View a markdown version of this page

Multi-party Zulassung für Tresore mit logischem Luftspalt - AWS Backup

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Multi-party Zulassung für Tresore mit logischem Luftspalt

Überblick über die Multi-party Genehmigung in einem Tresor mit logischem Luftspalt

AWS Backup bietet Ihnen die Möglichkeit, Ihren Tresoren mit logischem Luftspalt eine Multi-party Genehmigung — eine Funktion von AWS Organizations— hinzuzufügen. Multi-party Die Genehmigung bietet eine zusätzliche Option, mit der wichtige Abläufe durch ein verteiltes Genehmigungsverfahren geschützt werden können.

Multi-party Die Genehmigung dient dazu, wichtige Ressourcen zu schützen und die Zeit bis zur Wiederherstellung des vollen Betriebs zu minimieren, z. B. bei Störungen durch böswillige Akteure oder Malware-Ereignisse. Diese Konfiguration kann Ihnen helfen, den Inhalt eines Logical Air-Gap-Depots wiederherzustellen, der möglicherweise kompromittiert wurde.

Für die Integration und den Einsatz von Multi-party Genehmigungsteams mit AWS Backup Logic-Air-Gap-Tresoren fallen keine zusätzlichen Kosten an (es fallen Gebühren für Lagerung und regionsübergreifende Übertragungen an, wie auf der Preisseite angegeben). https://aws.amazon.com/backup/pricing

Als AWS Backup Kunde können Sie die Multi-party Genehmigung verwenden, um einer Gruppe vertrauenswürdiger Personen Genehmigungsfunktionen für einige Vorgänge zu gewähren, die gemeinsam den Zugriff auf einen logisch ausgeführten Tresor von einem separat erstellten Wiederherstellungskonto aus genehmigen können, falls der Verdacht auf bösartige Aktivitäten besteht, die die Nutzung des Hauptkontos gefährden könnten.

Voraussetzungen und bewährte Methoden für die Verwendung einer Genehmigung bei einem Tresor mit logischem Air-Gap Multi-party

Bevor Sie Multi-party Approval effektiv und sicher mit Ihren Logical Air-Gap-Tresoren verwenden können, müssen Sie einige Voraussetzungen und empfohlene bewährte Methoden beachten.

Bewährte Methoden:

  • Zwei (oder mehr) AWS Organisationen über Organisationen. Eine sollte Ihre primäre Organisation sein, in der Sie über ein oder mehrere Konten verfügen, die über mindestens einen logisch getrennten Tresor verfügen. Die sekundäre Organisation sollte Ihre Wiederherstellungsorganisation sein. In dieser Organisation wird Ihr Genehmigungsteam für mehrere Parteien verwaltet.

Voraussetzungen

  1. Sie haben die Multi-party Genehmigung eingerichtet und haben mindestens ein Genehmigungsteam.

  2. Mindestens ein Konto in Ihrer primären Organisation muss über einen logisch nach außen gerichteten Tresor (und den ursprünglichen Backup-Tresor) verfügen.

  3. Das Verwaltungskonto in der primären Organisation ist zur Genehmigung angemeldet. Multi-party

    Tipp

    AWS Backup empfiehlt, eine Service Control Policy (SCP) auf Ihre primäre Organisation anzuwenden und sie mit den entsprechenden Berechtigungen für die Organisation und jedes Genehmigungsteam zu konfigurieren. Eine Beispielrichtlinie finden Sie im Abschnitt mit den Multi-party Genehmigungsbedingungen.

  4. Ihr Multi-party Genehmigungsteam aus der sekundären Organisation (Wiederherstellungsorganisation) ist AWS RAM mit Ihren Konten, denen die Logical-Air-Gap-Tresore gehören, und Ihren Wiederherstellungskonten gemeinsam.

Erforderliche Zugriffsrichtlinien

Bevor Sie die Multi-party Genehmigung einrichten, konfigurieren Sie die folgenden Zugriffsrichtlinien:

  • Service Control Policy (SCP): Wenden Sie eine SCP auf Ihre primäre Organisation an, um zu kontrollieren, welche Aktionen kontoübergreifend zulässig sind. Der SCP sollte der Organisation und jedem Genehmigungsteam die entsprechenden Berechtigungen gewähren. Weitere Informationen zu SCPs finden Sie unter Service Control Policies im Organizations User Guide.

