Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Target yang dikelola secara terpusat versus yang dikelola sendiri
Saat Anda mengaktifkan konfigurasi pusat, administrator CSPM AWS Security Hub yang didelegasikan dapat menetapkan setiap akun organisasi, unit organisasi (OU), dan root sebagai dikelola secara terpusat atau dikelola sendiri. Jenis manajemen target menentukan bagaimana Anda dapat menentukan pengaturan CSPM Security Hub.
Untuk informasi latar belakang tentang manfaat konfigurasi pusat dan cara kerjanya, lihatMemahami konfigurasi pusat di Security Hub CSPM.
Bagian ini menjelaskan perbedaan antara penunjukan yang dikelola secara terpusat dan dikelola sendiri dan bagaimana memilih jenis manajemen akun, OU, atau root.
- Self-managed
Pemilik akun yang dikelola sendiri, OU, atau root harus mengonfigurasi pengaturannya secara terpisah di masing-masing Wilayah AWS akun. Administrator yang didelegasikan tidak dapat membuat kebijakan konfigurasi untuk target yang dikelola sendiri.
- Dikelola secara terpusat
Hanya administrator CSPM Security Hub yang didelegasikan yang dapat mengonfigurasi pengaturan untuk akun yang dikelola secara terpusat, OU, atau root di seluruh Wilayah beranda dan Wilayah yang ditautkan. Kebijakan konfigurasi dapat dikaitkan dengan akun dan OU yang dikelola secara terpusat.
Administrator yang didelegasikan dapat mengubah status target antara dikelola sendiri dan dikelola secara terpusat. Secara default, semua akun dan OU dikelola sendiri saat Anda memulai konfigurasi pusat melalui Security Hub CSPM API. Di konsol, jenis manajemen bergantung pada kebijakan konfigurasi pertama Anda. Akun dan OU yang Anda kaitkan dengan kebijakan pertama Anda dikelola secara terpusat. Akun lain dan OU dikelola sendiri secara default.
Jika Anda mengaitkan kebijakan konfigurasi dengan akun yang dikelola sendiri sebelumnya, setelan kebijakan akan mengganti penunjukan yang dikelola sendiri. Akun menjadi dikelola secara terpusat dan mengadopsi pengaturan yang tercermin dalam kebijakan konfigurasi.
Jika Anda mengubah akun yang dikelola secara terpusat menjadi akun yang dikelola sendiri, pengaturan yang sebelumnya diterapkan ke akun melalui kebijakan konfigurasi tetap berlaku. Misalnya, akun yang dikelola secara terpusat pada awalnya dapat dikaitkan dengan kebijakan yang mengaktifkan CSPM Security Hub, mengaktifkan Praktik Terbaik Keamanan AWS Dasar, dan dinonaktifkan. CloudTrail.1 Jika Anda kemudian menetapkan akun sebagai dikelola sendiri, semua pengaturan tetap tidak berubah. Namun, pemilik akun dapat secara mandiri mengubah pengaturan untuk akun ke depan.
Akun anak dan OU dapat mewarisi perilaku yang dikelola sendiri dari induk yang dikelola sendiri, dengan cara yang sama seperti akun anak dan OU dapat mewarisi kebijakan konfigurasi dari induk yang dikelola secara terpusat. Untuk informasi selengkapnya, lihat Asosiasi kebijakan melalui aplikasi dan warisan.
Akun yang dikelola sendiri atau OU tidak dapat mewarisi kebijakan konfigurasi dari node induk atau dari root. Misalnya, jika Anda ingin semua akun dan OU di organisasi Anda mewarisi kebijakan konfigurasi dari root, Anda harus mengubah jenis manajemen node yang dikelola sendiri menjadi dikelola secara terpusat.
Opsi untuk mengonfigurasi pengaturan di akun yang dikelola sendiri
Self-managed akun harus mengonfigurasi pengaturan mereka sendiri secara terpisah di setiap Wilayah.
Pemilik akun yang dikelola sendiri dapat menjalankan operasi API CSPM Security Hub berikut di setiap Wilayah untuk mengonfigurasi setelannya:
EnableSecurityHubdanDisableSecurityHubuntuk mengaktifkan atau menonaktifkan layanan CSPM Security Hub (jika akun yang dikelola sendiri memiliki administrator CSPM Security Hub yang didelegasikan, administrator harus memisahkan akun sebelum pemilik akun dapat menonaktifkan CSPM Security Hub).BatchEnableStandardsdanBatchDisableStandardsuntuk mengaktifkan atau menonaktifkan standarBatchUpdateStandardsControlAssociationsatauUpdateStandardsControluntuk mengaktifkan atau menonaktifkan kontrol
Self-managed Akun juga dapat digunakan *Invitations dan *Members beroperasi. Namun, kami menyarankan agar akun yang dikelola sendiri tidak menggunakan operasi ini. Asosiasi kebijakan dapat gagal jika akun anggota memiliki anggotanya sendiri yang merupakan bagian dari organisasi yang berbeda dari administrator yang didelegasikan.
Untuk deskripsi tindakan API CSPM Security Hub, lihat Referensi API CSPM AWS Security Hub.
Self-managed akun juga dapat menggunakan konsol CSPM Security Hub atau AWS CLI untuk mengonfigurasi pengaturannya di setiap Wilayah.
Self-managed akun tidak dapat menjalankan API apa pun yang terkait dengan kebijakan konfigurasi dan asosiasi kebijakan CSPM Security Hub. Hanya administrator yang didelegasikan yang dapat memanggil API konfigurasi pusat dan menggunakan kebijakan konfigurasi untuk mengonfigurasi akun yang dikelola secara terpusat.
Memilih jenis manajemen target
Pilih metode pilihan Anda, dan ikuti langkah-langkah untuk menetapkan akun atau OU sebagai dikelola secara terpusat atau dikelola sendiri di AWS Security Hub CSPM.