Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan VPC bersama dengan Runtime Monitoring
GuardDuty Runtime Monitoring mendukung penggunaan Amazon Virtual Private Cloud (Amazon VPC) bersama untuk milik organisasi yang sama di AWS Organizations. Akun AWS Anda dapat menggunakan VPC bersama dengan dua cara:
-
Konfigurasi agen otomatis (Direkomendasikan) — Saat mengelola agen keamanan GuardDuty secara otomatis, itu juga akan mengonfigurasi kebijakan titik akhir Amazon VPC. Kebijakan ini didasarkan pada setelan VPC bersama organisasi Anda.
Anda harus mengaktifkan konfigurasi agen otomatis di akun pemilik VPC bersama dan semua akun yang berpartisipasi yang akan berbagi VPC ini.
-
Agen yang dikelola secara manual — Saat Anda mengelola agen keamanan secara manual dengan VPC bersama, Anda harus memperbarui kebijakan titik akhir VPC untuk mengizinkan akun terkait mengakses VPC bersama. Untuk melakukan ini, Anda dapat menggunakan contoh kebijakan yang dibagikan di Cara kerjanya bagian berikut.
Untuk skenario manajemen manual yang melibatkan akun yang berpartisipasi untuk VPC bersama, status cakupan mungkin tidak akurat. Untuk memastikan perlindungan terkini dan status cakupan sumber daya Anda GuardDuty , sarankan mengaktifkan konfigurasi agen otomatis untuk semua akun yang akan menggunakan VPC bersama.
Cara kerjanya
Yang Akun AWS termasuk dalam organisasi yang sama dengan akun pemilik Amazon VPC bersama juga dapat berbagi titik akhir Amazon VPC yang sama. Setiap akun yang berbagi Amazon VPC yang sama disebut AWS akun peserta dari Amazon VPC bersama terkait.
Contoh berikut menunjukkan kebijakan titik akhir VPC default dari akun pemilik VPC bersama dan akun peserta. Ini aws:PrincipalOrgID akan menampilkan ID organisasi yang terkait dengan sumber daya VPC bersama. Penggunaan kebijakan ini terbatas pada akun peserta yang ada di organisasi akun pemilik.
contoh Contoh kebijakan titik akhir VPC bersama
Dengan konfigurasi agen GuardDuty otomatis
Ketika akun pemilik VPC bersama mengaktifkan Runtime Monitoring dan konfigurasi agen otomatis untuk salah satu sumber daya (Amazon EKS atau AWS Fargate (Amazon ECS saja)), semua VPC bersama memenuhi syarat untuk instalasi otomatis titik akhir Amazon VPC bersama dan grup keamanan terkait di akun pemilik VPC bersama. GuardDuty mengambil ID organisasi yang terkait dengan Amazon VPC bersama.
GuardDuty membuat titik akhir Amazon VPC saat akun pemilik VPC bersama atau akun yang berpartisipasi membutuhkannya. Contoh kebutuhan titik akhir Amazon VPC termasuk mengaktifkan GuardDuty, Pemantauan Runtime, Pemantauan Runtime EKS, atau meluncurkan ECS-Fargate tugas Amazon baru. Ketika akun ini mengaktifkan Pemantauan Runtime dan konfigurasi agen otomatis untuk jenis sumber daya apa pun, GuardDuty membuat titik akhir Amazon VPC dan menetapkan kebijakan titik akhir dengan ID organisasi yang sama dengan akun pemilik VPC bersama. GuardDuty menambahkan GuardDutyManaged tag dan menyetelnya true untuk titik akhir Amazon VPC yang dibuat GuardDuty . Jika akun pemilik Amazon VPC bersama belum mengaktifkan Runtime Monitoring atau konfigurasi agen otomatis untuk salah satu sumber daya, kebijakan titik akhir Amazon VPC tidak GuardDuty akan menyetel. Untuk informasi tentang mengonfigurasi Pemantauan Runtime dan mengelola agen keamanan secara otomatis di akun pemilik VPC bersama, lihatMengaktifkan Pemantauan GuardDuty Runtime.
Menggunakan dengan agen yang dikelola secara manual
Saat Anda menggunakan VPC bersama dengan agen yang dikelola secara manual, validasi bahwa tidak ada kebijakan Deny titik akhir eksplisit yang memblokir akun apa pun yang perlu menggunakan VPC bersama. Ini mencegah agen keamanan mengirim telemetri ke GuardDuty, menghasilkan status Unhealthy cakupan. Untuk menyiapkan kebijakan titik akhir, lihatExample shared VPC endpoint policy.
Cakupan runtime mungkin tidak akurat dalam skenario seperti kehilangan izin ke VPC bersama. Anda dapat terus memantau cakupan sumber daya dengan mengikuti langkah-langkah untuk jenis sumber daya AndaMeninjau statistik cakupan runtime dan memecahkan masalah.
Untuk memastikan perlindungan Runtime Monitoring berkelanjutan dari sumber daya komputasi Anda GuardDuty , sarankan mengaktifkan konfigurasi agen otomatis untuk akun pemilik VPC bersama dan semua akun yang berpartisipasi untuk sumber daya Anda.
Prasyarat untuk menggunakan VPC bersama
Sebagai bagian dari penyiapan awal, lakukan langkah-langkah berikut Akun AWS di mana Anda ingin menjadi pemilik VPC bersama:
-
Membuat organisasi — Buat organisasi dengan mengikuti langkah-langkah dalam Membuat dan mengelola organisasi di Panduan AWS Organizations Pengguna.
Untuk informasi tentang menambahkan atau menghapus akun anggota, lihat M engelola Akun AWS di organisasi Anda.
-
Membuat sumber daya VPC bersama — Anda dapat membuat sumber daya VPC bersama dari akun pemilik. Untuk informasi selengkapnya, lihat Membagikan subnet VPC Anda dengan akun lain di Panduan Pengguna Amazon VPC.
Prasyarat khusus untuk Pemantauan GuardDuty Runtime
Daftar berikut memberikan prasyarat khusus untuk GuardDuty:
-
Akun pemilik VPC bersama dan akun yang berpartisipasi dapat berasal dari organisasi yang berbeda di GuardDuty. Namun, mereka harus berasal dari organisasi yang sama di AWS Organizations. Ini diperlukan GuardDuty untuk membuat titik akhir Amazon VPC dan grup keamanan untuk VPC bersama. Untuk informasi tentang cara kerja VPC bersama, lihat Membagikan VPC Anda dengan akun lain di Panduan Pengguna Amazon VPC.
-
Aktifkan Runtime Monitoring atau EKS Runtime Monitoring, dan konfigurasi agen GuardDuty otomatis untuk sumber daya apa pun di akun pemilik VPC bersama dan akun peserta. Untuk informasi selengkapnya, lihat Mengaktifkan Pemantauan Runtime.
Jika Anda telah menyelesaikan konfigurasi ini, lanjutkan dengan langkah berikutnya.
-
Saat bekerja dengan tugas Amazon EKS atau Amazon ECS (khusus)AWS Fargate , pastikan untuk memilih sumber daya VPC bersama yang terkait dengan akun pemilik dan pilih subnetnya.