Wir stellen ein neues Konsolenerlebnis vor für AWS WAF
Sie können die aktualisierte Oberfläche jetzt verwenden, um überall in der Konsole auf AWS WAF Funktionen zuzugreifen. Weitere Informationen finden Sie unter Arbeiten mit der Konsole.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Einrichten Ihres Kontos für die Verwendung von AWS Shield Network Security Director
Anmerkung
AWS Shield Network Security Director befindet sich in der öffentlichen Vorschauversion und kann sich ändern.
AWS Shield Network Security Director verlangt von AWS Organizations, dass sie die Sicherheit für mehrere Konten in Ihrer Organisation verwalten. In diesem Thema werden die vorbereitenden Schritte zur Vorbereitung Ihrer AWS Umgebung beschrieben, einschließlich der Einrichtung von Organizations, der Benennung eines delegierten Administrators und der Konfiguration der erforderlichen IAM-Berechtigungen. Diese vorläufigen Einrichtungsschritte werden Ihnen nicht in Rechnung gestellt. Ihnen werden nur die AWS Dienste in Rechnung gestellt, die Sie nutzen.
Voraussetzungen
Bevor Sie AWS Shield Network Security Director verwenden können, müssen Sie über Folgendes verfügen:
-
AWS Organizations — AWS Shield Network Security Director arbeitet ausschließlich mit AWS Organizations zusammen, um Sicherheitsanalysen für mehrere Konten durchzuführen. Sie können AWS Shield Network Security Director nicht mit einem einzelnen eigenständigen Konto verwenden.
-
Zugriff auf das Verwaltungskonto — Sie benötigen Zugriff auf das Verwaltungskonto der AWS Organizations, um einen delegierten Administrator für den AWS Shield Network Security Director zu bestimmen.
-
Delegiertes Administratorkonto — Sie müssen ein Konto angeben oder ein Konto erstellen, das als delegierter Administrator für AWS Shield den Network Security Director dient. Dies kann nicht das Verwaltungskonto der Organizations sein.
Wichtig
AWS Shield Network Security Director kann nicht mit eigenständigen AWS Konten verwendet werden. Sie müssen AWS Organizations mit mindestens einem Mitgliedskonto zusätzlich zum Verwaltungskonto konfiguriert haben.
AWS Organisationsintegration verstehen
AWS Organizations ist ein globaler Kontoverwaltungsdienst, mit dem AWS Administratoren mehrere AWS Konten konsolidieren und verwalten können. AWS Shield Network Security Director lässt sich in Organizations integrieren, um eine zentrale Sicherheitsanalyse und -verwaltung in Ihrem gesamten Unternehmen zu ermöglichen.
Wenn Sie AWS Shield Network Security Director in AWS Organizations integrieren:
-
Das Verwaltungskonto der Organizations bestimmt einen delegierten Administrator für AWS Shield den Network Security Director
-
Der delegierte Administrator kann AWS Shield Network Security Director für mehrere Konten und Regionen aktivieren
-
Sicherheitsanalysen und Ergebnisse werden zentral über das delegierte Administratorkonto verwaltet
-
Dienstbezogene Rollen werden automatisch in Mitgliedskonten erstellt, um Analysen zu ermöglichen
Dieser Ansatz ähnelt anderen AWS Sicherheitsdiensten wie AWS Security Hub und bietet eine konsistente Steuerung Ihrer Sicherheitstools.
Auswahl eines delegierten Administrators
Ein delegierter Administrator ist ein AWS Konto in Ihrer Organisation, dem Berechtigungen zur Verwaltung des AWS Shield Network Security Directors im Namen der Organisation erteilt wurden. Der delegierte Administrator kann den Dienst aktivieren, Richtlinien erstellen und Sicherheitsvorkehrungen für alle Mitgliedskonten verwalten.
Anforderungen an delegierte Administratoren:
-
Muss ein Mitgliedskonto in Ihrer AWS Organisationsstruktur sein
-
Kann nicht das Verwaltungskonto der Organizations sein
-
Es sollten die entsprechenden IAM-Berechtigungen konfiguriert sein (siehe nächster Abschnitt)
Anmerkung
Als bewährte Methode empfehlen wir, dasselbe delegierte Administratorkonto für alle AWS Sicherheitsdienste (wie Security Hub und AWS Shield Network Security Director) zu verwenden GuardDuty, um eine konsistente Verwaltung und eine vereinfachte Verwaltung zu gewährleisten.
