Memperkenalkan pengalaman konsol baru untuk AWS WAF
Anda sekarang dapat menggunakan pengalaman yang diperbarui untuk mengakses AWS WAF fungsionalitas di mana saja di konsol. Untuk detail selengkapnya, lihat Bek erja dengan konsol.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menyiapkan akun Anda untuk menggunakan direktur keamanan AWS Shield jaringan
catatan
AWS Shield direktur keamanan jaringan dalam rilis pratinjau publik dan dapat berubah sewaktu-waktu.
AWS Shield direktur keamanan jaringan mewajibkan AWS Organizations untuk mengelola keamanan di beberapa akun di organisasi Anda. Topik ini menjelaskan langkah-langkah awal untuk mempersiapkan AWS lingkungan Anda, termasuk menyiapkan Organizations, menunjuk administrator yang didelegasikan, dan mengonfigurasi izin IAM yang diperlukan. Anda tidak dikenakan biaya untuk langkah-langkah pengaturan awal ini. Anda hanya dikenakan biaya untuk AWS layanan yang Anda gunakan.
Prasyarat
Sebelum Anda dapat menggunakan direktur keamanan AWS Shield jaringan, Anda harus memiliki yang berikut:
-
AWS Organizations - direktur keamanan AWS Shield jaringan bekerja secara eksklusif dengan AWS Organizations untuk memberikan analisis keamanan di beberapa akun. Anda tidak dapat menggunakan direktur keamanan AWS Shield jaringan dengan satu akun mandiri.
-
Akses akun manajemen - Anda memerlukan akses ke akun manajemen AWS Organisasi untuk menunjuk administrator yang didelegasikan untuk direktur keamanan AWS Shield jaringan.
-
Akun administrator yang didelegasikan - Anda perlu mengidentifikasi atau membuat akun yang akan berfungsi sebagai administrator yang didelegasikan untuk direktur keamanan AWS Shield jaringan. Ini tidak bisa menjadi akun manajemen Organizations.
penting
AWS Shield direktur keamanan jaringan tidak dapat digunakan dengan AWS akun mandiri. Anda harus memiliki AWS Organizations yang dikonfigurasi dengan setidaknya satu akun anggota selain akun manajemen.
Memahami Integrasi AWS Organizations
AWS Organizations adalah layanan manajemen akun global yang memungkinkan AWS administrator mengkonsolidasikan dan mengelola beberapa AWS akun. AWS Shield direktur keamanan jaringan terintegrasi dengan Organizations untuk menyediakan analisis dan manajemen keamanan terpusat di seluruh organisasi Anda.
Ketika Anda mengintegrasikan direktur keamanan AWS Shield jaringan dengan AWS Organizations:
-
Akun manajemen Organizations menunjuk administrator yang didelegasikan untuk direktur keamanan AWS Shield jaringan
-
Administrator yang didelegasikan dapat mengaktifkan direktur keamanan AWS Shield jaringan di beberapa akun dan wilayah
-
Analisis dan temuan keamanan dikelola secara terpusat melalui akun administrator yang didelegasikan
-
Peran terkait layanan dibuat secara otomatis di akun anggota untuk mengaktifkan analisis
Pendekatan ini mirip dengan layanan AWS keamanan lainnya seperti AWS Security Hub dan menyediakan tata kelola yang konsisten di seluruh alat keamanan Anda.
Memilih administrator yang didelegasikan
Administrator yang didelegasikan adalah AWS akun di organisasi Anda yang telah diberikan izin untuk mengelola direktur keamanan AWS Shield jaringan atas nama organisasi. Administrator yang didelegasikan dapat mengaktifkan layanan, membuat kebijakan, dan mengelola temuan keamanan di semua akun anggota.
Persyaratan administrator yang didelegasikan:
-
Harus menjadi akun anggota dalam struktur AWS Organizations Anda
-
Tidak dapat menjadi akun manajemen Organizations
-
Harus memiliki izin IAM yang sesuai yang dikonfigurasi (lihat bagian selanjutnya)
catatan
Sebagai praktik terbaik, kami merekomendasikan penggunaan akun administrator yang didelegasikan yang sama di seluruh layanan AWS keamanan (seperti Security Hub GuardDuty, dan direktur keamanan AWS Shield jaringan) untuk tata kelola yang konsisten dan manajemen yang disederhanakan.
