

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Comprendre la relation entre le compte GuardDuty administrateur et les comptes des membres
<a name="administrator_member_relationships"></a>

Lorsque vous l'utilisez GuardDuty dans un environnement comportant plusieurs comptes, le compte administrateur peut gérer certains aspects pour GuardDuty le compte des membres. Un compte administrateur peut exécuter les principales fonctions suivantes :
+ **Ajouter et supprimer des comptes de membres associés ** — Le processus par lequel un compte administrateur peut le faire varie en fonction de la façon dont vous gérez les comptes, via AWS Organizations ou par la méthode GuardDuty d'invitation.

  GuardDuty recommande de gérer vos comptes membres via AWS Organizations.
+ **Activation du compte d' GuardDuty administrateur délégué GuardDuty dans le compte de AWS Organizations gestion ** — Si le compte de gestion est désactivé GuardDuty, le compte d' GuardDuty administrateur délégué peut être activé GuardDuty dans le compte de gestion. Cependant, il est nécessaire que le compte de gestion n'ait pas supprimé explicitement le[Service-linked autorisations de rôle pour GuardDuty](slr-permissions.md).
+ *Configurer le statut des comptes membres * — Un compte administrateur peut activer ou désactiver le statut des plans de GuardDuty protection, et activer, suspendre ou désactiver le statut des comptes membres associés GuardDuty au nom des comptes membres associés.

  Le compte GuardDuty administrateur délégué géré avec AWS Organizations peut être activé automatiquement GuardDuty lorsqu'ils Comptes AWS sont ajoutés en tant que membres.
+ **Personnalisez le moment de génération des résultats ** — Un compte administrateur peut personnaliser les résultats au sein du GuardDuty réseau en créant et en gérant des règles de suppression, des listes d'adresses IP fiables et des listes de menaces. Dans un environnement comportant plusieurs comptes, la prise en charge de la configuration de ces fonctionnalités n'est disponible que pour un compte GuardDuty administrateur délégué. Un compte de membre ne peut pas mettre à jour cette configuration.

Le tableau suivant détaille la relation entre le compte GuardDuty administrateur et les comptes membres.

**Clé pour la table**
+ **Self ** : un compte ne peut effectuer l'action répertoriée que pour son propre compte.
+ **N'importe ** lequel : un compte peut effectuer l'action répertoriée pour n'importe quel compte associé.
+ **Tous ** : un compte peut effectuer l'action répertoriée et elle s'applique à tous les comptes associés. Généralement, le compte effectuant cette action est un compte GuardDuty administrateur désigné
+ **Cellules avec tiret (—) ** — Les cellules du tableau avec tiret (—) indiquent que le compte ne peut pas effectuer l'action répertoriée.


| 
| 
| **Action** | **Grâce à AWS Organizations** | **Sur invitation ** | 
| --- |--- |--- |
| **Compte GuardDuty administrateur délégué ** | **Compte de membre associé ** | **GuardDuty compte administrateur ** | **Compte membre associé ** | 
| --- |--- |--- |--- |
| Activer GuardDuty | N’importe lequel | – | Auto-utilisateur | Self | 
| Activer GuardDuty automatiquement pour l'ensemble de l'organisation (ALL,NEW,NONE) | Tous | – | – | – | 
| Afficher tous les comptes des membres des organisations, quel que soit leur GuardDuty statut | N’importe lequel | – | – | – | 
| Générez des échantillons de résultats | Auto-utilisateur | Auto-utilisateur | Auto-utilisateur | Self | 
| Afficher tous les GuardDuty résultats | N’importe lequel | Self | N’importe lequel | Self | 
|  GuardDuty Résultats des archives | N’importe lequel | – | N’importe lequel | – | 
| Appliquer des règles de suppression | Tous | – | Tous | – | 
| Créez une liste d'adresses IP fiables ou des listes de menaces | Tous | – | Tous | – | 
| Mettre à jour la liste des adresses IP fiables ou les listes de menaces | Tous | – | Tous | – | 
| Supprimer une liste d'adresses IP fiables ou des listes de menaces | Tous | – | Tous | – | 
| Définir la fréquence des EventBridge notifications | Tous | – | Tous | – | 
| Définir l'emplacement Amazon S3 pour l'exportation des résultats | Tous | Auto-utilisateur | Auto-utilisateur | Self | 
| Activez un ou plusieurs plans de protection facultatifs pour l'ensemble de l'organisation (`ALL`,`NEW`,`NONE`)<br />Cela n'inclut pas la protection contre les programmes malveillants pour S3. | Tous | – | – | – | 
| Activez n'importe quel plan de GuardDuty protection pour les comptes individuels<br />Cela n'inclut pas la protection contre les programmes malveillants pour EC2 et la protection contre les programmes malveillants pour S3. | N’importe lequel | – | N’importe lequel | – | 
| Protection contre les programmes malveillants pour EC2 | N’importe lequel | – | Self | – | 
| Protection contre les programmes malveillants pour EC2 : analyse des On-demand programmes malveillants | N’importe lequel | Auto-utilisateur | Auto-utilisateur | Self | 
| Protection contre les programmes malveillants pour S3 | – | Auto-utilisateur | – | Self | 
| Dissocier un compte de membre | N'importe quel  \+  | – | N’importe lequel | – | 
| Dissocier d'un compte administrateur | – | – | – | Self | 
| Supprimer un compte de membre dissocié | N’importe lequel | – | N’importe lequel | – | 
| Suspendre GuardDuty | N'importe quel  \*  | – | N'importe quel  \*  | – | 
| Désactiver GuardDuty | N'importe quel  \*  | – | N'importe quel  \*  | Self | 

