

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Grundlegendes zur Beziehung zwischen GuardDuty Administratorkonto und Mitgliedskonten
<a name="administrator_member_relationships"></a>

Wenn Sie das Konto GuardDuty in einer Umgebung mit mehreren Konten verwenden, kann das Administratorkonto bestimmte Aspekte von Konten im Namen GuardDuty der Mitgliedskonten verwalten. Ein Administratorkonto kann die folgenden Hauptfunktionen ausführen:
+ **Zugeordnete Mitgliedskonten hinzufügen und entfernen ** — Der Vorgang, mit dem ein Administratorkonto dies tun kann, hängt davon ab, wie Sie die Konten verwalten — per AWS Organizations oder nach der GuardDuty Einladungsmethode.

  GuardDuty empfiehlt, Ihre Mitgliedskonten über zu verwalten AWS Organizations.
+ **Aktivierung des delegierten GuardDuty Administratorkontos GuardDuty im Verwaltungskonto ** — Falls das AWS Organizations Verwaltungskonto einmal deaktiviert wird GuardDuty, kann das delegierte GuardDuty Administratorkonto GuardDuty im Verwaltungskonto aktiviert werden. Es ist jedoch erforderlich, dass das Verwaltungskonto das nicht ausdrücklich gelöscht hat. [Service-linked Rollenberechtigungen für GuardDuty](slr-permissions.md)
+ *Status von Mitgliedskonten konfigurieren * — Ein Administratorkonto kann den Status von GuardDuty Schutzplänen aktivieren oder deaktivieren und den Status von im Namen der zugehörigen Mitgliedskonten aktivieren, aussetzen oder deaktivieren. GuardDuty 

  Delegierte GuardDuty Administratorkonten, die mit verwaltet werden, AWS Organizations können automatisch aktiviert werden GuardDuty , wenn sie als Mitglieder hinzugefügt AWS-Konten werden.
+ **Passen Sie an, wann Ergebnisse generiert werden ** sollen — Ein Administratorkonto kann die Ergebnisse innerhalb des GuardDuty Netzwerks anpassen, indem es Unterdrückungsregeln, Listen vertrauenswürdiger IP-Adressen und Bedrohungslisten erstellt und verwaltet. In einer Umgebung mit mehreren Konten steht die Konfiguration dieser Funktionen nur einem delegierten GuardDuty Administratorkonto zur Verfügung. Ein Mitgliedskonto kann diese Konfiguration nicht aktualisieren.

In der folgenden Tabelle wird die Beziehung zwischen GuardDuty Administratorkonto und Mitgliedskonten detailliert beschrieben.

**Schlüssel für die Tabelle**
+ **Selbst ** — Ein Konto kann die aufgelistete Aktion nur für sein eigenes Konto ausführen.
+ ****Beliebig — Ein Konto kann die aufgelistete Aktion für jedes zugehörige Konto ausführen.
+ **Alle ** — Ein Konto kann die aufgelistete Aktion ausführen und sie gilt für alle zugehörigen Konten. In der Regel handelt es sich bei dem Konto, das diese Aktion durchführt, um ein GuardDuty bestimmtes Administratorkonto
+ **Zellen mit Bindestrich (—) ** — Tabellenzellen mit Bindestrich (—) geben an, dass das Konto die aufgeführte Aktion nicht ausführen kann.


| 
| 
| **Action (Aktion)** | **Durch AWS Organizations** | **Auf Einladung ** | 
| --- |--- |--- |
| **Delegiertes GuardDuty Administratorkonto ** | **Zugeordnetes Mitgliedskonto ** | **GuardDuty Administratorkonto ** | **Zugeordnetes Mitgliedskonto ** | 
| --- |--- |--- |--- |
| Aktiviere GuardDuty | Beliebig | – | Selbst | Selbst | 
|  GuardDuty Automatisch für die gesamte Organisation aktivieren (ALL,NEW,NONE) | Alle | – | – | – | 
| Alle Mitgliedskonten der Organisationen unabhängig vom GuardDuty Status anzeigen | Beliebig | – | – | – | 
| Generieren Sie Beispielergebnisse | Selbst | Selbst | Selbst | Selbst | 
| Alle GuardDuty Ergebnisse anzeigen | Beliebig | Selbst | Beliebig | Selbst | 
|  GuardDuty Ergebnisse archivieren | Beliebig | – | Beliebig | – | 
| Anwenden von Unterdrückungsregeln | Alle | – | Alle | – | 
| Erstellen Sie eine Liste vertrauenswürdiger IP-Adressen oder Bedrohungslisten | Alle | – | Alle | – | 
| Aktualisieren Sie die Liste der vertrauenswürdigen IP-Adressen oder der Bedrohungslisten | Alle | – | Alle | – | 
| Löschen Sie die Liste der vertrauenswürdigen IP-Adressen oder die Bedrohungslisten | Alle | – | Alle | – | 
| Stellen Sie die Häufigkeit der EventBridge Benachrichtigungen ein | Alle | – | Alle | – | 
| Festlegen des Amazon-S3-Standorts für den Export von Erkenntnissen | Alle | Selbst | Selbst | Selbst | 
| Aktivieren Sie einen oder mehrere optionale Schutzpläne für das gesamte Unternehmen (`ALL`,`NEW`,`NONE`)<br />Dies beinhaltet nicht den Malware-Schutz für S3. | Alle | – | – | – | 
| Aktivieren Sie einen beliebigen GuardDuty Schutzplan für einzelne Konten<br />Dies beinhaltet nicht den Malware-Schutz für EC2 und den Malware-Schutz für S3. | Beliebig | – | Beliebig | – | 
| Malware-Schutz für EC2 | Beliebig | – | Selbst | – | 
| Malware-Schutz für EC2 — On-demand Malware-Scan | Beliebig | Selbst | Selbst | Selbst | 
| Malware-Schutz für S3 | – | Selbst | – | Selbst | 
| Die Verknüpfung eines Mitgliedskontos aufheben | Irgendein \+   | – | Beliebig | – | 
| Trennen Sie die Verbindung zu einem Administratorkonto | – | – | – | Selbst | 
| Löschen Sie ein getrenntes Mitgliedskonto | Beliebig | – | Beliebig | – | 
| Suspendieren GuardDuty | Irgendein  \*  | – | Irgendein  \*  | – | 
| Deaktiviert GuardDuty | Irgendein  \*  | – | Irgendein  \*  | Selbst | 

