View a markdown version of this page

Configurando sua conta para usar o diretor AWS Shield de segurança de rede - AWS WAF, AWS Firewall Manager, AWS Shield Advanced e AWS Shield diretor de segurança de rede

Apresentando uma nova experiência de console para AWS WAF

Agora você pode usar a experiência atualizada para acessar a AWS WAF funcionalidade em qualquer lugar do console. Para obter mais detalhes, consulte Trabalhando com o console.

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurando sua conta para usar o diretor AWS Shield de segurança de rede

nota

AWS Shield o director de segurança de rede está em versão prévia pública e está sujeito a alterações.

AWS Shield O diretor de segurança de rede exige que AWS as Organizations gerenciem a segurança em várias contas em sua organização. Este tópico descreve as etapas preliminares para preparar seu AWS ambiente, incluindo a configuração de Organizations, a designação de um administrador delegado e a configuração das permissões necessárias do IAM. Você não será cobrado por essas etapas preliminares de configuração. Você é cobrado somente pelos AWS serviços que você usa.

Pré-requisitos

Antes de usar o diretor de segurança de AWS Shield rede, você deve ter o seguinte em vigor:

  • AWS Organizations — o diretor de segurança de AWS Shield rede trabalha exclusivamente com AWS Organizations para fornecer análises de segurança em várias contas. Você não pode usar o diretor de segurança de AWS Shield rede com uma única conta autônoma.

  • Acesso à conta de gerenciamento - Você precisa acessar a conta de gerenciamento do AWS Organizations para designar um administrador delegado como diretor de segurança AWS Shield de rede.

  • Conta de administrador delegado - Você precisa identificar ou criar uma conta que servirá como administrador delegado do diretor de segurança AWS Shield da rede. Essa não pode ser a conta de gerenciamento da Organizations.

Importante

AWS Shield o diretor de segurança de rede não pode ser usado com AWS contas autônomas. Você deve ter AWS Organizations configurado com pelo menos uma conta de membro, além da conta de gerenciamento.

Entendendo a integração da AWS Organizations

AWS Organizations é um serviço global de gerenciamento de contas que permite AWS aos administradores consolidar e gerenciar várias AWS contas. AWS Shield O diretor de segurança de rede se integra ao Organizations para fornecer análise e gerenciamento de segurança centralizados em toda a organização.

Quando você integra o diretor AWS Shield de segurança de rede com AWS Organizations:

  • A conta de gerenciamento do Organizations designa um administrador delegado como diretor de segurança de AWS Shield rede.

  • O administrador delegado pode habilitar o diretor AWS Shield de segurança de rede em várias contas e regiões

  • As análises e descobertas de segurança são gerenciadas centralmente por meio da conta de administrador delegado

  • As funções vinculadas ao serviço são criadas automaticamente nas contas dos membros para permitir a análise

Essa abordagem é semelhante a outros serviços de AWS segurança, como o AWS Security Hub, e fornece governança consistente em todas as suas ferramentas de segurança.

Escolhendo um administrador delegado

Um administrador delegado é uma AWS conta em sua organização que recebeu permissões para gerenciar o diretor de segurança de AWS Shield rede em nome da organização. O administrador delegado pode habilitar o serviço, criar políticas e gerenciar descobertas de segurança em todas as contas dos membros.

Requisitos do administrador delegado:

  • Deve ser uma conta membro em sua estrutura de AWS Organizations

  • Não pode ser a conta de gerenciamento da Organizations

  • Deve ter as permissões apropriadas do IAM configuradas (consulte a próxima seção)

nota

Como prática recomendada, recomendamos usar a mesma conta de administrador delegado em todos os serviços de AWS segurança (como o Security Hub e o diretor de segurança de AWS Shield rede) para uma governança consistente e gerenciamento simplificado. GuardDuty

Requisitos do IAM para o administrador delegado

A conta de administrador delegado exige permissões específicas do IAM para gerenciar o diretor de segurança AWS Shield da rede de forma eficaz. Você deve anexar a política a seguir ao usuário ou função do IAM que gerenciará o diretor de segurança da AWS Shield rede na conta do administrador delegado.

Política de IAM necessária para administrador delegado do diretor de segurança de AWS Shield rede:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "network-security-director:*" ], "Resource": [ "*" ] }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam:::role/aws-service-role/AWSServiceRoleForNetworkSecurityDirector" ] }, { "Effect": "Allow", "Action": [ "organizations:ListRoots", "organizations:ListOrganizationalUnitsForParent", "organizations:ListAccountsForParent", "organizations:ListAccounts", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListDelegatedAdministrators", "organizations:DescribeOrganization", "organizations:CreatePolicy", "organizations:UpdatePolicy", "organizations:DeletePolicy", "organizations:AttachPolicy", "organizations:DetachPolicy", "organizations:EnablePolicyType", "organizations:DisablePolicyType", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:DescribeAccount", "organizations:ListRoots", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListChildren", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListTagsForResource", "organizations:ListDelegatedAdministrators", "organizations:ListHandshakesForAccount", "organizations:DescribePolicy", "organizations:DescribeEffectivePolicy", "organizations:ListPolicies", "organizations:ListPoliciesForTarget", "organizations:ListTargetsForPolicy" ], "Resource": [ "*" ] } ] }

Explicação da política:

  • network-security-director: * - Concede acesso total a todas as operações do diretor de segurança de AWS Shield rede, incluindo a habilitação do serviço, a criação de políticas e o gerenciamento de descobertas.

  • Permissões do IAM - Permite que o administrador delegado gerencie a função vinculada ao serviço que o diretor de segurança de AWS Shield rede usa para realizar análises nas contas dos membros.

Para criar e anexar a política do IAM
  1. Faça login no AWS Management Console usando a conta de administrador delegado.

  2. Abra o console do IAM em https://console.aws.amazon.com/iam/.

  3. No painel de navegação, selecione Políticas e, em seguida, Criar política.

  4. Escolha a guia JSON e cole o documento de política mostrado acima.

  5. Escolha Avançar: Tags e, em seguida, Avançar: Revisão.

  6. Em Nome, insira NetworkSecurityDirectorDelegatedAdminPolicy.

  7. Escolha Criar política.

  8. Anexe essa política ao usuário ou função do IAM que gerenciará o diretor de segurança da AWS Shield rede na conta do administrador delegado.

Lista de verificação de configuração

Antes de continuar a habilitar o diretor de segurança de AWS Shield rede, certifique-se de ter concluído as seguintes tarefas de configuração:

  • ✓ AWS Organizations está configurado com uma conta de gerenciamento e pelo menos uma conta de membro

  • ✓ Você identificou uma conta de administrador delegada (não pode ser a conta de gerenciamento)

  • ✓ A política do IAM necessária foi criada e anexada à conta do administrador delegado

  • ✓ Você tem acesso à conta de gerenciamento da Organizations e à conta de administrador delegado

Depois de concluir essas tarefas de configuração, você pode Habilitando o diretor de segurança de AWS Shield rede continuar habilitando o diretor de segurança de AWS Shield rede para sua organização.