View a markdown version of this page

Sintaks kebijakan Security Hub dan contoh - AWS Organizations

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Sintaks kebijakan Security Hub dan contoh

Kebijakan Security Hub mengikuti sintaks JSON standar yang menentukan cara Security Hub diaktifkan dan dikonfigurasi di seluruh organisasi Anda. Memahami struktur kebijakan membantu Anda membuat kebijakan yang efektif untuk persyaratan keamanan Anda.

Pertimbangan-pertimbangan

Sebelum membuat kebijakan Security Hub, pahami poin-poin penting ini tentang sintaks kebijakan:

  • Keduanya enable_in_regions dan disable_in_regions daftar diperlukan dalam kebijakan, meskipun mereka bisa kosong.

  • Saat memproses kebijakan yang efektif, disable_in_regions lebih diutamakan. enable_in_regions

  • Kebijakan anak dapat mengubah kebijakan induk menggunakan operator pewarisan kecuali dibatasi secara eksplisit.

  • ALL_SUPPORTEDPenunjukan tersebut mencakup Wilayah saat ini dan masa depan.

  • Nama wilayah harus valid dan tersedia di Security Hub.

  • featuresPeta ini opsional dan hanya tersedia di AWS Wilayah komersial (Wilayah selain AWS GovCloud (US) Regions dan Wilayah Tiongkok). Ini tidak tersedia di AWS GovCloud (US) Regions atau Wilayah Tiongkok.

  • Kedua enable_in_regions dan disable_in_regions daftar dalam fitur diperlukan, meskipun mereka bisa kosong.

  • Saat memproses kebijakan yang efektif, lebih disable_in_regions diutamakan enable_in_regions untuk fitur, sama seperti untuk daftar tingkat atas.

  • Fitur dikonfigurasi hanya di Wilayah di mana Security Hub diaktifkan oleh kebijakan efektif yang sama. Menonaktifkan Security Hub di suatu Wilayah juga menonaktifkan fitur-fiturnya di Wilayah tersebut.

  • Wilayah yang tidak muncul di daftar enable_in_regions atau disable_in_regions daftar fitur dibiarkan tidak dikelola oleh kebijakan.

  • Ketika features peta, atau fitur di dalamnya, dihilangkan, fitur tersebut dibiarkan tidak dikelola oleh kebijakan.

Struktur kebijakan dasar

Kebijakan Security Hub menggunakan struktur dasar ini:

{ "securityhub": { "enable_in_regions": { "@@append": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@append": [], "@@operators_allowed_for_child_policies": ["@@all"] } } }

Kebijakan Security Hub juga dapat menyertakan features peta opsional untuk mengelola fitur Security Hub opt-in, seperti pemindaian jaringan, di seluruh organisasi Anda. featuresPeta ini hanya tersedia di AWS Wilayah komersial.

{ "securityhub": { "enable_in_regions": { "@@assign": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] }, "features": { "network_scanning": { "enable_in_regions": { "@@assign": ["us-east-1", "us-west-2"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] } } } } }

Komponen kebijakan

Kebijakan Security Hub berisi komponen-komponen utama berikut:

securityhub

Kontainer tingkat atas untuk setelan kebijakan.

Diperlukan untuk semua kebijakan Security Hub.

enable_in_regions

Daftar Wilayah di mana Security Hub harus diaktifkan.

Dapat berisi nama Wilayah tertentu atauALL_SUPPORTED.

Field yang diperlukan tetapi bisa kosong.

Saat menggunakanALL_SUPPORTED, termasuk Wilayah future.

disable_in_regions

Daftar Wilayah di mana Security Hub harus dinonaktifkan.

Dapat berisi nama Wilayah tertentu atauALL_SUPPORTED.

Field yang diperlukan tetapi bisa kosong.

Diutamakan daripada enable_in_regions saat Wilayah muncul di kedua daftar.

Operator pewarisan

@ @assign - Menimpa nilai yang diwariskan.

@ @append - Menambahkan nilai baru ke yang sudah ada.

@ @remove - Menghapus nilai tertentu dari pengaturan yang diwariskan.

features

Wadah untuk pengaturan fitur Security Hub opt-in.

Opsional, dan hanya tersedia di AWS Wilayah komersial.

Jika dihilangkan, semua fitur dibiarkan tidak dikelola oleh kebijakan.

Setiap fitur dikonfigurasi oleh blok anak sendiri, sepertinetwork_scanning.

network_scanning

Mengontrol fitur pemindaian jaringan di dalam features peta.

Tidak wajib. Ketika dihilangkan, pemindaian jaringan dibiarkan tidak dikelola oleh kebijakan.

Berisi sendiri enable_in_regions dan disable_in_regions daftarnya.

enable_in_regions(dalamnetwork_scanning)

Daftar Wilayah di mana pemindaian jaringan harus diaktifkan.

