View a markdown version of this page

管理 AWS 組織中成員帳戶的組態 - AWS Security Hub

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

管理 AWS 組織中成員帳戶的組態

AWS 組織的委派管理員可以跨成員帳戶和區域設定安全功能。有兩種可用的組態類型:政策和部署政策會為 AWS Security Hub 和 Amazon Inspector 的帳戶和區域產生 AWS Organizations 政策。部署是一種一次性動作,可在 Amazon GuardDuty 和 AWS Security Hub CSPM 的所選帳戶和區域中啟用安全功能。與 政策不同,您無法檢視或編輯部署,且部署不適用於新啟用的帳戶。Amazon GuardDuty 和 AWS Security Hub CSPM 提供適用於新成員帳戶的自動啟用功能。

Security Hub 組態目錄

Security Hub 的組態目錄提供多種選項,以協助為 Security Hub 提供的安全功能設定您的 AWS Organization 帳戶。

以下是 Security Hub 組態目錄中可用的選項。

Security Hub (基本和其他功能)

這是針對 Security Hub 部署的建議組態。

類型:政策和部署

描述:此組態會開啟 Security Hub 的基本安全管理、狀態管理、威脅分析和漏洞管理功能。它可選擇性地啟用其他功能。

來自 GuardDuty 的威脅分析

類型:部署

描述:開啟選取的 Amazon GuardDuty 功能,以持續監控、分析和處理 AWS 環境中的 AWS 資料來源和日誌。

Security AWS Hub CSPM 中的狀態管理

類型:部署

描述:此組態會開啟 Security Hub CSPM 的標準和控制項,以偵測 AWS 您的帳戶和資源何時偏離安全最佳實務。

Amazon Inspector 的漏洞管理

類型:政策

描述:此組態會開啟選取的 Amazon Inspector 功能,以自動探索工作負載、執行個體、容器映像等,並掃描它們是否有漏洞和網路暴露。

啟用具有 政策類型的組態

下列程序說明如何為 AWS Organization 帳戶建立具有 類型政策的組態。若要建立組態政策,您必須先在 AWS 組織管理帳戶中建立委派管理員政策。如需有關在 Security Hub 中建立委派管理員政策的資訊,請參閱在 Security Hub 中建立委派管理員政策

建立啟用和停用成員帳戶的政策
  1. 使用您的 AWS 帳戶搭配委派管理員登入資料來登入。開啟位於 https://https://console.aws.amazon.com/securityhub/v2/home 的 Security Hub 主控台。

  2. 從導覽窗格中,選擇管理,然後選擇組態

  3. 從組態目錄中選擇具有政策政策類型和部署的項目。若要完整設定 Security Hub,建議您選擇 Security Hub (基本和其他功能)

  4. 設定 Security Hub 頁面的詳細資訊區段中,輸入政策的名稱和描述。

  5. 安全功能區段中,選擇下列其中一項:

    • 啟用所有功能 – 開啟所有 Security Hub 基本功能、威脅分析和其他功能。

    • 自訂功能 – 從安全管理、威脅分析和漏洞管理區段中選取功能。您無法取消選取屬於 Security Hub 基本計劃的功能。

  6. 帳戶選擇區段中,選擇下列其中一個選項:

    • 所有組織單位和帳戶 – 將組態套用至整個組織。

    • 特定組織單位和帳戶 – 使用搜尋列或組織結構樹狀結構來選取政策適用的組織單位和帳戶。

    • 沒有組織單位或帳戶 – 不會將組態套用至任何組織單位或帳戶。

  7. 區域區段中,選擇下列其中一項:

    • 啟用所有區域 – 選擇性地選擇是否自動啟用新區域。

    • 停用所有區域 – 選擇性地選擇是否自動停用新區域。

    • 指定區域 – 選擇要啟用和停用的區域。

  8. (選用) 如需進階設定,請參閱AWS Organizations 《 使用者指南》中的繼承運算子

  9. (選用) 針對資源標籤,將標籤新增為鍵/值對,以協助您識別組態。

  10. 選擇下一步

  11. 檢閱您的變更,然後選擇套用

    政策的組態狀態會顯示在政策頁面頂端。每個功能都會提供狀態,指出其設定成功或發生部署失敗。對於任何失敗,請選擇失敗連結以查看更多詳細資訊。若要在帳戶層級檢視有效政策,請檢閱組態頁面上的組織索引標籤。

