本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
了解 GuardDuty 管理员账户和成员账户之间的关系
当您在多账户环境 GuardDuty 中使用时,管理员账户可以代表成员账户管理的某些方面。 GuardDuty 管理员账户可以执行以下主要功能:
-
添加和删除关联的成员帐户 — 管理员帐户执行此操作的过程因您管理帐户的方式而异(通过邀请 AWS Organizations 或通过 GuardDuty 邀请方式)。
GuardDuty 建议通过以下方式管理您的会员账户 AWS Organizations。
-
GuardDuty 在管理账户中启用委派 GuardDuty 管理员帐户 -如果 AWS Organizations 管理账户曾经禁用 GuardDuty,则委派 GuardDuty 管理员帐户可以在管理账户 GuardDuty 中启用。但前提是管理账户必须未显式删除 Service-linked 的角色权限 GuardDuty。
-
配置成员帐户的状态 -管理员帐户可以启用或禁用 GuardDuty 保护计划的状态,并代表关联成员帐户启用、暂停或禁用保护计划的状态。 GuardDuty
添加为成员 GuardDuty 后,使用管理的委派 GuardDuty 管理员帐户 AWS Organizations 可以自动启用。 AWS 账户
-
自定义何时生成调查结果 -管理员帐户可以通过创建和管理抑制规则、可信 IP 列表和威胁列表来自定义 GuardDuty 网络内的调查结果。在多账户环境中,只有委派的 GuardDuty 管理员账户才支持配置这些功能。成员账户无法更新此配置。
下表详细说明了 GuardDuty 管理员帐户和成员帐户之间的关系。
表中名词解释
-
自己:账户只能对本账户执行列出的操作。
-
任何:账户可以对任何关联账户执行列出的操作。
-
全部:一个账户可以执行列出的操作,适用于所有关联的账户。通常,执行此操作的账户是指定的 GuardDuty 管理员账户
-
带短划线 (–) 的单元格:带短划线 (–) 的表单元格指示该账户无法执行列出的操作。
| Action | 通过 AWS Organizations | 通过邀请 | ||
|---|---|---|---|---|
| 委派 GuardDuty 管理员账号 | 关联的成员账户 | GuardDuty 管理员账号 | 关联的成员账户 | |
| 启用 GuardDuty | Any | – | 自身 | 自身 |
为整个组织 GuardDuty 自动启用 (ALL,NEW,NONE) |
全部 | – | – | – |
| 查看所有组织成员账户,无论其 GuardDuty 状态如何 | Any | – | – | – |
| 生成样本调查结果 | 自身 | 自身 | 自身 | 自身 |
| 查看所有 GuardDuty 发现 | Any | 自身 | Any | 自身 |
| 存档 GuardDuty 调查结果 | Any | – | Any | – |
| 应用禁止规则 | 全部 | – | 全部 | – |
| 创建可信 IP 列表或威胁列表 | 全部 | – | 全部 | – |
| 更新可信 IP 列表或威胁列表 | 全部 | – | 全部 | – |
| 删除可信 IP 列表或威胁列表 | 全部 | – | 全部 | – |
| 设置 EventBridge 通知频率 | 全部 | – | 全部 | – |
| 设置用于导出调查发现的 Amazon S3 位置 | 全部 | 自身 | 自身 | 自身 |
|
为整个组织启用一个或多个可选防护计划( 这不包括 S3 恶意软件防护。 |
全部 | – | – | – |
为个人账户启用任何 GuardDuty 保护计划 这不包括 EC2 恶意软件防护和 S3 恶意软件防护。 |
Any | – | Any | – |
|
EC2 恶意软件防护 |
Any | – | 自身 | – |
|
EC2 恶意软件防护 — On-demand 恶意软件扫描 |
Any | 自身 | 自身 | 自身 |
|
S3 恶意软件防护 |
– | 自身 | – | 自身 |
| 取消关联成员账号 | 任意 + | – | Any | – |
| 取消与管理员账户的关联 | – | – | – | 自身 |
| 删除已取消关联的成员账号 | Any | – | Any | – |
| 暂停 GuardDuty | 任意 * | – | 任意 * | – |
| 禁用 GuardDuty | 任意 * | – | 任意 * | 自身 |
+ 表示委派 GuardDuty 管理员账户只有在未为组织成员设置自动启用首选项时才能执行此操作。ALL
* 表示委派 GuardDuty 管理员账户无法直接 GuardDuty 在成员账户中禁用。委派 GuardDuty 管理员账户必须先取消关联成员账户,然后将其删除。之后,每个成员账户都可以在自己的账户 GuardDuty 中禁用。有关在组织中执行这些任务的更多信息,请参阅持续管理您的会员账户 GuardDuty。
了解成员关系状态
GuardDuty 诸如ListMembers和之类的 API 操作会为每个成员账户GetMembers返回一个relationshipStatus字段。此字段表示管理员账户和成员账户之间关系的当前状态。当您要确认 GuardDuty 正在积极监控成员账户时,请选中此值。它还可以帮助您解决成员账户未完成注册或不再受到监控的原因。以下列表描述了可能的值。
Created-
管理员账户已将此账户添加为成员(例如,通过呼叫CreateMembers),但该成员关系尚未激活。
Invited-
管理员账户已向该成员账户发送了邀请,该邀请正在等待被接受。
Enabled-
该成员账户与管理员账户相关联,并 GuardDuty 正在积极监控该成员账户。
Disabled-
该成员账户与管理员账户关联,但并 GuardDuty 未主动监控该成员账户。
Removed-
此成员账户不再与管理员账户关联。此状态通常表示管理员帐户删除了关联。
Resigned-
此成员账户不再与管理员账户关联。此状态通常表示成员账户已从协会中移除。
Deleted-
此成员账户已不存在于 GuardDuty。
EmailVerificationInProgress-
该成员账户的邀请正在等待电子邮件地址验证。
EmailVerificationFailed-
该成员账户的邀请未通过电子邮件地址验证。
RegionDisabled-
无法监控此成员账户,因为该账户 GuardDuty 未启用或当前不可用 AWS 区域。
AccountSuspended-
该成员 AWS 账户 处于暂停状态。
CannotCreateDetectorInOrganizationMasterAccount-
GuardDuty 无法在 AWS Organizations 管理账户中创建检测器,通常是因为缺少所需的服务相关角色权限。