View a markdown version of this page

Administrar el agente de seguridad automatizado para Fargate (solo Amazon ECS) - Amazon GuardDuty

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Administrar el agente de seguridad automatizado para Fargate (solo Amazon ECS)

Runtime Monitoring permite administrar el agente de seguridad de sus clústeres de Amazon ECS (AWS Fargate) únicamente de forma directa. GuardDuty No se admite la administración manual del agente de seguridad en los clústeres de Amazon ECS.

Antes de continuar con los pasos de esta sección, asegúrese de cumplir con Requisitos previos para AWS Fargate Soporte (solo para Amazon ECS).

En función deEnfoques para gestionar los GuardDuty recursos de los agentes de seguridad en Amazon ECS-Fargate, elija el método que prefiera para habilitar el agente GuardDuty automatizado para sus recursos.

Contenido

    En un entorno de cuentas múltiples, solo la cuenta de GuardDuty administrador delegado puede habilitar o deshabilitar la configuración automática de agentes para las cuentas de los miembros y administrar la configuración automática de los agentes para los clústeres de Amazon ECS que pertenecen a las cuentas de los miembros de su organización. Una cuenta GuardDuty de miembro no puede modificar esta configuración. La cuenta de GuardDuty administrador delegado administra sus cuentas de miembros mediante AWS Organizations. Para obtener más información sobre los entornos de varias cuentas, consulte Administrar varias cuentas en GuardDuty.

    Habilitar la configuración automática de agentes para la cuenta de GuardDuty administrador delegado

    Manage for all Amazon ECS clusters (account level)

    Si ha elegido Habilitar para todas las cuentas en la sección Supervisión en tiempo de ejecución, tendrá las siguientes opciones:

    • Seleccione Habilitar para todas las cuentas en la sección Configuración automatizada de agentes. GuardDuty implementará y administrará el agente de seguridad para todas las tareas de Amazon ECS que se lancen.

    • Elija Configurar cuentas manualmente.

    Si ha elegido Configurar cuentas manualmente en la sección Supervisión en tiempo de ejecución, haga lo siguiente:

    1. Elija Configurar cuentas manualmente en la sección Configuración automatizada del agente.

    2. Seleccione Activar en la sección de la cuenta de GuardDuty administrador delegado (esta cuenta).

    Seleccione Save.

    Si GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar la supervisión del tiempo de ejecución. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

    Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level)
    1. Agregue una etiqueta a este clúster de Amazon ECS con el par de clave y valor como GuardDutyManaged-false.

    2. Evite la modificación de las etiquetas, excepto por las entidades de confianza. La política proporcionada en Evitar la modificación de etiquetas excepto por entidades principales autorizadas en la Guía del usuario de AWS Organizations ha sido modificada para ser aplicable en esta situación.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
    3. Abra la GuardDuty consola en https://console.aws.amazon.com/guardduty/.

    4. En el panel de navegación, elija Supervisión en tiempo de ejecución.

    5. nota

      Añada siempre la etiqueta de exclusión a los clústeres de Amazon ECS antes de activar la configuración automatizada de agentes en su cuenta; de lo contrario, el contenedor GuardDuty sidecar se adjuntará a todos los contenedores de las tareas de Amazon ECS que se inicien.

      En la pestaña Configuración, elija Habilitar en la Configuración automatizada del agente.

      En el caso de los clústeres de Amazon ECS que no se hayan excluido, GuardDuty gestionaremos el despliegue del agente de seguridad en el contenedor de sidecar.

    6. Seleccione Save.

    7. Si GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar la supervisión del tiempo de ejecución. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    Manage for selective (inclusion only) Amazon ECS clusters (cluster level)
    1. Agregue una etiqueta a un clúster de Amazon ECS para el que desee incluir todas las tareas. El par de clave y valor debe ser GuardDutyManaged-true.

    2. Evite la modificación de estas etiquetas, excepto por las entidades de confianza. La política proporcionada en Evitar la modificación de etiquetas excepto por entidades principales autorizadas en la Guía del usuario de AWS Organizations ha sido modificada para ser aplicable en esta situación.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
      nota

      Al usar etiquetas de inclusión para los clústeres de Amazon ECS, no es necesario que habilites el GuardDuty agente de forma explícita mediante la configuración automática de los agentes.

    3. Si desea GuardDuty supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar la supervisión del tiempo de ejecución. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    Auto-enable para todas las cuentas de los miembros

    Manage for all Amazon ECS clusters (account level)

    Los siguientes pasos presuponen que ha elegido Habilitar para todas las cuentas en la sección Supervisión en tiempo de ejecución.