啟用具有部署類型的組態

下列程序說明如何為 AWS Organization 帳戶建立部署類型的組態。

建立啟用成員帳戶的部署
  1. 使用您的 AWS 帳戶搭配委派管理員登入資料來登入。開啟位於 https://https://console.aws.amazon.com/securityhub/v2/home 的 Security Hub 主控台。

  2. 從導覽窗格中,選擇管理,然後選擇組態

  3. 從組態目錄中選擇具有部署類型的項目。

  4. 安全功能區段中,選取要開啟的安全功能。

  5. 帳戶選擇區段中,選擇下列其中一個選項:

    • 所有組織單位和帳戶 – 將部署套用至整個組織。

    • 特定組織單位和帳戶 – 使用搜尋列或組織結構樹狀結構來選取部署適用的組織單位和帳戶。

    • 沒有組織單位或帳戶 – 不會將部署套用至任何組織單位或帳戶。

  6. 區域區段中,選擇下列其中一項:

    • 啟用所有區域 – 選擇性地選擇是否自動啟用新區域。

    • 停用所有區域 – 選擇性地選擇是否自動停用新區域。

    • 指定區域 – 選擇要啟用和停用的區域。

  7. 選擇設定

編輯組態政策

您可以編輯與組態政策相關聯的功能、區域和帳戶。當您開啟要編輯的政策時,主控台會顯示目前的組態。

注意

變更僅適用於您在更新政策中選取的功能。未選取的功能會保留政策中帳戶和區域的現有組態。

編輯組態政策
  1. 使用您的 AWS 帳戶搭配委派管理員登入資料來登入。開啟位於 https://https://console.aws.amazon.com/securityhub/v2/home 的 Security Hub 主控台。

  2. 從導覽窗格中,選擇管理,然後選擇組態

  3. 已設定政策索引標籤中,選取您要編輯之政策的選項按鈕,然後選擇編輯

  4. 功能區段中,選擇下列其中一項:

    • 設定和啟用所有功能 – 啟用政策中的所有功能。

    • 選取個別功能,並為每個功能選擇啟用停用自訂

  5. 帳戶選擇區段中,選擇下列其中一個選項:

    • 所有組織單位和帳戶 – 將政策套用至整個組織。

    • 特定組織單位和帳戶 – 使用搜尋列或組織結構樹狀結構來選取政策適用的組織單位和帳戶。

    • 沒有組織單位或帳戶 – 從所有目標移除政策。

  6. 區域區段中,設定政策套用的區域。這些選項取決於您的功能選擇。

    如果您選擇啟用所有功能:

    • 所有選取的功能 – 為所有功能設定相同的區域組態。

    • 每個功能 – 可讓您為每個功能個別選擇區域。

    然後選擇啟用所有區域 (使用 選項自動啟用新區域),或在某些區域中啟用以選取特定區域。

    如果您為個別功能選擇混合動作 (啟用、停用或自訂):

    • 如果所有選取的功能共用相同的動作,請選擇所有選取的功能以統一設定區域。若要個別設定每個功能的 區域,請選擇每個功能

    • 如果功能有不同的動作,您必須個別為每個功能指派區域。

    • 對於具有自訂動作的功能,請選擇所有選取的功能,為所有功能統一設定區域。若要分別為每個功能設定區域,請選擇每個功能

  7. 選擇下一步

  8. 檢閱您的變更,然後選擇 Update (更新)。更新的政策會設定目標帳戶。

刪除組態政策

您可以刪除組態政策。當您刪除政策時,服務會從政策中移除所有連接的帳戶和組織單位。

刪除組態政策
  1. 使用您的 AWS 帳戶搭配委派管理員登入資料來登入。開啟位於 https://https://console.aws.amazon.com/securityhub/v2/home 的 Security Hub 主控台。

  2. 從導覽窗格中,選擇管理,然後選擇組態

  3. 已設定政策索引標籤中,選取您要刪除的政策,然後選擇刪除

  4. delete 在確認方塊中輸入 ,然後選擇刪除