View a markdown version of this page

Grundlegendes zur Beziehung zwischen GuardDuty Administratorkonto und Mitgliedskonten - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Grundlegendes zur Beziehung zwischen GuardDuty Administratorkonto und Mitgliedskonten

Wenn Sie das Konto GuardDuty in einer Umgebung mit mehreren Konten verwenden, kann das Administratorkonto bestimmte Aspekte von Konten im Namen GuardDuty der Mitgliedskonten verwalten. Ein Administratorkonto kann die folgenden Hauptfunktionen ausführen:

  • Zugeordnete Mitgliedskonten hinzufügen und entfernen — Der Vorgang, mit dem ein Administratorkonto dies tun kann, hängt davon ab, wie Sie die Konten verwalten — per AWS Organizations oder nach der GuardDuty Einladungsmethode.

    GuardDuty empfiehlt, Ihre Mitgliedskonten über zu verwalten AWS Organizations.

  • Aktivierung des delegierten GuardDuty Administratorkontos GuardDuty im Verwaltungskonto — Falls das AWS Organizations Verwaltungskonto einmal deaktiviert wird GuardDuty, kann das delegierte GuardDuty Administratorkonto GuardDuty im Verwaltungskonto aktiviert werden. Es ist jedoch erforderlich, dass das Verwaltungskonto das nicht ausdrücklich gelöscht hat. Service-linked Rollenberechtigungen für GuardDuty

  • Status von Mitgliedskonten konfigurieren — Ein Administratorkonto kann den Status von GuardDuty Schutzplänen aktivieren oder deaktivieren und den Status von im Namen der zugehörigen Mitgliedskonten aktivieren, aussetzen oder deaktivieren. GuardDuty

    Delegierte GuardDuty Administratorkonten, die mit verwaltet werden, AWS Organizations können automatisch aktiviert werden GuardDuty , wenn sie als Mitglieder hinzugefügt AWS-Konten werden.

  • Passen Sie an, wann Ergebnisse generiert werden sollen — Ein Administratorkonto kann die Ergebnisse innerhalb des GuardDuty Netzwerks anpassen, indem es Unterdrückungsregeln, Listen vertrauenswürdiger IP-Adressen und Bedrohungslisten erstellt und verwaltet. In einer Umgebung mit mehreren Konten steht die Konfiguration dieser Funktionen nur einem delegierten GuardDuty Administratorkonto zur Verfügung. Ein Mitgliedskonto kann diese Konfiguration nicht aktualisieren.

In der folgenden Tabelle wird die Beziehung zwischen GuardDuty Administratorkonto und Mitgliedskonten detailliert beschrieben.

Schlüssel für die Tabelle
  • Selbst — Ein Konto kann die aufgelistete Aktion nur für sein eigenes Konto ausführen.

  • Beliebig — Ein Konto kann die aufgelistete Aktion für jedes zugehörige Konto ausführen.

  • Alle — Ein Konto kann die aufgelistete Aktion ausführen und sie gilt für alle zugehörigen Konten. In der Regel handelt es sich bei dem Konto, das diese Aktion durchführt, um ein GuardDuty bestimmtes Administratorkonto

  • Zellen mit Bindestrich (—) — Tabellenzellen mit Bindestrich (—) geben an, dass das Konto die aufgeführte Aktion nicht ausführen kann.

Action (Aktion) Durch AWS Organizations Auf Einladung
Delegiertes GuardDuty Administratorkonto Zugeordnetes Mitgliedskonto GuardDuty Administratorkonto Zugeordnetes Mitgliedskonto
Aktiviere GuardDuty Beliebig – Selbst Selbst
GuardDuty Automatisch für die gesamte Organisation aktivieren (ALL,NEW,NONE) Alle – – –
Alle Mitgliedskonten der Organisationen unabhängig vom GuardDuty Status anzeigen Beliebig – – –
Generieren Sie Beispielergebnisse Selbst Selbst Selbst Selbst
Alle GuardDuty Ergebnisse anzeigen Beliebig Selbst Beliebig Selbst
GuardDuty Ergebnisse archivieren Beliebig – Beliebig –
Anwenden von Unterdrückungsregeln Alle – Alle –
Erstellen Sie eine Liste vertrauenswürdiger IP-Adressen oder Bedrohungslisten Alle – Alle –
Aktualisieren Sie die Liste der vertrauenswürdigen IP-Adressen oder der Bedrohungslisten Alle – Alle –
Löschen Sie die Liste der vertrauenswürdigen IP-Adressen oder die Bedrohungslisten Alle – Alle –
Stellen Sie die Häufigkeit der EventBridge Benachrichtigungen ein Alle – Alle –
Festlegen des Amazon-S3-Standorts für den Export von Erkenntnissen Alle Selbst Selbst Selbst

Aktivieren Sie einen oder mehrere optionale Schutzpläne für das gesamte Unternehmen (ALL,NEW,NONE)

Dies beinhaltet nicht den Malware-Schutz für S3.