Persyaratan IAM untuk administrator yang didelegasikan
Akun administrator yang didelegasikan memerlukan izin IAM khusus untuk mengelola direktur keamanan AWS Shield jaringan secara efektif. Anda harus melampirkan kebijakan berikut ke pengguna IAM atau peran yang akan mengelola direktur keamanan AWS Shield jaringan di akun administrator yang didelegasikan.
Kebijakan IAM yang diperlukan untuk administrator yang didelegasikan direktur keamanan AWS Shield jaringan:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "network-security-director:*" ], "Resource": [ "*" ] }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam:::role/aws-service-role/AWSServiceRoleForNetworkSecurityDirector" ] }, { "Effect": "Allow", "Action": [ "organizations:ListRoots", "organizations:ListOrganizationalUnitsForParent", "organizations:ListAccountsForParent", "organizations:ListAccounts", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListDelegatedAdministrators", "organizations:DescribeOrganization", "organizations:CreatePolicy", "organizations:UpdatePolicy", "organizations:DeletePolicy", "organizations:AttachPolicy", "organizations:DetachPolicy", "organizations:EnablePolicyType", "organizations:DisablePolicyType", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:DescribeAccount", "organizations:ListRoots", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListChildren", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListTagsForResource", "organizations:ListDelegatedAdministrators", "organizations:ListHandshakesForAccount", "organizations:DescribePolicy", "organizations:DescribeEffectivePolicy", "organizations:ListPolicies", "organizations:ListPoliciesForTarget", "organizations:ListTargetsForPolicy" ], "Resource": [ "*" ] } ] }
Penjelasan kebijakan:
-
network-security-director* - Memberikan akses penuh ke semua operasi direktur keamanan AWS Shield jaringan, termasuk mengaktifkan layanan, membuat kebijakan, dan mengelola temuan.
-
Izin IAM - Memungkinkan administrator yang didelegasikan untuk mengelola peran terkait layanan yang digunakan direktur keamanan AWS Shield jaringan untuk melakukan analisis di seluruh akun anggota.
Untuk membuat dan melampirkan kebijakan IAM
-
Masuk ke Konsol AWS Manajemen menggunakan akun administrator yang didelegasikan.
-
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Pada panel navigasi, pilih Kebijakan, lalu pilih Buat kebijakan.
-
Pilih tab JSON dan tempel dokumen kebijakan yang ditunjukkan di atas.
-
Pilih Berikutnya: Tag, lalu Berikutnya: Tinjau.
-
Untuk Nama, masukkan
NetworkSecurityDirectorDelegatedAdminPolicy. -
Pilih Buat kebijakan.
-
Lampirkan kebijakan ini ke pengguna IAM atau peran yang akan mengelola direktur keamanan AWS Shield jaringan di akun administrator yang didelegasikan.
Daftar periksa pengaturan
Sebelum melanjutkan untuk mengaktifkan direktur keamanan AWS Shield jaringan, pastikan Anda telah menyelesaikan tugas pengaturan berikut:
-
✓ AWS Organizations dikonfigurasi dengan akun manajemen dan setidaknya satu akun anggota
-
✓ Anda telah mengidentifikasi akun administrator yang didelegasikan (tidak dapat menjadi akun manajemen)
-
✓ Kebijakan IAM yang diperlukan telah dibuat dan dilampirkan di akun administrator yang didelegasikan
-
✓ Anda memiliki akses ke akun manajemen Organizations dan akun administrator yang didelegasikan
Setelah menyelesaikan tugas penyiapan ini, Anda dapat melanjutkan Mengaktifkan direktur keamanan AWS Shield jaringan untuk mengaktifkan direktur keamanan AWS Shield jaringan untuk organisasi Anda.