View a markdown version of this page

Gestione dell'agente di sicurezza automatizzato per Fargate (solo Amazon ECS) - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestione dell'agente di sicurezza automatizzato per Fargate (solo Amazon ECS)

Runtime Monitoring supporta la gestione dell'agente di sicurezza per i tuoi cluster Amazon ECS ()AWS Fargate solo tramite. GuardDuty Non è disponibile alcun supporto per la gestione manuale dell'agente di sicurezza sui cluster Amazon ECS.

Prima di procedere con i passaggi descritti in questa sezione, assicurati di seguire le istruzioni. Prerequisiti per AWS Fargate (solo Amazon ECS) supporto

In base aApprocci per gestire gli agenti GuardDuty di sicurezza nelle ECS-Fargate risorse Amazon, scegli un metodo preferito per abilitare l'agente GuardDuty automatico per le tue risorse.

Indice

    In un ambiente con più account, solo l'account GuardDuty amministratore delegato può abilitare o disabilitare la configurazione automatica degli agenti per gli account membri e gestire la configurazione automatica degli agenti per i cluster Amazon ECS che appartengono agli account membri della rispettiva organizzazione. Un account GuardDuty membro non può modificare questa configurazione. L'account GuardDuty amministratore delegato gestisce i propri account membri utilizzando AWS Organizations. Per ulteriori informazioni sugli ambienti con più account, vedere Gestione di più account in. GuardDuty

    Abilitazione della configurazione automatica degli agenti per gli account di amministratore delegato GuardDuty

    Manage for all Amazon ECS clusters (account level)

    Se hai scelto Abilita per tutti gli account per il monitoraggio del runtime, hai le seguenti opzioni:

    • Scegli Abilita per tutti gli account nella sezione Configurazione automatica dell'agente. GuardDuty distribuirà e gestirà l'agente di sicurezza per tutte le attività di Amazon ECS che vengono avviate.

    • Scegli Configura gli account manualmente.

    Se hai scelto Configura gli account manualmente nella sezione Runtime Monitoring, procedi come segue:

    1. Scegli Configura gli account manualmente nella sezione Configurazione automatica dell'agente.

    2. Scegli Abilita nella sezione Account GuardDuty amministratore delegato (questo account).

    Scegli Save (Salva).

    Quando desideri GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

    Per la procedura di aggiornamento del servizio, consulta le seguenti risorse:

    Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level)
    1. Aggiungi un tag a questo cluster Amazon ECS con la coppia chiave-valore come -. GuardDutyManaged false

    2. Impedisci la modifica dei tag, tranne che da parte delle entità attendibili. La politica fornita in Impedire che i tag vengano modificati se non in base ai principi autorizzati nella Guida per l'AWS Organizations utente è stata modificata per essere applicabile qui.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
    3. Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.

    4. Nel pannello di navigazione, scegli Runtime Monitoring.

    5. Nota

      Aggiungi sempre il tag di esclusione ai tuoi cluster Amazon ECS prima di abilitare la configurazione automatica degli agenti per il tuo account; in caso contrario, il container GuardDuty sidecar verrà collegato a tutti i contenitori delle attività Amazon ECS che vengono avviate.

      Nella scheda Configurazione, scegli Abilita nella configurazione automatica dell'agente.

      Per i cluster Amazon ECS che non sono stati esclusi, GuardDuty gestirà la distribuzione del security agent nel container sidecar.

    6. Scegli Save (Salva).

    7. Quando si desidera GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse:

    Manage for selective (inclusion only) Amazon ECS clusters (cluster level)
    1. Aggiungi un tag a un cluster Amazon ECS per il quale desideri includere tutte le attività. La coppia chiave-valore deve essere -. GuardDutyManaged true

    2. Impedisci la modifica di questi tag, se non da parte di entità attendibili. La politica fornita in Impedire che i tag vengano modificati se non in base ai principi autorizzati nella Guida per l'AWS Organizations utente è stata modificata per essere applicabile qui.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
      Nota

      Quando si utilizzano i tag di inclusione per i cluster Amazon ECS, non è necessario abilitare esplicitamente l' GuardDuty agente tramite la configurazione automatica degli agenti.

    3. Quando desideri GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse:

    Auto-enable per tutti gli account dei membri

    Manage for all Amazon ECS clusters (account level)

    I passaggi seguenti presuppongono che tu abbia scelto Abilita per tutti gli account nella sezione Runtime Monitoring.

