View a markdown version of this page

Multi-party approvazione per le casseforti con intercapedine logiche - AWS Backup

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Multi-party approvazione per le casseforti con intercapedine logiche

Panoramica dell' Multi-party approvazione in un caveau con sistema logico

AWS Backup ti offre la possibilità di aggiungere Multi-party l'approvazione, una funzionalità da AWS Organizations, alle tue casseforti logicamente aperte. Multi-party l'approvazione fornisce un'opzione aggiuntiva per contribuire a proteggere le operazioni critiche attraverso un processo di approvazione distribuito.

Multi-party l'approvazione è progettata per aiutare a proteggere le risorse critiche e ridurre al minimo i tempi di ripristino della piena operatività, ad esempio un'interruzione causata da malintenzionati o eventi malware. Questa configurazione può aiutarti a ripristinare il contenuto di un deposito logicamente vuoto che potrebbe essere stato compromesso.

Non sono previsti costi aggiuntivi per l'integrazione e Multi-party l'utilizzo dei team di approvazione con archivi AWS Backup logicamente separati (si applicano i costi di archiviazione e i trasferimenti tra regioni, come mostrato nella pagina dei prezzi). https://aws.amazon.com/backup/pricing

Come AWS Backup cliente, puoi utilizzare Multi-party l'approvazione per concedere le funzionalità di approvazione di alcune operazioni a un gruppo di persone fidate che possono approvare in modo collaborativo l'accesso a un vault logicamente airgapped da un account di ripristino creato separatamente nel caso di sospette attività dannose che potrebbero compromettere l'uso dell'account principale.

Prerequisiti e best practice per l'utilizzo dell'approvazione con un vault con intercapedine logica Multi-party

Prima di poter utilizzare in modo efficace e sicuro Multi-party l'approvazione con i tuoi vault logically air gapped, esistono i prerequisiti e le best practice consigliate.

Procedure consigliate:

  • Due (o più) AWS organizzazioni tramite Organizations. Una dovrebbe essere la tua organizzazione principale in cui hai uno o più account con almeno un deposito logicamente aperto. L'organizzazione secondaria dovrebbe essere la tua organizzazione di recupero. È in questa organizzazione che verrà gestito il team di approvazione multipartitico.

Prerequisiti

  1. Hai impostato Multi-party l'approvazione e disponi di almeno un team di approvazione.

  2. Almeno un account dell'organizzazione principale deve avere un archivio logicamente aperto (e il deposito di backup originale).

  3. L'account di gestione nell'organizzazione principale è autorizzato all'approvazione. Multi-party

    Suggerimento

    AWS Backup consiglia di applicare una Service Control Policy (SCP) all'organizzazione principale e di configurarla con le autorizzazioni appropriate per l'organizzazione e per ogni team di approvazione. Consulta la sezione sui termini di Multi-party approvazione per un esempio di policy.

  4. Il team di Multi-party approvazione dell'organizzazione secondaria (di ripristino) è condiviso sia AWS RAM con gli account che possiedono i vault logicamente air gapped sia con gli account di ripristino.

Politiche di accesso richieste

Prima di impostare Multi-party l'approvazione, configura le seguenti politiche di accesso:

  • Service Control Policy (SCP): applica un SCP alla tua organizzazione principale per controllare quali azioni sono consentite tra gli account. L'SCP deve concedere le autorizzazioni appropriate all'organizzazione e a ciascun team di approvazione. Per ulteriori informazioni sugli SCP, consulta le politiche di controllo del servizio nella Guida per l'utente delle organizzazioni.

  • Multi-party politica del team di approvazione: quando crei un team di approvazione, allega la politica delle risorse appropriata. Per le casseforti con intercapedine AWS Backup logiche, utilizza la policy. arn:aws:mpa::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault Per elencare le policy disponibili, esegui. aws mpa list-policies --region us-east-1 Multi-party Le risorse del team di approvazione possono essere create e archiviate solo negli Stati Uniti orientali (Virginia settentrionale), pertanto i comandi MPA devono essere indirizzati a questa regione.

  • AWS RAM autorizzazioni di condivisione: quando condividi il tuo team di approvazione tra più account, utilizza l'autorizzazione RAM. arn:aws:ram::aws:permission/AWSRAMMPAApprovalTeamAccess Per ulteriori informazioni, consulta Condividere un team di approvazione utilizzando AWS RAM.

  • Autorizzazioni IAM: gli utenti che interagiscono con Multi-party l'approvazione necessitano delle autorizzazioni IAM appropriate, tra cui mpa:GetApprovalTeammpa:ListApprovalTeams,mpa:StartSession, mpa:CancelSessionmpa:GetSession, e. mpa:ListSessions Queste autorizzazioni sono incluse nella policy gestita AWSBackupFullAccess.

Configura l'approvazione Multi-party

I passaggi seguenti descrivono il flusso consigliato per configurare un' AWS organizzazione di ripristino, impostare Multi-party l'approvazione e quindi utilizzare l' Multi-party approvazione con i tuoi vault logicamente aperti:

  1. Un amministratore crea una nuova organizzazione tramite Organizations da utilizzare per le operazioni di ripristino.

  2. Nell'account di gestione di questa nuova organizzazione, l'amministratore crea e configura un'istanza IAM Identity Center (IDC) (per abilitare un'istanza dell'organizzazione, consulta Enable IAM Identity Center nella Guida per l'utente di IAM Identity Center). Vedi anche la sequenza per creare una fonte di identità di Multi-party approvazione nella Guida per l'utente di Multi-party approvazione.

  3. L'amministratore creerà quindi un team di approvazione, il gruppo principale di persone fidate che saranno i principali utenti dell' Multi-partyapprovazione.

