View a markdown version of this page

Configuration de votre compte pour utiliser le directeur de sécurité AWS Shield réseau - AWS WAF, AWS Firewall Manager, AWS Shield Advanced, et AWS Shield directeur de la sécurité réseau

Présentation d'une nouvelle expérience de console pour AWS WAF

Vous pouvez désormais utiliser l'expérience mise à jour pour accéder aux AWS WAF fonctionnalités n'importe où dans la console. Pour plus de détails, consultez la section Utilisation de la console.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration de votre compte pour utiliser le directeur de sécurité AWS Shield réseau

Note

AWS Shield le directeur de sécurité réseau est en version préliminaire publique et est sujet à modification.

AWS Shield le directeur de la sécurité réseau oblige les AWS organisations à gérer la sécurité de plusieurs comptes de votre organisation. Cette rubrique décrit les étapes préliminaires de préparation de votre AWS environnement, notamment la configuration des Organizations, la désignation d'un administrateur délégué et la configuration des autorisations IAM nécessaires. Ces étapes de configuration préliminaires ne vous sont pas facturées. Seuls les AWS services que vous utilisez vous sont facturés.

Conditions préalables

Avant de pouvoir utiliser le directeur de sécurité AWS Shield réseau, vous devez disposer des éléments suivants :

  • AWS Organisations : le directeur de la sécurité AWS Shield réseau travaille exclusivement avec AWS les organisations pour fournir des analyses de sécurité sur plusieurs comptes. Vous ne pouvez pas utiliser le directeur de sécurité AWS Shield réseau avec un seul compte autonome.

  • Accès au compte de gestion : vous devez accéder au compte de gestion des AWS Organisations pour désigner un administrateur délégué au poste de directeur de la sécurité AWS Shield réseau.

  • Compte d'administrateur délégué : vous devez identifier ou créer un compte qui servira d'administrateur délégué pour le directeur de la sécurité AWS Shield réseau. Il ne peut pas s'agir du compte de gestion des Organizations.

Important

AWS Shield le directeur de sécurité réseau ne peut pas être utilisé avec des AWS comptes autonomes. Les AWS Organisations doivent être configurées avec au moins un compte membre en plus du compte de gestion.

Comprendre l'intégration AWS des Organisations

AWS Organizations est un service mondial de gestion de comptes qui permet AWS aux administrateurs de consolider et de gérer plusieurs AWS comptes. AWS Shield Le directeur de la sécurité réseau s'intègre aux Organizations pour fournir une analyse et une gestion centralisées de la sécurité dans l'ensemble de votre organisation.

Lorsque vous intégrez le directeur de la sécurité AWS Shield réseau à AWS Organizations :

  • Le compte de gestion des Organisations désigne un administrateur délégué en tant que directeur de la sécurité AWS Shield réseau.

  • L'administrateur délégué peut activer le directeur de la sécurité AWS Shield réseau sur plusieurs comptes et régions

  • Les analyses de sécurité et les résultats sont gérés de manière centralisée via le compte d'administrateur délégué

  • Les rôles liés aux services sont automatiquement créés dans les comptes des membres pour permettre l'analyse

Cette approche est similaire à celle d'autres services AWS de sécurité tels que AWS Security Hub et fournit une gouvernance cohérente de l'ensemble de vos outils de sécurité.

Choix d'un administrateur délégué

Un administrateur délégué est un AWS compte de votre organisation qui a été autorisé à gérer le directeur de la sécurité AWS Shield réseau au nom de l'organisation. L'administrateur délégué peut activer le service, créer des politiques et gérer les résultats de sécurité sur tous les comptes membres.

Exigences relatives aux administrateurs délégués :

  • Il doit s'agir d'un compte membre dans la structure de votre AWS Organisations

  • Ne peut pas être le compte de gestion des Organizations

  • Les autorisations IAM appropriées doivent être configurées (voir la section suivante)

Note

Il est recommandé d'utiliser le même compte d'administrateur délégué pour tous les services de AWS sécurité (tels que Security Hub et directeur de la sécurité AWS Shield réseau) pour une gouvernance cohérente et une gestion simplifiée. GuardDuty

Exigences IAM pour l'administrateur délégué

Le compte d'administrateur délégué nécessite des autorisations IAM spécifiques pour gérer efficacement le directeur de la sécurité AWS Shield réseau. Vous devez associer la politique suivante à l'utilisateur ou au rôle IAM qui gérera le directeur de la sécurité AWS Shield réseau dans le compte d'administrateur délégué.

Politique IAM requise pour l'administrateur délégué du directeur de la sécurité AWS Shield réseau :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "network-security-director:*" ], "Resource": [ "*" ] }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam:::role/aws-service-role/AWSServiceRoleForNetworkSecurityDirector" ] }, { "Effect": "Allow", "Action": [ "organizations:ListRoots", "organizations:ListOrganizationalUnitsForParent", "organizations:ListAccountsForParent", "organizations:ListAccounts", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListDelegatedAdministrators", "organizations:DescribeOrganization", "organizations:CreatePolicy", "organizations:UpdatePolicy", "organizations:DeletePolicy", "organizations:AttachPolicy", "organizations:DetachPolicy", "organizations:EnablePolicyType", "organizations:DisablePolicyType", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:DescribeAccount", "organizations:ListRoots", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListChildren", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListTagsForResource", "organizations:ListDelegatedAdministrators", "organizations:ListHandshakesForAccount", "organizations:DescribePolicy", "organizations:DescribeEffectivePolicy", "organizations:ListPolicies", "organizations:ListPoliciesForTarget", "organizations:ListTargetsForPolicy" ], "Resource": [ "*" ] } ] }

Explication de la politique :

  • network-security-director:* - Accorde un accès complet à toutes les opérations du directeur de la sécurité du AWS Shield réseau, y compris l'activation du service, la création de politiques et la gestion des résultats.

  • Autorisations IAM : permettent à l'administrateur délégué de gérer le rôle lié au service que le directeur de la sécurité AWS Shield réseau utilise pour effectuer des analyses sur les comptes des membres.

Pour créer et associer la politique IAM
  1. Connectez-vous à la console de AWS gestion à l'aide du compte d'administrateur délégué.

  2. Ouvrez la console IAM à l’adresse https://console.aws.amazon.com/iam/.

  3. Dans le panneau de navigation, sélectionnez Politicies (Politiques), puis Create policy (Créer une politique).

  4. Choisissez l'onglet JSON et collez le document de politique illustré ci-dessus.

  5. Choisissez Suivant : Tags, puis Suivant : Révision.

  6. Pour Nom, saisissez NetworkSecurityDirectorDelegatedAdminPolicy.

  7. Sélectionnez Create policy (Créer une politique).

  8. Associez cette politique à l'utilisateur ou au rôle IAM qui gérera le directeur de la sécurité AWS Shield réseau dans le compte d'administrateur délégué.

Liste de contrôle de configuration

Avant de procéder à l'activation AWS Shield du directeur de sécurité réseau, assurez-vous d'avoir effectué les tâches de configuration suivantes :

  • ✓ AWS Organizations est configurée avec un compte de gestion et au moins un compte membre

  • ✓ Vous avez identifié un compte d'administrateur délégué (il ne peut pas s'agir du compte de gestion)

  • ✓ La politique IAM requise a été créée et attachée au compte d'administrateur délégué

  • ✓ Vous avez accès à la fois au compte de gestion des Organisations et au compte administrateur délégué

Une fois ces tâches de configuration terminées, vous pouvez Activation AWS Shield du directeur de la sécurité réseau activer le directeur de sécurité AWS Shield réseau pour votre organisation.