Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestione di più account con AWS Organizations in Security Lake
Puoi utilizzare Amazon Security Lake per raccogliere log ed eventi di sicurezza da più utenti Account AWS. Per automatizzare e semplificare la gestione di più account, ti consigliamo vivamente di integrare Security Lake con. AWS Organizations
Nelle organizzazioni, l'account utilizzato per creare l'organizzazione è denominato account di gestione. Per integrare Security Lake con le organizzazioni, l'account di gestione deve designare un account amministratore Security Lake delegato per l'organizzazione.
L'amministratore delegato di Security Lake può abilitare Security Lake e configurare le impostazioni di Security Lake per gli account dei membri. L'amministratore delegato può raccogliere registri ed eventi in tutta l'organizzazione Regioni AWS ovunque sia abilitato Security Lake (indipendentemente dall'endpoint regionale attualmente in uso). L'amministratore delegato può anche configurare Security Lake per raccogliere automaticamente i dati di registro ed eventi per i nuovi account dell'organizzazione.
L'amministratore delegato di Security Lake ha accesso ai dati di registro ed eventi per gli account membri associati. Di conseguenza, può configurare Security Lake per raccogliere i dati di proprietà degli account membri associati. Possono anche concedere agli abbonati il permesso di utilizzare i dati di proprietà degli account membri associati.
Per abilitare Security Lake per più account in un'organizzazione, l'account di gestione dell'organizzazione deve prima designare un account amministratore Security Lake delegato per l'organizzazione. L'amministratore delegato può quindi abilitare e configurare Security Lake per l'organizzazione.
Importante
Utilizza l'RegisterDataLakeDelegatedAdministratorAPI di Security Lake per consentire a Security Lake l'accesso alla tua organizzazione e registrare l'amministratore delegato delle organizzazioni.
Se utilizzi le API delle organizzazioni per registrare un amministratore delegato, i ruoli collegati ai servizi per le organizzazioni potrebbero non essere creati correttamente. Per garantire la piena funzionalità, utilizza le API Security Lake.
Per informazioni sulla configurazione delle organizzazioni, vedere Creazione e gestione di un'organizzazione nella Guida per l'AWS Organizations utente.
Per gli account Security Lake esistenti
Se hai abilitato Security Lake prima del 17 aprile 2025, ti consigliamo di abilitare ilService-linked autorizzazioni di ruolo (SLR) per la gestione delle risorse. Utilizzando questa reflex, puoi continuare a eseguire il monitoraggio continuo e i miglioramenti delle prestazioni, che possono potenzialmente ridurre latenza e costi. Per informazioni sulle autorizzazioni associate a questa SLR, vedere. Service-linked autorizzazioni di ruolo (SLR) per la gestione delle risorse
Se utilizzi la console Security Lake, riceverai una notifica che ti chiederà di abilitare il. AWSServiceRoleForSecurityLakeResourceManagement Se si utilizza AWS CLI, vedere Creazione del ruolo collegato al servizio Security Lake.
Considerazioni importanti per gli amministratori delegati di Security Lake
Prendi nota dei seguenti fattori che definiscono il comportamento di un amministratore delegato in Security Lake:
- L'amministratore delegato è lo stesso in tutte le regioni.
-
Quando si crea l'amministratore delegato, questo diventa l'amministratore delegato per ogni regione in cui si abilita Security Lake.
- Si consiglia di impostare l'account Log Archive come amministratore delegato di Security Lake.
-
L'account Log Archive è dedicato all'acquisizione e all'archiviazione di tutti i log relativi alla sicurezza. Account AWS L'accesso a questo account è in genere limitato a pochi utenti, come revisori e team di sicurezza per le indagini sulla conformità. Consigliamo di impostare l'account Log Archive come amministratore delegato di Security Lake in modo da poter visualizzare i log e gli eventi relativi alla sicurezza con un cambio di contesto minimo.
Inoltre, consigliamo che solo un numero minimo di utenti abbia accesso diretto all'account Log Archive. Al di fuori di questo gruppo selezionato, se un utente ha bisogno di accedere ai dati raccolti da Security Lake, è possibile aggiungerlo come abbonato a Security Lake. Per informazioni sull'aggiunta di un abbonato, vedere. Gestione degli abbonati in Security Lake
Se non utilizzi il AWS Control Tower servizio, potresti non avere un account Log Archive. Per ulteriori informazioni sull'account Log Archive, vedere Security OU — Log Archive account nella AWS Security Reference Architecture.