\+  Indique que le compte GuardDuty administrateur délégué peut effectuer cette action uniquement s'il n'a pas configuré les préférences d'activation automatique pour `ALL` les membres de l'organisation.

\*  Indique qu'un compte d' GuardDuty administrateur délégué ne peut pas être désactivé directement GuardDuty dans le compte d'un membre. Le compte GuardDuty administrateur délégué doit d'abord dissocier le compte membre, puis le supprimer. Après cela, chaque compte membre peut être désactivé GuardDuty dans ses propres comptes. Pour plus d'informations sur l'exécution de ces tâches dans votre organisation, consultez[Gérez en permanence vos comptes de membres au sein de GuardDuty](maintaining-guardduty-organization-delegated-admin.md).

## Comprendre l'état de la relation avec les membres
<a name="administrator_member_relationship_status"></a>

GuardDuty Les opérations d'API telles que [ListMembers](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListMembers.html) et [GetMembers](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_GetMembers.html) renvoient un `relationshipStatus` champ pour chaque compte de membre. Ce champ indique l'état actuel de la relation entre le compte administrateur et le compte membre. Cochez cette valeur pour confirmer que le compte d'un membre GuardDuty est activement surveillé. Il vous aide également à déterminer pourquoi le compte d'un membre n'a pas terminé l'intégration ou n'est plus surveillé. La liste suivante décrit les valeurs possibles.

**`Created`**  
Le compte administrateur a ajouté ce compte en tant que membre (par exemple, en appelantCreateMembers), mais la relation de membre n'est pas encore active.

**`Invited`**  
Le compte administrateur a envoyé une invitation à ce compte membre et l'invitation attend d'être acceptée.

**`Enabled`**  
Ce compte de membre est associé au compte administrateur et GuardDuty surveille activement le compte de membre.

**`Disabled`**  
Ce compte de membre est associé au compte administrateur, mais ne surveille GuardDuty pas activement le compte de membre.

**`Removed`**  
Ce compte de membre n'est plus associé au compte administrateur. Ce statut indique généralement que le compte administrateur a supprimé l'association.

**`Resigned`**  
Ce compte de membre n'est plus associé au compte administrateur. Ce statut indique généralement que le compte du membre s'est retiré de l'association.

**`Deleted`**  
Ce compte de membre n'existe plus dans GuardDuty.

**`EmailVerificationInProgress`**  
L'invitation de ce compte membre est en attente de vérification de l'adresse e-mail.

**`EmailVerificationFailed`**  
L'invitation de ce compte de membre n'a pas réussi la vérification de l'adresse e-mail.

**`RegionDisabled`**  
Ce compte de membre ne peut pas être surveillé car il GuardDuty n'est pas activé ou n'est pas disponible actuellement Région AWS.

**`AccountSuspended`**  
Celui de ce membre Compte AWS est en état de suspension.

**`CannotCreateDetectorInOrganizationMasterAccount`**  
GuardDuty Impossible de créer un détecteur dans le compte de AWS Organizations gestion, généralement parce que les autorisations requises pour les rôles liés aux services ne sont pas disponibles.