    1. Seleccione Activar para todas las cuentas en la sección Configuración automatizada de agentes. GuardDuty implementará y administrará el agente de seguridad para todas las tareas de Amazon ECS que se lancen.

    2. Seleccione Save.

    3. Si GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar la supervisión del tiempo de ejecución. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level)
    1. Agregue una etiqueta a este clúster de Amazon ECS con el par de clave y valor como GuardDutyManaged-false.

    2. Evite la modificación de las etiquetas, excepto por las entidades de confianza. La política proporcionada en Evitar la modificación de etiquetas excepto por entidades principales autorizadas en la Guía del usuario de AWS Organizations ha sido modificada para ser aplicable en esta situación.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
    3. Abra la GuardDuty consola en https://console.aws.amazon.com/guardduty/.

    4. En el panel de navegación, elija Supervisión en tiempo de ejecución.

    5. nota

      Añada siempre la etiqueta de exclusión a los clústeres de Amazon ECS antes de activar la configuración automatizada de agentes en su cuenta; de lo contrario, el contenedor GuardDuty sidecar se adjuntará a todos los contenedores de las tareas de Amazon ECS que se inicien.

      En la pestaña Configuración, elija Editar.

    6. Elija Habilitar para todas las cuentas en la sección Configuración automatizada del agente.

      En el caso de los clústeres de Amazon ECS que no se hayan excluido, GuardDuty gestionaremos el despliegue del agente de seguridad en el contenedor de sidecar.

    7. Seleccione Save.

    8. Si GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar la supervisión del tiempo de ejecución. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    Manage for selective (inclusion-only) Amazon ECS clusters (cluster level)

    Independientemente de cómo decida habilitar la Supervisión en tiempo de ejecución, los pasos que se indican a continuación sirven para supervisar tareas específicas de Amazon ECS Fargate para todas las cuentas de miembro de la organización.

    1. No habilite ninguna configuración en la sección Configuración automatizada del agente. Mantenga la misma configuración de Supervisión en tiempo de ejecución que seleccionó en el paso anterior.

    2. Seleccione Save.

    3. Evite la modificación de estas etiquetas, excepto por las entidades de confianza. La política proporcionada en Evitar la modificación de etiquetas excepto por entidades principales autorizadas en la Guía del usuario de AWS Organizations ha sido modificada para ser aplicable en esta situación.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
      nota

      Al usar etiquetas de inclusión para los clústeres de Amazon ECS, no es necesario que habilites la administración automática de GuardDuty agentes de forma explícita.

    4. Si GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar la supervisión del tiempo de ejecución. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    Habilitar la configuración automática del agente para las cuentas de miembro activas existentes

    Manage for all Amazon ECS clusters (account level)
    1. En la página Supervisión del tiempo de ejecución, en la pestaña Configuración, puede ver el estado actual de la configuración automatizada del agente.

    2. En el panel de configuración automática de agentes, en la sección Cuentas de miembros activos, seleccione Acciones.

    3. En Acciones, seleccione Habilitar para todas las cuentas de miembros activas existentes.

    4. Elija Confirmar.

    5. Si GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar la supervisión del tiempo de ejecución. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level)
    1. Agregue una etiqueta a este clúster de Amazon ECS con el par de clave y valor como GuardDutyManaged-false.

    2. Evite la modificación de las etiquetas, excepto por las entidades de confianza. La política proporcionada en Evitar la modificación de etiquetas excepto por entidades principales autorizadas en la Guía del usuario de AWS Organizations ha sido modificada para ser aplicable en esta situación.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
    3. Abra la GuardDuty consola en https://console.aws.amazon.com/guardduty/.

    4. En el panel de navegación, elija Supervisión en tiempo de ejecución.

    5. nota

      Añada siempre la etiqueta de exclusión a los clústeres de Amazon ECS antes de activar la configuración automatizada de agentes en su cuenta; de lo contrario, el contenedor GuardDuty sidecar se adjuntará a todos los contenedores de las tareas de Amazon ECS que se inicien.

      En la pestaña Configuración, en la sección Configuración automatizada del agente, en Cuentas de miembro activas, elija Acciones.

    6. En Acciones, seleccione Habilitar para todas las cuentas de miembros activas.

      En el caso de los clústeres de Amazon ECS que no se hayan excluido, GuardDuty gestionaremos el despliegue del agente de seguridad en el contenedor de sidecar.

    7. Elija Confirmar.

    8. Cuando GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar Runtime Monitoring. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    Manage for selective (inclusion only) Amazon ECS clusters (cluster level)
    1. Agregue una etiqueta a un clúster de Amazon ECS para el que desee incluir todas las tareas. El par de clave y valor debe ser GuardDutyManaged-true.

