Como habilitar a Proteção do RDS em ambientes com várias contas - Amazon GuardDuty

Como habilitar a Proteção do RDS em ambientes com várias contas

Em um ambiente de várias contas, somente a conta do administrador delegado do GuardDuty tem a opção de ativar ou desativar o recurso de Proteção do RDS para as contas de membros em sua organização. As contas-membro do GuardDuty não podem modificar essa configuração em suas contas. A conta de administrador delegado do GuardDuty gerencia suas contas de membros usando o AWS Organizations. Essa conta de administrador delegado do GuardDuty pode selecionar a ativação automática do monitoramento da atividade de login do RDS para todas as novas contas à medida que elas ingressarem na organização. Para obter mais informações sobre ambientes com várias contas, consulte Múltiplas contas no GuardDuty.

Selecione o método de acesso de sua preferência para configurar a Monitoração da atividade de login do RDS para a conta de administrador delegado do GuardDuty.

Console
  1. Abra o console do GuardDuty em https://console.aws.amazon.com/guardduty.

  2. No painel de navegação, escolha Proteção do RDS.

  3. Na página Proteção do RDS, escolha Editar.

  4. Execute um destes procedimentos:

    Como usar a opção Habilitar para todas as contas
    • Escolha Habilitar para todas as contas. Isso habilitará o plano de proteção para todas as contas ativas do GuardDuty em sua organização da AWS, incluindo as novas contas que ingressarem na organização.

    • Escolha Salvar.

    Como usar a opção Configurar contas manualmente
    • Para habilitar o plano de proteção somente para a conta de administrador delegado do GuardDuty, selecione Configurar contas manualmente.

    • Selecione Habilitar na seção da conta de administrador delegado do GuardDuty (esta conta).

    • Selecione Salvar.

API/CLI

Execute a operação da API updateDetector usando seu próprio ID de detector regional e transmitindo o name do objeto features como RDS_LOGIN_EVENTS e status comoENABLED.

Outra alternativa é usar AWS CLI para habilitar a Proteção do RDS. Execute o comando a seguir e substitua 12abc34d567e8fa901bc2d34e56789f0 pelo ID do detector da sua conta e us-east-1 pela região em que deseja habilitar a Proteção do RDS.

Para encontrar o detectorId para a sua conta e a região atual, consulte a página Configurações no console https://console.aws.amazon.com/guardduty/ ou execute a API ListDetectors.

aws guardduty update-detector --detector-id 12abc34d567e8fa901bc2d34e56789f0 --region us-east-1 --features '[{"Name": "RDS_LOGIN_EVENTS", "Status": "ENABLED"}]'

Escolha seu método de acesso preferido para habilitar o recurso de Proteção do RDS para todas as contas-membro. Isso inclui contas-membro existentes e as novas contas que ingressam na organização.

Console
  1. Abra o console do GuardDuty em https://console.aws.amazon.com/guardduty.

    Lembre-se de usar as credenciais da conta do administrador delegado do GuardDuty.

  2. Execute um destes procedimentos:

    Como usar a página Proteção do RDS
    1. No painel de navegação, escolha Proteção do RDS.

    2. Escolha Habilitar para todas as contas. Essa ação habilita automaticamente a Proteção do RDS para contas novas e existentes na organização.

    3. Escolha Salvar.

      nota

      Pode levar até 24 horas para atualizar a configuração das contas-membro.

    Como usar a página Contas
    1. No painel de navegação, selecione Contas.

    2. Na página Contas, escolha Habilitar automaticamente as preferências antes de Adicionar contas por convite.

    3. Na janela Gerenciar preferências de habilitação automática, escolha Habilitar para todas as contas em Monitoramento de atividades de login do RDS.

    4. Escolha Salvar.

    Se você não conseguir usar a opção Habilitar para todas as contas, consulte Habilitar ou desabilitar seletivamente a Proteção do RDS para contas de membros.

API/CLI

Para habilitar ou desabilitar seletivamente a Proteção do RDS para suas contas-membro, invoque a operação da API updateMemberDetectors usando seu próprio ID de detector.

Outra alternativa é habilitar AWS CLI a Proteção do RDS. Execute o comando a seguir e substitua 12abc34d567e8fa901bc2d34e56789f0 pelo ID do detector da sua conta e us-east-1 pela região em que deseja habilitar a Proteção do RDS.

Para encontrar o detectorId para a sua conta e a região atual, consulte a página Configurações no console https://console.aws.amazon.com/guardduty/ ou execute a API ListDetectors.

aws guardduty update-member-detectors --detector-id 12abc34d567e8fa901bc2d34e56789f0 --region us-east-1 --account-ids 111122223333 --features '[{"name": "RDS_LOGIN_EVENTS", "status": "ENABLED"}]'

Também é possível passar uma lista de IDs de conta separados por um espaço.

Quando o código é executado com êxito, ele retorna uma lista vazia de UnprocessedAccounts. Se houver algum problema na alteração das configurações do detector de uma conta, esse ID de conta será listado junto com um resumo do problema.

Escolha seu método de acesso preferido para habilitar a Proteção do RDS para todas as contas-membro ativas existentes em sua organização. As contas de membros que já têm o GuardDuty habilitado são chamadas de membros ativos existentes.

Console
  1. Faça login no Console de gerenciamento da AWS e abra o console do GuardDuty em https://console.aws.amazon.com/guardduty/.

    Faça login usando as credenciais da conta do administrador delegado do GuardDuty.

  2. No painel de navegação, escolha Proteção do RDS.

  3. Na página Proteção do RDS, você pode ver o status atual da configuração. Na seção Contas-membro ativas, escolha Ações.

