Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden von gemeinsam genutzter VPC mit Runtime Monitoring
GuardDuty Runtime Monitoring unterstützt die gemeinsame Nutzung der Amazon Virtual Private Cloud (Amazon VPC) für Sie AWS-Konten , die derselben Organisation angehören. AWS Organizations Sie können gemeinsam genutzte VPC auf zwei Arten verwenden:
-
Automatische Agentenkonfiguration (empfohlen) — Wenn der Security Agent GuardDuty automatisch verwaltet wird, konfiguriert er auch die Amazon VPC-Endpunktrichtlinie. Diese Richtlinie basiert auf den gemeinsam genutzten VPC-Einstellungen Ihres Unternehmens.
Sie müssen die automatische Agentenkonfiguration im gemeinsamen VPC-Besitzerkonto und allen teilnehmenden Konten, die sich diese VPC teilen, aktivieren.
-
Manuell verwalteter Agent — Wenn Sie den Security Agent mit gemeinsam genutzter VPC manuell verwalten, müssen Sie die VPC-Endpunktrichtlinie aktualisieren, damit die entsprechenden Konten auf die gemeinsam genutzte VPC zugreifen können. Dazu können Sie die im folgenden Abschnitt veröffentlichte Beispielrichtlinie verwenden. Funktionsweise
Bei manuellen Verwaltungsszenarien, an denen teilnehmende Konten für gemeinsam genutzte VPC beteiligt sind, ist der Deckungsstatus möglicherweise nicht korrekt. Um sicherzustellen, dass der Schutz- und Abdeckungsstatus Ihrer Ressourcen auf dem neuesten Stand ist, GuardDuty empfiehlt es sich, die automatische Agentenkonfiguration für alle Konten zu aktivieren, die gemeinsam genutzte VPC verwenden.
Funktionsweise
Diejenigen AWS-Konten , die derselben Organisation angehören wie das gemeinsame Amazon VPC-Besitzerkonto, können auch denselben Amazon VPC-Endpunkt gemeinsam nutzen. Jedes der Konten, die dieselbe Amazon VPC gemeinsam nutzen, wird als AWS Teilnehmerkonto der zugehörigen gemeinsamen Amazon VPC bezeichnet.
Das folgende Beispiel zeigt die Standard-VPC-Endpunktrichtlinie für das gemeinsame VPC-Besitzerkonto und das Teilnehmerkonto. Das aws:PrincipalOrgID zeigt die Organisations-ID an, die der gemeinsam genutzten VPC-Ressource zugeordnet ist. Die Verwendung dieser Richtlinie ist auf die Teilnehmerkonten beschränkt, die in der Organisation des Eigentümerkontos vorhanden sind.
Beispiel Beispiel für eine gemeinsam genutzte VPC-Endpunktrichtlinie
Mit GuardDuty automatischer Agentenkonfiguration
Wenn das Eigentümerkonto der gemeinsam genutzten VPC die Laufzeitüberwachung und die automatische Agentenkonfiguration für eine der Ressourcen (Amazon EKS oder AWS Fargate (nur Amazon ECS)) aktiviert, kommen alle gemeinsam genutzten VPCs für die automatische Installation des gemeinsamen Amazon VPC-Endpunkts und der zugehörigen Sicherheitsgruppe im gemeinsamen VPC-Besitzerkonto in Frage. GuardDuty ruft die Organisations-ID ab, die der gemeinsam genutzten Amazon VPC zugeordnet ist.
