View a markdown version of this page

在多帳戶環境中啟用 AI 保護 - Amazon GuardDuty

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

在多帳戶環境中啟用 AI 保護

在多帳戶環境中,只有委派的 GuardDuty 管理員帳戶可以啟用或停用組織中成員帳戶的 AI 保護。成員帳戶無法從自己的帳戶修改此組態。委派的 GuardDuty 管理員帳戶會使用 管理成員帳戶 AWS Organizations,並且可以選擇在新帳戶加入組織時自動啟用所有新帳戶的 AI 保護。如需有關多帳戶環境的詳細資訊,請參閱在 Amazon GuardDuty 中管理多個帳戶

選擇您偏好的存取方法,為委派的 GuardDuty 管理員帳戶啟用 AI 保護。

Console
  1. 前往 https://console.aws.amazon.com/guardduty/ 開啟 GuardDuty 主控台。

  2. 在導覽窗格中,選擇保護計畫

  3. 選擇設定所有啟用。在 AI 保護下,您可以檢視 AI 保護的目前組態狀態。

  4. 執行以下任意一項:

    使用為所有帳戶啟用
    • 選擇為所有帳戶啟用。這將為 AWS 組織中所有作用中的 GuardDuty 帳戶啟用保護計畫,包括加入組織的新帳戶。

    • 選擇儲存

    使用手動設定帳戶
    • 若要僅為委派的 GuardDuty 管理員帳戶啟用保護計畫,請選擇手動設定帳戶

    • 委派的 GuardDuty 管理員帳戶 (此帳戶) 區段下選擇啟用

    • 選擇儲存

API/CLI

使用您自己的區域偵測器 ID,並透過將 name 設定為 AI_PROTECTION 及將 status 設定為 ENABLEDDISABLED 來傳遞 features 物件,從而執行 UpdateDetector API 操作。

若要尋找detectorId您帳戶和目前區域的 ,請參閱 https://https://console.aws.amazon.com/guardduty/ 主控台中的設定頁面,或執行 ListDetectors API。

下列範例會啟用委派 GuardDuty 管理員帳戶的 AI 保護。將 12abc34d567e8fa901bc2d34e56789f0 取代為您帳戶的偵測器 ID,並將 us-east-1 取代為您要啟用 AI 保護的區域。

aws guardduty update-detector --detector-id 12abc34d567e8fa901bc2d34e56789f0 --region us-east-1 --features '[{"Name": "AI_PROTECTION", "Status": "ENABLED"}]'

若要停用 AI 保護,請將 取代ENABLEDDISABLED

選擇您偏好的存取方法,為組織中的所有現有作用中成員帳戶啟用 AI 保護。

Console
  1. 前往 https://console.aws.amazon.com/guardduty/ 開啟 GuardDuty 主控台。

    請務必使用委派的 GuardDuty 管理員帳戶登入資料。

  2. 在導覽窗格中,選擇保護計劃

  3. 選擇設定所有啟用。在 AI 保護下,在作用中成員帳戶區段中,選擇動作

  4. 動作下拉式選單中,選擇為所有作用中的成員帳戶啟用

  5. 選擇儲存

API/CLI

若要選擇性地啟用或停用成員帳戶的 AI 保護,請使用您自己的偵測器 ID 執行 UpdateMemberDetectors API 操作。

若要尋找detectorId您帳戶和目前區域的 ,請參閱 https://https://console.aws.amazon.com/guardduty/ 主控台中的設定頁面,或執行 ListDetectors API。

下列範例會啟用單一成員帳戶的 AI 保護。若要停用,請使用 DISABLED 取代 ENABLED。您也可以傳遞以空格分隔的帳戶 ID 清單。

aws guardduty update-member-detectors --detector-id 12abc34d567e8fa901bc2d34e56789f0 --account-ids 111122223333 --region us-east-1 --features '[{"Name": "AI_PROTECTION", "Status": "ENABLED"}]'

當命令成功執行時,它會傳回空的 清單UnprocessedAccounts。如果變更帳戶偵測器設定時遇到任何問題,回應會列出該帳戶 ID 以及問題摘要。

選擇您偏好的存取方法,為加入組織的新帳戶啟用 AI 保護。

在 主控台中,委派的 GuardDuty 管理員帳戶可以使用保護計劃頁面或帳戶頁面,為新成員帳戶自動啟用 AI 保護

Console
  1. 前往 https://console.aws.amazon.com/guardduty/ 開啟 GuardDuty 主控台。

    請務必使用委派的 GuardDuty 管理員帳戶登入資料。

  2. 執行以下任意一項:

    • 使用 保護計畫 頁面:

      1. 在導覽窗格中,選擇 Protection Plans

      2. 選擇設定所有啟用

      3. AI 保護下,選擇手動設定帳戶,然後選取自動為新成員帳戶啟用。此步驟可確保每當新帳戶加入您的組織時,GuardDuty 會自動啟用該帳戶的 AI 保護。只有組織委派的 GuardDuty 管理員帳戶可以修改此組態。

      4. 選擇儲存

    • 使用帳戶頁面:

      1. 在導覽窗格中,選擇帳戶

      2. 帳戶頁面上,選擇自動啟用偏好設定。

      3. 管理自動啟用偏好設定視窗中,選取 AI 保護為新帳戶啟用

      4. 選擇儲存

API/CLI

若要為新成員帳戶啟用 AI 保護,請使用您自己的偵測器 ID 執行 UpdateOrganizationConfiguration API 操作。

若要尋找detectorId您帳戶和目前區域的 ,請參閱 https://console.aws.amazon.com/guardduty/ 主控台中的設定頁面,或執行 ListDetectors API。

下列範例為加入組織的新帳戶啟用 AI 保護。如果您不想為所有新帳戶啟用此功能,請將 AutoEnable設定為 NONE

aws guardduty update-organization-configuration --detector-id 12abc34d567e8fa901bc2d34e56789f0 --region us-east-1 --auto-enable --features '[{"Name": "AI_PROTECTION", "AutoEnable": "NEW"}]'