View a markdown version of this page

Multi-party aprobación de bóvedas con separación lógica - AWS Backup

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Multi-party aprobación de bóvedas con separación lógica

Descripción general de Multi-party la aprobación en una bóveda con separación lógica

AWS Backup le ofrece la opción de añadir la Multi-party aprobación, una capacidad de AWS Organizations, a sus bóvedas aisladas de forma lógica. Multi-party la aprobación ofrece una opción adicional para ayudar a proteger las operaciones críticas mediante un proceso de aprobación distribuido.

Multi-party la aprobación está diseñada para ayudar a proteger los recursos críticos y minimizar el tiempo necesario para volver a funcionar plenamente, por ejemplo, en caso de interrupciones causadas por agentes malintencionados o eventos de malware. Esta configuración puede ayudarle a restaurar el contenido de un almacén aislado lógicamente que podría estar comprometido.

La integración y el uso de los equipos de Multi-party aprobación con bóvedas aisladas AWS Backup lógicamente no suponen ningún coste adicional (se aplican cargos por almacenamiento y transferencias entre regiones, tal y como se muestra en la página de precios). https://aws.amazon.com/backup/pricing

Como AWS Backup cliente, puedes usar la Multi-party aprobación para conceder la capacidad de aprobación de algunas operaciones a un grupo de personas de confianza que pueden aprobar de forma colaborativa el acceso a una bóveda con espacio lógico desde una cuenta de recuperación creada por separado en caso de sospecha de actividad malintencionada que pueda comprometer el uso de la cuenta principal.

Requisitos previos y prácticas recomendadas para utilizar la aprobación con una bóveda aislada de forma lógica Multi-party

Antes de poder utilizar la Multi-party aprobación de forma eficaz y segura en sus bóvedas aisladas de forma lógica, existen requisitos previos y prácticas recomendadas.

Prácticas recomendadas:

  • Dos (o más) organizaciones a través de Organizaciones. AWS Una de ellas debe ser la organización principal, en la que tiene una o más cuentas con al menos un almacén aislado lógicamente. La organización secundaria debe ser la organización de recuperación. Es en esta organización donde se administrará el equipo de aprobación de varias partes.

Requisitos previos

  1. Has configurado la Multi-party aprobación y tienes al menos un equipo de aprobación.

  2. Como mínimo, una cuenta de la organización principal debe tener un almacén aislado lógicamente (y el almacén de copias de seguridad original).

  3. La cuenta de administración de la organización principal está habilitada para su aprobación. Multi-party

    sugerencia

    AWS Backup recomienda aplicar una política de control de servicios (SCP) a la organización principal y configurarla con los permisos adecuados para la organización y para cada equipo de aprobación. Consulta Multi-party la sección de condiciones de aprobación para ver un ejemplo de política.

  4. El equipo de Multi-party aprobación de la organización secundaria (de recuperación) se comunica tanto AWS RAM con las cuentas que son propietarias de las bóvedas con espacio lógico como con las cuentas de recuperación.

Políticas de acceso obligatorias

Antes de configurar Multi-party la aprobación, configure las siguientes políticas de acceso:

  • Política de control de servicios (SCP): aplique una SCP a su organización principal para controlar qué acciones están permitidas en todas las cuentas. El SCP debe conceder los permisos adecuados a la organización y a cada equipo de aprobación. Para obtener más información sobre los SCP, consulte las políticas de control de servicios en la Guía del usuario de la organización.

  • Multi-party política del equipo de aprobación: cuando cree un equipo de aprobación, adjunte la política de recursos correspondiente. Para bóvedas con espacios cerrados de AWS Backup forma lógica, usa la política. arn:aws:mpa::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault Para ver una lista de las políticas disponibles, ejecuta. aws mpa list-policies --region us-east-1 Multi-party Los recursos del equipo de aprobación solo se pueden crear y almacenar en el este de EE. UU. (Virginia del Norte), por lo que los comandos de la MPA deben dirigirse a esta región.

  • AWS RAM permisos de uso compartido: cuando compartas tu equipo de aprobación entre cuentas, usa el permiso de RAMarn:aws:ram::aws:permission/AWSRAMMPAApprovalTeamAccess. Para obtener más información, consulta Compartir un equipo de aprobación mediante AWS RAM.

  • Permisos de IAM: los usuarios que interactúan con la Multi-party aprobación necesitan los permisos de IAM adecuados, incluidosmpa:GetApprovalTeam,mpa:ListApprovalTeams,mpa:StartSession, mpa:CancelSessionmpa:GetSession, y. mpa:ListSessions Estos permisos se incluyen en la política AWSBackupFullAccess gestionada.

Configure la Multi-party aprobación

En los pasos siguientes, se describe el flujo recomendado para configurar una AWS organización de recuperación, configurar la Multi-party aprobación y, a continuación, utilizar la Multi-party aprobación con tus bóvedas con espacio lógico:

  1. Un administrador crea una nueva organización a través de Organizations para utilizarla en las operaciones de recuperación.

  2. En la cuenta de administración de esta nueva organización, el administrador crea y configura una instancia de IAM Identity Center (IDC) (para activar una instancia de organización, consulte Activación del IAM Identity Center en la Guía del usuario del IAM Identity Center). Consulta también la secuencia para crear una fuente de identidad de Multi-party aprobación en la Guía del usuario para la aprobación. Multi-party

  3. A continuación, el administrador creará un equipo de aprobación, el grupo principal de personas de confianza que serán los principales usuarios de la Multi-party aprobación.

