View a markdown version of this page

Multi-party persetujuan untuk brankas dengan celah udara secara logis - AWS Backup

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Multi-party persetujuan untuk brankas dengan celah udara secara logis

Ikhtisar Multi-party persetujuan dalam brankas yang memiliki celah udara secara logis

AWS Backup menawarkan Anda opsi untuk menambahkan Multi-party persetujuan, kemampuan dari AWS Organizations, ke brankas Anda yang memiliki celah udara secara logis. Multi-party persetujuan menyediakan opsi tambahan untuk membantu melindungi operasi penting melalui proses persetujuan terdistribusi.

Multi-party persetujuan dirancang untuk membantu melindungi sumber daya penting dan meminimalkan waktu untuk kembali ke operasi penuh, seperti gangguan yang disebabkan oleh aktor jahat atau peristiwa malware. Pengaturan ini dapat membantu Anda memulihkan konten vault yang memiliki celah udara secara logis yang mungkin telah dikompromikan.

Tidak ada biaya tambahan untuk mengintegrasikan dan menggunakan tim Multi-party persetujuan dengan brankas yang AWS Backup memiliki celah udara secara logis (biaya penyimpanan dan transfer lintas wilayah berlaku, seperti yang ditunjukkan pada halaman harga). https://aws.amazon.com/backup/pricing

Sebagai AWS Backup pelanggan, Anda dapat menggunakan Multi-party persetujuan untuk memberikan kemampuan persetujuan dari beberapa operasi kepada sekelompok individu tepercaya yang secara kolaboratif dapat menyetujui akses ke vault dengan celah udara secara logis dari akun pemulihan yang dibuat secara terpisah dalam kasus aktivitas berbahaya yang diduga dapat membahayakan penggunaan akun utama.

Prasyarat dan praktik terbaik untuk menggunakan Multi-party persetujuan dengan vault yang memiliki celah udara secara logis

Sebelum Anda dapat secara efektif dan aman menggunakan Multi-party persetujuan dengan brankas yang memiliki celah udara secara logis, ada prasyarat dan praktik terbaik yang direkomendasikan.

Praktik terbaik:

  • Dua (atau lebih) AWS organisasi melalui Organisasi. Salah satunya harus menjadi organisasi utama Anda di mana Anda memiliki satu atau lebih akun yang memiliki setidaknya satu vault yang memiliki celah udara secara logis. Organisasi sekunder harus menjadi organisasi pemulihan Anda. Di organisasi inilah tim persetujuan multi-pihak Anda akan dikelola.

Prasyarat

  1. Anda telah menyiapkan Multi-party persetujuan dan memiliki setidaknya satu tim persetujuan.

  2. Setidaknya satu akun di organisasi utama Anda harus memiliki vault yang memiliki celah udara secara logis (dan brankas cadangan asli).

  3. Akun manajemen di organisasi utama dipilih untuk Multi-party disetujui.

    Tip

    AWS Backup menyarankan Anda menerapkan Kebijakan Kontrol Layanan (SCP) ke organisasi utama Anda dan mengonfigurasinya dengan izin yang sesuai untuk organisasi dan untuk setiap tim persetujuan. Lihat bagian ketentuan Multi-party persetujuan untuk kebijakan sampel.

  4. Tim Multi-party persetujuan Anda dari organisasi sekunder (pemulihan) di bagikan AWS RAM dengan akun Anda yang memiliki vault yang memiliki celah udara secara logis dan akun pemulihan Anda.

Kebijakan akses yang diperlukan

Sebelum menyiapkan Multi-party persetujuan, konfigurasikan kebijakan akses berikut:

  • Kebijakan Kontrol Layanan (SCP): Ter apkan SCP ke organisasi utama Anda untuk mengontrol tindakan mana yang diizinkan di seluruh akun. SCP harus memberikan izin yang sesuai kepada organisasi dan kepada setiap tim persetujuan. Untuk informasi selengkapnya tentang SCP, lihat Kebijakan kontrol layanan di Panduan Pengguna Organisasi.