\+  Gibt an, dass das delegierte GuardDuty Administratorkonto diese Aktion nur ausführen kann, wenn es die Einstellungen für die automatische Aktivierung für `ALL` die Organisationsmitglieder nicht eingerichtet hat.

\*  Weist darauf hin, dass ein delegiertes GuardDuty Administratorkonto nicht direkt GuardDuty in einem Mitgliedskonto deaktiviert werden kann. Das Konto eines delegierten GuardDuty Administrators muss zuerst die Verknüpfung mit dem Mitgliedskonto aufheben und es dann löschen. Danach kann jedes Mitgliedskonto GuardDuty in seinen eigenen Konten deaktiviert werden. Weitere Informationen zur Durchführung dieser Aufgaben in Ihrer Organisation finden Sie unter[Kontinuierliche Verwaltung Ihrer Mitgliedskonten innerhalb GuardDuty](maintaining-guardduty-organization-delegated-admin.md).

## Grundlegendes zum Beziehungsstatus der Mitglieder
<a name="administrator_member_relationship_status"></a>

GuardDuty API-Operationen wie [ListMembers](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListMembers.html) und [GetMembers](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_GetMembers.html) geben ein `relationshipStatus` Feld für jedes Mitgliedskonto zurück. Dieses Feld gibt den aktuellen Stand der Beziehung zwischen dem Administratorkonto und dem Mitgliedskonto an. Markieren Sie diesen Wert, wenn Sie bestätigen möchten, dass GuardDuty ein Mitgliedskonto aktiv überwacht wird. Es hilft Ihnen auch bei der Behebung von Gründen, warum das Onboarding eines Mitgliedskontos nicht abgeschlossen wurde oder nicht mehr überwacht wird. In der folgenden Liste werden die möglichen Werte beschrieben.

**`Created`**  
Das Administratorkonto hat dieses Konto als Mitglied hinzugefügt (z. B. durch einen AnrufCreateMembers), aber die Mitgliederbeziehung ist noch nicht aktiv.

**`Invited`**  
Das Administratorkonto hat eine Einladung an dieses Mitgliedskonto gesendet, und die Einladung wartet darauf, angenommen zu werden.

**`Enabled`**  
Dieses Mitgliedskonto ist mit dem Administratorkonto verknüpft und GuardDuty überwacht das Mitgliedskonto aktiv.

**`Disabled`**  
Dieses Mitgliedskonto ist mit dem Administratorkonto verknüpft, überwacht das Mitgliedskonto jedoch GuardDuty nicht aktiv.

**`Removed`**  
Dieses Mitgliedskonto ist nicht mehr mit dem Administratorkonto verknüpft. Dieser Status weist in der Regel darauf hin, dass das Administratorkonto die Verknüpfung entfernt hat.

**`Resigned`**  
Dieses Mitgliedskonto ist nicht mehr mit dem Administratorkonto verknüpft. Dieser Status weist in der Regel darauf hin, dass sich das Mitgliedskonto selbst aus der Assoziation entfernt hat.

**`Deleted`**  
Dieses Mitgliedskonto existiert nicht mehr in GuardDuty.

**`EmailVerificationInProgress`**  
Für die Einladung dieses Mitgliedskontos steht die Überprüfung der E-Mail-Adresse aus.

**`EmailVerificationFailed`**  
Die Einladung dieses Mitgliedskontos hat die Überprüfung der E-Mail-Adresse nicht bestanden.

**`RegionDisabled`**  
Dieses Mitgliedskonto kann nicht überwacht werden, da es GuardDuty nicht aktiviert ist oder in der aktuellen Version nicht verfügbar ist AWS-Region.

**`AccountSuspended`**  
Das Konto dieses Mitglieds AWS-Konto befindet sich in einem gesperrten Zustand.

**`CannotCreateDetectorInOrganizationMasterAccount`**  
GuardDuty kann im AWS Organizations Verwaltungskonto keinen Detektor erstellen, was in der Regel darauf zurückzuführen ist, dass die erforderlichen dienstbezogenen Rollenberechtigungen fehlen.