本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
比较集中管理的目标和自我管理的目标
启用集中配置后,委派的 AWS Security Hub 管理员可以将每个组织帐户、组织单位 (OU) 和根用户指定为集中管理或自我管理。目标的管理类型决定了如何指定其 Security Hub 设置。
有关中央配置的好处及其工作原理的背景信息,请参阅了解 Security Hub 中的中央配置。
本节说明了集中管理和自我管理的指定之间的区别,以及如何选择账户、OU 或根账号的管理类型。
- 自行管理
自我管理账户的所有者、OU 或 root 用户必须在每个 AWS 区域账户中分别配置其设置。委派的管理员无法为自行管理的目标创建配置策略。
- 集中管理
只有授权的 Security Hub 管理员才能为集中管理的账户配置设置OUs,或者为主区域和关联区域的根账户配置设置。配置策略可以与集中管理的账户相关联,以及OUs。
委派的管理员可以在自我管理与集中管理之间切换目标的状态。默认情况下,当您通过 Security Hub API 启动集中配置时,所有账户和 OU 都是自行管理的。在控制台中,管理类型取决于您的第一个配置策略。您与OUs第一份保单关联的账户将进行集中管理。默认情况下,其他账户和账户OUs是自行管理的。
如果您将配置策略与自行管理的账户相关联,则策略设置将覆盖自我管理的指定。该账户将进行集中管理,并采用配置策略中反映的设置。
子账号,OUs可以继承自我管理的家长的自我管理行为,就像子女账户一样,OUs可以继承集中管理的家长的配置策略。有关更多信息,请参阅 通过应用和继承进行策略关联。
自管理账户或 OU 不能从父节点或根节点继承配置策略。例如,如果您希望组织OUs中的所有账户都从根目录继承配置策略,则必须将自我管理节点的管理类型更改为集中管理。
在自行管理的账户中配置设置的选项
自行管理账户必须在每个区域单独配置自己的设置。
自行管理账户的所有者可以在每个区域调用 Security Hub API 的以下操作来配置其设置:
EnableSecurityHub
和DisableSecurityHub
,启用或禁用 Security Hub 服务BatchEnableStandards
和BatchDisableStandards
,启用或禁用标准BatchUpdateStandardsControlAssociations
或UpdateStandardsControl
,启用或禁用控件
自行管理的账户也可以使用*Invitations
和*Members
操作。但是,我们建议自行管理的账户不要使用这些操作。如果成员账户的成员与委派的管理员属于不同的组织,则策略关联可能会失败。
有关 Security Hub API 操作的描述,请参阅AWS Security Hub API参考文档。
自行管理的账户也可以使用 Security Hub 控制台或 AWS CLI 在每个区域配置其设置。
自行管理的账户无法调用任何APIs与 Security Hub 配置策略和策略关联相关的内容。只有授权的管理员才能调用中央配置APIs并使用配置策略来配置集中管理的帐户。
选择目标的管理类型
选择您的首选方法,然后按照步骤将账户或 OU 指定为集中管理或自我管理。 AWS Security Hub