  • Multi-party kebijakan tim persetujuan: Saat Anda membuat tim persetujuan, lampirkan kebijakan sumber daya yang sesuai. Untuk bran AWS Backup kas yang memiliki celah udara secara logis, gunakan kebijakan. arn:aws:mpa::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault Untuk membuat daftar kebijakan yang tersedia, jalankanaws mpa list-policies --region us-east-1. Multi-party sumber daya tim persetujuan hanya dapat dibuat dan disimpan di AS Timur (Virginia Utara), jadi perintah MPA harus menargetkan Wilayah ini.

  • AWS RAM berbagi izin: Saat membagikan tim persetujuan Anda di seluruh akun, gunakan izin RAMarn:aws:ram::aws:permission/AWSRAMMPAApprovalTeamAccess. Untuk informasi selengkapnya, lihat Mem bagikan tim persetujuan menggunakan AWS RAM.

  • Izin IAM: Pengguna yang berinteraksi dengan Multi-party persetujuan memerlukan izin IAM yang sesuai, termasuk,mpa:GetApprovalTeam,,mpa:ListApprovalTeams, mpa:StartSession mpa:CancelSessionmpa:GetSession, dan. mpa:ListSessions Izin ini disertakan dalam kebijakan terkelola AWSBackupFullAccess.

Siapkan Multi-party persetujuan

Langkah-langkah berikut menguraikan alur yang disarankan untuk menyiapkan AWS organisasi pemulihan, menyiapkan Multi-party persetujuan, dan kemudian menggunakan Multi-party persetujuan dengan brankas yang memiliki celah udara secara logis:

  1. Administrator membuat organisasi baru melalui Organisasi untuk digunakan untuk operasi pemulihan.

  2. Di akun manajemen organisasi baru ini, administrator membuat dan mengonfigurasi instance Pusat Identitas IAM (IDC) (untuk mengaktifkan instance organisasi, lihat Meng aktifkan Pusat Identitas IAM di Panduan Pengguna Pusat Identitas IAM. Lihat juga urutan untuk Membuat sumber identitas Multi-party persetujuan di Panduan Pengguna Multi-party persetujuan.

  3. Administrator kemudian akan membuat tim persetujuan, kelompok inti individu tepercaya yang akan menjadi pengguna utama Multi-party persetujuan.

  4. Administrator menggunakan AWS RAM untuk berbagi tim persetujuan dengan setiap akun yang memiliki vault yang memiliki celah udara secara logis dan akun pemulihan yang perlu meminta akses pada vault tersebut.

  5. Administrator akun pemilik vault yang memiliki celah udara secara logis meng aitkan brankas dengan tim persetujuan.

  6. Akun pemulihan meminta akses ke akun yang memiliki vault yang memiliki celah udara secara logis dengan tim Multi-party persetujuan terkait (“tim”). Tim yang terkait dengan akun menyetujui atau menolak permintaan tersebut.

  7. Admin akun yang memiliki vault yang memiliki celah udara secara logis dapat meminta agar tim persetujuan dipisahkan dari vault. Permintaan memerlukan persetujuan tim saat ini.

  8. Administrator dapat memperbarui keanggotaan tim persetujuan seperlunya sesuai dengan praktik keamanannya atau ketika orang bergabung atau meninggalkan organisasi Anda.

Cross-Region pertimbangan dan ketergantungan saat menggunakan persetujuan Multi-party

Saat Anda mengaktifkan Multi-party persetujuan dan instans Pusat Identitas IAM Anda di Wilayah yang berbeda, Multi-party persetujuan membuat panggilan di seluruh Wilayah ke Pusat Identitas IAM. Ini berarti bahwa informasi pengguna dan grup bergerak di seluruh Wilayah. Multi-party persetujuan Sumber daya tim hanya dapat dibuat dan disimpan di Wilayah AWS AS Timur (Virginia Utara).

Sumber daya tim Multi-party persetujuan referensi lainnya Wilayah AWS akan bergantung pada Wilayah AWS AS Timur (Virginia Utara). Dengan demikian, Multi-party persetujuan akan membuat panggilan lintas wilayah jika vault instans Identity Center Anda yang and/or memiliki celah udara secara logis tidak berada di AS Timur (Virginia Utara).