- Un'organizzazione può avere un solo amministratore delegato.
-
È possibile avere un solo amministratore delegato di Security Lake per ogni organizzazione.
- L'account di gestione dell'organizzazione non può essere l'amministratore delegato.
-
In base alle best practice di AWS sicurezza e al principio del privilegio minimo, l'account di gestione dell'organizzazione non può essere l'amministratore delegato.
- L'amministratore delegato deve far parte di un'organizzazione attiva.
-
Quando si elimina un'organizzazione, l'account amministratore delegato non può più gestire Security Lake. È necessario designare un amministratore delegato di un'organizzazione diversa o utilizzare Security Lake con un account autonomo che non fa parte di un'organizzazione.
Le autorizzazioni IAM sono necessarie per designare l'amministratore delegato
Quando si designa l'amministratore delegato di Security Lake, è necessario disporre delle autorizzazioni per abilitare Security Lake e utilizzare determinate operazioni AWS Organizations API elencate nella seguente dichiarazione politica.
È possibile aggiungere la seguente dichiarazione alla fine di una policy AWS Identity and Access Management (IAM) per concedere tali autorizzazioni.
{ "Sid": "Grant permissions to designate a delegated Security Lake administrator", "Effect": "Allow", "Action": [ "securitylake:RegisterDataLakeDelegatedAdministrator", "organizations:EnableAWSServiceAccess", "organizations:RegisterDelegatedAdministrator", "organizations:ListAccounts", "organizations:ListDelegatedAdministrators", "organizations:ListAWSServiceAccessForOrganization", "organizations:DescribeOrganizationalUnit", "organizations:DescribeAccount", "organizations:DescribeOrganization" ], "Resource": "*" }
Designazione dell'amministratore delegato di Security Lake e aggiunta degli account dei membri
Scegliete il metodo di accesso per designare l'account amministratore delegato di Security Lake per la vostra organizzazione. Solo l'account di gestione dell'organizzazione può designare l'account amministratore delegato per la propria organizzazione. L'account di gestione dell'organizzazione non può essere l'account amministratore delegato dell'organizzazione.
Nota
-
L'account di gestione dell'organizzazione deve utilizzare l'
RegisterDataLakeDelegatedAdministratoroperazione Security Lake per designare l'account amministratore di Security Lake delegato. La designazione dell'amministratore delegato di Security Lake tramite Organizations non è supportata. -
Se si desidera cambiare l'amministratore delegato per l'organizzazione, è necessario prima rimuovere l'amministratore delegato corrente. È quindi possibile designare un nuovo amministratore delegato.
Dopo che l'account di gestione dell'organizzazione ha designato l'amministratore delegato, l'amministratore può abilitare e configurare Security Lake per l'organizzazione. Ciò include l'abilitazione e la configurazione di Security Lake per raccogliere dati di AWS registro ed eventi per i singoli account dell'organizzazione. Per ulteriori informazioni, consulta Raccolta di dati da Servizi AWS in Security Lake.
È possibile utilizzare l'GetDataLakeOrganizationConfigurationoperazione per ottenere dettagli sulla configurazione corrente dell'organizzazione per i nuovi account membri.
Modifica della configurazione di attivazione automatica per i nuovi account dell'organizzazione
Un amministratore delegato di Security Lake può visualizzare e modificare le impostazioni di attivazione automatica per gli account quando entrano a far parte dell'organizzazione. Security Lake acquisisce i dati in base a queste impostazioni solo per i nuovi account, non per gli account esistenti.
Utilizza i passaggi seguenti per modificare la configurazione per i nuovi account dell'organizzazione:
Aprire la console Security Lake all'indirizzo https://console.aws.amazon.com/securitylake/
. -
Dal riquadro di navigazione, selezionare Accounts (Account).
-
Nella pagina Account, espandi la sezione Configurazione del nuovo account. Puoi visualizzare quali sorgenti Security Lake acquisisce da ciascuna regione.
-
Scegli Modifica per modificare questa configurazione.
-
Nella pagina Modifica la configurazione del nuovo account, procedi come segue:
-
Per Seleziona regioni, seleziona una o più regioni per le quali desideri aggiornare le fonti da cui importare i dati. Quindi, seleziona Successivo.
