AWS Firewall Manager y AWS Organizations - AWS Organizations

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS Firewall Manager y AWS Organizations

AWS Firewall Manager es un servicio de administración de seguridad que se utiliza para configurar y administrar de forma centralizada reglas de firewall y otras protecciones en el Cuentas de AWS y en aplicaciones de su organización. Con Firewall Manager, puede implementar reglas AWS WAF, crear protecciones AWS Shield Advanced, configurar y auditar grupos de seguridad de Amazon Virtual Private Cloud (Amazon VPC), e implementar AWS Network Firewall. Utilice Firewall Manager para configurar las reglas de protección una única vez de forma que se apliquen automáticamente en todas las cuentas y recursos de la organización, incluso cuando se agreguen nuevas cuentas y recursos. Para obtener más información sobre AWS Firewall Manager, consulte la Guía para desarrolladores de AWS Firewall Manager.

Utilice la siguiente información para ayudarle a integrar AWS Firewall Manager con AWS Organizations.

Roles vinculados al servicio creados al habilitar la integración

El siguientes Rol vinculado al servicio se crea automáticamente en la cuenta de administración de su organización cuando habilita el acceso de confianza. Este rol permite a Firewall Manager realizar operaciones admitidas dentro de las cuentas de su organización.

Puede eliminar o modificar este rol solo si deshabilita el acceso de confianza entre Firewall Manager y Organizations, o si elimina la cuenta de miembro de la organización.

  • AWSServiceRoleForFMS

Los principales de servicios utilizados por los roles vinculados a servicios

El rol vinculado al servicio de la sección anterior solo puede ser asumido por las entidades de servicio autorizadas por las relaciones de confianza definidas para el rol. Los roles vinculados a servicios utilizados por Firewall Manager otorgan acceso a las siguientes entidades de servicio:

  • fms.amazonaws.com

Habilitación del acceso de confianza Firewall Manager

Para obtener información acerca de los permisos necesarios para habilitar el acceso de confianza, consulte Permisos necesarios para habilitar el acceso de confianza.

Puede habilitar el acceso de confianza mediante la consola de AWS Firewall Manager o la consola de AWS Organizations.

importante

Le recomendamos que, siempre que sea posible, utilice la consola AWS Firewall Manager o herramientas para habilitar la integración con Organizations. Esto permite a AWS Firewall Manager realizar cualquier configuración que requiera, como la creación de los recursos necesarios para el servicio. Continúe con estos pasos solo si no puede habilitar la integración utilizando las herramientas proporcionadas por AWS Firewall Manager. Para obtener más información, consulte esta nota.

Si habilita el acceso de confianza mediante la consola o las herramientas de AWS Firewall Manager, no es necesario completar estos pasos.

Debe iniciar sesión con su cuenta de administración de AWS Organizations para configurar una cuenta en la organización como la cuenta de administrador de AWS Firewall Manager. Para obtener más información, consulte Establecimiento de la cuenta de administrador de AWS Firewall Manager en la Guía para desarrolladores AWS Firewall Manager.

Puede habilitar el acceso de confianza mediante la consola AWS Organizations, ejecutando un comando AWS CLI, o llamando a una operación de API en uno de los SDK de AWS.

Consola de administración de AWS
Para habilitar el acceso de confianza mediante la consola de Organizations
  1. Inicie sesión en la consola de AWS Organizations. Debe iniciar sesión como usuario de IAM, asumir un rol de IAM; o iniciar sesión como usuario raíz (no se recomienda) en la cuenta de administración de la organización.

  2. En el panel de navegación, elija Servicios.

  3. En la lista de servicios, elija AWS Firewall Manager.

  4. Elija Habilitar acceso de confianza.

  5. En el cuadro de diálogo Habilitar el acceso de confianza para AWS Firewall Manager, escriba habilitar para confirmar y, a continuación, elija Habilitar el acceso de confianza.

  6. Si usted es el administrador solamente de AWS Organizations, dígale al administrador de AWS Firewall Manager que ahora puede habilitar ese servicio para trabajar con AWS Organizations desde la consola de servicio.

AWS CLI, AWS API
Para habilitar el acceso de confianza mediante OrganizationsCLI/SDK

Utilice los siguientes comandos de la AWS CLI o las operaciones de API para habilitar el acceso del servicio de confianza:

  • AWS CLI: enable-aws-service-access

    Ejecute el siguiente comando para habilitar AWS Firewall Manager como servicio de confianza con Organizations.

