View a markdown version of this page

Configurazione dell'account per utilizzare AWS Shield Network Security Director - AWS WAF, AWS Firewall Manager, AWS Shield Advanced e AWS Shield direttore della sicurezza di rete

Ti presentiamo una nuova esperienza di console per AWS WAF

Ora puoi utilizzare l'esperienza aggiornata per accedere alle AWS WAF funzionalità in qualsiasi punto della console. Per maggiori dettagli, consulta Lavorare con la console.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazione dell'account per utilizzare AWS Shield Network Security Director

Nota

AWS Shield Network Security Director è disponibile in anteprima pubblica ed è soggetto a modifiche.

AWS Shield network security director richiede a AWS Organizations di gestire la sicurezza su più account dell'organizzazione. Questo argomento descrive i passaggi preliminari per preparare AWS l'ambiente, tra cui la configurazione di Organizations, la designazione di un amministratore delegato e la configurazione delle autorizzazioni IAM necessarie. Non ti viene addebitato alcun costo per questi passaggi preliminari di configurazione. Ti vengono addebitati solo i AWS servizi che utilizzi.

Prerequisiti

Prima di poter utilizzare AWS Shield Network Security Director, è necessario disporre di quanto segue:

  • AWS Organizzazioni: il direttore della sicurezza di AWS Shield rete collabora esclusivamente con AWS Organizations per fornire analisi della sicurezza su più account. Non è possibile utilizzare AWS Shield Network Security Director con un singolo account autonomo.

  • Accesso all'account di gestione: è necessario accedere all'account di gestione AWS Organizations per designare un amministratore delegato come direttore AWS Shield della sicurezza di rete.

  • Account amministratore delegato: è necessario identificare o creare un account che fungerà da amministratore delegato per AWS Shield il direttore della sicurezza di rete. Questo non può essere l'account di gestione Organizations.

Importante

AWS Shield Network Security Director non può essere utilizzato con AWS account autonomi. È necessario che AWS Organizations sia configurato con almeno un account membro oltre all'account di gestione.

Comprendere l'integrazione di AWS Organizations

AWS Organizations è un servizio globale di gestione degli account che consente AWS agli amministratori di consolidare e gestire più AWS account. AWS Shield network security director si integra con Organizations per fornire analisi e gestione centralizzate della sicurezza in tutta l'organizzazione.

Quando integri AWS Shield Network Security Director con AWS Organizations:

  • L'account di gestione Organizations designa un amministratore delegato per il direttore della sicurezza di AWS Shield rete.

  • L'amministratore delegato può abilitare il direttore AWS Shield della sicurezza di rete su più account e regioni

  • L'analisi e i risultati della sicurezza sono gestiti centralmente tramite l'account amministratore delegato

  • I ruoli collegati ai servizi vengono creati automaticamente negli account dei membri per consentire l'analisi

Questo approccio è simile ad altri servizi AWS di sicurezza come AWS Security Hub e offre una governance coerente per tutti gli strumenti di sicurezza.

Scelta di un amministratore delegato

Un amministratore delegato è un AWS account dell'organizzazione a cui sono state concesse le autorizzazioni per gestire il direttore della sicurezza di AWS Shield rete per conto dell'organizzazione. L'amministratore delegato può abilitare il servizio, creare politiche e gestire i risultati di sicurezza in tutti gli account dei membri.

Requisiti per gli amministratori delegati:

  • Deve essere un account membro nella struttura della tua AWS Organizations

  • Non può essere l'account di gestione di Organizations

  • Dovrebbe avere le autorizzazioni IAM appropriate configurate (vedi la sezione successiva)

Nota

Come best practice, consigliamo di utilizzare lo stesso account amministratore delegato per tutti i servizi di AWS sicurezza (come Security Hub e AWS Shield Network Security Director) per una governance coerente e una gestione semplificata. GuardDuty

Requisiti IAM per l'amministratore delegato

L'account amministratore delegato richiede autorizzazioni IAM specifiche per gestire efficacemente il direttore AWS Shield della sicurezza di rete. È necessario allegare la seguente policy all'utente o al ruolo IAM che gestirà il direttore AWS Shield della sicurezza di rete nell'account amministratore delegato.

Policy IAM richiesta per l'amministratore delegato del direttore della sicurezza di AWS Shield rete:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "network-security-director:*" ], "Resource": [ "*" ] }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam:::role/aws-service-role/AWSServiceRoleForNetworkSecurityDirector" ] }, { "Effect": "Allow", "Action": [ "organizations:ListRoots", "organizations:ListOrganizationalUnitsForParent", "organizations:ListAccountsForParent", "organizations:ListAccounts", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListDelegatedAdministrators", "organizations:DescribeOrganization", "organizations:CreatePolicy", "organizations:UpdatePolicy", "organizations:DeletePolicy", "organizations:AttachPolicy", "organizations:DetachPolicy", "organizations:EnablePolicyType", "organizations:DisablePolicyType", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:DescribeAccount", "organizations:ListRoots", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListChildren", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListTagsForResource", "organizations:ListDelegatedAdministrators", "organizations:ListHandshakesForAccount", "organizations:DescribePolicy", "organizations:DescribeEffectivePolicy", "organizations:ListPolicies", "organizations:ListPoliciesForTarget", "organizations:ListTargetsForPolicy" ], "Resource": [ "*" ] } ] }

Spiegazione della politica:

  • network-security-director: * - Garantisce l'accesso completo a tutte le operazioni del responsabile della sicurezza di AWS Shield rete, inclusa l'attivazione del servizio, la creazione di politiche e la gestione dei risultati.

  • Autorizzazioni IAM: consentono all'amministratore delegato di gestire il ruolo legato ai servizi utilizzato dal direttore della sicurezza della AWS Shield rete per eseguire l'analisi tra gli account dei membri.

Per creare e allegare la policy IAM
  1. Accedi alla console di AWS gestione utilizzando l'account amministratore delegato.

  2. Aprire la console IAM all'indirizzo https://console.aws.amazon.com/iam/.

  3. Nel riquadro di navigazione, selezionare Policies (Policy) e Create Policy (Crea policy).

  4. Scegli la scheda JSON e incolla il documento di policy mostrato sopra.

  5. Scegli Avanti: Tag, quindi Avanti: Revisione.

  6. In Nome, inserisci NetworkSecurityDirectorDelegatedAdminPolicy.

  7. Scegli Create Policy (Crea policy).

  8. Allega questa policy all'utente o al ruolo IAM che gestirà il direttore della sicurezza di AWS Shield rete nell'account amministratore delegato.

Lista di controllo per la configurazione

Prima di procedere con l'attivazione di AWS Shield Network Security Director, assicuratevi di aver completato le seguenti attività di configurazione:

  • ✓ AWS Organizations è configurato con un account di gestione e almeno un account membro

  • ✓ Hai identificato un account amministratore delegato (non può essere l'account di gestione)

  • ✓ La policy IAM richiesta è stata creata e allegata all'account amministratore delegato

  • ✓ Hai accesso sia all'account di gestione Organizations che all'account amministratore delegato

Dopo aver completato queste attività di configurazione, è possibile procedere Abilitazione del direttore AWS Shield della sicurezza di rete all'attivazione del direttore AWS Shield della sicurezza di rete per l'organizzazione.