-
Per Seleziona fonti, scegli una delle seguenti opzioni per la selezione della fonte:
Inserisci AWS sorgenti predefinite: quando scegli l'opzione consigliata, CloudTrail per impostazione predefinita, gli eventi di dati S3 non AWS WAF sono inclusi nell'inserimento. Questo perché l'ingestione di un volume elevato di entrambi i tipi di fonti potrebbe avere un impatto significativo sui costi di utilizzo. Per importare queste fonti, seleziona prima l'opzione Inserisci AWS fonti specifiche, quindi seleziona queste fonti dall'elenco delle sorgenti di log ed eventi.
Inserisci AWS fonti specifiche: con questa opzione, puoi selezionare una o più sorgenti di log ed eventi che desideri importare.
-
Non importare alcuna fonte: seleziona questa opzione se non desideri importare alcuna fonte dalle regioni selezionate nel passaggio precedente.
-
Scegli Avanti.
Nota
Quando abiliti Security Lake in un account per la prima volta, tutte le fonti di log ed eventi selezionate faranno parte di un periodo di prova gratuito di 15 giorni. Per ulteriori informazioni sulle statistiche di utilizzo, vedereAnalisi dell'utilizzo e dei costi stimati.
-
Dopo aver esaminato le modifiche, scegli Applica.
Quando un Account AWS entra a far parte della tua organizzazione, queste impostazioni verranno applicate a quell'account per impostazione predefinita.
-
Rimozione dell'amministratore delegato di Security Lake
Solo l'account di gestione dell'organizzazione può rimuovere l'amministratore delegato di Security Lake per la propria organizzazione. Se si desidera modificare l'amministratore delegato per l'organizzazione, rimuovere l'amministratore delegato corrente e quindi designare il nuovo amministratore delegato.
Importante
La rimozione dell'amministratore delegato di Security Lake comporta l'eliminazione del data lake e la disattivazione di Security Lake per gli account dell'organizzazione.
Non è possibile modificare o rimuovere l'amministratore delegato utilizzando la console Security Lake. Queste attività possono essere eseguite solo a livello di programmazione.
Per rimuovere l'amministratore delegato a livello di codice, utilizzate il DeregisterDataLakeDelegatedAdministrator funzionamento dell'API Security Lake. È necessario richiamare l'operazione dall'account di gestione dell'organizzazione. Se stai usando il AWS CLI, esegui il deregister-data-lake-delegated-administrator
Ad esempio, il AWS CLI comando seguente rimuove l'amministratore delegato di Security Lake.
$aws securitylake deregister-data-lake-delegated-administrator
Per mantenere la designazione di amministratore delegato ma modificare le impostazioni di configurazione automatica dei nuovi account membri, utilizza il DeleteDataLakeOrganizationConfiguration funzionamento dell'API Security Lake o, se stai usando il AWS CLI, il comando. delete-data-lake-organization-configuration
Ad esempio, il AWS CLI comando seguente interrompe la raccolta automatica dei risultati CSPM di Security Hub dai nuovi account membri che entrano a far parte dell'organizzazione. I nuovi account membri non contribuiranno ai risultati di Security Hub CSPM al data lake dopo che l'amministratore delegato avrà richiamato questa operazione. Questo esempio è formattato per Linux, macOS o Unix e utilizza il carattere di continuazione di barra rovesciata (\) per migliorare la leggibilità.
$aws securitylake delete-data-lake-organization-configuration \ --auto-enable-new-account '[{"region":"us-east-1","sources":[{"sourceName":"SH_FINDINGS"}]}]'
Accesso affidabile a Security Lake
Dopo aver configurato Security Lake per un'organizzazione, l'account di AWS Organizations gestione può abilitare un accesso affidabile con Security Lake. L'accesso affidabile consente a Security Lake di creare un ruolo collegato ai servizi IAM ed eseguire attività nell'organizzazione e nei suoi account per conto dell'utente. Per ulteriori informazioni, consulta Using AWS Organizations with other Servizi AWS nella Guida per l'AWS Organizations utente.
In qualità di utente dell'account di gestione dell'organizzazione, puoi disattivare l'accesso affidabile per Security Lake in AWS Organizations. Per istruzioni sulla disabilitazione dell'accesso affidabile, consulta Come abilitare o disabilitare l'accesso affidabile nella Guida per l'AWS Organizations utente.
Si consiglia di disattivare l'accesso attendibile se l'accesso dell'amministratore delegato Account AWS è sospeso, isolato o chiuso.