View a markdown version of this page

Comprendere la relazione tra account GuardDuty amministratore e account membro - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Comprendere la relazione tra account GuardDuty amministratore e account membro

Quando si utilizza GuardDuty in un ambiente con più account, l'account amministratore può gestire determinati aspetti degli account per GuardDuty conto degli account membri. Un account amministratore può eseguire le seguenti funzioni principali:

  • Aggiungere e rimuovere gli account membri associati: il processo mediante il quale un account amministratore può eseguire questa operazione varia in base alla modalità di gestione degli account, tramite AWS Organizations o tramite il metodo di GuardDuty invito.

    GuardDuty consiglia di gestire gli account dei membri tramite AWS Organizations.

  • Abilitazione GuardDuty dell'account amministratore delegato GuardDuty nell'account di gestione: se l'account di AWS Organizations gestione viene disabilitato GuardDuty, l'account GuardDuty amministratore delegato può essere abilitato GuardDuty nell'account di gestione. Tuttavia, è necessario che l'account di gestione non abbia eliminato esplicitamente il. Service-linked autorizzazioni di ruolo per GuardDuty

  • Configurare lo stato degli account dei membri: un account amministratore può abilitare o disabilitare lo stato dei piani di GuardDuty protezione e abilitare, sospendere o disabilitare lo stato di per GuardDuty conto degli account membri associati.

    GuardDuty L'account amministratore delegato gestito con AWS Organizations può essere abilitato automaticamente GuardDuty quando Account AWS vengono aggiunti come membri.

  • Personalizza quando generare i risultati: un account amministratore può personalizzare i risultati all'interno della GuardDuty rete creando e gestendo regole di soppressione, elenchi di IP affidabili ed elenchi di minacce. In un ambiente con più account, il supporto per la configurazione di queste funzionalità è disponibile solo per un account amministratore delegato. GuardDuty Un account membro non può aggiornare questa configurazione.

La tabella seguente descrive in dettaglio la relazione tra account GuardDuty amministratore e account membro.

Chiave per la tabella
  • Autonomo: un account può eseguire l'azione elencata solo per il proprio account.

  • Qualsiasi: un account può eseguire l'azione elencata per qualsiasi account associato.

  • Tutti: un account può eseguire l'azione elencata e si applica a tutti gli account associati. Di solito, l'account che esegue questa azione è un account GuardDuty amministratore designato

  • Celle con trattino (—): le celle della tabella con trattino (—) indicano che l'account non può eseguire l'azione elencata.

Azione Tramite AWS Organizations Su invito
Account GuardDuty amministratore delegato Account membro associato GuardDuty account amministratore Account membro associato
Attivare GuardDuty Qualsiasi Personale Personale
Abilita GuardDuty automaticamente per l'intera organizzazione (ALL,NEW,NONE) Tutti
Visualizza tutti gli account dei membri dell'organizzazione indipendentemente GuardDuty dallo stato Qualsiasi
Genera risultati di esempio Personale Personale Personale Personale
Visualizza tutti i GuardDuty risultati Qualsiasi Personale Qualsiasi Personale
Archivia GuardDuty i risultati Qualsiasi Qualsiasi
Applica regole di soppressione Tutti Tutti
Crea elenchi di indirizzi IP o elenchi di minacce affidabili Tutti Tutti
Aggiorna l'elenco di IP o gli elenchi di minacce attendibili Tutti Tutti
Elimina l'elenco di IP o gli elenchi di minacce attendibili Tutti Tutti
Imposta la frequenza delle EventBridge notifiche Tutti Tutti
Imposta la posizione Amazon S3 per l'esportazione degli esiti Tutti Personale Personale Personale

Abilita uno o più piani di protezione opzionali per l'intera organizzazione (ALL,NEW,NONE)

Questo non include Malware Protection for S3.

Tutti

Abilita qualsiasi piano GuardDuty di protezione per singoli account

Ciò non include Malware Protection for EC2 e Malware Protection for S3.

Qualsiasi Qualsiasi

Protezione da malware per EC2

Qualsiasi Personale

Protezione da malware per EC2: On-demand scansione antimalware

Qualsiasi Personale Personale Personale

Protezione da malware per S3

Personale Personale
Dissociare un account membro Qualsiasi + Qualsiasi
Dissociarsi da un account amministratore Personale
Eliminare un account membro dissociato Qualsiasi Qualsiasi
Sospendere GuardDuty Qualsiasi * Qualsiasi*
Disabilita GuardDuty Qualsiasi * Qualsiasi* Personale

+ Indica che l'account GuardDuty amministratore delegato può eseguire questa azione solo se non ha impostato le preferenze di attivazione automatica per i membri ALL dell'organizzazione.

* Indica che un account GuardDuty amministratore delegato non può essere disattivato direttamente GuardDuty in un account membro. L'account GuardDuty amministratore delegato deve prima dissociare l'account membro e quindi eliminarlo. Dopodiché, ogni account membro può disattivarlo GuardDuty nei propri account. Per ulteriori informazioni sull'esecuzione di queste attività nell'organizzazione, vedereGestione continua degli account dei membri all'interno GuardDuty.

Comprendere lo stato delle relazioni tra i membri

GuardDuty Operazioni API come ListMembers e GetMembers restituiscono un relationshipStatus campo per ogni account membro. Questo campo indica lo stato attuale della relazione tra l'account amministratore e l'account membro. Seleziona questo valore quando vuoi confermare che GuardDuty sta monitorando attivamente un account membro. Ti aiuta anche a risolvere il motivo per cui l'account di un membro non ha completato l'onboarding o non viene più monitorato. L'elenco seguente descrive i valori possibili.

Created

L'account amministratore ha aggiunto questo account come membro (ad esempio, chiamandoCreateMembers), ma la relazione tra i membri non è ancora attiva.

Invited

L'account amministratore ha inviato un invito a questo account membro e l'invito è in attesa di essere accettato.

Enabled

Questo account membro è associato all'account amministratore e GuardDuty lo monitora attivamente.

Disabled

Questo account membro è associato all'account amministratore, ma GuardDuty non monitora attivamente l'account membro.

Removed

Questo account membro non è più associato all'account amministratore. Questo stato indica in genere che l'account amministratore ha rimosso l'associazione.

Resigned

Questo account membro non è più associato all'account amministratore. Questo stato indica in genere che l'account membro si è rimosso dall'associazione.

Deleted

Questo account membro non esiste più in GuardDuty.

EmailVerificationInProgress

L'invito di questo account membro è in attesa della verifica dell'indirizzo email.

EmailVerificationFailed

L'invito di questo account membro non ha superato la verifica dell'indirizzo email.

RegionDisabled

Questo account membro non può essere monitorato perché GuardDuty non è abilitato o non è attualmente disponibile Regione AWS.

AccountSuspended

Quello di questo membro Account AWS è sospeso.

CannotCreateDetectorInOrganizationMasterAccount

GuardDuty non è possibile creare un rilevatore nell'account di AWS Organizations gestione, in genere perché mancano le autorizzazioni richieste per i ruoli collegati al servizio.