View a markdown version of this page

Memahami hubungan antara akun GuardDuty administrator dan akun anggota - Amazon GuardDuty

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memahami hubungan antara akun GuardDuty administrator dan akun anggota

Saat Anda menggunakan GuardDuty di lingkungan multi-akun, akun administrator dapat mengelola aspek-aspek tertentu GuardDuty atas nama akun anggota. Akun administrator dapat melakukan fungsi utama berikut:

  • Menambahkan dan menghapus akun anggota terkait — Proses di mana akun administrator dapat melakukan ini berbeda berdasarkan cara Anda mengelola akun — melalui AWS Organizations atau dengan metode GuardDuty undangan.

    GuardDuty merekomendasikan mengelola akun anggota Anda melalui AWS Organizations.

  • Aktifkan akun GuardDuty administrator yang didelegasikan GuardDuty di akun AWS Organizations manajemen — Jika akun manajemen dinonaktifkan GuardDuty, akun GuardDuty administrator yang didelegasikan dapat diaktifkan GuardDuty di akun manajemen. Namun, akun manajemen harus tidak secara eksplisit menghapusService-linked izin peran untuk GuardDuty.

  • Mengkonfigurasi status akun anggota — Akun administrator dapat mengaktifkan atau menonaktifkan status paket GuardDuty perlindungan, dan mengaktifkan, menangguhkan, atau menonaktifkan status GuardDuty atas nama akun anggota terkait.

    Akun GuardDuty administrator yang didelegasikan dikelola dengan AWS Organizations dapat secara otomatis Akun AWS diaktifkan GuardDuty ketika ditambahkan sebagai anggota.

  • Sesuaikan kapan harus menghasilkan temuan — Akun administrator dapat menyesuaikan temuan dalam GuardDuty jaringan dengan membuat dan mengelola aturan penindasan, daftar IP tepercaya, dan daftar ancaman. Di lingkungan multi-akun, dukungan untuk mengonfigurasi fitur-fitur ini hanya tersedia untuk akun GuardDuty administrator yang didelegasikan. Akun anggota tidak dapat memperbarui konfigurasi ini.

Tabel berikut merinci hubungan antara akun GuardDuty administrator dan akun anggota.

Kunci untuk meja
  • Sendiri — Akun dapat melakukan tindakan yang tercantum hanya untuk akun mereka sendiri.

  • Apa saja — Akun dapat melakukan tindakan yang tercantum untuk akun terkait apa pun.

  • Semua — Akun dapat melakukan tindakan yang terdaftar dan berlaku untuk semua akun terkait. Biasanya, akun yang mengambil tindakan ini adalah akun GuardDuty administrator yang ditunjuk

  • Sel dengan tanda hubung (—) — Sel tabel dengan tanda hubung (—) menunjukkan bahwa akun tidak dapat melakukan tindakan yang tercantum.

Tindakan Melalui AWS Organizations Dengan undangan
Akun GuardDuty administrator yang didelegasikan Akun anggota terkait GuardDuty akun administrator Akun anggota terkait
Aktifkan GuardDuty Setiap Mandiri Mandiri
Akti GuardDuty fkan secara otomatis untuk seluruh organisasi (ALL,NEW,NONE) Semua
Lihat semua akun anggota Organisasi terlepas dari GuardDuty statusnya Setiap
Membuat temuan sampel Mandiri Mandiri Mandiri Mandiri
Lihat semua GuardDuty temuan Setiap Mandiri Setiap Mandiri
Arsip GuardDuty temuan Setiap Setiap
Menerapkan aturan penekanan Semua Semua
Buat daftar IP tepercaya atau daftar ancaman Semua Semua
Perbarui daftar IP tepercaya atau daftar ancaman Semua Semua
Hapus daftar IP tepercaya atau daftar ancaman Semua Semua
Atur frekuensi EventBridge notifikasi Semua Semua
Mengatur lokasi Amazon S3 untuk mengekspor temuan Semua Mandiri Mandiri Mandiri

Mengaktifkan satu atau beberapa paket perlindungan opsional untuk seluruh organisasi (ALL,NEW,NONE)

Ini tidak termasuk Perlindungan Malware untuk S3.

