本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
管理 AWS 組織中成員帳戶的組態
AWS 組織的委派管理員可以跨成員帳戶和區域設定安全功能。有兩種可用的組態類型:政策和部署。政策會為 AWS Security Hub 和 Amazon Inspector 的帳戶和區域產生 AWS Organizations 政策。部署是一種一次性動作,可在 Amazon GuardDuty 和 AWS Security Hub CSPM 的所選帳戶和區域中啟用安全功能。與 政策不同,您無法檢視或編輯部署,且部署不適用於新啟用的帳戶。Amazon GuardDuty 和 AWS Security Hub CSPM 提供適用於新成員帳戶的自動啟用功能。
Security Hub 組態目錄
Security Hub 的組態目錄提供多種選項,以協助為 Security Hub 提供的安全功能設定您的 AWS Organization 帳戶。
以下是 Security Hub 組態目錄中可用的選項。
Security Hub (基本和其他功能)
這是針對 Security Hub 部署的建議組態。
類型:政策和部署
描述:此組態會開啟 Security Hub 的基本安全管理、狀態管理、威脅分析和漏洞管理功能。它可選擇性地啟用其他功能。
來自 GuardDuty 的威脅分析
類型:部署
描述:開啟選取的 Amazon GuardDuty 功能,以持續監控、分析和處理 AWS 環境中的 AWS 資料來源和日誌。
Security AWS Hub CSPM 中的狀態管理
類型:部署
描述:此組態會開啟 Security Hub CSPM 的標準和控制項,以偵測 AWS 您的帳戶和資源何時偏離安全最佳實務。
Amazon Inspector 的漏洞管理
類型:政策
描述:此組態會開啟選取的 Amazon Inspector 功能,以自動探索工作負載、執行個體、容器映像等,並掃描它們是否有漏洞和網路暴露。
啟用具有 政策類型的組態
下列程序說明如何為 AWS Organization 帳戶建立具有 類型政策的組態。若要建立組態政策,您必須先在 AWS 組織管理帳戶中建立委派管理員政策。如需有關在 Security Hub 中建立委派管理員政策的資訊,請參閱在 Security Hub 中建立委派管理員政策。
建立啟用和停用成員帳戶的政策
-
使用您的 AWS 帳戶搭配委派管理員登入資料來登入。開啟位於 https://https://console.aws.amazon.com/securityhub/v2/home
的 Security Hub 主控台。 -
從導覽窗格中,選擇管理,然後選擇組態。
-
從組態目錄中選擇具有政策或政策類型和部署的項目。若要完整設定 Security Hub,建議您選擇 Security Hub (基本和其他功能)。
-
在設定 Security Hub 頁面的詳細資訊區段中,輸入政策的名稱和描述。
-
在安全功能區段中,選擇下列其中一項:
-
啟用所有功能 – 開啟所有 Security Hub 基本功能、威脅分析和其他功能。
-
自訂功能 – 從安全管理、威脅分析和漏洞管理區段中選取功能。您無法取消選取屬於 Security Hub 基本計劃的功能。
-
-
在帳戶選擇區段中,選擇下列其中一個選項:
-
所有組織單位和帳戶 – 將組態套用至整個組織。
-
特定組織單位和帳戶 – 使用搜尋列或組織結構樹狀結構來選取政策適用的組織單位和帳戶。
-
沒有組織單位或帳戶 – 不會將組態套用至任何組織單位或帳戶。
-
-
在區域區段中,選擇下列其中一項:
-
啟用所有區域 – 選擇性地選擇是否自動啟用新區域。
-
停用所有區域 – 選擇性地選擇是否自動停用新區域。
-
指定區域 – 選擇要啟用和停用的區域。
-
-
(選用) 如需進階設定,請參閱AWS Organizations 《 使用者指南》中的繼承運算子。
-