IAM-Anforderungen für den delegierten Administrator
Für das delegierte Administratorkonto sind spezielle IAM-Berechtigungen erforderlich, um AWS Shield Network Security Director effektiv verwalten zu können. Sie müssen dem IAM-Benutzer oder der IAM-Rolle, die den AWS Shield Network Security Director im delegierten Administratorkonto verwalten wird, die folgende Richtlinie zuordnen.
Erforderliche IAM-Richtlinie für den delegierten Administrator von AWS Shield Network Security Director:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "network-security-director:*" ], "Resource": [ "*" ] }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam:::role/aws-service-role/AWSServiceRoleForNetworkSecurityDirector" ] }, { "Effect": "Allow", "Action": [ "organizations:ListRoots", "organizations:ListOrganizationalUnitsForParent", "organizations:ListAccountsForParent", "organizations:ListAccounts", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListDelegatedAdministrators", "organizations:DescribeOrganization", "organizations:CreatePolicy", "organizations:UpdatePolicy", "organizations:DeletePolicy", "organizations:AttachPolicy", "organizations:DetachPolicy", "organizations:EnablePolicyType", "organizations:DisablePolicyType", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:DescribeAccount", "organizations:ListRoots", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListChildren", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListTagsForResource", "organizations:ListDelegatedAdministrators", "organizations:ListHandshakesForAccount", "organizations:DescribePolicy", "organizations:DescribeEffectivePolicy", "organizations:ListPolicies", "organizations:ListPoliciesForTarget", "organizations:ListTargetsForPolicy" ], "Resource": [ "*" ] } ] }
Erklärung der Richtlinie:
-
network-security-director: * — Gewährt vollen Zugriff auf alle Vorgänge des AWS Shield Network Security Directors, einschließlich der Aktivierung des Dienstes, der Erstellung von Richtlinien und der Verwaltung der Ergebnisse.
-
IAM-Berechtigungen — Ermöglicht es dem delegierten Administrator, die dienstbezogene Rolle zu verwalten, mit der der AWS Shield Network Security Director Analysen für alle Mitgliedskonten durchführt.
Um die IAM-Richtlinie zu erstellen und anzuhängen
-
Melden Sie sich mit dem delegierten Administratorkonto bei der AWS Management Console an.
-
Öffnen Sie unter https://console.aws.amazon.com/iam/
die IAM-Konsole. -
Wählen Sie im Navigationsbereich Policies und dann Create policy.
-
Wählen Sie die Registerkarte JSON und fügen Sie das oben gezeigte Richtliniendokument ein.
-
Wählen Sie Weiter: Tags und dann Weiter: Überprüfung.
-
Geben Sie unter Name
NetworkSecurityDirectorDelegatedAdminPolicyein. -
Wählen Sie Richtlinie erstellen aus.
-
Ordnen Sie diese Richtlinie dem IAM-Benutzer oder der IAM-Rolle zu, die den AWS Shield Network Security Director im delegierten Administratorkonto verwalten wird.
Checkliste für die Einrichtung
Bevor Sie mit der Aktivierung von AWS Shield Network Security Director fortfahren, stellen Sie sicher, dass Sie die folgenden Einrichtungsaufgaben abgeschlossen haben:
-
✓ AWS Organizations ist mit einem Verwaltungskonto und mindestens einem Mitgliedskonto konfiguriert
-
✓ Sie haben ein delegiertes Administratorkonto identifiziert (es kann sich nicht um das Verwaltungskonto handeln)
-
✓ Die erforderliche IAM-Richtlinie wurde erstellt und an das delegierte Administratorkonto angehängt
-
✓ Sie haben Zugriff sowohl auf das Organisationsverwaltungskonto als auch auf das delegierte Administratorkonto
Sobald Sie diese Einrichtungsaufgaben abgeschlossen haben, können Sie damit fortfahren, AWS Shield Network Security Director für Ihre Organisation AWS Shield Network Security Director aktivieren zu aktivieren.