Semua

Aktifkan GuardDuty paket perlindungan apa pun untuk akun individual

Ini tidak termasuk Perlindungan Malware untuk EC2 dan Perlindungan Malware untuk S3.

Setiap Setiap

Perlindungan Malware untuk EC2

Setiap Mandiri

Perlindungan Malware untuk EC2 — pemindaian On-demand malware

Setiap Mandiri Mandiri Mandiri

Perlindungan Malware untuk S3

Mandiri Mandiri
Putuskan hubungan akun anggota Apa saja + Setiap
Putuskan hubungan dari akun administrator Mandiri
Menghapus akun anggota yang tidak terkait Setiap Setiap
Menangguhkan GuardDuty Apa saja * Apa saja *
Nonaktifkan GuardDuty Apa saja * Apa saja * Mandiri

+ Menunjukkan bahwa akun GuardDuty administrator yang didelegasikan dapat melakukan tindakan ini hanya jika mereka belum mengatur preferensi pengaktifan otomatis kepada ALL anggota organisasi.

* Men unjukkan bahwa akun GuardDuty administrator yang didelegasikan tidak dapat din GuardDuty onaktifkan di akun anggota secara langsung. Akun GuardDuty administrator yang didelegasikan harus terlebih dahulu memutuskan hubungan akun anggota, lalu menghapusnya. Setelah ini, setiap akun anggota dapat menonaktifkan GuardDuty di akun mereka sendiri. Untuk informasi selengkapnya tentang melakukan tugas-tugas ini di organisasi Anda, lihatTerus mengelola akun anggota Anda dalam GuardDuty.

Memahami status hubungan anggota

GuardDuty Operasi API seperti ListMembers dan GetMembers mengembalikan relationshipStatus bidang untuk setiap akun anggota. Bidang ini menunjukkan keadaan hubungan saat ini antara akun administrator dan akun anggota. Periksa nilai ini ketika Anda ingin mengonfirmasi bahwa GuardDuty sedang memantau akun anggota secara aktif. Ini juga membantu Anda memecahkan masalah mengapa akun anggota tidak menyelesaikan orientasi atau tidak lagi dipantau. Daftar berikut menjelaskan nilai yang mungkin.

Created

Akun administrator telah menambahkan akun ini sebagai anggota (misalnya, dengan meneleponCreateMembers), tetapi hubungan anggota belum aktif.

Invited

Akun administrator telah mengirim undangan ke akun anggota ini, dan undangan sedang menunggu untuk diterima.

Enabled

Akun anggota ini dikaitkan dengan akun administrator, dan GuardDuty secara aktif memantau akun anggota.

Disabled

Akun anggota ini dikaitkan dengan akun administrator, tetapi GuardDuty tidak secara aktif memantau akun anggota.

Removed

Akun anggota ini tidak lagi dikaitkan dengan akun administrator. Status ini biasanya menunjukkan bahwa akun administrator menghapus asosiasi.

Resigned

Akun anggota ini tidak lagi dikaitkan dengan akun administrator. Status ini biasanya menunjukkan bahwa akun anggota menghapus dirinya dari asosiasi.

Deleted

Akun anggota ini tidak ada lagi di GuardDuty.

EmailVerificationInProgress

Undangan akun anggota ini sedang menunggu verifikasi alamat email.

EmailVerificationFailed

Undangan akun anggota ini tidak lulus verifikasi alamat email.

RegionDisabled

Akun anggota ini tidak dapat dipantau GuardDuty karena tidak diaktifkan atau tidak tersedia saat ini Wilayah AWS.

AccountSuspended

Anggota ini dalam keadaan ditangguhkan. Akun AWS

CannotCreateDetectorInOrganizationMasterAccount

GuardDuty tidak dapat membuat detektor di akun AWS Organizations manajemen, biasanya karena izin peran terkait layanan yang diperlukan hilang.