GuardDuty erstellt einen Amazon VPC-Endpunkt, wenn entweder das gemeinsame VPC-Besitzerkonto oder das teilnehmende Konto ihn benötigt. Beispiele für die Notwendigkeit eines Amazon VPC-Endpunkts sind die Aktivierung von Runtime Monitoring GuardDuty, EKS Runtime Monitoring oder das Starten einer neuen Amazon-Aufgabe. ECS-Fargate Wenn diese Konten Runtime Monitoring und automatische Agentenkonfiguration für einen beliebigen Ressourcentyp aktivieren, GuardDuty wird ein Amazon-VPC-Endpunkt erstellt und die Endpunktrichtlinie mit derselben Organisations-ID wie die des gemeinsam genutzten VPC-Inhaberkontos festgelegt. GuardDuty fügt ein GuardDutyManaged Tag hinzu und legt es true für den Amazon VPC-Endpunkt fest, der erstellt wird. GuardDuty Wenn das gemeinsam genutzte Amazon VPC-Besitzerkonto für keine der Ressourcen die Laufzeitüberwachung oder die automatische Agentenkonfiguration aktiviert hat, GuardDuty wird die Amazon VPC-Endpunktrichtlinie nicht festgelegt. Informationen zur Konfiguration von Runtime Monitoring und zur automatischen Verwaltung des Security Agents im gemeinsamen VPC-Besitzerkonto finden Sie unter. Laufzeitüberwachung aktivieren GuardDuty
Mit einem manuell verwalteten Agenten verwenden
Wenn Sie eine gemeinsam genutzte VPC mit einem manuell verwalteten Agenten verwenden, stellen Sie sicher, dass es keine explizite Deny Endpunktrichtlinie gibt, die Konten blockiert, die die gemeinsam genutzte VPC verwenden müssen. Dadurch wird verhindert, dass der Security Agent Telemetriedaten an diese sendet GuardDuty, was zu einem Unhealthy Abdeckungsstatus führt. Informationen zum Einrichten der Endpunktrichtlinie finden Sie unterExample shared VPC endpoint policy.
In Szenarien wie fehlenden Berechtigungen für die gemeinsam genutzte VPC ist die Laufzeitabdeckung möglicherweise nicht korrekt. Sie können die Ressourcenabdeckung kontinuierlich überwachen, indem Sie die Schritte für Ihren Ressourcentyp befolgen. Überprüfung der Statistiken zur Laufzeitabdeckung und Behebung von Problemen
Um den kontinuierlichen Runtime Monitoring-Schutz Ihrer Rechenressourcen zu gewährleisten, GuardDuty empfiehlt es sich, die automatische Agentenkonfiguration für das gemeinsam genutzte VPC-Besitzerkonto und alle teilnehmenden Konten für Ihre Ressourcen zu aktivieren.
Voraussetzungen für die Verwendung einer gemeinsam genutzten VPC
Führen Sie im Rahmen der Ersteinrichtung die folgenden Schritte durch AWS-Konto , damit Sie Eigentümer der gemeinsam genutzten VPC werden können:
-
Eine Organisation erstellen — Erstellen Sie eine Organisation, indem Sie die Schritte unter Erstellen und Verwalten einer Organisation im AWS Organizations Benutzerhandbuch befolgen.
Informationen zum Hinzufügen oder Entfernen von Mitgliedskonten finden Sie unter Verwaltung AWS-Konten in Ihrer Organisation.
-
Eine gemeinsam genutzte VPC-Ressource erstellen — Sie können eine gemeinsam genutzte VPC-Ressource vom Eigentümerkonto aus erstellen. Weitere Informationen finden Sie im Amazon VPC-Benutzerhandbuch unter Teilen Sie Ihre VPC-Subnetze mit anderen Konten.
Spezifische Voraussetzungen für Runtime Monitoring GuardDuty
Die folgende Liste enthält die spezifischen Voraussetzungen für GuardDuty:
-
Das Eigentümerkonto der gemeinsam genutzten VPC und das teilnehmende Konto können von verschiedenen Organisationen stammen. GuardDuty Sie müssen jedoch derselben Organisation in AWS Organizations angehören. Dies ist erforderlich GuardDuty , um einen Amazon VPC-Endpunkt und eine Sicherheitsgruppe für die gemeinsam genutzte VPC zu erstellen. Informationen zur Funktionsweise gemeinsam genutzter VPCs finden Sie unter Teilen Sie Ihre VPC mit anderen Konten im Amazon VPC-Benutzerhandbuch.
-
Aktivieren Sie Runtime Monitoring oder EKS Runtime Monitoring sowie die GuardDuty automatische Agentenkonfiguration für alle Ressourcen im gemeinsamen VPC-Besitzerkonto und im Teilnehmerkonto. Weitere Informationen finden Sie unter Laufzeitüberwachung aktivieren.
Wenn Sie diese Konfigurationen bereits abgeschlossen haben, fahren Sie mit dem nächsten Schritt fort.
-
Wenn Sie entweder mit einer Amazon EKS- oder einer Amazon ECS-Aufgabe (AWS Fargate nur) arbeiten, stellen Sie sicher, dass Sie die gemeinsam genutzte VPC-Ressource auswählen, die dem Eigentümerkonto zugeordnet ist, und wählen Sie deren Subnetze aus.