View a markdown version of this page

Aktivierung GuardDuty des Agenten für Amazon EC2-Ressourcen in einer Umgebung mit mehreren Konten - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktivierung GuardDuty des Agenten für Amazon EC2-Ressourcen in einer Umgebung mit mehreren Konten

In einer Umgebung mit mehreren Konten kann nur das delegierte GuardDuty Administratorkonto die automatische Agentenkonfiguration für die Ressourcentypen aktivieren oder deaktivieren, die zu den Mitgliedskonten in ihrer Organisation gehören. Die GuardDuty Mitgliedskonten können diese Konfiguration nicht von ihren Konten aus ändern. Das delegierte GuardDuty Administratorkonto verwaltet ihre Mitgliedskonten mithilfe von AWS Organizations. Weitere Informationen zu Umgebungen mit mehreren Konten finden Sie unter Verwaltung mehrerer Konten.

Configure for all instances

Wenn Sie für Runtime Monitoring die Option Für alle Konten aktivieren ausgewählt haben, wählen Sie eine der folgenden Optionen für das delegierte GuardDuty Administratorkonto:

  • Option 1

    Wählen Sie unter Automatisierte Agentenkonfiguration im Abschnitt EC2 die Option Für alle Konten aktivieren aus.

  • Option 2

    • Wählen Sie unter Automatisierte Agentenkonfiguration im Abschnitt EC2 die Option Konten manuell konfigurieren aus.

    • Wählen Sie unter Delegated Administrator (dieses Konto) die Option Aktivieren aus.

  • Wählen Sie Speichern.

Wenn Sie „Konten manuell für Runtime Monitoring konfigurieren“ ausgewählt haben, gehen Sie wie folgt vor:

  • Wählen Sie unter Automatisierte Agentenkonfiguration im Abschnitt EC2 die Option Konten manuell konfigurieren aus.

  • Wählen Sie unter Delegated Administrator (dieses Konto) die Option Aktivieren aus.

  • Wählen Sie Speichern.

Unabhängig davon, welche Option Sie wählen, um die automatische Agent-Konfiguration für ein delegiertes GuardDuty Administratorkonto zu aktivieren, können Sie überprüfen, ob die SSM-Verknüpfung, die GuardDuty erstellt wird, den Security Agent auf allen EC2-Ressourcen installiert und verwaltet, die zu diesem Konto gehören.

  1. Öffnen Sie die Konsole unter AWS Systems Manager . https://console.aws.amazon.com/systems-manager/

  2. Öffnen Sie die Registerkarte Ziele für die SSM-Zuordnung (GuardDutyRuntimeMonitoring-do-not-delete). Beachten Sie, dass der Tag-Schlüssel als InstanceIds angezeigt wird.

Using inclusion tag in selected instances
Um den GuardDuty Agenten für ausgewählte Amazon EC2-Instances zu konfigurieren
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Amazon EC2-Konsole unter. https://console.aws.amazon.com/ec2/

  2. Fügen Sie den Instanzen, die Sie überwachen und potenzielle Bedrohungen erkennen GuardDuty möchten, das true TagGuardDutyManaged: hinzu. Informationen zum Hinzufügen dieses Tags finden Sie unter So fügen Sie einer einzelnen Ressource ein Tag hinzu.

    Durch Hinzufügen dieses Tags GuardDuty kann der Security Agent für diese ausgewählten EC2-Instances installiert und verwaltet werden. Sie müssen die automatische Agentenkonfiguration nicht explizit aktivieren.

  3. Sie können überprüfen, ob die SSM-Zuordnung, die GuardDuty erstellt wird, den Security Agent nur auf den EC2-Ressourcen installiert und verwaltet, die mit den Inklusion-Tags gekennzeichnet sind.

    Öffnen Sie die AWS Systems Manager Konsole unter. https://console.aws.amazon.com/systems-manager/

    1. Öffnen Sie die Registerkarte Ziele für die SSM-Zuordnung, die erstellt wird (GuardDutyRuntimeMonitoring-do-not-delete). Der Tag-Schlüssel wird als Tag: GuardDutyManaged angezeigt.

Using exclusion tag in selected instances
Anmerkung

Stellen Sie sicher, dass Sie Ihren Amazon EC2-Instances das Ausschluss-Tag hinzufügen, bevor Sie sie starten. Sobald Sie die automatische Agentenkonfiguration für Amazon EC2 aktiviert haben, fällt jede EC2-Instance, die ohne Ausschluss-Tag gestartet wird, unter die GuardDuty automatische Agentenkonfiguration.

