推出 的新主控台體驗 AWS WAF
您現在可以使用更新後的體驗,在主控台的任何位置存取 AWS WAF 功能。如需詳細資訊,請參閱使用 主控台。
本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
設定您的帳戶以使用 AWS Shield 網路安全主管
注意
AWS Shield 網路安全主管處於公開預覽版本,可能會有所變更。
AWS Shield 網路安全主管需要 AWS Organizations 管理組織中多個帳戶的安全性。本主題說明準備 AWS 環境的初步步驟,包括設定 Organizations、指定委派管理員,以及設定必要的 IAM 許可。您不需要支付這些初步設定步驟的費用。您只需為所使用的 AWS 服務付費。
先決條件
您必須先備妥下列項目,才能使用 AWS Shield 網路安全主管:
-
AWS Organizations - AWS Shield 網路安全主管專門與 AWS Organizations 合作,提供跨多個帳戶的安全分析。您無法將 AWS Shield 網路安全主管與單一獨立帳戶搭配使用。
-
管理帳戶存取 - 您需要存取 AWS Organizations 管理帳戶,才能為 AWS Shield 網路安全主管指定委派管理員。
-
委派管理員帳戶 - 您需要識別或建立將做為 AWS Shield 網路安全主管委派管理員的帳戶。這不能是 Organizations 管理帳戶。
重要
AWS Shield 網路安全主管無法與獨立 AWS 帳戶搭配使用。除了 管理帳戶之外,您還必須使用至少一個成員帳戶來設定 AWS Organizations。
了解 AWS Organizations 整合
AWS Organizations 是一項全球帳戶管理服務,可讓 AWS 管理員合併和管理多個 AWS 帳戶。 AWS Shield 網路安全主管會與 Organizations 整合,在整個組織中提供集中式安全分析和管理。
當您將 AWS Shield 網路安全主管與 AWS Organizations 整合時:
-
Organizations 管理帳戶會為 AWS Shield 網路安全主管指定委派管理員
-
委派管理員可以跨多個帳戶和區域啟用 AWS Shield 網路安全主管
-
安全分析和調查結果會透過委派管理員帳戶集中管理
-
服務連結角色會在成員帳戶中自動建立,以啟用分析
這種方法類似於 AWS Security Hub 等其他 AWS 安全服務,並為您的安全工具提供一致的控管。
選擇委派管理員
委派管理員是您組織中 AWS 的帳戶,其已獲授予代表組織管理 AWS Shield 網路安全主管的許可。委派管理員可以啟用服務、建立政策,以及管理所有成員帳戶的安全性問題清單。
委派的管理員需求:
-
必須是 AWS Organizations 結構中的成員帳戶
-
不能是 Organizations 管理帳戶
-
應設定適當的 IAM 許可 (請參閱下一節)
注意
最佳實務是,我們建議跨 AWS 安全服務 (例如 Security Hub、GuardDuty 和 AWS Shield 網路安全主管) 使用相同的委派管理員帳戶,以實現一致的控管和簡化的管理。
委派管理員的 IAM 需求
委派管理員帳戶需要特定的 IAM 許可,才能有效管理 AWS Shield 網路安全主管。您必須將下列政策連接至將管理委派管理員帳戶中 AWS Shield 網路安全主管的 IAM 使用者或角色。
AWS Shield 網路安全主管委派管理員所需的 IAM 政策:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "network-security-director:*" ], "Resource": [ "*" ] }, { "Effect": "Allow", "Action": [ "iam:GetRole", "iam:CreateServiceLinkedRole" ], "Resource": [ "arn:aws:iam:::role/aws-service-role/AWSServiceRoleForNetworkSecurityDirector" ] }, { "Effect": "Allow", "Action": [ "organizations:ListRoots", "organizations:ListOrganizationalUnitsForParent", "organizations:ListAccountsForParent", "organizations:ListAccounts", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListDelegatedAdministrators", "organizations:DescribeOrganization", "organizations:CreatePolicy", "organizations:UpdatePolicy", "organizations:DeletePolicy", "organizations:AttachPolicy", "organizations:DetachPolicy", "organizations:EnablePolicyType", "organizations:DisablePolicyType", "organizations:DescribeOrganization", "organizations:DescribeOrganizationalUnit", "organizations:DescribeAccount", "organizations:ListRoots", "organizations:ListOrganizationalUnitsForParent", "organizations:ListParents", "organizations:ListChildren", "organizations:ListAccounts", "organizations:ListAccountsForParent", "organizations:ListTagsForResource", "organizations:ListDelegatedAdministrators", "organizations:ListHandshakesForAccount", "organizations:DescribePolicy", "organizations:DescribeEffectivePolicy", "organizations:ListPolicies", "organizations:ListPoliciesForTarget", "organizations:ListTargetsForPolicy" ], "Resource": [ "*" ] } ] }
政策說明:
-
network-security-director:* - 授予所有 AWS Shield 網路安全主管操作的完整存取權,包括啟用服務、建立政策和管理問題清單。
-
IAM 許可 - 允許委派管理員管理 AWS Shield 網路安全主管用來跨成員帳戶執行分析的服務連結角色。
建立和連接 IAM 政策
-
使用委派管理員帳戶登入 AWS 管理主控台。
-
前往 https://console.aws.amazon.com/iam/
開啟 IAM 主控台。 -
在導覽窗格中,選擇政策,然後選擇建立政策。
-
選擇 JSON 索引標籤並貼上上面顯示的政策文件。
-
選擇下一步:標籤,然後選擇下一步:檢閱。
-
對於 Name (名稱),輸入
NetworkSecurityDirectorDelegatedAdminPolicy。 -
選擇建立政策。
-
將此政策連接至將管理委派管理員帳戶中 AWS Shield 網路安全主管的 IAM 使用者或角色。
設定檢查清單
在繼續啟用 AWS Shield 網路安全主管之前,請確定您已完成下列設定任務:
-
✓ AWS Organizations 已設定管理帳戶和至少一個成員帳戶
-
✓ 您已識別委派管理員帳戶 (不能是管理帳戶)
-
✓ 已在委派管理員帳戶中建立並連接必要的 IAM 政策
-
✓ 您可以同時存取 Organizations 管理帳戶和委派管理員帳戶
完成這些設定任務後,您可以繼續啟用 AWS Shield 網路安全主管為組織啟用 AWS Shield 網路安全主管。