  • Multi-party Richtlinie für Genehmigungsteams: Wenn Sie ein Genehmigungsteam erstellen, fügen Sie die entsprechende Ressourcenrichtlinie hinzu. Verwenden Sie für Tresore mit AWS Backup logischem Air-Gap die Richtlinie. arn:aws:mpa::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault Um die verfügbaren Richtlinien aufzulisten, führen Sie den Befehl aus. aws mpa list-policies --region us-east-1 Multi-party Ressourcen für Genehmigungsteams können nur in den USA Ost (Nord-Virginia) erstellt und gespeichert werden, daher müssen MPA-Befehle auf diese Region abzielen.

  • AWS RAM Freigabeberechtigungen: Wenn Sie Ihr Genehmigungsteam für mehrere Konten verwenden, verwenden Sie die RAM-Berechtigungarn:aws:ram::aws:permission/AWSRAMMPAApprovalTeamAccess. Weitere Informationen findest du unter Teilen eines Genehmigungsteams mithilfe von AWS RAM.

  • IAM-Berechtigungen: Benutzer, die mit der Multi-party Genehmigung interagieren, benötigen die entsprechenden IAM-Berechtigungenmpa:GetApprovalTeam, einschließlichmpa:ListApprovalTeams, mpa:StartSession mpa:CancelSessionmpa:GetSession, und. mpa:ListSessions Diese Berechtigungen sind in der AWSBackupFullAccess verwalteten Richtlinie enthalten.

Multi-party Genehmigung einrichten

In den folgenden Schritten wird der empfohlene Ablauf für die Einrichtung einer AWS Wiederherstellungsorganisation, die Einrichtung der Genehmigung und die anschließende Verwendung der Multi-party Genehmigung für Ihre Multi-party Logic-Air-Gap-Depots beschrieben:

  1. Ein Administrator erstellt mithilfe von Organisationen eine neue Organisation, die für Wiederherstellungsvorgänge verwendet wird.

  2. Im Verwaltungskonto dieser neuen Organisation erstellt und konfiguriert der Administrator eine IAM Identity Center (IDC) -Instanz (Informationen zum Aktivieren einer Organisationsinstanz finden Sie unter IAM Identity Center aktivieren im IAM Identity Center-Benutzerhandbuch). Siehe auch die Reihenfolge zum Erstellen einer Multi-party Genehmigungsidentitätsquelle im Genehmigungsbenutzerhandbuch. Multi-party

  3. Der Administrator stellt dann ein Genehmigungsteam zusammen. Dabei handelt es sich um die Kerngruppe vertrauenswürdiger Personen, die die Multi-party Genehmigungen in erster Linie verwenden.

  4. Der Administrator teilt AWS RAM sich in der Regel ein Genehmigungsteam mit jedem Konto, das einen Logical-Air-Gap-Speicher besitzt, und das Wiederherstellungskonto, das Zugriff auf diesen Tresor beantragen muss.

  5. Ein Administrator des Accounts, der den Logical Air-Gap besitzt, ordnet den Tresor einem Genehmigungsteam zu.

  6. Ein Wiederherstellungskonto fordert den Zugriff auf ein Konto an, das über einen logisch offenen Tresor verfügt, und ein zugehöriges Multi-party Genehmigungsteam („Team“). Das dem Konto zugeordnete Team genehmigt die Anfrage oder lehnt sie ab.

  7. Der Administrator des Accounts, dem der Logically Air-Gap Tresor gehört, kann beantragen, dass das Genehmigungsteam vom Tresor getrennt wird. Für die Anfrage ist eine aktuelle Genehmigung durch das Team erforderlich.

  8. Ein Administrator kann die Mitgliedschaft im Genehmigungsteam nach Bedarf entsprechend seiner Sicherheitspraktiken oder wenn Personen Ihrer Organisation beitreten oder sie verlassen, aktualisieren.

Cross-Region Überlegungen und Abhängigkeiten bei der Verwendung von Multi-party Genehmigungen

Wenn Sie die Multi-party Genehmigung und Ihre IAM Identity Center-Instanz in verschiedenen Regionen aktivieren, werden bei der Multi-party Genehmigung regionsübergreifende Aufrufe an IAM Identity Center gesendet. Das bedeutet, dass Benutzer- und Gruppeninformationen regionsübergreifend übertragen werden. Multi-party Genehmigung Teamressourcen können nur in den AWS-Region USA Ost (Nord-Virginia) erstellt und gespeichert werden.

Andere AWS-Regionen Ressourcen als Referenz für das Multi-party Genehmigungsteam hängen von AWS-Region USA Ost (Nord-Virginia) ab. Dementsprechend werden bei der Multi-party Genehmigung regionsübergreifende Anrufe getätigt, wenn sich Ihre Identity Center-Instanz and/or logischerweise nicht in den USA Ost (Nord-Virginia) befindet.

