Amazon Inspector의 위임된 관리자 계정 및 멤버 계정 이해
Amazon Inspector를 다중 계정 환경에서 사용하는 경우 위임된 관리자 계정으로 특정 메타데이터에 액세스할 수 있습니다. 메타데이터에는 Amazon EC2, Amazon ECR 및 Lambda에 대한 표준 스캔과 Lambda 코드 스캔이 포함됩니다. 또한 멤버 계정에 대한 보안 조사 결과도 포함됩니다. 이 단원에서는 위임된 관리자 계정이 수행할 수 있는 작업과 멤버 계정이 수행할 수 있는 작업에 대한 정보를 제공합니다.
위임 관리자 작업
일반적으로 위임된 관리자가 자신의 계정에 설정을 적용하면 해당 설정이 조직의 다른 모든 계정에 적용됩니다. 또한 위임 관리자는 자신의 계정 및 연결된 멤버의 정보를 보고 검색할 수 있습니다. Amazon Inspector 위임 관리자 계정은 다음 작업을 수행할 수 있습니다.
-
Amazon Inspector 활성화 및 비활성화를 포함하여 관련 계정의 Amazon Inspector 상태를 확인하고 관리합니다.
-
조직 내 모든 멤버 계정의 스캔 유형을 활성화하거나 비활성화합니다.
-
조직 전체에서 집계된 결과 데이터와 조직 내 모든 멤버 계정에 대한 결과 세부 정보를 확인합니다.
-
조직 내 모든 계정의 결과에 적용될 억제 규칙을 생성하고 관리합니다.
-
조직의 모든 멤버에 대해 Amazon ECR 고급 스캔을 활성화합니다.
-
전체 조직의 리소스 적용 범위를 확인합니다.
-
조직 내 모든 멤버 계정에 대해 ECR 컨테이너 이미지 자동 재스캔 기간을 정의합니다. 위임 관리자의 스캔 기간 설정이 이전에 멤버 계정이 설정한 모든 설정보다 우선합니다. 조직의 모든 계정은 위임된 관리자의 Amazon ECR 자동 재스캔 기간을 공유합니다. 계정마다 다른 재스캔 기간을 설정할 수 없습니다.
-
Amazon EC2용 Amazon Inspector 심층 검사에 대해 조직의 모든 계정에서 사용할 5개의 사용자 지정 경로를 지정합니다. 이는 위임 관리자가 개별 계정에 대해 설정할 수 있는 5개의 사용자 지정 경로에 추가하여 지정하는 것입니다. 심층 검사 사용자 지정 경로 구성에 대한 자세한 내용은 Amazon Inspector 심층 검사를 위한 사용자 지정 경로 단원을 참조하세요.
-
멤버 계정에 대한 Amazon Inspector 심층 검사를 활성화 및 비활성화합니다.
-
조직 내 모든 멤버 계정의 SBOM을 내보냅니다.
-
조직의 모든 멤버 계정에 Amazon EC2 스캔 모드를 설정합니다. 자세한 내용은 스캔 모드 관리 단원을 참조하세요.
-
멤버 계정에서 생성한 스캔 구성을 제외하고 조직의 모든 계정에 대해 CIS 스캔 구성을 생성하고 관리합니다.
참고
멤버 계정이 조직에서 탈퇴하면 위임된 관리자는 더 이상 해당 계정에서 예약한 스캔 구성을 볼 수 없게 됩니다.
조직의 모든 계정에 대한 CIS 스캔 결과를 확인합니다.
멤버 계정 작업
멤버 계정은 Amazon Inspector에서 자신의 계정에 대한 정보를 보고 검색할 수 있지만, 계정 설정은 위임된 관리자가 관리합니다. 조직 내 멤버 계정은 Amazon Inspector에서 다음 작업을 수행할 수 있습니다.
-
본인 계정에 대해 Amazon Inspector를 활성화합니다.
-
본인 계정에 대한 리소스 적용 범위를 확인합니다.
-
본인 계정에 대한 결과 세부 정보를 확인합니다.
-
본인 계정에 대한 ECR 컨테이너 이미지 자동 재스캔 기간 설정을 확인합니다.
-
Amazon Inspector의 EC2 심층 검사를 위해 개별 계정에 사용할 5개의 사용자 지정 경로를 지정합니다. 이 경로는 위임된 관리자가 조직에 대해 지정한 사용자 지정 경로에 추가하여 스캔됩니다. 심층 검사 경로 구성에 대한 자세한 내용은 Amazon Inspector 심층 검사를 위한 사용자 지정 경로 단원을 참조하세요.
-
Amazon Inspector 심층 검사를 위해 위임된 관리자가 설정한 사용자 지정 경로를 확인합니다.
-
자신의 계정과 연결된 리소스의 SBOM을 내보냅니다.
-
자신의 계정의 스캔 모드를 확인합니다.
-
자신의 계정에 대한 CIS 스캔 구성을 생성하고 관리합니다.
-
위임된 관리자가 예약한 리소스를 포함하여 계정의 리소스에 대한 CIS 스캔 결과를 확인합니다.
참고
Amazon Inspector는 활성화 후 위임 관리자 계정을 통해서만 비활성화할 수 있습니다.