As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Entendendo a relação entre a conta GuardDuty do administrador e as contas dos membros
Quando você usa GuardDuty em um ambiente de várias contas, a conta do administrador pode gerenciar certos aspectos GuardDuty em nome das contas dos membros. Uma conta de administrador pode executar as seguintes funções primárias:
-
Adicionar e remover contas de membros associadas — O processo pelo qual uma conta de administrador pode fazer isso difere com base em como você gerencia as contas — por meio AWS Organizations ou pelo método de GuardDuty convite.
GuardDuty recomenda gerenciar suas contas de membros por meio de AWS Organizations.
-
Ativação da conta de GuardDuty administrador delegada GuardDuty na conta de gerenciamento — Se a conta AWS Organizations de gerenciamento for desativada GuardDuty, a conta de GuardDuty administrador delegado poderá ser ativada GuardDuty na conta de gerenciamento. No entanto, é necessário que a conta de gerenciamento não tenha excluído explicitamente o Service-linked permissões de função para GuardDuty.
-
Configurar o status das contas dos membros — Uma conta de administrador pode ativar ou desativar o status dos planos de GuardDuty proteção e ativar, suspender ou desativar o status de GuardDuty em nome das contas associadas.
A conta de GuardDuty administrador delegado gerenciada com AWS Organizations pode ser ativada automaticamente GuardDuty quando Contas da AWS eles são adicionados como membros.
-
Personalize quando gerar descobertas — Uma conta de administrador pode personalizar as descobertas na GuardDuty rede criando e gerenciando regras de supressão, listas de IP confiáveis e listas de ameaças. Em um ambiente com várias contas, o suporte para configurar esses recursos está disponível somente para uma conta de administrador delegada GuardDuty . Uma conta-membro não pode modificar essa configuração.
A tabela a seguir detalha a relação entre a conta GuardDuty do administrador e as contas dos membros.
Pontos chave da tabela
-
Próprio: a conta só pode realizar a ação em sua própria conta.
-
Qualquer — Uma conta pode realizar a ação listada para qualquer conta associada.
-
Todas — Uma conta pode realizar a ação listada e ela se aplica a todas as contas associadas. Normalmente, a conta que realiza essa ação é uma conta de GuardDuty administrador designada
-
As células com traços (—) — As células da tabela com traços (—) indicam que a conta não pode realizar a ação listada.
| Ação | Através AWS Organizations | Por convite | ||
|---|---|---|---|---|
| Conta de GuardDuty administrador delegada | Conta de membro associada | GuardDuty conta de administrador | Conta de membro associada | |
| Habilitar GuardDuty | Any | – | Self | Self |
Ativar GuardDuty automaticamente para toda a organização (ALL,NEW,NONE) |
Todos | – | – | – |
| Visualize todas as contas de membros da organização, independentemente do GuardDuty status | Any | – | – | – |
| Gere amostras de descobertas | Self | Self | Self | Self |
| Exibir todas as GuardDuty descobertas | Any | Self | Any | Self |
| Arquivar GuardDuty descobertas | Any | – | Any | – |
| Aplicar regras de supressão | Todos | – | Todos | – |
| Crie listas de IPs confiáveis ou listas de ameaças | Todos | – | Todos | – |
| Atualizar listas de IPs confiáveis ou listas de ameaças | Todos | – | Todos | – |
| Excluir listas de IPs confiáveis ou listas de ameaças | Todos | – | Todos | – |
| Definir frequência EventBridge de notificação | Todos | – | Todos | – |
| Definir o local do Amazon S3 para exportar descobertas | Todos | Self | Self | Self |
|
Habilite um ou mais planos de proteção opcionais para toda a organização ( Isso não inclui a Proteção contra malware para o S3. |
Todos | – | – | – |
Ative qualquer plano de GuardDuty proteção para contas individuais Isso não inclui Proteção contra malware para o EC2 e Proteção contra malware para o S3. |
Any | – | Any | – |
|
Proteção contra malware para o EC2 |
Any | – | Self | – |
|
Proteção contra malware para EC2 — verificação de On-demand malware |
Any | Self | Self | Self |
|
Proteção contra malware para S3 |
– | Self | – | Self |
| Desassociar uma conta de membro | Qualquer + | – | Any | – |
| Desassociar-se de uma conta de administrador | – | – | – | Self |
| Excluir uma conta de membro desassociada | Any | – | Any | – |
| Suspender GuardDuty | Qualquer * | – | Qualquer * | – |
| Desabilitar GuardDuty | Qualquer * | – | Qualquer * | Self |
+ Indica que a conta de GuardDuty administrador delegado pode realizar essa ação somente se não tiver configurado as preferências de ativação automática para ALL os membros da organização.
* Indica que uma conta de GuardDuty administrador delegado não pode ser desativada diretamente GuardDuty em uma conta de membro. A conta do GuardDuty administrador delegado deve primeiro desassociar a conta do membro e depois excluí-la. Depois disso, cada conta de membro pode ser GuardDuty desativada em suas próprias contas. Para obter mais informações sobre como executar essas tarefas na sua organização, consulte Gerenciando continuamente suas contas de membros em GuardDuty.
Compreender o status do relacionamento com os membros
GuardDuty Operações de API, como ListMembers e GetMembers retornam um relationshipStatus campo para cada conta de membro. Esse campo indica o estado atual do relacionamento entre a conta do administrador e a conta do membro. Marque esse valor quando quiser confirmar se GuardDuty está monitorando ativamente uma conta de membro. Também ajuda você a solucionar o motivo pelo qual a conta de um membro não terminou a integração ou não está mais sendo monitorada. A lista a seguir descreve os valores possíveis.
Created-
A conta do administrador adicionou essa conta como membro (por exemplo, ligandoCreateMembers), mas o relacionamento com o membro ainda não está ativo.
Invited-
A conta do administrador enviou um convite para essa conta de membro e o convite está aguardando para ser aceito.
Enabled-
Essa conta de membro está associada à conta do administrador e GuardDuty está monitorando ativamente a conta do membro.
Disabled-
Essa conta de membro está associada à conta de administrador, mas GuardDuty não está monitorando ativamente a conta de membro.
Removed-
Essa conta de membro não está mais associada à conta do administrador. Esse status normalmente indica que a conta do administrador removeu a associação.
Resigned-
Essa conta de membro não está mais associada à conta do administrador. Esse status normalmente indica que a conta do membro se retirou da associação.
Deleted-
Essa conta de membro não existe mais em GuardDuty.
EmailVerificationInProgress-
O convite desta conta de membro está pendente de verificação do endereço de e-mail.
EmailVerificationFailed-
O convite dessa conta de membro não passou pela verificação do endereço de e-mail.
RegionDisabled-
Essa conta de membro não pode ser monitorada porque GuardDuty não está habilitada ou não está disponível no momento Região da AWS.
AccountSuspended-
Este membro Conta da AWS está em estado suspenso.
CannotCreateDetectorInOrganizationMasterAccount-
GuardDuty não é possível criar um detector na conta AWS Organizations de gerenciamento, normalmente porque as permissões de função vinculadas ao serviço necessárias estão ausentes.