

**Ti presentiamo una nuova esperienza di console per AWS WAF**

Ora puoi utilizzare l'esperienza aggiornata per accedere alle AWS WAF funzionalità in qualsiasi punto della console. Per maggiori dettagli, consulta [ Lavorare con la console](https://docs.aws.amazon.com/waf/latest/developerguide/working-with-console.html). 

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Configurazione dell'account per utilizzare AWS Shield Network Security Director
<a name="nsd-setting-up"></a>

**Nota**  
AWS Shield Network Security Director è disponibile in anteprima pubblica ed è soggetto a modifiche. 

AWS Shield network security director richiede a AWS Organizations di gestire la sicurezza su più account dell'organizzazione. Questo argomento descrive i passaggi preliminari per preparare AWS l'ambiente, tra cui la configurazione di Organizations, la designazione di un amministratore delegato e la configurazione delle autorizzazioni IAM necessarie. Non ti viene addebitato alcun costo per questi passaggi preliminari di configurazione. Ti vengono addebitati solo i AWS servizi che utilizzi.

## Prerequisiti
<a name="nsd-prerequisites"></a>

Prima di poter utilizzare AWS Shield Network Security Director, è necessario disporre di quanto segue:
+ **AWS Organizzazioni**: il direttore della sicurezza di AWS Shield rete collabora esclusivamente con AWS Organizations per fornire analisi della sicurezza su più account. Non è possibile utilizzare AWS Shield Network Security Director con un singolo account autonomo.
+ **Accesso all'account di gestione**: è necessario accedere all'account di gestione AWS Organizations per designare un amministratore delegato come direttore AWS Shield della sicurezza di rete.
+ **Account amministratore delegato**: è necessario identificare o creare un account che fungerà da amministratore delegato per AWS Shield il direttore della sicurezza di rete. Questo non può essere l'account di gestione Organizations.

**Importante**  
AWS Shield Network Security Director non può essere utilizzato con AWS account autonomi. È necessario che AWS Organizations sia configurato con almeno un account membro oltre all'account di gestione.

## Comprendere l'integrazione di AWS Organizations
<a name="nsd-organizations-integration"></a>

AWS Organizations è un servizio globale di gestione degli account che consente AWS agli amministratori di consolidare e gestire più AWS account. AWS Shield network security director si integra con Organizations per fornire analisi e gestione centralizzate della sicurezza in tutta l'organizzazione.

Quando integri AWS Shield Network Security Director con AWS Organizations:
+ L'account di gestione Organizations designa un amministratore delegato per il direttore della sicurezza di AWS Shield rete.
+ L'amministratore delegato può abilitare il direttore AWS Shield della sicurezza di rete su più account e regioni
+ L'analisi e i risultati della sicurezza sono gestiti centralmente tramite l'account amministratore delegato
+ I ruoli collegati ai servizi vengono creati automaticamente negli account dei membri per consentire l'analisi

Questo approccio è simile ad altri servizi AWS di sicurezza come AWS Security Hub e offre una governance coerente per tutti gli strumenti di sicurezza.

## Scelta di un amministratore delegato
<a name="nsd-delegated-administrator"></a>

Un amministratore delegato è un AWS account dell'organizzazione a cui sono state concesse le autorizzazioni per gestire il direttore della sicurezza di AWS Shield rete per conto dell'organizzazione. L'amministratore delegato può abilitare il servizio, creare politiche e gestire i risultati di sicurezza in tutti gli account dei membri.

**Requisiti per gli amministratori delegati:**
+ Deve essere un account membro nella struttura della tua AWS Organizations
+ Non può essere l'account di gestione di Organizations
+ Dovrebbe avere le autorizzazioni IAM appropriate configurate (vedi la sezione successiva)

**Nota**  
Come best practice, consigliamo di utilizzare lo stesso account amministratore delegato per tutti i servizi di AWS sicurezza (come Security Hub e AWS Shield Network Security Director) per una governance coerente e una gestione semplificata. GuardDuty

## Requisiti IAM per l'amministratore delegato
<a name="nsd-iam-requirements"></a>

L'account amministratore delegato richiede autorizzazioni IAM specifiche per gestire efficacemente il direttore AWS Shield della sicurezza di rete. È necessario allegare la seguente policy all'utente o al ruolo IAM che gestirà il direttore AWS Shield della sicurezza di rete nell'account amministratore delegato.