  4. L'amministratore condivide un team di approvazione con ogni account che possiede un vault logicamente airgapped e l'account di ripristino che deve richiedere l'accesso a tale vault. AWS RAM

  5. L'amministratore dell'account proprietario del vault logicamente airgapped associa il vault a un team di approvazione. Associa un team di Multi-party approvazione a un vault logicamente aperto

  6. Un account di ripristino richiede l'accesso a un account che dispone di un vault logicamente airgapped a cui è associato un team di approvazione («team»). Multi-party Il team associato all'account approva o rifiuta la richiesta.

  7. L'amministratore dell'account proprietario del vault logically air-gapped può richiedere che il team di approvazione venga dissociato dal vault. La richiesta richiede l'approvazione attuale del team.

  8. Un amministratore può aggiornare l'appartenenza al team di approvazione, se necessario, in base alle proprie pratiche di sicurezza o quando le persone entrano o escono dall'organizzazione.

Cross-Region considerazioni e dipendenze quando si utilizza l'approvazione Multi-party

Quando abiliti Multi-party l'approvazione e la tua istanza di IAM Identity Center in diverse regioni, Multi-party l'approvazione effettua chiamate a IAM Identity Center tra le regioni. Ciò significa che le informazioni su utenti e gruppi vengono trasferite tra le regioni. Multi-party Le risorse del team di approvazione possono essere create e archiviate solo negli Regione AWS Stati Uniti orientali (Virginia settentrionale).

A parte Regioni AWS questo, le risorse del team di Multi-party approvazione di riferimento dipenderanno dagli Regione AWS Stati Uniti orientali (Virginia settentrionale). Di conseguenza, Multi-party l'approvazione effettuerà chiamate interregionali se l'istanza dell'Identity Center, and/or logicamente, non si trova negli Stati Uniti orientali (Virginia settentrionale).

Multi-party termini di approvazione, concetti e personaggi degli utenti

Multi-party l'approvazione nel tuo vault logically air-gapped è un'integrazione di e AWS Organizations Gestione dell'account AWS AWS Backup, insieme alle funzionalità AWS Identity and Access Management (IAM) e AWS RAM (RAM). Tramite la CLI, è possibile interagire con ciascun servizio per inviare i comandi appropriati. Puoi anche utilizzare la console, ma dovrai accedere alla console del servizio appropriata per completare attività specifiche.

Il modo in cui interagisci con Multi-party l'approvazione dipende dai tuoi ruoli e responsabilità all'interno delle tue organizzazioni, nonché dalle autorizzazioni di cui disponi nei tuoi AWS Backup account.

Come illustrato nella Guida per l'utente all'Multi-party approvazione, i membri dell'organizzazione che utilizzano l'approvazione multipartitica saranno richiedenti , amministratori o approvatori. Le autorizzazioni specifiche si applicano a ciascuna funzione lavorativa. https://docs.aws.amazon.com/mpa/latest/userguide/mpa-concepts.html In conformità con le migliori pratiche di sicurezza, un utente deve svolgere una sola funzione lavorativa.

Console, portali e sessioni

AWS Backup gli account con uno o più archivi logicamente separati possono utilizzare l'approvazione multipartitica.

Prima del processo di approvazione multipartitico, un amministratore crea un'organizzazione secondaria AWS Organizations per scopi di ripristino (un'organizzazione di ripristino) se non ne è stata configurata una in precedenza.

Quindi, l'amministratore utilizza AWS Resource Access Manager (RAM) per configurare la condivisione tra l'organizzazione principale e l'organizzazione di ripristino.

L'organizzazione principale ospita gli account che possiedono e utilizzano un vault logicamente airgapped, che archivia i dati protetti.

L'organizzazione di ripristino ospita almeno un account di ripristino. Questo account ospita un punto di accesso che può fungere da «backdoor» fondamentale per il vault condiviso con logiche aperte. Questo punto di accesso è chiamato archivio di backup con accesso al ripristino. Questo archivio di accesso non memorizza dati, ma funge da punto di accesso o di montaggio che rispecchia il contenuto dell'archivio di origine logicamente airgapped ma non contiene dati che possano essere modificati o eliminati. Ad esempio, se un cliente esegue il processo di ripristino di un punto di ripristino in un archivio di backup con accesso al ripristino, è il punto di ripristino nel vault logicamente airgapped che viene ripristinato tramite il ripristino tra account tramite l'account di ripristino.

Per garantire una maggiore sicurezza, i clienti utilizzano questo account di ripristino per eseguire operazioni protette sull'account principale, ma solo dopo che tali operazioni sono state approvate dal team di approvazione associato in una sessione di approvazione. Una sessione viene creata AWS una volta inviata una richiesta di approvazione e tale sessione termina quando una soglia di membri del team di approvazione approva o rifiuta la richiesta o quando è trascorso il tempo consentito per la sessione.

Un team è composto dagli approvatori (in pratica, la parte dell' Multi-party approvazione delle parti) che ricevono notifiche via e-mail relative alle richieste di operazioni protette. Queste e-mail confermano che è iniziata una sessione di approvazione per la richiesta. L'approvazione viene concessa una volta raggiunta la soglia minima di approvazione richiesta. Questa soglia può essere impostata quando viene creato il team di approvazione composto da più parti («Team»).

Multi-party I team di approvazione sono gestiti tramite il portale di approvazione multipartico delle organizzazioni («portale»), un'applicazione AWS gestita che fornisce alle identità una posizione centralizzata in cui i membri del team di approvazione possono ricevere e rispondere agli inviti del team di approvazione e alle richieste operative.