Multi-party persyaratan persetujuan, konsep, dan persona pengguna

Multi-party persetujuan di vault Anda yang memiliki celah udara secara logis adalah integrasi dari AWS Organizations, AWS Account Management, dan AWS Backup, bersama dengan fitur AWS Identity and Access Management (IAM) dan AWS RAM (RAM). Melalui CLI, Anda dapat berinteraksi dengan setiap layanan untuk mengirim perintah yang sesuai. Anda juga dapat menggunakan konsol, tetapi Anda harus menavigasi ke konsol layanan yang sesuai untuk menyelesaikan tugas tertentu.

Cara Anda berinteraksi dengan Multi-party persetujuan tergantung pada peran dan tanggung jawab Anda di organisasi Anda, serta izin yang Anda miliki di AWS Backup akun Anda.

Seperti yang ditunjukkan dalam Panduan Pengguna Multi-party persetujuan, anggota organisasi Anda yang menggunakan persetujuan multi-pihak akan menjadi pemohon , administrator , atau pemberi persetujuan. Izin khusus berlaku untuk setiap fungsi pekerjaan. Sesuai dengan praktik terbaik keamanan, pengguna hanya boleh memenuhi satu fungsi pekerjaan.

Konsol, portal, dan sesi

AWS Backup akun dengan satu atau lebih brankas dengan lubang udara secara logis dapat menggunakan persetujuan multi-pihak.

Sebelum proses persetujuan multi-pihak, administrator menggunakan AWS Organizations untuk membuat organisasi sekunder untuk tujuan pemulihan (organisasi pemulihan) jika sebelumnya belum diatur.

Kemudian, administrator menggunakan AWS Resource Access Manager (RAM) untuk mengatur berbagi lintas organisasi antara organisasi utama dan organisasi pemulihan.

Organisasi utama adalah rumah bagi akun yang memiliki dan menggunakan brankas yang memiliki celah udara secara logis, yang menyimpan data yang dilindungi.

Organisasi pemulihan adalah rumah bagi setidaknya satu akun pemulihan. Akun ini menampung titik akses yang dapat berfungsi sebagai 'pintu belakang' penting ke brankas yang dibagikan secara logis dengan celah udara. Titik akses ini disebut vault cadangan akses pemulihan. Vault akses ini tidak menyimpan data; sebaliknya, ini berfungsi sebagai akses atau titik pemasangan yang mencerminkan konten vault sumber yang memiliki celah udara secara logis tetapi tidak berisi data yang dapat diubah atau dihapus. Misalnya, jika pelanggan menjalani proses pemulihan untuk titik pemulihan di brankas cadangan akses pemulihan, itu adalah titik pemulihan di vault dengan celah udara secara logis yang dipulihkan melalui pemulihan lintas akun melalui akun pemulihan.

Untuk memastikan keamanan ekstra, pelanggan menggunakan akun pemulihan ini untuk melakukan operasi yang dilindungi di akun utama, tetapi hanya setelah operasi tersebut diberikan persetujuan oleh tim persetujuan terkait dalam sesi persetujuan. Sesi dibuat setelah permintaan persetujuan dikirim, dan sesi tersebut berakhir ketika ambang batas persetujuan anggota tim menyetujui atau menolak permintaan atau ketika waktu sesi yang diizinkan telah berlalu. AWS

Sebuah tim terdiri dari pemberi persetujuan (secara efektif, bagian Multi-party persetujuan pihak) yang menerima pemberitahuan email tentang permintaan operasi yang dilindungi. Email ini mengonfirmasi bahwa sesi persetujuan telah dimulai untuk permintaan tersebut. Persetujuan diberikan setelah ambang minimum persetujuan yang diperlukan tercapai. Ambang batas ini dapat diatur saat tim persetujuan multi-pihak (“Tim”) dibuat.

Multi-party tim persetujuan dikelola melalui portal persetujuan multi-pihak Organisasi (“portal”), aplikasi terkel AWS ola yang menyediakan identitas lokasi terpusat di mana anggota tim persetujuan dapat menerima dan menanggapi undangan tim persetujuan dan permintaan operasi.