As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Como usar uma VPC compartilhada com Monitoramento de Runtime
GuardDuty O Runtime Monitoring suporta o uso compartilhado do Amazon Virtual Private Cloud (Amazon VPC) para pessoas Contas da AWS que pertencem à mesma organização em AWS Organizations. É possível usar a VPC compartilhada de duas maneiras:
-
Configuração automatizada do agente (recomendada) — Quando gerencia GuardDuty automaticamente o agente de segurança, ele também configura a política de endpoint do Amazon VPC. Essa política é baseada nas configurações de VPC compartilhadas da sua organização.
Você deve habilitar a configuração automatizada do agente na conta compartilhada do proprietário da VPC e em todas as contas participantes que compartilharão essa VPC.
-
Agente gerenciado manualmente – ao gerenciar manualmente o agente de segurança com a VPC compartilhada, você deve atualizar a política de endpoint da VPC para permitir que as contas correspondentes acessem a VPC compartilhada. Para fazer isso, você pode usar o exemplo de política compartilhado na seção Como funciona a seguir.
Para cenários de gerenciamento manual envolvendo contas participantes de VPC compartilhada, o status da cobertura pode não ser preciso. Para garantir o status atualizado de proteção e cobertura de seus recursos, GuardDuty recomenda ativar a configuração automatizada do agente para todas as contas que usarão a VPC compartilhada.
Como funciona
Aqueles Contas da AWS que pertencem à mesma organização da conta compartilhada do proprietário do Amazon VPC também podem compartilhar o mesmo endpoint do Amazon VPC. Cada uma das contas que compartilham a mesma Amazon VPC é chamada de AWS conta participante da Amazon VPC compartilhada associada.
O exemplo a seguir mostra a política padrão de endpoint da VPC da conta compartilhada do proprietário da VPC e da conta do participante. aws:PrincipalOrgID mostrará a ID da organização associada ao recurso VPC compartilhado. O uso desta política é limitado às contas de participantes presentes na organização da conta do proprietário.
exemplo Exemplo de política de endpoint da VPC compartilhada
Com configuração GuardDuty automática do agente
Quando a conta do proprietário da VPC compartilhada ativa o monitoramento de tempo de execução e a configuração automatizada do agente para qualquer um dos recursos (Amazon EKS ou AWS Fargate (somente Amazon ECS)), todas as VPCs compartilhadas se tornam elegíveis para a instalação automática do endpoint compartilhado da Amazon VPC e do grupo de segurança associado na conta do proprietário da VPC compartilhada. GuardDuty recupera a ID da organização associada à Amazon VPC compartilhada.
GuardDuty cria um endpoint do Amazon VPC quando a conta compartilhada do proprietário da VPC ou a conta participante precisam dele. Exemplos de necessidade de um endpoint do Amazon VPC incluem habilitação GuardDuty, monitoramento de tempo de execução, monitoramento de tempo de execução do EKS ou lançamento de uma nova tarefa da Amazon. ECS-Fargate Quando essas contas habilitam o monitoramento de tempo de execução e a configuração automatizada de agentes para qualquer tipo de recurso, GuardDuty cria um endpoint Amazon VPC e define a política de endpoint com o mesmo ID de organização da conta compartilhada do proprietário da VPC. GuardDuty adiciona uma GuardDutyManaged tag e a define como true para o endpoint Amazon VPC que GuardDuty cria. Se a conta compartilhada do proprietário do Amazon VPC não tiver habilitado o monitoramento de tempo de execução ou a configuração automatizada do agente para nenhum dos recursos, não GuardDuty definirá a política de endpoint do Amazon VPC. Para obter informações sobre como configurar o Monitoramento de runtime e gerenciar automaticamente o agente de segurança na conta compartilhada do proprietário da VPC, consulte Habilitando o GuardDuty monitoramento de tempo.
Uso com agente gerenciado manualmente
Ao usar a VPC compartilhada com um agente gerenciado manualmente, confirme se não há uma política de endpoint Deny explícita que bloqueie qualquer conta que precise usar a VPC compartilhada. Isso evita que o agente de segurança envie telemetria para GuardDuty, resultando em um status de Unhealthy cobertura. Para configurar a política de endpoint, consulte Example shared VPC endpoint policy.
A cobertura de runtime pode não ser precisa em cenários como a falta de permissões para a VPC compartilhada. Você pode monitorar continuamente a cobertura de recursos seguindo as etapas para seu tipo de recurso em Analisando estatísticas de cobertura de runtime e solucionando problemas.
Para garantir a proteção contínua do Runtime Monitoring de seus recursos de computação, GuardDuty recomenda ativar a configuração automatizada do agente para a conta compartilhada do proprietário da VPC e para todas as contas participantes de seus recursos.
Pré-requisitos para usar a VPC compartilhada
Como parte de uma configuração inicial, execute as seguintes etapas para Conta da AWS que você queira ser o proprietário da VPC compartilhada:
-
Criando uma organização: crie uma organização, seguindo as etapas em Criando e gerenciando uma organização no AWS Organizations Guia do usuário.
Para obter informações sobre como adicionar ou remover contas de membros, consulte Gerenciamento Contas da AWS em sua organização.
-
Criando um recurso de VPC compartilhado — Você pode criar um recurso de VPC compartilhado a partir da conta do proprietário. Para obter mais informações, consulte Compartilhar as sub-redes da sua VPC com outras contas no Guia do usuário da Amazon VPC.
Pré-requisitos específicos do monitoramento de tempo de execução GuardDuty
A lista a seguir fornece os pré-requisitos específicos para: GuardDuty
-
A conta do proprietário da VPC compartilhada e a conta participante podem ser de organizações diferentes em GuardDuty. Contudo, elas devem pertencer à mesma organização em AWS Organizations. Isso é necessário GuardDuty para criar um endpoint do Amazon VPC e um grupo de segurança para a VPC compartilhada. Para obter informações sobre como funciona as VPCs compartilhadas, consulte Compartilhar sua VPC com outras contas no Guia do usuário Amazon VPC.
-
Ative o monitoramento de tempo de execução ou o monitoramento de tempo de execução do EKS e a configuração GuardDuty automatizada do agente para qualquer recurso na conta compartilhada do proprietário da VPC e na conta do participante. Para obter mais informações, consulte Como habilitar o monitoramento de runtime.
Se você já concluiu essas configurações, prossiga para a próxima etapa.
-
Ao trabalhar com uma tarefa do Amazon EKS ou do Amazon ECS (AWS Fargate somente), certifique-se de escolher o recurso VPC compartilhado associado à conta do proprietário e selecionar suas sub-redes.