(選用) 針對資源標籤,將標籤新增為鍵/值對,以協助您識別組態。
-
選擇下一步。
-
檢閱您的變更,然後選擇套用。
政策的組態狀態會顯示在政策頁面頂端。每個功能都會提供狀態,指出其設定成功或發生部署失敗。對於任何失敗,請選擇失敗連結以查看更多詳細資訊。若要在帳戶層級檢視有效政策,請檢閱組態頁面上的組織索引標籤。
啟用具有部署類型的組態
下列程序說明如何為 AWS Organization 帳戶建立部署類型的組態。
建立啟用成員帳戶的部署
-
使用您的 AWS 帳戶搭配委派管理員登入資料來登入。開啟位於 https://https://console.aws.amazon.com/securityhub/v2/home
的 Security Hub 主控台。 -
從導覽窗格中,選擇管理,然後選擇組態。
-
從組態目錄中選擇具有部署類型的項目。
-
在安全功能區段中,選取要開啟的安全功能。
-
在帳戶選擇區段中,選擇下列其中一個選項:
-
所有組織單位和帳戶 – 將部署套用至整個組織。
-
特定組織單位和帳戶 – 使用搜尋列或組織結構樹狀結構來選取部署適用的組織單位和帳戶。
-
沒有組織單位或帳戶 – 不會將部署套用至任何組織單位或帳戶。
-
-
在區域區段中,選擇下列其中一項:
-
啟用所有區域 – 選擇性地選擇是否自動啟用新區域。
-
停用所有區域 – 選擇性地選擇是否自動停用新區域。
-
指定區域 – 選擇要啟用和停用的區域。
-
-
選擇設定。
編輯組態政策
您可以編輯與組態政策相關聯的功能、區域和帳戶。當您開啟要編輯的政策時,主控台會顯示目前的組態。
注意
變更僅適用於您在更新政策中選取的功能。未選取的功能會保留政策中帳戶和區域的現有組態。
編輯組態政策
-
使用您的 AWS 帳戶搭配委派管理員登入資料來登入。開啟位於 https://https://console.aws.amazon.com/securityhub/v2/home
的 Security Hub 主控台。 -
從導覽窗格中,選擇管理,然後選擇組態。
-
在已設定政策索引標籤中,選取您要編輯之政策的選項按鈕,然後選擇編輯。
-
在功能區段中,選擇下列其中一項:
-
設定和啟用所有功能 – 啟用政策中的所有功能。
-
選取個別功能,並為每個功能選擇啟用、停用或自訂。
-
-
在帳戶選擇區段中,選擇下列其中一個選項:
-
所有組織單位和帳戶 – 將政策套用至整個組織。
-
特定組織單位和帳戶 – 使用搜尋列或組織結構樹狀結構來選取政策適用的組織單位和帳戶。
-
沒有組織單位或帳戶 – 從所有目標移除政策。
-
-
在區域區段中,設定政策套用的區域。這些選項取決於您的功能選擇。
如果您選擇啟用所有功能:
-
所有選取的功能 – 為所有功能設定相同的區域組態。
-
每個功能 – 可讓您為每個功能個別選擇區域。
然後選擇啟用所有區域 (使用 選項自動啟用新區域),或在某些區域中啟用以選取特定區域。
如果您為個別功能選擇混合動作 (啟用、停用或自訂):
-
如果所有選取的功能共用相同的動作,請選擇所有選取的功能以統一設定區域。若要個別設定每個功能的 區域,請選擇每個功能。
-
如果功能有不同的動作,您必須個別為每個功能指派區域。
-
對於具有自訂動作的功能,請選擇所有選取的功能,為所有功能統一設定區域。若要分別為每個功能設定區域,請選擇每個功能。
-
-
選擇下一步。
-
檢閱您的變更,然後選擇 Update (更新)。更新的政策會設定目標帳戶。
刪除組態政策
您可以刪除組態政策。當您刪除政策時,服務會從政策中移除所有連接的帳戶和組織單位。
刪除組態政策
-
使用您的 AWS 帳戶搭配委派管理員登入資料來登入。開啟位於 https://https://console.aws.amazon.com/securityhub/v2/home
的 Security Hub 主控台。 -
從導覽窗格中,選擇管理,然後選擇組態。
-
在已設定政策索引標籤中,選取您要刪除的政策,然後選擇刪除。
-
delete在確認方塊中輸入 ,然後選擇刪除。