Multi-party Genehmigungsbedingungen, Konzepte und Benutzerpersönlichkeiten

Multi-party Die Genehmigung in Ihrem Logically Airgapped Tresor ist eine Integration der Funktionen AWS Organizations, und AWS -Kontenverwaltung AWS Backup, zusammen mit AWS Identity and Access Management (IAM) und AWS RAM (RAM) -Funktionen. Über die CLI können Sie mit jedem Dienst interagieren, um die entsprechenden Befehle zu senden. Sie können auch die Konsole verwenden, müssen jedoch zur entsprechenden Dienstkonsole navigieren, um bestimmte Aufgaben auszuführen.

Wie Sie mit der Multi-party Genehmigung umgehen, hängt von Ihren Rollen und Verantwortlichkeiten in Ihrer Organisation sowie von den Berechtigungen ab, die Sie in Ihren AWS Backup Konten haben.

Wie im Benutzerhandbuch Multi-party zur Genehmigung beschrieben, handelt es sich bei Mitgliedern Ihrer Organisation, die die Genehmigung durch mehrere Parteien verwenden, entweder um Antragsteller , Administrator oder Genehmiger. Für jede Jobfunktion gelten spezifische Berechtigungen. Gemäß den bewährten Sicherheitsmethoden sollte ein Benutzer nur eine Jobfunktion erfüllen.

Konsolen, Portale und Sitzungen

AWS Backup Konten mit einem oder mehreren Logic-Air-Gap-Depots können von mehreren Parteien genehmigt werden.

Vor dem Genehmigungsprozess durch mehrere Parteien erstellt ein Administrator in der Regel eine AWS Organizations zweite Organisation für Wiederherstellungszwecke (eine Wiederherstellungsorganisation), sofern noch keine eingerichtet wurde.

Anschließend verwendet der Administrator AWS Resource Access Manager (RAM), um eine organisationsübergreifende gemeinsame Nutzung zwischen der primären Organisation und der Wiederherstellungsorganisation einzurichten.

In der primären Organisation befinden sich Konten, die einen logisch getrennten Tresor besitzen und verwenden, in dem die geschützten Daten gespeichert sind.

In der Wiederherstellungsorganisation befindet sich mindestens ein Wiederherstellungskonto. Dieses Konto beherbergt einen Zugangspunkt, der als wichtige „Hintertür“ zum gemeinsam genutzten Tresor mit logischem Luftspalt dienen kann. Dieser Zugangspunkt wird als Backup-Tresor für den Wiederherstellungszugriff bezeichnet. In diesem Zugangstresor werden keine Daten gespeichert. Stattdessen dient er als Zugangs- oder Bereitstellungspunkt, der den Inhalt des Quelltresores mit logischem Luftspalt widerspiegelt, aber keine Daten enthält, die geändert oder gelöscht werden können. Wenn ein Kunde beispielsweise den Wiederherstellungsprozess für einen Wiederherstellungspunkt in einem Backup-Tresor mit Wiederherstellungszugriff durchläuft, ist es der Wiederherstellungspunkt im Logically Air-Gap-Depot, der durch eine kontoübergreifende Wiederherstellung über das Wiederherstellungskonto wiederhergestellt wird.

Um zusätzliche Sicherheit zu gewährleisten, verwenden Kunden dieses Wiederherstellungskonto, um geschützte Vorgänge im Hauptkonto durchzuführen, jedoch erst, nachdem diese Vorgänge vom zugehörigen Genehmigungsteam in einer Genehmigungssitzung genehmigt wurden. Eine Sitzung wird erstellt, AWS sobald eine Genehmigungsanfrage gesendet wurde. Diese Sitzung endet, wenn eine bestimmte Anzahl von Mitgliedern des Genehmigungsteams die Anfrage genehmigt oder ablehnt oder wenn die zulässige Sitzungszeit abgelaufen ist.

Ein Team besteht aus Genehmigern (also dem Teil der Multi-party Genehmigungsparteien), die E-Mail-Benachrichtigungen über geschützte Betriebsanfragen erhalten. Diese E-Mails bestätigen, dass eine Genehmigungssitzung für die Anfrage begonnen hat. Die Genehmigung wird erteilt, sobald die erforderliche Mindestschwelle für die Genehmigung erreicht ist. Dieser Schwellenwert kann bei der Erstellung des Genehmigungsteams für mehrere Parteien („Team“) festgelegt werden.

Multi-party Genehmigungsteams werden über das Mehrparteien-Genehmigungsportal („Portal“) des Unternehmens verwaltet. Dabei handelt es sich um eine AWS verwaltete Anwendung, die Identitäten einen zentralen Ort bietet, an dem die Mitglieder des Genehmigungsteams Einladungen und Betriebsanfragen entgegennehmen und beantworten können.