    1. Scegli Abilita per tutti gli account nella sezione Configurazione automatica dell'agente. GuardDuty distribuirà e gestirà l'agente di sicurezza per tutte le attività di Amazon ECS che vengono avviate.

    2. Scegli Save (Salva).

    3. Quando si desidera GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse:

    Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level)
    1. Aggiungi un tag a questo cluster Amazon ECS con la coppia chiave-valore come -. GuardDutyManaged false

    2. Impedisci la modifica dei tag, tranne che da parte delle entità attendibili. La politica fornita in Impedire che i tag vengano modificati se non in base ai principi autorizzati nella Guida per l'AWS Organizations utente è stata modificata per essere applicabile qui.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
    3. Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.

    4. Nel pannello di navigazione, scegli Runtime Monitoring.

    5. Nota

      Aggiungi sempre il tag di esclusione ai tuoi cluster Amazon ECS prima di abilitare la configurazione automatica degli agenti per il tuo account; in caso contrario, il container GuardDuty sidecar verrà collegato a tutti i contenitori delle attività Amazon ECS che vengono avviate.

      Nella scheda Configurazione, scegli Modifica.

    6. Scegli Abilita per tutti gli account nella sezione Configurazione automatica dell'agente

      Per i cluster Amazon ECS che non sono stati esclusi, GuardDuty gestirà la distribuzione del security agent nel container sidecar.

    7. Scegli Save (Salva).

    8. Quando si desidera GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse:

    Manage for selective (inclusion-only) Amazon ECS clusters (cluster level)

    Indipendentemente dal modo in cui scegli di abilitare il monitoraggio del runtime, i passaggi seguenti ti aiuteranno a monitorare attività selettive di Amazon ECS Fargate per tutti gli account membri della tua organizzazione.

    1. Non abilitare alcuna configurazione nella sezione Configurazione automatica degli agenti. Mantieni la configurazione di Runtime Monitoring uguale a quella selezionata nel passaggio precedente.

    2. Scegli Save (Salva).

    3. Impedisci la modifica di questi tag, tranne che da parte di entità attendibili. La politica fornita in Impedire che i tag vengano modificati se non in base ai principi autorizzati nella Guida per l'AWS Organizations utente è stata modificata per essere applicabile qui.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
      Nota

      Quando si utilizzano i tag di inclusione per i cluster Amazon ECS, non è necessario abilitare esplicitamente la gestione automatica degli GuardDuty agenti.

    4. Quando desideri GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse:

    Abilitazione della configurazione automatica degli agenti per gli account membri attivi esistenti

    Manage for all Amazon ECS clusters (account level)
    1. Nella pagina Runtime Monitoring, nella scheda Configurazione, è possibile visualizzare lo stato corrente della configurazione automatica dell'agente.

    2. Nel riquadro di configurazione automatica dell'agente, nella sezione Account membri attivi, scegli Azioni.

    3. Da Operazioni, scegli Abilita per tutti gli account membri attivi esistenti.

    4. Scegli Conferma.

    5. Quando desideri GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse:

    Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level)
    1. Aggiungi un tag a questo cluster Amazon ECS con la coppia chiave-valore come -. GuardDutyManaged false

    2. Impedisci la modifica dei tag, tranne che da parte delle entità attendibili. La politica fornita in Impedire che i tag vengano modificati se non in base ai principi autorizzati nella Guida per l'AWS Organizations utente è stata modificata per essere applicabile qui.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
    3. Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.

    4. Nel pannello di navigazione, scegli Runtime Monitoring.

    5. Nota

      Aggiungi sempre il tag di esclusione ai tuoi cluster Amazon ECS prima di abilitare la configurazione automatica degli agenti per il tuo account; in caso contrario, il container GuardDuty sidecar verrà collegato a tutti i contenitori delle attività Amazon ECS che vengono avviate.

      Nella scheda Configurazione, nella sezione Configurazione automatica degli agenti, in Account membri attivi, scegli Azioni.

    6. Da Operazioni, scegli Abilita per tutti gli account membri attivi.

      Per i cluster Amazon ECS che non sono stati esclusi, GuardDuty gestirà la distribuzione del security agent nel container sidecar.

    7. Scegli Conferma.

    8. Quando si desidera GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse:

    Manage for selective (inclusion only) Amazon ECS clusters (cluster level)
    1. Aggiungi un tag a un cluster Amazon ECS per il quale desideri includere tutte le attività. La coppia chiave-valore deve essere -. GuardDutyManaged true

    2. Impedisci la modifica di questi tag, se non da parte di entità attendibili. La politica fornita in Impedire che i tag vengano modificati se non in base ai principi autorizzati nella Guida per l'AWS Organizations utente è stata modificata per essere applicabile qui.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
      Nota

      Quando si utilizzano i tag di inclusione per i cluster Amazon ECS, non è necessario abilitare esplicitamente la configurazione automatica degli agenti.