Um den GuardDuty Agenten für ausgewählte Amazon EC2-Instances zu konfigurieren
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Amazon EC2-Konsole unter. https://console.aws.amazon.com/ec2/

  2. Fügen Sie den Instances, die Sie nicht überwachen und potenzielle Bedrohungen erkennen GuardDuty möchten, das false TagGuardDutyManaged: hinzu. Informationen zum Hinzufügen dieses Tags finden Sie unter So fügen Sie einer einzelnen Ressource ein Tag hinzu.

  3. Für den Ausschluss-Tags müssen verfügbar sein Führen Sie in den Instanz-Metadaten die folgenden Schritte aus:
    1. Sehen Sie sich auf der Registerkarte „Details“ Ihrer Instanz den Status für „Tags zulassen“ in Instanz-Metadaten an.

      Wenn sie derzeit deaktiviert ist, führen Sie die folgenden Schritte aus, um den Status in Aktiviert zu ändern. Andernfalls überspringen Sie diesen Schritt.

    2. Wählen Sie im Menü Aktionen die Option Instanzeinstellungen aus.

    3. Wählen Sie „Tags in Instanz-Metadaten zulassen“.

  4. Nachdem Sie das Ausschluss-Tag hinzugefügt haben, führen Sie dieselben Schritte aus, die auf der Registerkarte „Für alle Instanzen konfigurieren“ angegeben sind.

Sie können jetzt die Laufzeit beurteilenLaufzeitabdeckung und Problembehandlung für die Amazon EC2-Instance.

Anmerkung

Die Aktualisierung der Konfiguration der Mitgliedskonten kann bis zu 24 Stunden dauern.

Configure for all instances

Bei den folgenden Schritten wird davon ausgegangen, dass Sie im Abschnitt Runtime Monitoring die Option Für alle Konten aktivieren ausgewählt haben:

  1. Wählen Sie im Abschnitt Automatisierte Agentenkonfiguration für Amazon EC2 die Option Für alle Konten aktivieren aus.

  2. Sie können überprüfen, ob die SSM-Zuordnung, die GuardDuty erstellt (GuardDutyRuntimeMonitoring-do-not-delete), den Security Agent auf allen EC2-Ressourcen installiert und verwaltet, die zu diesem Konto gehören.

    1. Öffnen Sie die AWS Systems Manager Konsole unter. https://console.aws.amazon.com/systems-manager/

    2. Öffnen Sie die Registerkarte Ziele für die SSM-Zuordnung. Beachten Sie, dass der Tag-Schlüssel als InstanceIds angezeigt wird.

Using inclusion tag in selected instances
Um den GuardDuty Agenten für ausgewählte Amazon EC2-Instances zu konfigurieren
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Amazon EC2-Konsole unter. https://console.aws.amazon.com/ec2/

  2. Fügen Sie den EC2-Instances, die Sie überwachen und potenzielle Bedrohungen erkennen GuardDuty möchten, das true TagGuardDutyManaged: hinzu. Informationen zum Hinzufügen dieses Tags finden Sie unter So fügen Sie einer einzelnen Ressource ein Tag hinzu.

    Durch Hinzufügen dieses Tags GuardDuty kann der Security Agent für diese ausgewählten EC2-Instances installiert und verwaltet werden. Sie müssen die automatische Agentenkonfiguration nicht explizit aktivieren.

  3. Sie können überprüfen, ob die SSM-Zuordnung, die GuardDuty erstellt wird, den Security Agent auf allen EC2-Ressourcen installiert und verwaltet, die zu Ihrem Konto gehören.

    1. Öffnen Sie die AWS Systems Manager Konsole unter. https://console.aws.amazon.com/systems-manager/

    2. Öffnen Sie die Registerkarte Ziele für die SSM-Zuordnung (GuardDutyRuntimeMonitoring-do-not-delete). Beachten Sie, dass der Tag-Schlüssel als InstanceIds angezeigt wird.

Using exclusion tag in selected instances
Anmerkung

Stellen Sie sicher, dass Sie Ihren Amazon EC2-Instances das Ausschluss-Tag hinzufügen, bevor Sie sie starten. Sobald Sie die automatische Agentenkonfiguration für Amazon EC2 aktiviert haben, fällt jede EC2-Instance, die ohne Ausschluss-Tag gestartet wird, unter die GuardDuty automatische Agentenkonfiguration.

Um den GuardDuty Security Agent für ausgewählte Amazon EC2-Instances zu konfigurieren
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Amazon EC2-Konsole unter. https://console.aws.amazon.com/ec2/

  2. Fügen Sie den Instances, die Sie nicht überwachen und potenzielle Bedrohungen erkennen GuardDuty möchten, das false TagGuardDutyManaged: hinzu. Informationen zum Hinzufügen dieses Tags finden Sie unter So fügen Sie einer einzelnen Ressource ein Tag hinzu.

