

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# GuardDuty 관리자 계정 및 멤버 계정 간의 관계 이해
<a name="administrator_member_relationships"></a>

다중 계정 환경에서 GuardDuty를 사용하는 경우 관리자 계정은 멤버 계정을 대신하여 GuardDuty의 특정 측면을 관리할 수 있습니다. 관리자 계정은 다음과 같은 주요 기능을 수행할 수 있습니다.
+ **연결된 멤버 계정 추가 및 제거** - 관리자 계정이 이를 수행할 수 있는 프로세스는 AWS Organizations 또는 GuardDuty 초대 방법을 통해 계정을 관리하는 방법에 따라 다릅니다.

  GuardDuty는를 통해 멤버 계정을 관리할 것을 권장합니다 AWS Organizations.
+ **관리 계정에서 GuardDuty를 활성화하는 위임된 GuardDuty 관리자 계정** - AWS Organizations 관리 계정이 GuardDuty를 비활성화한 경우 위임된 GuardDuty 관리자 계정은 관리 계정에서 GuardDuty를 활성화할 수 있습니다. 그러나 관리 계정에서 [GuardDuty에 대한 서비스 연결 역할 권한](slr-permissions.md)를 명시적으로 삭제하지 않았어야 합니다.
+ *멤버 계정의 상태 구성* - 관리자 계정은 GuardDuty 보호 요금제의 상태를 활성화 또는 비활성화하고, 연결된 멤버 계정을 대신하여 GuardDuty의 상태를 활성화, 일시 중지 또는 비활성화할 수 있습니다.

  로 관리되는 위임된 GuardDuty 관리자 계정 AWS 계정 은가 멤버로 추가될 때 GuardDuty를 자동으로 활성화할 AWS Organizations 수 있습니다.
+ **조사 결과 생성 시기 사용자 지정** - 관리자 계정은 금지 규칙, 신뢰할 수 있는 IP 목록 및 위협 목록을 생성하고 관리하여 GuardDuty 네트워크 내에서 조사 결과를 사용자 지정할 수 있습니다. 다중 계정 환경에서 이러한 기능을 구성하는 지원은 위임된 GuardDuty 관리자 계정에서만 사용할 수 있습니다. 멤버 계정에서는 이 구성을 업데이트할 수 없습니다.

다음 표에는 GuardDuty 관리자 계정 및 멤버 계정 간의 관계에 대해 자세히 설명되어 있습니다.

**테이블의 키**
+ **본인** - 계정은 자신의 계정에 대해서만 나열된 작업을 수행할 수 있습니다.
+ **모두** - 계정은 연결된 계정에 대해 나열된 작업을 수행할 수 있습니다.
+ **모두** - 계정이 나열된 작업을 수행할 수 있으며 연결된 모든 계정에 적용됩니다. 일반적으로 이 작업을 수행하는 계정은 지정된 GuardDuty 관리자 계정입니다.
+ **대시(-)가 있는 셀 **- 대시(-)가 있는 테이블 셀은 계정이 나열된 작업을 수행할 수 없음을 나타냅니다.


| 
| 
| **작업** | **를 통해 AWS Organizations** | **초대장별‭** | 
| --- |--- |--- |
| **위임된 GuardDuty 관리자 계정** | **연결된 멤버 계정** | **GuardDuty 관리자 계정** | **연결된 멤버 계정** | 
| --- |--- |--- |--- |
| Enable GuardDuty | Any | – | Self | Self | 
| Enable GuardDuty automatically for the entire organization (ALL, 신규, NONE) | All | – | – | – | 
| View all Organizations member accounts regardless of GuardDuty status | Any | – | – | – | 
| Generate sample findings | Self | Self | Self | Self | 
| View all GuardDuty findings | Any | Self | Any | Self | 
| Archive GuardDuty findings | Any | – | Any | – | 
| Apply suppression rules | All | – | All | – | 
| Create trusted IP list or threat lists | All | – | All | – | 
| Update trusted IP list or threat lists | All | – | All | – | 
| Delete trusted IP list or threat lists | All | – | All | – | 
| Set EventBridge notification frequency | All | – | All | – | 
| Set Amazon S3 location for exporting findings | All | Self | Self | Self | 
| 전체 조직에 대해 하나 이상의 선택적 보호 계획 활성화(`ALL`, `NEW`, `NONE`)<br />여기에는 S3용 맬웨어 보호는 포함되지 않습니다. | All | – | – | – | 
| 개별 계정에 대한 GuardDuty 보호 계획 활성화<br />여기에는 EC2용 멀웨어 보호 및 S3용 멀웨어 보호는 포함되지 않습니다. | Any | – | Any | – | 
| EC2에 대한 맬웨어 방지 | Any | – | Self | – | 
| EC2용 맬웨어 방지 - 온디맨드 맬웨어 검사 | Any | Self | Self | Self | 
| S3에 대한 맬웨어 방지 | – | Self | – | Self | 
| Disassociate a member account | Any\+ | – | Any | – | 
| Disassociate from an administrator account | – | – | – | Self | 
| Delete a disassociated member account | Any | – | Any | – | 
| Suspend GuardDuty | Any\* | – | Any\* | – | 
| Disable GuardDuty | Any\* | – | Any\* | Self | 