**Policy IAM richiesta per l'amministratore delegato del direttore della sicurezza di AWS Shield rete:**

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "network-security-director:*"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:GetRole",
                "iam:CreateServiceLinkedRole"
            ],
            "Resource": [
                "arn:aws:iam:::role/aws-service-role/AWSServiceRoleForNetworkSecurityDirector"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "organizations:ListRoots",
                "organizations:ListOrganizationalUnitsForParent",
                "organizations:ListAccountsForParent",
                "organizations:ListAccounts",
                "organizations:ListAWSServiceAccessForOrganization",
                "organizations:ListDelegatedAdministrators",
                "organizations:DescribeOrganization",
                "organizations:CreatePolicy",
                "organizations:UpdatePolicy",
                "organizations:DeletePolicy",
                "organizations:AttachPolicy",
                "organizations:DetachPolicy",
                "organizations:EnablePolicyType",
                "organizations:DisablePolicyType",
                "organizations:DescribeOrganization",
                "organizations:DescribeOrganizationalUnit",
                "organizations:DescribeAccount",
                "organizations:ListRoots",
                "organizations:ListOrganizationalUnitsForParent",
                "organizations:ListParents",
                "organizations:ListChildren",
                "organizations:ListAccounts",
                "organizations:ListAccountsForParent",
                "organizations:ListTagsForResource",
                "organizations:ListDelegatedAdministrators",
                "organizations:ListHandshakesForAccount",
                "organizations:DescribePolicy",
                "organizations:DescribeEffectivePolicy",
                "organizations:ListPolicies",
                "organizations:ListPoliciesForTarget",
                "organizations:ListTargetsForPolicy"
            ],
            "Resource": [
                "*"
            ]
        }
    ]
}
```

**Spiegazione della politica:**
+ **network-security-director: \*** - Garantisce l'accesso completo a tutte le operazioni del responsabile della sicurezza di AWS Shield rete, inclusa l'attivazione del servizio, la creazione di politiche e la gestione dei risultati.
+ **Autorizzazioni IAM**: consentono all'amministratore delegato di gestire il ruolo legato ai servizi utilizzato dal direttore della sicurezza della AWS Shield rete per eseguire l'analisi tra gli account dei membri.

**Per creare e allegare la policy IAM**

1. Accedi alla console di AWS gestione utilizzando l'account amministratore delegato.

1. Aprire la console IAM all'indirizzo [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/).

1. Nel riquadro di navigazione, selezionare **Policies (Policy)** e **Create Policy (Crea policy)**.

1. Scegli la scheda **JSON** e incolla il documento di policy mostrato sopra.

1. Scegli **Avanti: Tag**, quindi **Avanti: Revisione**.

1. In **Nome**, inserisci **NetworkSecurityDirectorDelegatedAdminPolicy**.

1. Scegli **Create Policy (Crea policy)**.

1. Allega questa policy all'utente o al ruolo IAM che gestirà il direttore della sicurezza di AWS Shield rete nell'account amministratore delegato.

## Lista di controllo per la configurazione
<a name="nsd-setup-checklist"></a>

Prima di procedere con l'attivazione di AWS Shield Network Security Director, assicuratevi di aver completato le seguenti attività di configurazione:
+ ✓ AWS Organizations è configurato con un account di gestione e almeno un account membro
+ ✓ Hai identificato un account amministratore delegato (non può essere l'account di gestione)
+ ✓ La policy IAM richiesta è stata creata e allegata all'account amministratore delegato
+ ✓ Hai accesso sia all'account di gestione Organizations che all'account amministratore delegato

Dopo aver completato queste attività di configurazione, è possibile procedere [Abilitazione del direttore AWS Shield della sicurezza di rete](nsd-enablement.md) all'attivazione del direttore AWS Shield della sicurezza di rete per l'organizzazione.