  3. Für den Ausschluss-Tags müssen verfügbar sein Führen Sie in den Instanz-Metadaten die folgenden Schritte aus:
    1. Sehen Sie sich auf der Registerkarte „Details“ Ihrer Instanz den Status für „Tags zulassen“ in Instanz-Metadaten an.

      Wenn sie derzeit deaktiviert ist, führen Sie die folgenden Schritte aus, um den Status in Aktiviert zu ändern. Andernfalls überspringen Sie diesen Schritt.

    2. Wählen Sie im Menü Aktionen die Option Instanzeinstellungen aus.

    3. Wählen Sie „Tags in Instanz-Metadaten zulassen“.

  4. Nachdem Sie das Ausschluss-Tag hinzugefügt haben, führen Sie dieselben Schritte aus, die auf der Registerkarte „Für alle Instanzen konfigurieren“ angegeben sind.

Sie können jetzt die Laufzeit beurteilenLaufzeitabdeckung und Problembehandlung für die Amazon EC2-Instance.

Das delegierte GuardDuty Administratorkonto kann die automatische Agentenkonfiguration für die Amazon EC2-Ressource so einrichten, dass sie automatisch für die neuen Mitgliedskonten aktiviert wird, wenn sie der Organisation beitreten.

Configure for all instances

Bei den folgenden Schritten wird davon ausgegangen, dass Sie im Abschnitt Runtime Monitoring die Option Automatisch für neue Mitgliedskonten aktivieren ausgewählt haben:

  1. Wählen Sie im Navigationsbereich Runtime Monitoring aus.

  2. Wählen Sie auf der Seite Runtime Monitoring die Option Bearbeiten aus.

  3. Wählen Sie Automatisch für neue Mitgliedskonten aktivieren. Dieser Schritt stellt sicher, dass jedes Mal, wenn ein neues Konto Ihrer Organisation beitritt, die automatische Agentenkonfiguration für Amazon EC2 automatisch für das entsprechende Konto aktiviert wird. Nur das delegierte GuardDuty Administratorkonto der Organisation kann diese Auswahl ändern.

  4. Wählen Sie Speichern.

Wenn ein neues Mitgliedskonto der Organisation beitritt, wird diese Konfiguration für dieses Mitglied automatisch aktiviert. GuardDuty Um den Security Agent für die Amazon EC2-Instances zu verwalten, die zu diesem neuen Mitgliedskonto gehören, stellen Sie sicher, dass alle Voraussetzungen erfüllt Für die EC2-Instanz sind.

Wenn eine SSM-Zuordnung erstellt wird (GuardDutyRuntimeMonitoring-do-not-delete), können Sie überprüfen, ob die SSM-Zuordnung den Security Agent auf allen EC2-Instances installiert und verwaltet, die zum neuen Mitgliedskonto gehören.

Using inclusion tag in selected instances
Um den GuardDuty Security Agent für ausgewählte Instanzen in Ihrem Konto zu konfigurieren
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Amazon EC2-Konsole unter https://console.aws.amazon.com/ec2/.

  2. Fügen Sie den Instances, die Sie überwachen und potenzielle Bedrohungen erkennen GuardDuty möchten, das true TagGuardDutyManaged: hinzu. Informationen zum Hinzufügen dieses Tags finden Sie unter So fügen Sie einer einzelnen Ressource ein Tag hinzu.

    Wenn Sie dieses Tag hinzufügen GuardDuty , können Sie den Security Agent für diese ausgewählten Instanzen installieren und verwalten. Sie müssen die automatische Agentenkonfiguration nicht explizit aktivieren.

  3. Sie können überprüfen, ob die SSM-Zuordnung, die GuardDuty erstellt wird, den Security Agent nur auf den EC2-Ressourcen installiert und verwaltet, die mit den Inklusion-Tags gekennzeichnet sind.

    1. Öffnen Sie die AWS Systems Manager Konsole unter. https://console.aws.amazon.com/systems-manager/

    2. Öffnen Sie die Registerkarte Ziele für die SSM-Zuordnung, die erstellt wird. Der Tag-Schlüssel wird als Tag: GuardDutyManaged angezeigt.

Using exclusion tag in selected instances
Anmerkung

Stellen Sie sicher, dass Sie Ihren Amazon EC2-Instances das Ausschluss-Tag hinzufügen, bevor Sie sie starten. Sobald Sie die automatische Agentenkonfiguration für Amazon EC2 aktiviert haben, fällt jede EC2-Instance, die ohne Ausschluss-Tag gestartet wird, unter die GuardDuty automatische Agentenkonfiguration.

Um den GuardDuty Security Agent für bestimmte Instances in Ihrem eigenständigen Konto zu konfigurieren
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Amazon EC2-Konsole unter https://console.aws.amazon.com/ec2/.