Alle – – –

Aktivieren Sie einen beliebigen GuardDuty Schutzplan für einzelne Konten

Dies beinhaltet nicht den Malware-Schutz für EC2 und den Malware-Schutz für S3.

Beliebig – Beliebig –

Malware-Schutz für EC2

Beliebig – Selbst –

Malware-Schutz für EC2 — On-demand Malware-Scan

Beliebig Selbst Selbst Selbst

Malware-Schutz für S3

– Selbst – Selbst
Die Verknüpfung eines Mitgliedskontos aufheben Irgendein + – Beliebig –
Trennen Sie die Verbindung zu einem Administratorkonto – – – Selbst
Löschen Sie ein getrenntes Mitgliedskonto Beliebig – Beliebig –
Suspendieren GuardDuty Irgendein * – Irgendein * –
Deaktiviert GuardDuty Irgendein * – Irgendein * Selbst

+ Gibt an, dass das delegierte GuardDuty Administratorkonto diese Aktion nur ausführen kann, wenn es die Einstellungen für die automatische Aktivierung für ALL die Organisationsmitglieder nicht eingerichtet hat.

* Weist darauf hin, dass ein delegiertes GuardDuty Administratorkonto nicht direkt GuardDuty in einem Mitgliedskonto deaktiviert werden kann. Das Konto eines delegierten GuardDuty Administrators muss zuerst die Verknüpfung mit dem Mitgliedskonto aufheben und es dann löschen. Danach kann jedes Mitgliedskonto GuardDuty in seinen eigenen Konten deaktiviert werden. Weitere Informationen zur Durchführung dieser Aufgaben in Ihrer Organisation finden Sie unterKontinuierliche Verwaltung Ihrer Mitgliedskonten innerhalb GuardDuty.

Grundlegendes zum Beziehungsstatus der Mitglieder

GuardDuty API-Operationen wie ListMembers und GetMembers geben ein relationshipStatus Feld für jedes Mitgliedskonto zurück. Dieses Feld gibt den aktuellen Stand der Beziehung zwischen dem Administratorkonto und dem Mitgliedskonto an. Markieren Sie diesen Wert, wenn Sie bestätigen möchten, dass GuardDuty ein Mitgliedskonto aktiv überwacht wird. Es hilft Ihnen auch bei der Behebung von Gründen, warum das Onboarding eines Mitgliedskontos nicht abgeschlossen wurde oder nicht mehr überwacht wird. In der folgenden Liste werden die möglichen Werte beschrieben.

Created

Das Administratorkonto hat dieses Konto als Mitglied hinzugefügt (z. B. durch einen AnrufCreateMembers), aber die Mitgliederbeziehung ist noch nicht aktiv.

Invited

Das Administratorkonto hat eine Einladung an dieses Mitgliedskonto gesendet, und die Einladung wartet darauf, angenommen zu werden.

Enabled

Dieses Mitgliedskonto ist mit dem Administratorkonto verknüpft und GuardDuty überwacht das Mitgliedskonto aktiv.

Disabled

Dieses Mitgliedskonto ist mit dem Administratorkonto verknüpft, überwacht das Mitgliedskonto jedoch GuardDuty nicht aktiv.

Removed

Dieses Mitgliedskonto ist nicht mehr mit dem Administratorkonto verknüpft. Dieser Status weist in der Regel darauf hin, dass das Administratorkonto die Verknüpfung entfernt hat.

Resigned

Dieses Mitgliedskonto ist nicht mehr mit dem Administratorkonto verknüpft. Dieser Status weist in der Regel darauf hin, dass sich das Mitgliedskonto selbst aus der Assoziation entfernt hat.

Deleted

Dieses Mitgliedskonto existiert nicht mehr in GuardDuty.

EmailVerificationInProgress

Für die Einladung dieses Mitgliedskontos steht die Überprüfung der E-Mail-Adresse aus.

EmailVerificationFailed

Die Einladung dieses Mitgliedskontos hat die Überprüfung der E-Mail-Adresse nicht bestanden.

RegionDisabled

Dieses Mitgliedskonto kann nicht überwacht werden, da es GuardDuty nicht aktiviert ist oder in der aktuellen Version nicht verfügbar ist AWS-Region.

AccountSuspended

Das Konto dieses Mitglieds AWS-Konto befindet sich in einem gesperrten Zustand.

CannotCreateDetectorInOrganizationMasterAccount

GuardDuty kann im AWS Organizations Verwaltungskonto keinen Detektor erstellen, was in der Regel darauf zurückzuführen ist, dass die erforderlichen dienstbezogenen Rollenberechtigungen fehlen.