View a markdown version of this page

了解 GuardDuty 管理员账户和成员账户之间的关系 - 亚马逊 GuardDuty

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

了解 GuardDuty 管理员账户和成员账户之间的关系

当您在多账户环境 GuardDuty 中使用时,管理员账户可以代表成员账户管理的某些方面。 GuardDuty 管理员账户可以执行以下主要功能:

  • 添加和删除关联的成员帐户 — 管理员帐户执行此操作的过程因您管理帐户的方式而异(通过邀请 AWS Organizations 或通过 GuardDuty 邀请方式)。

    GuardDuty 建议通过以下方式管理您的会员账户 AWS Organizations。

  • GuardDuty 在管理账户中启用委派 GuardDuty 管理员帐户 -如果 AWS Organizations 管理账户曾经禁用 GuardDuty,则委派 GuardDuty 管理员帐户可以在管理账户 GuardDuty 中启用。但前提是管理账户必须未显式删除 Service-linked 的角色权限 GuardDuty

  • 配置成员帐户的状态 -管理员帐户可以启用或禁用 GuardDuty 保护计划的状态,并代表关联成员帐户启用、暂停或禁用保护计划的状态。 GuardDuty

    添加为成员 GuardDuty 后,使用管理的委派 GuardDuty 管理员帐户 AWS Organizations 可以自动启用。 AWS 账户

  • 自定义何时生成调查结果 -管理员帐户可以通过创建和管理抑制规则、可信 IP 列表和威胁列表来自定义 GuardDuty 网络内的调查结果。在多账户环境中,只有委派的 GuardDuty 管理员账户才支持配置这些功能。成员账户无法更新此配置。

下表详细说明了 GuardDuty 管理员帐户和成员帐户之间的关系。

表中名词解释
  • 自己:账户只能对本账户执行列出的操作。

  • 任何:账户可以对任何关联账户执行列出的操作。

  • 全部:一个账户可以执行列出的操作,适用于所有关联的账户。通常,执行此操作的账户是指定的 GuardDuty 管理员账户

  • 带短划线 (–) 的单元格:带短划线 (–) 的表单元格指示该账户无法执行列出的操作。

Action 通过 AWS Organizations 通过邀请
委派 GuardDuty 管理员账号 关联的成员账户 GuardDuty 管理员账号 关联的成员账户
启用 GuardDuty Any 自身 自身
为整个组织 GuardDuty 自动启用 (ALL,NEW,NONE) 全部
查看所有组织成员账户,无论其 GuardDuty 状态如何 Any
生成样本调查结果 自身 自身 自身 自身
查看所有 GuardDuty 发现 Any 自身 Any 自身
存档 GuardDuty 调查结果 Any Any
应用禁止规则 全部 全部
创建可信 IP 列表或威胁列表 全部 全部
更新可信 IP 列表或威胁列表 全部 全部
删除可信 IP 列表或威胁列表 全部 全部
设置 EventBridge 通知频率 全部 全部
设置用于导出调查发现的 Amazon S3 位置 全部 自身 自身 自身

为整个组织启用一个或多个可选防护计划(ALLNEWNONE

这不包括 S3 恶意软件防护。

全部

为个人账户启用任何 GuardDuty 保护计划

这不包括 EC2 恶意软件防护和 S3 恶意软件防护。

Any Any

EC2 恶意软件防护

Any 自身

EC2 恶意软件防护 — On-demand 恶意软件扫描

Any 自身 自身 自身

S3 恶意软件防护

自身 自身
取消关联成员账号 任意 + Any
取消与管理员账户的关联 自身
删除已取消关联的成员账号 Any Any
暂停 GuardDuty 任意 * 任意 *
禁用 GuardDuty 任意 * 任意 * 自身

+ 表示委派 GuardDuty 管理员账户只有在未为组织成员设置自动启用首选项时才能执行此操作。ALL

* 表示委派 GuardDuty 管理员账户无法直接 GuardDuty 在成员账户中禁用。委派 GuardDuty 管理员账户必须先取消关联成员账户,然后将其删除。之后,每个成员账户都可以在自己的账户 GuardDuty 中禁用。有关在组织中执行这些任务的更多信息,请参阅持续管理您的会员账户 GuardDuty

了解成员关系状态

GuardDuty 诸如ListMembers和之类的 API 操作会为每个成员账户GetMembers返回一个relationshipStatus字段。此字段表示管理员账户和成员账户之间关系的当前状态。当您要确认 GuardDuty 正在积极监控成员账户时,请选中此值。它还可以帮助您解决成员账户未完成注册或不再受到监控的原因。以下列表描述了可能的值。

Created

管理员账户已将此账户添加为成员(例如,通过呼叫CreateMembers),但该成员关系尚未激活。

Invited

管理员账户已向该成员账户发送了邀请,该邀请正在等待被接受。

Enabled

该成员账户与管理员账户相关联,并 GuardDuty 正在积极监控该成员账户。

Disabled

该成员账户与管理员账户关联,但并 GuardDuty 未主动监控该成员账户。

Removed

此成员账户不再与管理员账户关联。此状态通常表示管理员帐户删除了关联。

Resigned

此成员账户不再与管理员账户关联。此状态通常表示成员账户已从协会中移除。

Deleted

此成员账户已不存在于 GuardDuty。

EmailVerificationInProgress

该成员账户的邀请正在等待电子邮件地址验证。

EmailVerificationFailed

该成员账户的邀请未通过电子邮件地址验证。

RegionDisabled

无法监控此成员账户,因为该账户 GuardDuty 未启用或当前不可用 AWS 区域。

AccountSuspended

该成员 AWS 账户 处于暂停状态。

CannotCreateDetectorInOrganizationMasterAccount

GuardDuty 无法在 AWS Organizations 管理账户中创建检测器,通常是因为缺少所需的服务相关角色权限。