Dapat berisi nama Wilayah tertentu atauALL_SUPPORTED.

Field yang diperlukan tetapi bisa kosong.

Saat menggunakanALL_SUPPORTED, sertakan semua Wilayah di mana Security Hub diaktifkan oleh kebijakan ini.

Pemindaian jaringan diaktifkan hanya di Wilayah di mana Security Hub juga diaktifkan oleh kebijakan ini.

disable_in_regions(dalamnetwork_scanning)

Daftar Wilayah di mana pemindaian jaringan harus dinonaktifkan.

Dapat berisi nama Wilayah tertentu atauALL_SUPPORTED.

Field yang diperlukan tetapi bisa kosong.

Diutamakan daripada enable_in_regions saat Wilayah muncul di kedua daftar.

Contoh kebijakan Security Hub

Contoh berikut menunjukkan konfigurasi kebijakan Security Hub yang umum.

Contoh di bawah ini memungkinkan Security Hub di semua Wilayah saat ini dan yang akan datang. Dengan menggunakan ALL_SUPPORTED dalam enable_in_regions daftar dan membiarkan disable_in_regions kosong, kebijakan ini memastikan cakupan keamanan yang komprehensif saat Wilayah baru tersedia.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] } } }

Contoh ini menonaktifkan Security Hub di semua Wilayah termasuk Wilayah masa depan karena disable_in_regions daftar lebih diutamakan. enable_in_regions

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } }

Contoh berikut menunjukkan bagaimana kebijakan anak dapat mengubah pengaturan kebijakan induk menggunakan operator pewarisan. Pendekatan ini memungkinkan kontrol granular sambil mempertahankan struktur kebijakan secara keseluruhan. Kebijakan anak menambahkan Wilayah baru ke enable_in_regions dan menghapus Wilayah daridisable_in_regions.

{ "securityhub":{ "enable_in_regions":{ "@@append":[ "eu-central-1" ] }, "disable_in_regions":{ "@@remove":[ "us-west-2" ] } } }

Contoh ini menunjukkan cara mengaktifkan Security Hub di beberapa Wilayah tertentu tanpa menggunakanALL_SUPPORTED. Ini memberikan kontrol yang tepat atas Wilayah mana yang mengaktifkan Security Hub, sementara Wilayah yang tidak ditentukan tidak dikelola oleh kebijakan.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1", "ap-southeast-1" ] }, "disable_in_regions":{ "@@assign":[ ] } } }

Contoh berikut menunjukkan cara menangani persyaratan kepatuhan regional dengan mengaktifkan Security Hub di sebagian besar Wilayah sambil menonaktifkannya secara eksplisit di lokasi tertentu. disable_in_regionsDaftar ini diutamakan, memastikan Security Hub tetap dinonaktifkan di Wilayah tersebut terlepas dari pengaturan kebijakan lainnya.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ "ap-east-1", "me-south-1" ] } } }

Contoh berikut memungkinkan Security Hub di dua Wilayah dan memungkinkan pemindaian jaringan di Wilayah yang sama. featuresPeta ini hanya tersedia di AWS Wilayah komersial.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }

Contoh ini memungkinkan Security Hub di tiga Wilayah tetapi memungkinkan pemindaian jaringan hanya di dua wilayah. Dieu-west-1, Security Hub diaktifkan saat pemindaian jaringan dibiarkan tidak dikelola oleh kebijakan karena Wilayah tersebut tidak ada dalam daftar fitur.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }

Contoh berikut memungkinkan pemindaian jaringan us-east-1 dan menonaktifkannya. us-west-2 Karena disable_in_regions diutamakan, pemindaian jaringan tetap dinonaktifkan us-west-2 bahkan ketika Wilayah muncul di kedua daftar.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1" ] }, "disable_in_regions":{ "@@assign":[ "us-west-2" ] } } } } }

Contoh ini membuat Security Hub diaktifkan di semua Wilayah saat ini dan yang akan datang sambil menonaktifkan pemindaian jaringan di semuanya, karena disable_in_regions daftar diutamakan.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } } } }

Contoh ini mengaktifkan Security Hub di semua Wilayah saat ini dan yang akan datang dan membiarkan pemindaian jaringan tidak dikelola oleh kebijakan dengan menggunakan daftar fitur kosong. Ini memiliki efek yang sama dengan menghilangkan features peta.

{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }

Contoh berikut menunjukkan bagaimana kebijakan anak dapat memperluas wilayah pemindaian jaringan kebijakan induk menggunakan operator warisan. Kebijakan anak menambahkan Region ke enable_in_regions daftar yang diwarisi@@append, dengan cara yang sama dengan cara kerja pewarisan pada daftar Region tingkat atas.

{ "securityhub":{ "features":{ "network_scanning":{ "enable_in_regions":{ "@@append":[ "us-west-2" ] } } } } }