    3. Quando desideri GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse:

    Auto-enable Configurazione automatica degli agenti per i nuovi membri

    Manage for all Amazon ECS clusters (account level)
    1. Nella pagina Runtime Monitoring, scegli Modifica per aggiornare la configurazione esistente.

    2. Nella sezione Configurazione automatica dell'agente, seleziona Abilita automaticamente per i nuovi account membri.

    3. Scegli Save (Salva).

    4. Quando si desidera GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse:

    Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level)
    1. Aggiungi un tag a questo cluster Amazon ECS con la coppia chiave-valore come -. GuardDutyManaged false

    2. Impedisci la modifica dei tag, tranne che da parte delle entità attendibili. La politica fornita in Impedire che i tag vengano modificati se non in base ai principi autorizzati nella Guida per l'AWS Organizations utente è stata modificata per essere applicabile qui.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
    3. Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.

    4. Nel pannello di navigazione, scegli Runtime Monitoring.

    5. Nota

      Aggiungi sempre il tag di esclusione ai tuoi cluster Amazon ECS prima di abilitare la configurazione automatica degli agenti per il tuo account; in caso contrario, il container GuardDuty sidecar verrà collegato a tutti i contenitori delle attività Amazon ECS che vengono avviate.

      Nella scheda Configurazione, seleziona Abilita automaticamente i nuovi account membri nella sezione Configurazione automatica degli agenti.

      Per i cluster Amazon ECS che non sono stati esclusi, GuardDuty gestirà la distribuzione del security agent nel container sidecar.

    6. Scegli Save (Salva).

    7. Quando si desidera GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse:

    Manage for selective (inclusion only) Amazon ECS clusters (cluster level)
    1. Aggiungi un tag a un cluster Amazon ECS per il quale desideri includere tutte le attività. La coppia chiave-valore deve essere -. GuardDutyManaged true

    2. Impedisci la modifica di questi tag, se non da parte di entità attendibili. La politica fornita in Impedire che i tag vengano modificati se non in base ai principi autorizzati nella Guida per l'AWS Organizations utente è stata modificata per essere applicabile qui.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
      Nota

      Quando si utilizzano i tag di inclusione per i cluster Amazon ECS, non è necessario abilitare esplicitamente la configurazione automatica degli agenti.

    3. Quando desideri GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse:

    Attivazione selettiva della configurazione automatica degli agenti per gli account membri attivi

    Manage for all Amazon ECS (account level)
    1. Nella pagina Account, seleziona gli account per i quali desideri abilitare la configurazione Monitoring-Automated dell'agente Runtime (ECS-Fargate). È possibile selezionare più account. Assicurati che gli account selezionati in questo passaggio siano già abilitati con Runtime Monitoring.

    2. Da Modifica piani di protezione, scegli l'opzione appropriata per abilitare la configurazione Monitoring-Automated dell'agente Runtime (ECS-Fargate).

    3. Scegli Conferma.

    4. Quando si desidera GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse:

    Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level)
    1. Aggiungi un tag a questo cluster Amazon ECS con la coppia chiave-valore come -. GuardDutyManaged false

    2. Impedisci la modifica dei tag, tranne che da parte delle entità attendibili. La politica fornita in Impedire che i tag vengano modificati se non in base ai principi autorizzati nella Guida per l'AWS Organizations utente è stata modificata per essere applicabile qui.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
    3. Apri la GuardDuty console all'indirizzo https://console.aws.amazon.com/guardduty/.

    4. Nel pannello di navigazione, scegli Runtime Monitoring.

    5. Nota

      Aggiungi sempre il tag di esclusione ai tuoi cluster Amazon ECS prima di abilitare la gestione automatica degli GuardDuty agenti per il tuo account; in caso contrario, il container GuardDuty sidecar verrà collegato a tutti i contenitori delle attività Amazon ECS che vengono avviate.

      Nella pagina Account, seleziona gli account per i quali desideri abilitare la configurazione dell'agente Runtime (). Monitoring-Automated ECS-Fargate È possibile selezionare più account. Assicurati che gli account selezionati in questo passaggio siano già abilitati con Runtime Monitoring.

      Per i cluster Amazon ECS che non sono stati esclusi, GuardDuty gestirà la distribuzione del security agent nel container sidecar.

