Alterando um administrador delegado - AWS Audit Manager

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Alterando um administrador delegado

A alteração do administrador delegado AWS Audit Manager é um processo de duas etapas. Primeiro, você precisa remover a conta atual do administrador delegado. Em seguida, você pode adicionar uma nova conta como administrador delegado.

Siga as etapas desta página para alterar seu administrador delegado.

Pré-requisitos

Antes de remover a conta atual

Antes de remover a conta atual do administrador delegado, tenha em mente as seguintes considerações:

  • Tarefa de limpeza do localizador de evidências - Se o administrador delegado atual (conta A) habilitou o localizador de evidências, você precisará realizar uma tarefa de limpeza antes de atribuir a conta B como o novo administrador delegado.

    Antes de usar sua conta de gerenciamento para remover a conta A, certifique-se de que a conta A faça login no Audit Manager e desative o localizador de evidências. A desativação do localizador de evidências exclui automaticamente o armazenamento de dados do evento criado na conta quando o localizador de evidências foi ativado.

    Se essa tarefa não for concluída, o armazenamento de dados do evento permanecerá na conta A. Nesse caso, recomendamos que o administrador delegado original use o CloudTrail Lake para excluir manualmente o armazenamento de dados do evento.

    Essa tarefa de limpeza é necessária para garantir que você não acabe com vários armazenamentos de dados de eventos. O Audit Manager ignora um armazenamento de dados de eventos não utilizado depois que você remove ou altera uma conta de administrador delegado. No entanto, se você não excluir o armazenamento de dados de eventos não utilizado, o armazenamento de dados de eventos continuará incorrendo em custos de armazenamento do CloudTrail Lake.

  • Exclusão de dados - Quando você remove uma conta de administrador delegado do Audit Manager, os dados dessa conta não são excluídos. Se você quiser excluir dados de atributos de uma conta de administrador delegado, deverá executar essa tarefa separadamente antes de remover a conta. Você também pode fazer isso no console do Audit Manager. Ou você pode usar uma das API operações de exclusão fornecidas pelo Audit Manager. Para obter uma lista das operações de exclusão disponíveis, consulte Exclusão de dados do Audit Manager.

    No momento, o Audit Manager não oferece a opção de excluir evidências de um administrador delegado específico. Em vez disso, quando sua conta de gerenciamento cancela o registro do Audit Manager, realizamos uma limpeza na conta atual do administrador delegado no momento do cancelamento.

Antes de adicionar a nova conta

Antes de adicionar a nova conta de administrador delegado, lembre-se das seguintes considerações:

  • A nova conta deve fazer parte de uma organização.

  • Antes de designar um novo administrador delegado, você deve habilitar todos os recursos da sua organização. Você também deve definir as configurações do Security Hub da sua organização. Dessa forma, o Audit Manager pode coletar evidências do Security Hub de suas contas membro.

  • A conta do administrador delegado deve ter acesso à KMS chave que você forneceu ao configurar o Audit Manager.

  • Você não pode usar sua conta AWS Organizations de gerenciamento como administrador delegado no Audit Manager.

Procedimento

Você pode alterar um administrador delegado usando o console do Audit Manager, o AWS Command Line Interface (AWS CLI) ou o Audit ManagerAPI.

Atenção

Ao alterar um administrador delegado, você continua a ter acesso às evidências coletadas anteriormente na antiga conta de administrador delegado. No entanto, o Audit Manager para de coletar e anexar evidências a antiga conta de administrador delegado.

Audit Manager console
Para alterar o administrador delegado atual no console do Audit Manager
  1. (Opcional) Se o administrador delegado atual (conta A) habilitou o localizador de evidências, execute a seguinte tarefa de limpeza:

    1. Antes de atribuir a conta B como novo administrador delegado, certifique-se de que a conta A entrou no Audit Manager e desabilitou o localizador de evidências.

      A desativação do localizador de evidências exclui automaticamente o armazenamento de dados do evento criado quando a conta A habilitar o localizador de evidências. Se você não concluir essa etapa, a conta A deverá acessar o CloudTrail Lake e excluir manualmente o armazenamento de dados do evento. Caso contrário, o armazenamento de dados do evento permanecerá na conta A e continuará incorrendo em cobranças de armazenamento do CloudTrail Lake.

  2. Na guia de configurações Geral, vá para a seção Administrador delegado e escolha Remover.

  3. Na janela exibida, escolha Remover para confirmar.

  4. Em ID da conta de administrador delegado, insira o ID da nova conta de administrador delegado.

  5. Escolha Delegar.

AWS CLI
Para alterar o administrador delegado atual no AWS CLI

Primeiro, execute o deregister-organization-admin-accountcomando usando o --admin-account-id parâmetro para especificar a ID da conta do administrador delegado atual.

No exemplo a seguir, substitua o placeholder text com suas próprias informações.

aws auditmanager deregister-organization-admin-account --admin-account-id 111122223333

Em seguida, execute o register-organization-admin-accountcomando usando o --admin-account-id parâmetro para especificar a ID da conta do novo administrador delegado.

No exemplo a seguir, substitua o placeholder text com suas próprias informações.

aws auditmanager register-organization-admin-account --admin-account-id 444455556666
Audit Manager API
Para alterar o administrador delegado atual usando o API

Primeiro, chame a DeregisterOrganizationAdminAccountoperação e use o adminAccountIdparâmetro para especificar a ID da conta do administrador delegado atual.

Em seguida, chame a RegisterOrganizationAdminAccountoperação e use o adminAccountIdparâmetro para especificar a ID da conta do novo administrador delegado.

Para obter mais informações, escolha os links anteriores para ler mais na APIReferência do Audit Manager. Isso inclui informações sobre como usar essa operação e esse parâmetro em um dos idiomas específicos AWS SDKs.

Próximas etapas

Para remover sua conta de administrador delegado, consulteRemovendo um administrador delegado.

Recursos adicionais