View a markdown version of this page

Prasyarat - Membuat titik akhir Amazon VPC - Amazon GuardDuty

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Prasyarat - Membuat titik akhir Amazon VPC

Sebelum Anda dapat menginstal agen GuardDuty keamanan, Anda harus membuat titik akhir Amazon Virtual Private Cloud (Amazon VPC). Ini akan membantu GuardDuty menerima peristiwa runtime dari sumber daya Amazon EKS Anda.

catatan

Tidak ada biaya tambahan untuk penggunaan titik akhir VPC.

Pilih metode akses pilihan untuk membuat titik akhir Amazon VPC.

Console
Untuk membuat titik akhir VPC
  1. Buka konsol Amazon VPC di https://console.aws.amazon.com/vpc/.

  2. Di panel navigasi, di bawah Virtual private cloud, pilih Endpoints.

  3. Pilih Buat Titik Akhir.

  4. Pada halaman Buat titik akhir, untuk kategori Layanan, pilih Layanan titik akhir lainnya.

  5. Untuk Nama Layanan, masukkancom.amazonaws.us-east-1.guardduty-data.

    Pastikan untuk mengganti us-east-1 dengan Wilayah yang benar. Ini harus Wilayah yang sama dengan cluster EKS milik Akun AWS ID Anda.

  6. Pilih Verifikasi layanan.

  7. Setelah nama layanan berhasil diverifikasi, pilih VPC tempat cluster Anda berada. Tambahkan kebijakan berikut untuk membatasi penggunaan titik akhir VPC hanya untuk akun tertentu. Dengan organisasi yang Condition disediakan di bawah kebijakan ini, Anda dapat memperbarui kebijakan berikut untuk membatasi akses ke titik akhir Anda. Untuk memberikan dukungan titik akhir VPC ke ID akun tertentu di organisasi Anda, lihatOrganization condition to restrict access to your endpoint.

    JSON
    JSON
    { "Version":"2012-10-17", "Statement": [ { "Action": "*", "Resource": "*", "Effect": "Allow", "Principal": "*" }, { "Condition": { "StringNotEquals": { "aws:PrincipalAccount": "111122223333" } }, "Action": "*", "Resource": "*", "Effect": "Deny", "Principal": "*" } ] }

    ID aws:PrincipalAccount akun harus sesuai dengan akun yang berisi titik akhir VPC dan VPC. Daftar berikut menunjukkan cara berbagi titik akhir VPC dengan Akun AWS ID lain:

    Kondisi organisasi untuk membatasi akses ke titik akhir Anda
    • Untuk menentukan beberapa akun untuk mengakses titik akhir VPC, ganti "aws:PrincipalAccount": "111122223333" dengan yang berikut:

      "aws:PrincipalAccount": [ "666666666666", "555555555555" ]
    • Untuk mengizinkan semua anggota dari organisasi mengakses titik akhir VPC, ganti "aws:PrincipalAccount": "111122223333" dengan yang berikut:

      "aws:PrincipalOrgID": "o-abcdef0123"
    • Untuk membatasi akses sumber daya ke ID organisasi, tambahkan ResourceOrgID ke kebijakan.

      Untuk informasi selengkapnya, lihat ResourceOrg ID.

      "aws:ResourceOrgID": "o-abcdef0123"
  8. Di bawah Pengaturan tambahan, pilih Aktifkan nama DNS.

  9. Di bawah Subnets, pilih subnet tempat cluster Anda berada.

  10. Di bawah Grup keamanan, pilih grup keamanan yang memiliki port terikat 443 yang diaktifkan dari VPC Anda (atau cluster EKS Anda). Jika Anda belum memiliki grup keamanan yang mengaktifkan port terikat 443, Buat grup keamanan.

    Jika ada masalah saat membatasi izin in-bound ke VPC (atau instance) Anda, Anda dapat memasukkan port 443 masuk dari alamat IP apa pun. (0.0.0.0/0) Namun, sar GuardDuty ankan menggunakan alamat IP yang cocok dengan blok CIDR untuk VPC Anda. Untuk informasi selengkapnya, lihat blok VPC CIDR di Panduan Pengguna Amazon VPC.

API/CLI
Untuk membuat titik akhir VPC
  • Memanggil. CreateVpcEndpoint

  • Gunakan nilai-nilai berikut untuk parameter:

    • Untuk Nama Layanan, masukkancom.amazonaws.us-east-1.guardduty-data.

      Pastikan untuk mengganti us-east-1 dengan Wilayah yang benar. Ini harus Wilayah yang sama dengan cluster EKS milik Akun AWS ID Anda.

    • Untuk DNSOptions, aktifkan opsi DNS pribadi dengan mengaturnya ke. true

  • Untuk AWS Command Line Interface, lihat create- vpc-endpoint.

Setelah Anda mengikuti langkah-langkahnya, lihat Memvalidasi konfigurasi titik akhir VPC untuk memastikan bahwa titik akhir VPC telah diatur dengan benar.