View a markdown version of this page

Comprendre la relation entre le compte GuardDuty administrateur et les comptes des membres - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comprendre la relation entre le compte GuardDuty administrateur et les comptes des membres

Lorsque vous l'utilisez GuardDuty dans un environnement comportant plusieurs comptes, le compte administrateur peut gérer certains aspects pour GuardDuty le compte des membres. Un compte administrateur peut exécuter les principales fonctions suivantes :

  • Ajouter et supprimer des comptes de membres associés — Le processus par lequel un compte administrateur peut le faire varie en fonction de la façon dont vous gérez les comptes, via AWS Organizations ou par la méthode GuardDuty d'invitation.

    GuardDuty recommande de gérer vos comptes membres via AWS Organizations.

  • Activation du compte d' GuardDuty administrateur délégué GuardDuty dans le compte de AWS Organizations gestion — Si le compte de gestion est désactivé GuardDuty, le compte d' GuardDuty administrateur délégué peut être activé GuardDuty dans le compte de gestion. Cependant, il est nécessaire que le compte de gestion n'ait pas supprimé explicitement leService-linked autorisations de rôle pour GuardDuty.

  • Configurer le statut des comptes membres — Un compte administrateur peut activer ou désactiver le statut des plans de GuardDuty protection, et activer, suspendre ou désactiver le statut des comptes membres associés GuardDuty au nom des comptes membres associés.

    Le compte GuardDuty administrateur délégué géré avec AWS Organizations peut être activé automatiquement GuardDuty lorsqu'ils Comptes AWS sont ajoutés en tant que membres.

  • Personnalisez le moment de génération des résultats — Un compte administrateur peut personnaliser les résultats au sein du GuardDuty réseau en créant et en gérant des règles de suppression, des listes d'adresses IP fiables et des listes de menaces. Dans un environnement comportant plusieurs comptes, la prise en charge de la configuration de ces fonctionnalités n'est disponible que pour un compte GuardDuty administrateur délégué. Un compte de membre ne peut pas mettre à jour cette configuration.

Le tableau suivant détaille la relation entre le compte GuardDuty administrateur et les comptes membres.

Clé pour la table
  • Self  : un compte ne peut effectuer l'action répertoriée que pour son propre compte.

  • N'importe lequel : un compte peut effectuer l'action répertoriée pour n'importe quel compte associé.

  • Tous  : un compte peut effectuer l'action répertoriée et elle s'applique à tous les comptes associés. Généralement, le compte effectuant cette action est un compte GuardDuty administrateur désigné

  • Cellules avec tiret (—) — Les cellules du tableau avec tiret (—) indiquent que le compte ne peut pas effectuer l'action répertoriée.

Action Grâce à AWS Organizations Sur invitation
Compte GuardDuty administrateur délégué Compte de membre associé GuardDuty compte administrateur Compte membre associé
Activer GuardDuty N’importe lequel Auto-utilisateur Self
Activer GuardDuty automatiquement pour l'ensemble de l'organisation (ALL,NEW,NONE) Tous
Afficher tous les comptes des membres des organisations, quel que soit leur GuardDuty statut N’importe lequel
Générez des échantillons de résultats Auto-utilisateur Auto-utilisateur Auto-utilisateur Self
Afficher tous les GuardDuty résultats N’importe lequel Self N’importe lequel Self
GuardDuty Résultats des archives N’importe lequel N’importe lequel
Appliquer des règles de suppression Tous Tous
Créez une liste d'adresses IP fiables ou des listes de menaces Tous Tous
Mettre à jour la liste des adresses IP fiables ou les listes de menaces Tous Tous
Supprimer une liste d'adresses IP fiables ou des listes de menaces Tous Tous
Définir la fréquence des EventBridge notifications Tous Tous
Définir l'emplacement Amazon S3 pour l'exportation des résultats Tous Auto-utilisateur Auto-utilisateur Self

Activez un ou plusieurs plans de protection facultatifs pour l'ensemble de l'organisation (ALL,NEW,NONE)

Cela n'inclut pas la protection contre les programmes malveillants pour S3.

Tous

Activez n'importe quel plan de GuardDuty protection pour les comptes individuels

Cela n'inclut pas la protection contre les programmes malveillants pour EC2 et la protection contre les programmes malveillants pour S3.

N’importe lequel N’importe lequel

Protection contre les programmes malveillants pour EC2

N’importe lequel Self

Protection contre les programmes malveillants pour EC2 : analyse des On-demand programmes malveillants

N’importe lequel Auto-utilisateur Auto-utilisateur Self

Protection contre les programmes malveillants pour S3

Auto-utilisateur Self
Dissocier un compte de membre N'importe quel + N’importe lequel
Dissocier d'un compte administrateur Self
Supprimer un compte de membre dissocié N’importe lequel N’importe lequel
Suspendre GuardDuty N'importe quel * N'importe quel *
Désactiver GuardDuty N'importe quel * N'importe quel * Self

+ Indique que le compte GuardDuty administrateur délégué peut effectuer cette action uniquement s'il n'a pas configuré les préférences d'activation automatique pour ALL les membres de l'organisation.

* Indique qu'un compte d' GuardDuty administrateur délégué ne peut pas être désactivé directement GuardDuty dans le compte d'un membre. Le compte GuardDuty administrateur délégué doit d'abord dissocier le compte membre, puis le supprimer. Après cela, chaque compte membre peut être désactivé GuardDuty dans ses propres comptes. Pour plus d'informations sur l'exécution de ces tâches dans votre organisation, consultezGérez en permanence vos comptes de membres au sein de GuardDuty.

Comprendre l'état de la relation avec les membres

GuardDuty Les opérations d'API telles que ListMembers et GetMembers renvoient un relationshipStatus champ pour chaque compte de membre. Ce champ indique l'état actuel de la relation entre le compte administrateur et le compte membre. Cochez cette valeur pour confirmer que le compte d'un membre GuardDuty est activement surveillé. Il vous aide également à déterminer pourquoi le compte d'un membre n'a pas terminé l'intégration ou n'est plus surveillé. La liste suivante décrit les valeurs possibles.

Created

Le compte administrateur a ajouté ce compte en tant que membre (par exemple, en appelantCreateMembers), mais la relation de membre n'est pas encore active.

Invited

Le compte administrateur a envoyé une invitation à ce compte membre et l'invitation attend d'être acceptée.

Enabled

Ce compte de membre est associé au compte administrateur et GuardDuty surveille activement le compte de membre.

Disabled

Ce compte de membre est associé au compte administrateur, mais ne surveille GuardDuty pas activement le compte de membre.

Removed

Ce compte de membre n'est plus associé au compte administrateur. Ce statut indique généralement que le compte administrateur a supprimé l'association.

Resigned

Ce compte de membre n'est plus associé au compte administrateur. Ce statut indique généralement que le compte du membre s'est retiré de l'association.

Deleted

Ce compte de membre n'existe plus dans GuardDuty.

EmailVerificationInProgress

L'invitation de ce compte membre est en attente de vérification de l'adresse e-mail.

EmailVerificationFailed

L'invitation de ce compte de membre n'a pas réussi la vérification de l'adresse e-mail.

RegionDisabled

Ce compte de membre ne peut pas être surveillé car il GuardDuty n'est pas activé ou n'est pas disponible actuellement Région AWS.

AccountSuspended

Celui de ce membre Compte AWS est en état de suspension.

CannotCreateDetectorInOrganizationMasterAccount

GuardDuty Impossible de créer un détecteur dans le compte de AWS Organizations gestion, généralement parce que les autorisations requises pour les rôles liés aux services ne sont pas disponibles.