    $ aws organizations enable-aws-service-access \ --service-principal fms.amazonaws.com

    Este comando no genera ninguna salida si se realiza correctamente.

  • API de AWS: EnableAWSServiceAccess

Deshabilitación del acceso de confianza con Firewall Manager

Para obtener información acerca de los permisos necesarios para deshabilitar el acceso de confianza, consulte Permisos necesarios para deshabilitar el acceso de confianza.

Puede deshabilitar el acceso de confianza mediante la AWS Firewall Manager o las herramientas de AWS Organizations.

importante

Le recomendamos que, siempre que sea posible, utilice la consola AWS Firewall Manager o herramientas para deshabilitar la integración con Organizations. Esto permite a AWS Firewall Manager realizar cualquier limpieza que requiera, como eliminar recursos o roles de acceso que ya no necesite el servicio. Continúe con estos pasos solo si no puede deshabilitar la integración utilizando las herramientas proporcionadas por AWS Firewall Manager.

Si desactiva el acceso de confianza mediante la consola o las herramientas de AWS Firewall Manager, no es necesario completar estos pasos.

Para deshabilitar el acceso de confianza mediante la consola Firewall Manager

Puede cambiar o revocar la cuenta de administrador de AWS Firewall Manager siguiendo las instrucciones de Designación de una cuenta diferente como cuenta de administrador de AWS Firewall Manager en la Guía para desarrolladores de AWS Firewall Manager.

Si revoca la cuenta de administrador, debe iniciar sesión en la cuenta de administración de AWS Organizations y establecer una nueva cuenta de administrador para AWS Firewall Manager.

Puede deshabilitar el acceso de confianza mediante la consola AWS Organizations, la ejecución de una AWS CLI de Organizations, o llamando a una operación de API de Organizations en uno de los SDK de AWS.

Consola de administración de AWS
Para deshabilitar el acceso de confianza mediante la consola de Organizations
  1. Inicie sesión en la consola de AWS Organizations. Debe iniciar sesión como usuario de IAM, asumir un rol de IAM; o iniciar sesión como usuario raíz (no se recomienda) en la cuenta de administración de la organización.

  2. En el panel de navegación, elija Servicios.

  3. En la lista de servicios, elija AWS Firewall Manager.

  4. Seleccione Deshabilitar el acceso de confianza.

  5. En el cuadro de diálogo Deshabilitar el acceso de confianza para AWS Firewall Manager, escriba deshabilitar para confirmar y, a continuación, elija Deshabilitar el acceso de confianza.

  6. Si usted es el administrador solamente de AWS Organizations, dígale al administrador de AWS Firewall Manager que ahora puede deshabilitar ese servicio para que no funcione con AWS Organizations al utilizar la consola de servicio o las herramientas.

AWS CLI, AWS API
Para deshabilitar el acceso de confianza mediante Organizations CLI/SDK

Puede utilizar los siguientes comandos de la AWS CLI o las operaciones de API para deshabilitar el acceso del servicio de confianza:

  • AWS CLI: disable-aws-service-access

    Ejecute el siguiente comando para deshabilitar AWS Firewall Manager como servicio de confianza con Organizations.

    $ aws organizations disable-aws-service-access \ --service-principal fms.amazonaws.com

    Este comando no genera ninguna salida si se realiza correctamente.

  • API de AWS: DisableAWSServiceAccess

Para habilitar una cuenta de administrador delegado para Firewall Manager

Cuando designa una cuenta de miembro como administrador delegado para la organización, los usuarios y las funciones de esa cuenta pueden realizar acciones administrativas para Firewall Manager que, de lo contrario, solo pueden ser realizadas por usuarios o roles en la cuenta de administración de la organización. Esto le ayuda a separar la gestión de la organización de la gestión de Firewall Manager.

Permisos mínimos

Solo un usuario o rol de la cuenta de administración de Organizations puede configurar una cuenta de miembro como administrador delegado para Firewall Manager en la organización.

Para obtener instrucciones acerca de cómo designar una cuenta de miembro como administrador de Firewall Manager para la organización, consulte Establecimiento de cuenta de administración de AWS Firewall Manager en la Guía para desarrolladores AWS Firewall Manager.