

**推出 的新主控台體驗 AWS WAF**

您現在可以使用更新後的體驗，在主控台的任何位置存取 AWS WAF 功能。如需詳細資訊，請參閱[使用 主控台](https://docs.aws.amazon.com/waf/latest/developerguide/working-with-console.html)。

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 設定您的帳戶以使用 AWS Shield 網路安全主管
<a name="nsd-setting-up"></a>

**注意**  
AWS Shield 網路安全主管處於公開預覽版本，可能會有所變更。

AWS Shield 網路安全主管需要 AWS Organizations 管理組織中多個帳戶的安全性。本主題說明準備 AWS 環境的初步步驟，包括設定 Organizations、指定委派管理員，以及設定必要的 IAM 許可。您不需要支付這些初步設定步驟的費用。您只需為所使用的 AWS 服務付費。

## 先決條件
<a name="nsd-prerequisites"></a>

您必須先備妥下列項目，才能使用 AWS Shield 網路安全主管：
+ **AWS Organizations** - AWS Shield 網路安全主管專門與 AWS Organizations 合作，提供跨多個帳戶的安全分析。您無法將 AWS Shield 網路安全主管與單一獨立帳戶搭配使用。
+ **管理帳戶存取** - 您需要存取 AWS Organizations 管理帳戶，才能為 AWS Shield 網路安全主管指定委派管理員。
+ **委派管理員帳戶** - 您需要識別或建立將做為 AWS Shield 網路安全主管委派管理員的帳戶。這不能是 Organizations 管理帳戶。

**重要**  
AWS Shield 網路安全主管無法與獨立 AWS 帳戶搭配使用。除了 管理帳戶之外，您還必須使用至少一個成員帳戶來設定 AWS Organizations。

## 了解 AWS Organizations 整合
<a name="nsd-organizations-integration"></a>

AWS Organizations 是一項全球帳戶管理服務，可讓 AWS 管理員合併和管理多個 AWS 帳戶。 AWS Shield 網路安全主管會與 Organizations 整合，在整個組織中提供集中式安全分析和管理。

當您將 AWS Shield 網路安全主管與 AWS Organizations 整合時：
+ Organizations 管理帳戶會為 AWS Shield 網路安全主管指定委派管理員
+ 委派管理員可以跨多個帳戶和區域啟用 AWS Shield 網路安全主管
+ 安全分析和調查結果會透過委派管理員帳戶集中管理
+ 服務連結角色會在成員帳戶中自動建立，以啟用分析

這種方法類似於 AWS Security Hub 等其他 AWS 安全服務，並為您的安全工具提供一致的控管。

## 選擇委派管理員
<a name="nsd-delegated-administrator"></a>

委派管理員是您組織中 AWS 的帳戶，其已獲授予代表組織管理 AWS Shield 網路安全主管的許可。委派管理員可以啟用服務、建立政策，以及管理所有成員帳戶的安全性問題清單。

**委派的管理員需求：**
+ 必須是 AWS Organizations 結構中的成員帳戶
+ 不能是 Organizations 管理帳戶
+ 應設定適當的 IAM 許可 （請參閱下一節）

**注意**  
最佳實務是，我們建議跨 AWS 安全服務 （例如 Security Hub、GuardDuty 和 AWS Shield 網路安全主管） 使用相同的委派管理員帳戶，以實現一致的控管和簡化的管理。

## 委派管理員的 IAM 需求
<a name="nsd-iam-requirements"></a>

委派管理員帳戶需要特定的 IAM 許可，才能有效管理 AWS Shield 網路安全主管。您必須將下列政策連接至將管理委派管理員帳戶中 AWS Shield 網路安全主管的 IAM 使用者或角色。

** AWS Shield 網路安全主管委派管理員所需的 IAM 政策：**

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "network-security-director:*"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:GetRole",
                "iam:CreateServiceLinkedRole"
            ],
            "Resource": [
                "arn:aws:iam:::role/aws-service-role/AWSServiceRoleForNetworkSecurityDirector"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "organizations:ListRoots",
                "organizations:ListOrganizationalUnitsForParent",
                "organizations:ListAccountsForParent",
                "organizations:ListAccounts",
                "organizations:ListAWSServiceAccessForOrganization",
                "organizations:ListDelegatedAdministrators",
                "organizations:DescribeOrganization",
                "organizations:CreatePolicy",
                "organizations:UpdatePolicy",
                "organizations:DeletePolicy",
                "organizations:AttachPolicy",
                "organizations:DetachPolicy",
                "organizations:EnablePolicyType",
                "organizations:DisablePolicyType",
                "organizations:DescribeOrganization",
                "organizations:DescribeOrganizationalUnit",
                "organizations:DescribeAccount",
                "organizations:ListRoots",
                "organizations:ListOrganizationalUnitsForParent",
                "organizations:ListParents",
                "organizations:ListChildren",
                "organizations:ListAccounts",
                "organizations:ListAccountsForParent",
                "organizations:ListTagsForResource",
                "organizations:ListDelegatedAdministrators",
                "organizations:ListHandshakesForAccount",
                "organizations:DescribePolicy",
                "organizations:DescribeEffectivePolicy",
                "organizations:ListPolicies",
                "organizations:ListPoliciesForTarget",
                "organizations:ListTargetsForPolicy"
            ],
            "Resource": [
                "*"
            ]
        }
    ]
}
```

**政策說明：**
+ **network-security-director：\*** - 授予所有 AWS Shield 網路安全主管操作的完整存取權，包括啟用服務、建立政策和管理問題清單。
+ **IAM 許可** - 允許委派管理員管理 AWS Shield 網路安全主管用來跨成員帳戶執行分析的服務連結角色。

**建立和連接 IAM 政策**

1. 使用委派管理員帳戶登入 AWS 管理主控台。

1. 前往 [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/) 開啟 IAM 主控台。

1. 在導覽窗格中，選擇**政策**，然後選擇**建立政策**。

1. 選擇 **JSON** 索引標籤並貼上上面顯示的政策文件。

1. 選擇**下一步：標籤**，然後選擇**下一步：檢閱**。

1. 對於 **Name** (名稱)，輸入 **NetworkSecurityDirectorDelegatedAdminPolicy**。

1. 選擇**建立政策**。

1. 將此政策連接至將管理委派管理員帳戶中 AWS Shield 網路安全主管的 IAM 使用者或角色。

## 設定檢查清單
<a name="nsd-setup-checklist"></a>

在繼續啟用 AWS Shield 網路安全主管之前，請確定您已完成下列設定任務：
+ ✓ AWS Organizations 已設定管理帳戶和至少一個成員帳戶
+ ✓ 您已識別委派管理員帳戶 （不能是管理帳戶）
+ ✓ 已在委派管理員帳戶中建立並連接必要的 IAM 政策
+ ✓ 您可以同時存取 Organizations 管理帳戶和委派管理員帳戶

完成這些設定任務後，您可以繼續[啟用 AWS Shield 網路安全主管](nsd-enablement.md)為組織啟用 AWS Shield 網路安全主管。