Assegnazioni di ruolo, l’accesso in lettura al parco.
Tornati alla pagina della registrazione app, è possibile creare da Certificati e segreti un segreto client.
Una volta raccolte le 3 informazioni, sarà possibile creare in Cyberwatch, dal menu Credenziali salvate, credenziali di tipo Microsoft Entra ID.
È inoltre possibile autenticarsi in Microsoft Entra ID con un certificato dell’applicazione. A tal fine, è necessario creare un set di credenziali Entra ID in Cyberwatch senza fornire alcun segreto. Dopo la creazione del set di credenziali, verrà visualizzato un certificato. Sarà quindi necessario importarlo nel menu dell’interfaccia di amministrazione di Microsoft Entra Certificati e segreti dell’applicazione.
Creare una discovery Microsoft Entra ID
La discovery Microsoft Entra ID richiede diritti sull’API Microsoft Graph. Possono essere assegnati dall’interfaccia di amministrazione di Microsoft Entra, menu Identità/Applicazioni/Registrazioni app, selezionando l’applicazione desiderata, quindi nel menu Autorizzazioni API cliccando su Aggiungi un’autorizzazione.
Una volta aggiunte le autorizzazioni, è necessario confermarle concedendo il consenso di un amministratore, dalla stessa pagina.
Tornati in Cyberwatch, sezione Asset:
- Accedere al menu Discovery e cliccare su Aggiungi Nella sezione Infrastruttura locale, cliccare su Microsoft Entra ID
- Inserire il nome da assegnare alla scansione di discovery
- Selezionare gli eventuali gruppi associati alla scansione
- Selezionare l’origine della scansione (lo scanner Cyberwatch che avvierà l’operazione)
- Selezionare in Credenziali l’account Microsoft Azure salvato in precedenza
- Definire un periodo. Il valore predefinito 0 giorni comporta l’avvio della scansione una sola volta
- Cliccare su Conferma
Gli asset vengono riportati per nome visualizzato, il che in genere non è sufficiente per le scansioni tramite WinRM o SSH. Tuttavia, la discovery rileva gli asset gestiti da Microsoft Intune e ne ottiene l’ID dispositivo, che può essere utilizzato per creare connessioni agentless di tipo Microsoft Intune.