    6. Da Modifica piani di protezione, scegli l'opzione appropriata per abilitare la configurazione dell' Monitoring-Automated agente Runtime (). ECS-Fargate

    7. Scegli Save (Salva).

    8. Quando si desidera GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse:

    Manage for selective (inclusion only) Amazon ECS clusters (cluster level)
    1. Assicurati di non abilitare la configurazione automatica degli agenti (o la configurazione Monitoring-Automated dell'agente Runtime (ECS-Fargate)) per gli account selezionati con i cluster Amazon ECS che desideri monitorare.

    2. Aggiungi un tag a un cluster Amazon ECS per il quale desideri includere tutte le attività. La coppia chiave-valore deve essere -. GuardDutyManaged true

    3. Impedisci la modifica di questi tag, se non da parte di entità attendibili. La politica fornita in Impedire che i tag vengano modificati se non in base ai principi autorizzati nella Guida per l'AWS Organizations utente è stata modificata per essere applicabile qui.

      JSON
      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
      Nota

      Quando si utilizzano i tag di inclusione per i cluster Amazon ECS, non è necessario abilitare esplicitamente la configurazione automatica degli agenti.

    4. Quando desideri GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse:

    1. Accedi Console di gestione AWS e apri la GuardDuty console all'indirizzo. https://console.aws.amazon.com/guardduty/

    2. Nel pannello di navigazione, scegli Runtime Monitoring.

    3. Nella scheda Configurazione:

      1. Per gestire la configurazione automatica degli agenti per tutti i cluster Amazon ECS (a livello di account)

        Scegli Abilita nella sezione Configurazione automatica degli agenti per AWS Fargate (solo ECS). Quando viene avviata una nuova attività Fargate Amazon ECS, GuardDuty gestirà la distribuzione del security agent.

        1. Scegli Save (Salva).

      2. Per gestire la configurazione automatizzata degli agenti escludendo alcuni cluster Amazon ECS (a livello di cluster)
        1. Aggiungi un tag al cluster Amazon ECS per il quale desideri escludere tutte le attività. La coppia chiave-valore deve essere -. GuardDutyManaged false

        2. Impedisci la modifica di questi tag, se non da parte di entità attendibili. La politica fornita in Impedire che i tag vengano modificati se non in base ai principi autorizzati nella Guida per l'AWS Organizations utente è stata modificata per essere applicabile qui.

          JSON
          { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
        3. Nella scheda Configurazione, scegli Abilita nella sezione Configurazione automatica dell'agente.

          Nota

          Aggiungi sempre il tag di esclusione al tuo cluster Amazon ECS prima di abilitare la gestione automatica degli GuardDuty agenti per il tuo account; in caso contrario, l'agente di sicurezza verrà distribuito in tutte le attività avviate all'interno del cluster Amazon ECS corrispondente.

          Per i cluster Amazon ECS che non sono stati esclusi, GuardDuty gestirà la distribuzione del security agent nel container sidecar.

        4. Scegli Save (Salva).

      3. Per gestire la configurazione automatizzata degli agenti includendo alcuni dei cluster Amazon ECS (a livello di cluster)
        1. Aggiungi un tag a un cluster Amazon ECS per il quale desideri includere tutte le attività. La coppia chiave-valore deve essere -. GuardDutyManaged true

        2. Impedisci la modifica di questi tag, se non da parte di entità attendibili. La politica fornita in Impedire che i tag vengano modificati se non in base ai principi autorizzati nella Guida per l'AWS Organizations utente è stata modificata per essere applicabile qui.

          JSON
          { "Version":"2012-10-17", "Statement": [ { "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "ecs:ResourceTag/GuardDutyManaged": false } } }, { "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}", "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "ForAnyValue:StringEquals": { "aws:TagKeys": [ "GuardDutyManaged" ] } } }, { "Sid": "DenyModifyTagsIfPrinTagNotExists", "Effect": "Deny", "Action": [ "ecs:TagResource", "ecs:UntagResource" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin" }, "Null": { "aws:PrincipalTag/GuardDutyManaged": true } } } ] }
    4. Quando si desidera GuardDuty monitorare le attività che fanno parte di un servizio, è necessaria una nuova distribuzione del servizio dopo aver abilitato Runtime Monitoring. Se l'ultima distribuzione di un servizio ECS specifico è stata avviata prima dell'abilitazione del Runtime Monitoring, è possibile riavviare il servizio o aggiornarlo utilizzando. forceNewDeployment

      Per i passaggi necessari per aggiornare il servizio, consulta le seguenti risorse: