View a markdown version of this page

GuardDuty 관리자 계정 및 멤버 계정 간의 관계 이해 - Amazon GuardDuty

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

GuardDuty 관리자 계정 및 멤버 계정 간의 관계 이해

다중 계정 환경에서 GuardDuty를 사용하는 경우 관리자 계정은 멤버 계정을 대신하여 GuardDuty의 특정 측면을 관리할 수 있습니다. 관리자 계정은 다음과 같은 주요 기능을 수행할 수 있습니다.

  • 연결된 멤버 계정 추가 및 제거 - 관리자 계정이 이를 수행할 수 있는 프로세스는 AWS Organizations 또는 GuardDuty 초대 방법을 통해 계정을 관리하는 방법에 따라 다릅니다.

    GuardDuty는를 통해 멤버 계정을 관리할 것을 권장합니다 AWS Organizations.

  • 관리 계정에서 GuardDuty를 활성화하는 위임된 GuardDuty 관리자 계정 - AWS Organizations 관리 계정이 GuardDuty를 비활성화한 경우 위임된 GuardDuty 관리자 계정은 관리 계정에서 GuardDuty를 활성화할 수 있습니다. 그러나 관리 계정에서 GuardDuty에 대한 서비스 연결 역할 권한를 명시적으로 삭제하지 않았어야 합니다.

  • 멤버 계정의 상태 구성 - 관리자 계정은 GuardDuty 보호 요금제의 상태를 활성화 또는 비활성화하고, 연결된 멤버 계정을 대신하여 GuardDuty의 상태를 활성화, 일시 중지 또는 비활성화할 수 있습니다.

    로 관리되는 위임된 GuardDuty 관리자 계정 AWS 계정 은가 멤버로 추가될 때 GuardDuty를 자동으로 활성화할 AWS Organizations 수 있습니다.

  • 조사 결과 생성 시기 사용자 지정 - 관리자 계정은 금지 규칙, 신뢰할 수 있는 IP 목록 및 위협 목록을 생성하고 관리하여 GuardDuty 네트워크 내에서 조사 결과를 사용자 지정할 수 있습니다. 다중 계정 환경에서 이러한 기능을 구성하는 지원은 위임된 GuardDuty 관리자 계정에서만 사용할 수 있습니다. 멤버 계정에서는 이 구성을 업데이트할 수 없습니다.

다음 표에는 GuardDuty 관리자 계정 및 멤버 계정 간의 관계에 대해 자세히 설명되어 있습니다.

테이블의 키
  • 본인 - 계정은 자신의 계정에 대해서만 나열된 작업을 수행할 수 있습니다.

  • 모두 - 계정은 연결된 계정에 대해 나열된 작업을 수행할 수 있습니다.

  • 모두 - 계정이 나열된 작업을 수행할 수 있으며 연결된 모든 계정에 적용됩니다. 일반적으로 이 작업을 수행하는 계정은 지정된 GuardDuty 관리자 계정입니다.

  • 대시(-)가 있는 셀 - 대시(-)가 있는 테이블 셀은 계정이 나열된 작업을 수행할 수 없음을 나타냅니다.

작업 를 통해 AWS Organizations 초대장별‭
위임된 GuardDuty 관리자 계정 연결된 멤버 계정 GuardDuty 관리자 계정 연결된 멤버 계정
Enable GuardDuty Any Self Self
Enable GuardDuty automatically for the entire organization (ALL, 신규, NONE) All
View all Organizations member accounts regardless of GuardDuty status Any
Generate sample findings Self Self Self Self
View all GuardDuty findings Any Self Any Self
Archive GuardDuty findings Any Any
Apply suppression rules All All
Create trusted IP list or threat lists All All
Update trusted IP list or threat lists All All
Delete trusted IP list or threat lists All All
Set EventBridge notification frequency All All
Set Amazon S3 location for exporting findings All Self Self Self

전체 조직에 대해 하나 이상의 선택적 보호 계획 활성화(ALL, NEW, NONE)

여기에는 S3용 맬웨어 보호는 포함되지 않습니다.

All

개별 계정에 대한 GuardDuty 보호 계획 활성화

여기에는 EC2용 멀웨어 보호 및 S3용 멀웨어 보호는 포함되지 않습니다.

Any Any

EC2에 대한 맬웨어 방지

Any Self

EC2용 맬웨어 방지 - 온디맨드 맬웨어 검사

Any Self Self Self

S3에 대한 맬웨어 방지

Self Self
Disassociate a member account Any+ Any
Disassociate from an administrator account Self
Delete a disassociated member account Any Any
Suspend GuardDuty Any* Any*
Disable GuardDuty Any* Any* Self

+ 위임된 GuardDuty 관리자 계정이 ALL 조직 구성원에게 자동 활성화 기본 설정을 설정하지 않은 경우에만 계정이 이 작업을 수행할 수 있음을 나타냅니다.

* 위임된 GuardDuty 관리자 계정이 멤버 계정에서 GuardDuty를 직접 비활성화할 수 없음을 나타냅니다. 위임받은 GuardDuty 관리자 계정은 먼저 멤버 계정과의 연결을 해제하고 멤버를 삭제해야 합니다. 그 후 각 멤버 계정은 각자의 계정에서 GuardDuty를 비활성화할 수 있습니다. 조직에서 이러한 작업을 수행하는 방법에 대한 자세한 내용은 GuardDuty 내에서 멤버 계정을 지속적으로 관리합니다.을 참조하세요.

멤버 관계 상태 이해

ListMembers 및와 같은 GuardDuty API 작업은 각 멤버 계정의 relationshipStatus 필드를 GetMembers 반환합니다. 이 필드는 관리자 계정과 멤버 계정 간의 현재 관계 상태를 나타냅니다. GuardDuty가 멤버 계정을 적극적으로 모니터링하고 있는지 확인하려면이 값을 확인합니다. 또한 멤버 계정이 온보딩을 완료하지 않았거나 더 이상 모니터링되지 않는 이유를 해결하는 데 도움이 됩니다. 다음 목록은 가능한 값을 설명합니다.

Created

관리자 계정이이 계정을 멤버로 추가했지만(예:를 호출하여CreateMembers) 멤버 관계가 아직 활성화되지 않았습니다.

Invited

관리자 계정이이 멤버 계정으로 초대를 전송했으며 초대가 수락되기를 기다리고 있습니다.

Enabled

이 멤버 계정은 관리자 계정과 연결되며 GuardDuty는 멤버 계정을 적극적으로 모니터링하고 있습니다.

Disabled

이 멤버 계정은 관리자 계정과 연결되지만 GuardDuty는 멤버 계정을 적극적으로 모니터링하지 않습니다.

Removed

이 멤버 계정은 더 이상 관리자 계정과 연결되지 않습니다. 이 상태는 일반적으로 관리자 계정이 연결을 제거했음을 나타냅니다.

Resigned

이 멤버 계정은 더 이상 관리자 계정과 연결되지 않습니다. 이 상태는 일반적으로 멤버 계정이 연결에서 자체적으로 제거되었음을 나타냅니다.

Deleted

이 멤버 계정은 더 이상 GuardDuty에 존재하지 않습니다.

EmailVerificationInProgress

이 멤버 계정의 초대가 이메일 주소 확인 대기 중입니다.

EmailVerificationFailed

이 멤버 계정의 초대가 이메일 주소 확인을 통과하지 못했습니다.

RegionDisabled

GuardDuty가 활성화되지 않았거나 현재에서 사용할 수 없으므로이 멤버 계정을 모니터링할 수 없습니다 AWS 리전.

AccountSuspended

이 멤버의 AWS 계정 가 일시 중지된 상태입니다.

CannotCreateDetectorInOrganizationMasterAccount

GuardDuty는 일반적으로 필요한 서비스 연결 역할 권한이 없기 때문에 AWS Organizations 관리 계정에서 탐지기를 생성할 수 없습니다.