AWS Audit Manager 不再向新客户开放。现有客户可以继续正常使用该服务。有关更多信息,请参阅 AWS Audit Manager 可用性变更。
本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
框架共享概念和术语
如果您了解了以下关键概念,则可以从 AWS Audit Manager 自定义框架共享功能中获得更多收益。
关键点
- 发件人
-
这是共享请求的创建者,也是自定义框架存在 AWS 账户 的地方。发件人可以与任何 AWS 账户人共享自定义框架。或者,他们将自定义框架复制到自己账户 AWS 区域 下支持的任何框架。
- 收件人
-
这是共享框架使用者。接收者可以接受或拒绝发送方的共享请求。
注意
接收者可能是委托管理员账户。但是,您无法与 AWS Organizations 管理账户共享自定义框架。
- 框架资格
-
您只能共享自定义框架。默认情况下,标准框架已存在于所有框架 AWS 区域 中 AWS 账户 ,且已启 AWS Audit Manager 用。另外,您共享的自定义框架不得包含敏感数据。这包括在框架本身、其控件集以及自定义框架中的任何自定义控件所包含的数据。
重要
提供的一些标准框架 AWS Audit Manager 包含受版权保护的材料,这些材料受许可协议的约束。自定义框架可能包含源自此类框架的内容。如果标准框架被指定为不符合共享条件,则您不得共享源自标准框架的自定义框架 AWS,除非您已获得标准框架所有者的许可。
要了解符合共享条件的标准框架,请参阅下表。
- 共享请求
-
若要共享自定义框架,请创建共享请求。共享请求指定接收者,并通知他们可用的自定义框架。接收者有 120 天的时间回复共享请求,即接受或拒绝。如果在 120 天内未采取任何行动,则共享请求将过期,接收者将无法将自定义框架添加到其框架库中。发送方和接收者可通过框架库的共享请求页面查看共享请求并对其采取行动。
- 共享请求状态
-
共享请求可具有以下任一状态。
Status 说明 活跃
这表示共享请求已成功发送给接收者,并且正在等待其响应。 即将到期
这表示共享请求将在未来 30 天内到期。 已共享
这表示接收者接受了共享请求。 非活跃
这表示接收者采取行动之前,共享请求已被撤销、拒绝或过期。 复制
这表示已接受的共享请求正在复制到接收者的框架库。 已失败
这表示共享请求未成功发送给接收者。 - 共享请求通知
-
当接收者收到共享请求时,Audit Manager 会通知他们。当共享请求在接下来的 30 天内到期时,接收者和发送方都会收到通知。
-
对于接收者,在收到的处于 激活 或即将到期 状态的请求旁边会出现一个蓝色的通知点。接收者可以通过接受或拒绝共享请求,以解决通知。
-
对于发送方,已发送的请求处于即将到期状态时,旁边会出现一个蓝色的通知点。接收者接受或拒绝请求时,通知解决。否则,其将在请求到期时解决。此外,发送方可通过撤消共享请求,以不再收到通知。
-
- 发送方所有权
-
发送方保留对其共享的自定义框架的完全访问权限。他们可以通过在请求到期前 撤销共享请求,随时取消活跃的共享请求。但是,在接收者接受共享请求后,发送方将无法再撤消接收者对该自定义框架的访问权限。原因是当接收者接受请求时,Audit Manager 会在接收者的框架库中创建自定义框架的独立副本。
除了复制发送方的自定义框架外,Audit Manager 还会复制该框架中包含的自定义控件集和自定义控件。但是,Audit Manager 不会复制附加至自定义框架的任何标签。
- 接收者所有权
-
接收者对他们接受的自定义框架拥有完全访问权限。当接收者接受请求时,Audit Manager 会将自定义框架复制到其框架库中的自定义框架选项卡。然后,接收者可以像管理任何其它自定义框架一样管理共享的自定义框架。接收者可以共享他们从其他发送方那里收到的自定义框架。接收者无法阻止发送方发送共享请求。
- 共享框架到期
-
当发送方创建共享请求时,Audit Manager 会将该请求有效期设置为 120 天。在请求到期之前,接收者可以接受并获得对共享框架的访问权限。如果接收者在这段时间内不接受,则共享请求将过期。此后,过期共享请求的记录将保留在其历史记录中。出于审计目的,过期共享框架的快照会存档至 S3 存储桶中,TTL 为期一年。
在共享请求到期之前,发送方可以随时选择撤销共享请求。
- 共享框架数据存储和备份
-
当您创建共享请求时,Audit Manager 会将您的自定义框架快照存储在美国东部(弗吉尼亚北部) AWS 区域。审计管理器还将同一快照的备份存储在美国西部(俄勒冈州) AWS 区域。
发生以下事件之一时,Audit Manager 会删除快照与备份快照:
-
发送方撤销共享请求。
-
接收者拒绝共享请求。
-
接收者遇到错误且未成功接受共享请求。
-
共享请求将在接收者回复请求之前过期。
当发送方重新发送共享请求时,快照将替换为与最新版本自定义框架对应的更新版本。
当收件人接受共享请求时,快照将复制到共享请求中指定的快照 AWS 账户 下方。 AWS 区域
-
- 共享框架版本控制
-
当您共享自定义框架时,Audit Manager 会在指定的 AWS 账户 和区域中创建该框架的独立副本。这意味着您应该记住以下几点:
-
接收者接受的共享框架是共享请求创建时的框架快照。如果您在发送共享请求后更新原始自定义框架,则该请求无法自动更新。若要共享最新版本的更新框架,您可以重新发送共享请求。此新快照的到期日期为重新共享之日起 120 天。
当您与其他人共享自定义框架 AWS 账户 然后将其从框架库中删除时,共享的自定义框架仍保留在接收者的框架库中。
当您与账户 AWS 区域 下的另一个自定义框架共享自定义框架,然后在第一个区域中删除该自定义框架时 AWS 区域,该自定义框架将保留在第二个区域。
-
当您在接受共享自定义框架后将其删除时,自定义框架中复制的所有自定义控件都将保留在您的控件库中。
-