\+ 위임된 GuardDuty 관리자 계정이 `ALL` 조직 구성원에게 자동 활성화 기본 설정을 설정하지 않은 경우에만 계정이 이 작업을 수행할 수 있음을 나타냅니다.

\* 위임된 GuardDuty 관리자 계정이 멤버 계정에서 GuardDuty를 직접 비활성화할 수 없음을 나타냅니다. 위임받은 GuardDuty 관리자 계정은 먼저 멤버 계정과의 연결을 해제하고 멤버를 삭제해야 합니다. 그 후 각 멤버 계정은 각자의 계정에서 GuardDuty를 비활성화할 수 있습니다. 조직에서 이러한 작업을 수행하는 방법에 대한 자세한 내용은 [GuardDuty 내에서 멤버 계정을 지속적으로 관리합니다.](maintaining-guardduty-organization-delegated-admin.md)을 참조하세요.

## 멤버 관계 상태 이해
<a name="administrator_member_relationship_status"></a>

[ListMembers](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListMembers.html) 및와 같은 GuardDuty API 작업은 각 멤버 계정의 `relationshipStatus` 필드를 [GetMembers](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_GetMembers.html) 반환합니다. 이 필드는 관리자 계정과 멤버 계정 간의 현재 관계 상태를 나타냅니다. GuardDuty가 멤버 계정을 적극적으로 모니터링하고 있는지 확인하려면이 값을 확인합니다. 또한 멤버 계정이 온보딩을 완료하지 않았거나 더 이상 모니터링되지 않는 이유를 해결하는 데 도움이 됩니다. 다음 목록은 가능한 값을 설명합니다.

**`Created`**  
관리자 계정이이 계정을 멤버로 추가했지만(예:를 호출하여CreateMembers) 멤버 관계가 아직 활성화되지 않았습니다.

**`Invited`**  
관리자 계정이이 멤버 계정으로 초대를 전송했으며 초대가 수락되기를 기다리고 있습니다.

**`Enabled`**  
이 멤버 계정은 관리자 계정과 연결되며 GuardDuty는 멤버 계정을 적극적으로 모니터링하고 있습니다.

**`Disabled`**  
이 멤버 계정은 관리자 계정과 연결되지만 GuardDuty는 멤버 계정을 적극적으로 모니터링하지 않습니다.

**`Removed`**  
이 멤버 계정은 더 이상 관리자 계정과 연결되지 않습니다. 이 상태는 일반적으로 관리자 계정이 연결을 제거했음을 나타냅니다.

**`Resigned`**  
이 멤버 계정은 더 이상 관리자 계정과 연결되지 않습니다. 이 상태는 일반적으로 멤버 계정이 연결에서 자체적으로 제거되었음을 나타냅니다.

**`Deleted`**  
이 멤버 계정은 더 이상 GuardDuty에 존재하지 않습니다.

**`EmailVerificationInProgress`**  
이 멤버 계정의 초대가 이메일 주소 확인 대기 중입니다.

**`EmailVerificationFailed`**  
이 멤버 계정의 초대가 이메일 주소 확인을 통과하지 못했습니다.

**`RegionDisabled`**  
GuardDuty가 활성화되지 않았거나 현재에서 사용할 수 없으므로이 멤버 계정을 모니터링할 수 없습니다 AWS 리전.

**`AccountSuspended`**  
이 멤버의 AWS 계정 가 일시 중지된 상태입니다.

**`CannotCreateDetectorInOrganizationMasterAccount`**  
GuardDuty는 일반적으로 필요한 서비스 연결 역할 권한이 없기 때문에 AWS Organizations 관리 계정에서 탐지기를 생성할 수 없습니다.