

# 启用“安全事件响应”并使用 API/CLI 配置您的事件响应团队
<a name="enable-sir-using-cli"></a>

本部分提供使用 API/CLI 启用 AWS 安全事件响应、为 AWS 安全事件响应 指定委派管理员和配置事件响应团队的步骤。

作为 Organizations 的管理员，请务必阅读有关安全事件响应委派管理员账户工作原理的[注意事项和建议](considerations_important.md)。在继续操作之前，请确保您拥有[指定安全事件响应委托管理员账户所需的权限](organizations_permissions.md)。

------
#### [ Onboard with a delegated administrator using the API/CLI (recommended) ]

1. 在 AWS Organizations 管理账户中创建 `AWSServiceRoleForSecurityIncidentResponse_Triage` 服务相关角色：

   ```
   aws iam create-service-linked-role --aws-service-name "triage.security-ir.amazonaws.com"
   ```

1. （可选）要验证角色是否已创建，请运行以下命令：

   ```
   aws iam get-role --role-name AWSServiceRoleForSecurityIncidentResponse_Triage
   ```

1. 使用您的 AWS Organizations 管理账户，为 AWS 安全事件响应 注册委派管理员账户：

   ```
   aws organizations register-delegated-administrator \
     --account-id {{delegated-admin-account-id}} \
     --service-principal security-ir.amazonaws.com
   ```

1. 为贵组织启用 AWS 安全事件响应 服务访问权限：

   ```
   aws organizations enable-aws-service-access \
     --service-principal security-ir.amazonaws.com
   ```

1. 登录委派管理员账户，创建成员资格并指定您的事件响应团队。您必须至少列出两名事件响应团队成员。

   ```
   aws security-ir create-membership \
     --membership-name "{{membership-name}}" \
     --incident-response-team '[
       {
         "name": "{{name}}",
         "jobTitle": "{{job-title}}",
         "email": "{{email@example.com}}",
         "communicationPreferences": ["email"]
       }
       {
         "name": "{{name}}",
         "jobTitle": "{{job-title}}",
         "email": "{{email@example.com}}",
         "communicationPreferences": ["email"]
       }
     ]'
   ```

1. （可选）验证是否已创建成员资格：

   ```
   aws security-ir list-memberships
   ```

1. （可选）获取成员资格详细信息：

   ```
   aws security-ir get-membership \
     --membership-id {{membership-id}}
   ```

------
#### [ Onboard with a management account using the API/CLI ]

1. 为贵组织启用 AWS 安全事件响应 服务访问权限：

   ```
   aws organizations enable-aws-service-access \
     --service-principal security-ir.amazonaws.com
   ```

1. 登录管理账户创建成员资格并指定您的事件响应团队。您必须至少列出两名事件响应团队成员。

   ```
   aws security-ir create-membership \
     --membership-name "{{membership-name}}" \
     --incident-response-team '[
       {
         "name": "{{name}}",
         "jobTitle": "{{job-title}}",
         "email": "{{email@example.com}}",
         "communicationPreferences": ["email"]
       }
       {
         "name": "{{name}}",
         "jobTitle": "{{job-title}}",
         "email": "{{email@example.com}}",
         "communicationPreferences": ["email"]
       }
     ]'
   ```

1. （可选）验证是否已创建成员资格：

   ```
   aws security-ir list-memberships
   ```

1. （可选）获取成员资格详细信息：

   ```
   aws security-ir get-membership \
     --membership-id {{membership-id}}
   ```

------