Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Comprender la relación entre la cuenta de GuardDuty administrador y las cuentas de los miembros
Cuando se usa GuardDuty en un entorno con varias cuentas, la cuenta de administrador puede gestionar ciertos aspectos de las cuentas de los miembros GuardDuty en nombre de las cuentas de los miembros. Una cuenta de administrador puede realizar las siguientes funciones principales:
-
Agregar y eliminar cuentas de miembros asociadas: el proceso mediante el cual una cuenta de administrador puede hacerlo varía según la forma en que administres las cuentas, ya sea mediante un método de GuardDuty invitación AWS Organizations o mediante él.
GuardDuty recomienda administrar las cuentas de los miembros mediante AWS Organizations.
-
Habilitar la cuenta de GuardDuty administrador delegado GuardDuty en la cuenta de administración: si la cuenta AWS Organizations de administración se deshabilita alguna vez GuardDuty, la cuenta de GuardDuty administrador delegado puede habilitarla GuardDuty en la cuenta de administración. Sin embargo, es necesario que la cuenta de administración no haya eliminado explícitamente el Service-linked permisos de rol para GuardDuty.
-
Configurar el estado de las cuentas de los miembros: una cuenta de administrador puede habilitar o deshabilitar el estado de los planes de GuardDuty protección y habilitar, suspender o deshabilitar el estado de GuardDuty en nombre de las cuentas de los miembros asociadas.
La cuenta de GuardDuty administrador delegado gestionada con se AWS Organizations puede activar automáticamente GuardDuty cuando Cuentas de AWS se añaden como miembros.
-
Personalice cuándo generar los hallazgos: una cuenta de administrador puede personalizar los hallazgos dentro de la GuardDuty red mediante la creación y administración de reglas de supresión, listas de direcciones IP confiables y listas de amenazas. En un entorno con varias cuentas, la compatibilidad para configurar estas funciones solo está disponible para una cuenta de GuardDuty administrador delegado. Una cuenta de miembro no puede actualizar esta configuración.
En la siguiente tabla se detalla la relación entre la cuenta de GuardDuty administrador y las cuentas de miembro.
Clave para la tabla
-
Auto: una cuenta solo puede realizar la acción enumerada para su propia cuenta.
-
Cualquiera: una cuenta puede realizar la acción enumerada para cualquier cuenta asociada.
-
Todas: una cuenta puede realizar la acción enumerada y se aplica a todas las cuentas asociadas. Por lo general, la cuenta que realiza esta acción es una cuenta de GuardDuty administrador designada
-
Celdas con guión (-): las celdas de la tabla con guión (-) indican que la cuenta no puede realizar la acción indicada.
| Action | A través de AWS Organizations | Por invitación | ||
|---|---|---|---|---|
| Cuenta GuardDuty de administrador delegado | Cuenta de miembro asociada | GuardDuty cuenta de administrador | Cuenta de miembro asociada | |
| Habilitar GuardDuty | Cualquiera | – | Auto | Auto |
Habilitar GuardDuty automáticamente para toda la organización (ALL,NEW,NONE) |
Todos | – | – | – |
| Vea todas las cuentas de los miembros de la organización, independientemente de su GuardDuty estado | Cualquiera | – | – | – |
| Genere hallazgos de muestra | Auto | Auto | Auto | Auto |
| Ver todos los GuardDuty hallazgos | Cualquiera | Propia | Cualquiera | Propia |
| Archivar GuardDuty los hallazgos | Cualquiera | – | Cualquiera | – |
| Aplicar reglas de supresión | Todos | – | Todos | – |
| Cree listas de direcciones IP o listas de amenazas confiables | Todos | – | Todos | – |
| Actualice la lista de direcciones IP confiables o las listas de amenazas | Todos | – | Todos | – |
| Elimine la lista de direcciones IP confiables o las listas de amenazas | Todos | – | Todos | – |
| Establezca la frecuencia de EventBridge notificación | Todos | – | Todos | – |
| Establecer la ubicación de Amazon S3 para exportar resultados | Todos | Auto | Auto | Auto |