  2. Fügen Sie den Instances, die Sie nicht überwachen und potenzielle Bedrohungen erkennen GuardDuty möchten, das false TagGuardDutyManaged: hinzu. Informationen zum Hinzufügen dieses Tags finden Sie unter So fügen Sie einer einzelnen Ressource ein Tag hinzu.

  3. Für den Ausschluss-Tags müssen verfügbar sein Führen Sie in den Instanz-Metadaten die folgenden Schritte aus:
    1. Sehen Sie sich auf der Registerkarte „Details“ Ihrer Instanz den Status für „Tags zulassen“ in Instanz-Metadaten an.

      Wenn sie derzeit deaktiviert ist, führen Sie die folgenden Schritte aus, um den Status in Aktiviert zu ändern. Andernfalls überspringen Sie diesen Schritt.

    2. Wählen Sie im Menü Aktionen die Option Instanzeinstellungen aus.

    3. Wählen Sie „Tags in Instanz-Metadaten zulassen“.

  4. Nachdem Sie das Ausschluss-Tag hinzugefügt haben, führen Sie dieselben Schritte aus, die auf der Registerkarte „Für alle Instanzen konfigurieren“ angegeben sind.

Sie können jetzt die Laufzeit beurteilenLaufzeitabdeckung und Problembehandlung für die Amazon EC2-Instance.

Configure for all instances
  1. Wählen Sie auf der Seite Konten ein oder mehrere Konten aus, für die Sie die Runtime Monitoring-Automated Agent-Konfiguration (Amazon EC2) aktivieren möchten. Stellen Sie sicher, dass für die Konten, die Sie in diesem Schritt auswählen, Runtime Monitoring bereits aktiviert ist.

  2. Wählen Sie unter Schutzpläne bearbeiten die entsprechende Option aus, um die Runtime Monitoring-Automated Agent-Konfiguration (Amazon EC2) zu aktivieren.

  3. Wählen Sie Bestätigen aus.

Using inclusion tag in selected instances
Um den GuardDuty Security Agent für ausgewählte Instances zu konfigurieren
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Amazon EC2-Konsole unter https://console.aws.amazon.com/ec2/.

  2. Fügen Sie den Instances, die Sie überwachen und potenzielle Bedrohungen erkennen GuardDuty möchten, das true TagGuardDutyManaged: hinzu. Informationen zum Hinzufügen dieses Tags finden Sie unter So fügen Sie einer einzelnen Ressource ein Tag hinzu.

    Wenn Sie dieses Tag hinzufügen GuardDuty , können Sie den Security Agent für Ihre markierten Amazon EC2-Instances verwalten. Sie müssen die automatische Agentenkonfiguration nicht explizit aktivieren (Runtime Monitoring — Automated Agent Configuration (EC2)).

Using exclusion tag in selected instances
Anmerkung

Stellen Sie sicher, dass Sie Ihren Amazon EC2-Instances das Ausschluss-Tag hinzufügen, bevor Sie sie starten. Sobald Sie die automatische Agentenkonfiguration für Amazon EC2 aktiviert haben, fällt jede EC2-Instance, die ohne Ausschluss-Tag gestartet wird, unter die GuardDuty automatische Agentenkonfiguration.

Um den GuardDuty Security Agent für ausgewählte Instances zu konfigurieren
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Amazon EC2-Konsole unter https://console.aws.amazon.com/ec2/.

  2. Fügen Sie den EC2-Instances, die Sie nicht überwachen oder potenzielle Bedrohungen erkennen GuardDuty möchten, das false TagGuardDutyManaged: hinzu. Informationen zum Hinzufügen dieses Tags finden Sie unter So fügen Sie einer einzelnen Ressource ein Tag hinzu.

  3. Für den Ausschluss-Tags müssen verfügbar sein Führen Sie in den Instanz-Metadaten die folgenden Schritte aus:
    1. Sehen Sie sich auf der Registerkarte „Details“ Ihrer Instanz den Status für „Tags zulassen“ in Instanz-Metadaten an.

      Wenn sie derzeit deaktiviert ist, führen Sie die folgenden Schritte aus, um den Status in Aktiviert zu ändern. Andernfalls überspringen Sie diesen Schritt.

    2. Wählen Sie im Menü Aktionen die Option Instanzeinstellungen aus.

    3. Wählen Sie „Tags in Instanz-Metadaten zulassen“.

  4. Nachdem Sie das Ausschluss-Tag hinzugefügt haben, führen Sie dieselben Schritte aus, die auf der Registerkarte „Für alle Instanzen konfigurieren“ angegeben sind.

Sie können es jetzt beurteilenLaufzeitabdeckung und Problembehandlung für die Amazon EC2-Instance.