  4. No menu suspenso Ações, escolha Habilitar para todas as contas-membro ativas existentes.

  5. Escolha Confirmar.

API/CLI

Execute a operação updateMemberDetectorsda API usando seu ID de detector.

Outra alternativa é habilitar AWS CLI a Proteção do RDS. Execute o comando a seguir e substitua 12abc34d567e8fa901bc2d34e56789f0 pelo ID do detector da sua conta e us-east-1 pela região em que deseja habilitar a Proteção do RDS.

Para encontrar o detectorId para a sua conta e a região atual, consulte a página Configurações no console https://console.aws.amazon.com/guardduty/ ou execute a API ListDetectors.

aws guardduty update-member-detectors --detector-id 12abc34d567e8fa901bc2d34e56789f0 --region us-east-1 --account-ids 111122223333 --features '[{"name": "RDS_LOGIN_EVENTS", "status": "ENABLED"}]'

Também é possível passar uma lista de IDs de conta separados por um espaço.

Quando o código é executado com êxito, ele retorna uma lista vazia de UnprocessedAccounts. Se houver algum problema na alteração das configurações do detector de uma conta, esse ID de conta será listado junto com um resumo do problema.

Escolha seu método de acesso preferido para habilitar a atividade de login do RDS para novas contas que ingressarem na sua organização.

Console

A conta do administrador delegado do GuardDuty pode habilitar novas contas de membros em uma organização por meio do console, usando as páginas Proteção do RDS ou Contas.

Para habilitar automaticamente a Proteção do RDS para novas contas-membro
  1. Abra o console do GuardDuty em https://console.aws.amazon.com/guardduty.

    Lembre-se de usar as credenciais da conta do administrador delegado do GuardDuty.

  2. Execute um destes procedimentos:

    • Como usar a página Proteção do RDS:

      1. No painel de navegação, escolha Proteção do RDS.

      2. Na página Proteção do RDS, escolha Editar.

      3. Escolha Configurar contas manualmente.

      4. Selecione Habilitar automaticamente para novas contas-membro. Essa etapa garante que, sempre que uma nova conta ingressar na sua organização, a Proteção do RDS seja habilitada automaticamente para a conta dessa pessoa. Somente a organização da conta do administrador delegado do GuardDuty pode modificar essa configuração.

      5. Escolha Salvar.

    • Como usar a página Contas:

      1. No painel de navegação, selecione Contas.

      2. Na página Contas, escolha Habilitar automaticamente as preferências.

      3. Na janela Gerenciar preferências de habilitação automática, selecione Habilitar para novas contas em Monitoramento de atividades de login do RDS.

      4. Escolha Salvar.

API/CLI

Para habilitar ou desabilitar seletivamente a Proteção do RDS para suas contas-membro, invoque a operação da API UpdateOrganizationConfiguration usando seu próprio ID de detector.

Outra alternativa é habilitar AWS CLI a Proteção do RDS. Execute o comando a seguir e substitua 12abc34d567e8fa901bc2d34e56789f0 pelo ID do detector da sua conta e us-east-1 pela região em que deseja habilitar a Proteção do RDS. Se não quiser habilitá-lo para todas as novas contas que ingressarem na organização, defina autoEnable como NONE.

Para encontrar o detectorId para a sua conta e a região atual, consulte a página Configurações no console https://console.aws.amazon.com/guardduty/ ou execute a API ListDetectors.

aws guardduty update-organization-configuration --detector-id 12abc34d567e8fa901bc2d34e56789f0 --region us-east-1 --auto-enable --features '[{"Name": "RDS_LOGIN_EVENTS", "AutoEnable": "NEW"}]'

Quando o código é executado com êxito, ele retorna uma lista vazia de UnprocessedAccounts. Se houver algum problema na alteração das configurações do detector de uma conta, esse ID de conta será listado junto com um resumo do problema.

Selecione o método de acesso de sua preferência para habilitar seletivamente o monitoramento da atividade de login do RDS para contas de membros.

Console
  1. Abra o console do GuardDuty em https://console.aws.amazon.com/guardduty.

    Lembre-se de usar as credenciais da conta de administrador delegado do GuardDuty.

  2. No painel de navegação, selecione Contas.

    Na página Contas, revise a coluna Atividade de login do RDS para ver o status da sua conta-membro.

  3. Para habilitar ou desabilitar seletivamente a atividade de login do RDS

    Selecione a conta para a qual deseja configurar a Proteção do RDS. Você pode selecionar várias contas ao mesmo tempo. No menu suspenso Editar planos de proteção, escolha Atividade de login do RDS e escolha a opção apropriada.

API/CLI

Para habilitar ou desabilitar seletivamente a Proteção do RDS para suas contas-membro, invoque a operação da API updateMemberDetectors usando seu próprio ID de detector.

Outra alternativa é habilitar AWS CLI a Proteção do RDS. Execute o comando a seguir e substitua 12abc34d567e8fa901bc2d34e56789f0 pelo ID do detector da sua conta e us-east-1 pela região em que deseja habilitar a Proteção do RDS.

Para encontrar o detectorId para a sua conta e a região atual, consulte a página Configurações no console https://console.aws.amazon.com/guardduty/ ou execute a API ListDetectors.

aws guardduty update-member-detectors --detector-id 12abc34d567e8fa901bc2d34e56789f0 --region us-east-1 --account-ids 111122223333 --features '[{"Name": "RDS_LOGIN_EVENTS", "Status": "ENABLED"}]'
nota

Também é possível passar uma lista de IDs de conta separados por um espaço.

Quando o código é executado com êxito, ele retorna uma lista vazia de UnprocessedAccounts. Se houver algum problema na alteração das configurações do detector de uma conta, esse ID de conta será listado junto com um resumo do problema.