|
Habilitar uno o varios planes de protección opcionales para toda la organización ( Esto no incluye la protección contra malware para S3. |
Todos | – | – | – |
Habilite cualquier plan de GuardDuty protección para cuentas individuales Esto no incluye Malware Protection for EC2 y la protección contra malware para S3. |
Cualquiera | – | Cualquiera | – |
|
Malware Protection for EC2 |
Cualquiera | – | Propia | – |
|
Protección contra malware para EC2: análisis de On-demand malware |
Cualquiera | Auto | Auto | Auto |
|
Protección contra malware para S3 |
– | Auto | – | Auto |
| Desvincular una cuenta de miembro | Cualquier + | – | Cualquiera | – |
| Desvincularse de una cuenta de administrador | – | – | – | Auto |
| Eliminar una cuenta de miembro disociada | Cualquiera | – | Cualquiera | – |
| Suspender GuardDuty | Cualquier * | – | Cualquiera * | – |
| Desactivar GuardDuty | Cualquier * | – | Cualquiera * | Auto |
+ Indica que la cuenta de GuardDuty administrador delegado solo puede realizar esta acción si no ha configurado las preferencias de activación automática para los miembros de ALL la organización.
* Indica que una cuenta de GuardDuty administrador delegado no se puede deshabilitar directamente GuardDuty en una cuenta de miembro. La cuenta de GuardDuty administrador delegado primero debe desvincular la cuenta de miembro y, a continuación, eliminarla. Después de esto, cada cuenta de miembro puede inhabilitarse GuardDuty en sus propias cuentas. Para obtener más información sobre cómo realizar estas tareas en la organización, consulte Administre continuamente sus cuentas de miembros dentro de GuardDuty.
Comprender el estado civil de los miembros
GuardDuty Las operaciones de la API, como ListMembers y, GetMembers devuelven un relationshipStatus campo para cada cuenta de miembro. Este campo indica el estado actual de la relación entre la cuenta de administrador y la cuenta de miembro. Marque este valor cuando quiera confirmar que GuardDuty está supervisando activamente una cuenta de miembro. También te ayuda a solucionar los motivos por los que una cuenta de miembro no ha terminado de registrarse o ha dejado de supervisarse. En la siguiente lista se describen los valores posibles.
Created-
La cuenta de administrador ha agregado esta cuenta como miembro (por ejemplo, mediante una llamadaCreateMembers), pero la relación entre miembros aún no está activa.
Invited-
La cuenta de administrador ha enviado una invitación a esta cuenta de miembro y la invitación está a la espera de ser aceptada.
Enabled-
Esta cuenta de miembro está asociada a la cuenta de administrador y GuardDuty está supervisando activamente la cuenta de miembro.
Disabled-
Esta cuenta de miembro está asociada a la cuenta de administrador, pero GuardDuty no supervisa activamente la cuenta de miembro.
Removed-
Esta cuenta de miembro ya no está asociada a la cuenta de administrador. Este estado suele indicar que la cuenta de administrador ha eliminado la asociación.
Resigned-
Esta cuenta de miembro ya no está asociada a la cuenta de administrador. Este estado suele indicar que la cuenta de miembro se retiró automáticamente de la asociación.
Deleted-
Esta cuenta de miembro ya no existe en GuardDuty.
EmailVerificationInProgress-
La invitación de esta cuenta de miembro está pendiente de la verificación de la dirección de correo electrónico.
EmailVerificationFailed-
La invitación de esta cuenta de miembro no pasó la verificación de la dirección de correo electrónico.
RegionDisabled-
Esta cuenta de miembro no se puede supervisar porque GuardDuty no está habilitada o no está disponible en la versión actual Región de AWS.
AccountSuspended-
La de este miembro Cuenta de AWS está suspendida.
CannotCreateDetectorInOrganizationMasterAccount-
GuardDuty no puede crear un detector en la cuenta AWS Organizations de administración, normalmente porque faltan los permisos necesarios para la función vinculada al servicio.