    2. Evite la modificación de estas etiquetas, excepto por las entidades de confianza. La política proporcionada en Evitar la modificación de etiquetas excepto por entidades principales autorizadas en la Guía del usuario de AWS Organizations ha sido modificada para ser aplicable en esta situación.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
      nota

      Al utilizar etiquetas de inclusión para los clústeres de Amazon ECS, no necesita habilitar la Configuración automatizada del agente de forma explícita.

    3. Si GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar la supervisión del tiempo de ejecución. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    Auto-enable Configuración automatizada de agentes para miembros nuevos

    Manage for all Amazon ECS clusters (account level)
    1. En la página Supervisión en tiempo de ejecución, elija Editar para actualizar la configuración existente.

    2. En la sección Configuración automatizada del agente, seleccione Habilitar automáticamente para nuevas cuentas de miembro.

    3. Seleccione Save.

    4. Si GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar la supervisión del tiempo de ejecución. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level)
    1. Agregue una etiqueta a este clúster de Amazon ECS con el par de clave y valor como GuardDutyManaged-false.

    2. Evite la modificación de las etiquetas, excepto por las entidades de confianza. La política proporcionada en Evitar la modificación de etiquetas excepto por entidades principales autorizadas en la Guía del usuario de AWS Organizations ha sido modificada para ser aplicable en esta situación.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
    3. Abra la GuardDuty consola en https://console.aws.amazon.com/guardduty/.

    4. En el panel de navegación, elija Supervisión en tiempo de ejecución.

    5. nota

      Añada siempre la etiqueta de exclusión a los clústeres de Amazon ECS antes de activar la configuración automatizada de agentes en su cuenta; de lo contrario, el contenedor GuardDuty sidecar se adjuntará a todos los contenedores de las tareas de Amazon ECS que se inicien.

      En la pestaña Configuración, seleccione Habilitar automáticamente para nuevas cuentas de miembro en la sección Configuración automatizada del agente.

      En el caso de los clústeres de Amazon ECS que no se hayan excluido, GuardDuty gestionaremos el despliegue del agente de seguridad en el contenedor de sidecar.

    6. Seleccione Save.

    7. Si GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar la supervisión del tiempo de ejecución. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    Manage for selective (inclusion only) Amazon ECS clusters (cluster level)
    1. Agregue una etiqueta a un clúster de Amazon ECS para el que desee incluir todas las tareas. El par de clave y valor debe ser GuardDutyManaged-true.

    2. Evite la modificación de estas etiquetas, excepto por las entidades de confianza. La política proporcionada en Evitar la modificación de etiquetas excepto por entidades principales autorizadas en la Guía del usuario de AWS Organizations ha sido modificada para ser aplicable en esta situación.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
      nota

      Al utilizar etiquetas de inclusión para los clústeres de Amazon ECS, no necesita habilitar la Configuración automatizada del agente de forma explícita.

    3. Si GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar la supervisión del tiempo de ejecución. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    Habilitar la Configuración automatizada del agente para cuentas de miembro activas de forma selectiva

    Manage for all Amazon ECS (account level)
    1. En la página Cuentas, seleccione las cuentas para las que quiere habilitar la configuración del Monitoring-Automated agente de Runtime (ECS-Fargate). Puede seleccionar varias cuentas. Asegúrese de que las cuentas que seleccione en este paso ya estén habilitadas con la Supervisión en tiempo de ejecución.

    2. En Editar planes de protección, elija la opción adecuada para habilitar la configuración del Monitoring-Automated agente de Runtime (ECS-Fargate).

    3. Elija Confirmar.

    4. Si GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar Runtime Monitoring. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level)
    1. Agregue una etiqueta a este clúster de Amazon ECS con el par de clave y valor como GuardDutyManaged-false.

    2. Evite la modificación de las etiquetas, excepto por las entidades de confianza. La política proporcionada en Evitar la modificación de etiquetas excepto por entidades principales autorizadas en la Guía del usuario de AWS Organizations ha sido modificada para ser aplicable en esta situación.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
    3. Abra la GuardDuty consola en https://console.aws.amazon.com/guardduty/.

    4. En el panel de navegación, elija Supervisión en tiempo de ejecución.

    5. nota

      Añada siempre la etiqueta de exclusión a los clústeres de Amazon ECS antes de habilitar la administración automática de GuardDuty agentes en su cuenta; de lo contrario, el contenedor GuardDuty sidecar se adjuntará a todos los contenedores de las tareas de Amazon ECS que se inicien.