  4. El administrador suele AWS RAM compartir un equipo de aprobación con cada cuenta que, lógicamente, es propietaria de una bóveda independiente y con la cuenta de recuperación que necesita solicitar el acceso a esa bóveda.

  5. El administrador de la cuenta que es propietario, lógicamente, de la bóveda aislada asocia la bóveda a un equipo de aprobación.

  6. Una cuenta de recuperación solicita el acceso a una cuenta que tiene una bóveda separada lógicamente con un equipo de Multi-party aprobación asociado («equipo»). El equipo asociado a la cuenta aprueba o rechaza la solicitud.

  7. El administrador de la cuenta propietaria del almacén aislado lógicamente puede solicitar que se desasocie al equipo de aprobación del almacén. La solicitud requiere la aprobación del equipo actual.

  8. Un administrador puede actualizar la membresía del equipo de aprobación según sea necesario de acuerdo con sus prácticas de seguridad o cuando las personas se unan o abandonen su organización.

Cross-Region consideraciones y dependencias a la hora de utilizar la aprobación Multi-party

Cuando habilitas Multi-party la aprobación y tu instancia del IAM Identity Center en diferentes regiones, la Multi-party aprobación hace llamadas de todas las regiones al IAM Identity Center. Esto significa que la información de los usuarios y los grupos se transfiere de una región a otra. Multi-party Los recursos del equipo de aprobación solo se pueden crear y almacenar en Región de AWS EE. UU. Este (Virginia del Norte).

Los demás recursos del equipo de Multi-party aprobación Regiones de AWS que hagan referencia dependerán del este de Región de AWS EE. UU. (Virginia del Norte). Por lo tanto, Multi-party la aprobación realizará llamadas entre regiones si tu instancia del Centro de Identidad, and/or lógicamente, la bóveda aislada no se encuentra en el este de EE. UU. (Virginia del Norte).

Multi-party términos de aprobación, conceptos y personas de usuario

Multi-party la aprobación en su bóveda con espacio lógico es una integración de las AWS Organizations funciones AWS Backup AWS Identity and Access Management (IAM) y AWS RAM (RAM). AWS Account Management A través de la CLI, puede interactuar con cada servicio para enviar los comandos correspondientes. También puede usar la consola, pero tendrá que ir a la consola del servicio correspondiente para completar tareas específicas.

La forma en que interactúes con la Multi-party aprobación depende de tus funciones y responsabilidades en tus organizaciones, así como de los permisos que tengas en tus cuentas. AWS Backup

Como se muestra en la Guía del usuario para la Multi-party aprobación, los miembros de tu organización que utilicen la aprobación multipartidista serán solicitantes , administradores o aprobadores. Se aplican permisos específicos a cada rol de trabajo. De acuerdo con las prácticas recomendadas de seguridad, un usuario solo debe llevar a cabo un rol de trabajo.

Consolas, portales y sesiones

AWS Backup las cuentas con una o más bóvedas separadas lógicamente pueden utilizar la aprobación de varios partidos.

Antes del proceso de aprobación entre varias partes, un administrador suele crear una AWS Organizations organización secundaria con fines de recuperación (una organización de recuperación) si no se ha configurado ninguna anteriormente.

A continuación, el administrador utiliza la AWS Resource Access Manager RAM para configurar el uso compartido entre la organización principal y la organización de recuperación.

La organización principal alberga las cuentas que poseen y utilizan un almacén aislado lógicamente en el que se almacenan los datos protegidos.

La organización de recuperación alberga al menos una cuenta de recuperación. Esta cuenta incluye un punto de acceso que puede utilizarse como “puerta trasera” esencial para acceder al almacén aislado lógicamente compartido. Este punto de acceso se denomina almacén de copias de seguridad con acceso a la restauración. Este almacén de acceso no almacena datos, sino que se utiliza como punto de acceso o montaje que refleja el contenido del almacén aislado lógicamente de origen pero no contiene datos que puedan modificarse o eliminarse. Por ejemplo, si un cliente realiza el proceso de restauración para un punto de recuperación en un almacén de copias de seguridad con acceso a la restauración, es el punto de recuperación del almacén aislado lógicamente el que se restaura mediante la restauración entre cuentas a través de la cuenta de recuperación.

Para incrementar la seguridad, los clientes utilizan esta cuenta de recuperación para llevar a cabo operaciones protegidas en la cuenta principal, pero solo después de que el equipo de aprobación asociado haya aprobado dichas operaciones en una sesión de aprobación. Una sesión se crea una AWS vez que se envía una solicitud de aprobación, y esa sesión finaliza cuando un número determinado de miembros del equipo aprueba o rechaza la solicitud o cuando ha transcurrido el tiempo de sesión permitido.

Un equipo está formado por aprobadores (es decir, la parte de la Multi-party aprobación correspondiente a las partes) que reciben notificaciones por correo electrónico sobre las solicitudes de operaciones protegidas. Estos correos electrónicos confirman que se ha iniciado una sesión de aprobación de la solicitud. La aprobación se concede si se alcanza el umbral mínimo de aprobación requerido. Este umbral se puede establecer al crear el equipo de aprobación de varias partes (“Equipo”).

Multi-party Los equipos de aprobación se administran a través del portal de aprobación multipartito de la organización («portal»), una aplicación AWS gestionada que proporciona a las identidades una ubicación centralizada donde los miembros del equipo de aprobación pueden recibir y responder a las invitaciones y solicitudes de operación de los equipos de aprobación.