      En la página Cuentas, seleccione las cuentas para las que quiere habilitar la configuración del Monitoring-Automated agente de Runtime ()ECS-Fargate. Puede seleccionar varias cuentas. Asegúrese de que las cuentas que seleccione en este paso ya estén habilitadas con la Supervisión en tiempo de ejecución.

      En el caso de los clústeres de Amazon ECS que no se hayan excluido, GuardDuty gestionará la implementación del agente de seguridad en el contenedor sidecar.

    6. En Editar planes de protección, elija la opción adecuada para habilitar la configuración del Monitoring-Automated agente Runtime (ECS-Fargate).

    7. Seleccione Save.

    8. Si GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar Runtime Monitoring. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    Manage for selective (inclusion only) Amazon ECS clusters (cluster level)
    1. Asegúrese de no habilitar la configuración automática de agentes (o la configuración de Monitoring-Automated agentes en tiempo de ejecución (ECS-Fargate)) en las cuentas seleccionadas que tienen los clústeres de Amazon ECS que desea supervisar.

    2. Agregue una etiqueta a un clúster de Amazon ECS para el que desee incluir todas las tareas. El par de clave y valor debe ser GuardDutyManaged-true.

    3. Evite la modificación de estas etiquetas, excepto por las entidades de confianza. La política proporcionada en Evitar la modificación de etiquetas excepto por entidades principales autorizadas en la Guía del usuario de AWS Organizations ha sido modificada para ser aplicable en esta situación.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
      nota

      Al utilizar etiquetas de inclusión para los clústeres de Amazon ECS, no necesita habilitar la Configuración automatizada del agente de forma explícita.

    4. Si GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar la supervisión del tiempo de ejecución. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos:

    1. Inicie sesión en Consola de administración de AWS y abra la GuardDuty consola en https://console.aws.amazon.com/guardduty/.

    2. En el panel de navegación, elija Supervisión en tiempo de ejecución.

    3. En la pestaña Configuración:

      1. Para administrar la Configuración automatizada del agente para todos los clústeres de Amazon ECS (nivel de cuenta)

        Elija Habilitar en la sección Configuración automatizada del agente para AWS Fargate (sólo ECS). Cuando se inicie una nueva tarea de Amazon ECS de Fargate, GuardDuty gestionará el despliegue del agente de seguridad.

        1. Seleccione Save.

      2. Para administrar la Configuración automatizada del agente mediante la exclusión de algunos de los clústeres de Amazon ECS (nivel de clúster)
        1. Agregue una etiqueta al clúster de Amazon ECS para el que desea excluir todas las tareas. El par de clave y valor debe ser GuardDutyManaged-false.

        2. Evite la modificación de estas etiquetas, excepto por las entidades de confianza. La política proporcionada en Evitar la modificación de etiquetas excepto por entidades principales autorizadas en la Guía del usuario de AWS Organizations ha sido modificada para ser aplicable en esta situación.

          JSON
          { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
        3. En la pestaña Configuración, elija Habilitar en la sección Configuración automatizada del agente.

          nota

          Añada siempre la etiqueta de exclusión a su clúster de Amazon ECS antes de habilitar la administración automática de GuardDuty agentes en su cuenta; de lo contrario, el agente de seguridad se implementará en todas las tareas que se lancen en el clúster de Amazon ECS correspondiente.

          En el caso de los clústeres de Amazon ECS que no se hayan excluido, GuardDuty gestionaremos el despliegue del agente de seguridad en el contenedor sidecar.

        4. Seleccione Save.

      3. Para administrar la Configuración automatizada del agente mediante la inclusión de algunos de los clústeres de Amazon ECS (nivel de clúster).
        1. Agregue una etiqueta a un clúster de Amazon ECS para el que desee incluir todas las tareas. El par de clave y valor debe ser GuardDutyManaged-true.

        2. Evite la modificación de estas etiquetas, excepto por las entidades de confianza. La política proporcionada en Evitar la modificación de etiquetas excepto por entidades principales autorizadas en la Guía del usuario de AWS Organizations ha sido modificada para ser aplicable en esta situación.

          JSON
          { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
    4. Si GuardDuty desea supervisar las tareas que forman parte de un servicio, es necesario implementar un nuevo servicio después de habilitar la supervisión del tiempo de ejecución. Si la última implementación de un servicio ECS específico se inició antes de habilitar la Supervisión en tiempo de ejecución, puede reiniciar el servicio o actualizarlo mediante forceNewDeployment.

      Para conocer los pasos a seguir para actualizar el servicio, consulte los siguientes recursos: