View a markdown version of this page

Aufgaben des Administrators - AWS Backup

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aufgaben des Administrators

Für mehrere Aufgaben, die AWS Backup einen Multi-party Überblick erforderten, war ein Benutzer mit Administratorrechten und Zugriff auf das Verwaltungskonto erforderlich.

Erstellen Sie ein Genehmigungsteam

Ein Benutzer in Ihrer Organisation mit Administratorberechtigungen für ein AWS Konto muss die Multi-party Genehmigung einrichten (Schritt 3 in der Übersicht).

Bevor Sie diesen Schritt ausführen, empfiehlt es sich, sowohl eine primäre Organisation als auch eine sekundäre Organisation (für Wiederherstellungszwecke) einzurichten AWS Organizations (Schritt 1 in der Übersicht).

Informationen zur Erstellung Ihres Teams finden Sie im Multi-party Genehmigungsbenutzerleitfaden unter Erstellen eines Genehmigungsteams.

Während der aws mpa create-approval-team Operation ist einer der Parameterpolicies. Dies ist eine Liste von ARNs (Amazon Resource Names) für Multi-party Genehmigungsressourcenrichtlinien, die Berechtigungen zum Schutz des Teams definieren.

Die Richtlinie, die im Beispiel im Multi-party Genehmigungsbenutzerhandbuch im Verfahren Create an Approval Team gezeigt wird, enthält die Richtlinie ["arn:aws:mpa::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault"] mit mehreren erforderlichen Berechtigungen.

Gehen Sie wie folgt vor, um eine Liste der verfügbaren Richtlinien zurückzugeben, indem Sie Folgendes verwendenmpa list-policies:

  1. Richtlinien auflisten:

    aws mpa list-policies --region us-east-1
  2. Alle Richtlinienversionen auflisten:

    aws mpa list-policy-versions --policy-arn arn:aws:mpa:::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault --region us-east-1
  3. Einzelheiten zu einer Richtlinie abrufen:

    aws mpa get-policy-version --policy-version-arn arn:aws:mpa:::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault/1 --region us-east-1

Im Folgenden finden Sie die Richtlinie, die durch diesen Vorgang erstellt und dann an Ihr Genehmigungsteam angehängt wird:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "VaultOwnerPermissions", "Effect": "Allow", "Principal": { "AWS": "*" }, "Resource": "*", "Action": [ "mpa:StartSession", "mpa:CancelSession" ], "Condition": { "StringEquals": { "mpa:RequestedOperation": "backup:RevokeRestoreAccessBackupVault", "mpa:ProtectedResourceAccount": "${aws:PrincipalAccount}" }, "Bool": { "aws:ViaAWSService": "true" } } } ] }

Teilen Sie ein Multi-party Genehmigungsteam mit AWS RAM

Mithilfe von AWS Resource Access Manager (RAM) können Sie ein Multi-party Genehmigungsteam mit anderen AWS Konten teilen, Schritt 4 in der Übersicht.

Console
Teilen Sie ein Multi-party Genehmigungsteam mit AWS RAM
  1. Melden Sie sich bei der AWS RAM -Konsole an.

  2. Wählen Sie im Navigationsbereich Resource Shares aus.

  3. Wählen Sie Create resource share (Ressourcenfreigabe erstellen) aus.

  4. Geben Sie im Feld Name einen beschreibenden Namen für Ihren Ressourcenanteil ein.

  5. Wählen Sie unter Ressourcentyp im Dropdownmenü die Option Multi-party Genehmigungsteam aus.

  6. Wählen Sie unter Ressourcen das Genehmigungsteam aus, das Sie teilen möchten.

  7. Geben Sie unter Principals die AWS Konten an, mit denen Sie das Genehmigungsteam teilen möchten.

  8. Um die Daten mit bestimmten AWS Konten zu teilen, wählen Sie AWS Konten aus und geben Sie die 12-stelligen Konto-IDs ein.

  9. Um es mit einer Organisation oder Organisationseinheit zu teilen, wählen Sie Organisation oder Organisationseinheit aus und geben Sie die entsprechende ID ein.

  10. (Optional) Fügen Sie unter Stichwörter alle Stichwörter hinzu, die Sie dieser Ressourcenfreigabe zuordnen möchten.

  11. Wählen Sie Create resource share (Ressourcenfreigabe erstellen) aus.

Der Status der Ressourcenfreigabe wird zunächst als angezeigtPENDING. Sobald die Empfängerkonten die Einladung annehmen, ändert sich der Status inACTIVE.

CLI

Verwenden Sie die folgenden Befehle, um die Nutzung AWS RAM durch ein Multi-party Genehmigungsteam über die CLI gemeinsam zu nutzen:

Identifizieren Sie zunächst den ARN des Genehmigungsteams, das Sie teilen möchten:

aws mpa list-approval-teams --region us-east-1

Erstellen Sie eine Ressourcenfreigabe mit dem Befehl create-resource-share:

aws ram create-resource-share \ --name "MPA-Team-Share" \ --resource-arns "arn:aws:mpa:us-east-1:ACCOUNT_ID:approval-team/TEAM_ID" \ --principals "ACCOUNT_ID_TO_SHARE_WITH" \ --permission-arns "arn:aws:ram::aws:permission/AWSRAMMPAApprovalTeamAccess" \ --region us-east-1

Um sie mit einer Organisation statt mit bestimmten Konten zu teilen:

aws ram create-resource-share \ --name "MPA-Team-Share" \ --resource-arns "arn:aws:mpa:us-east-1:ACCOUNT_ID:approval-team/TEAM_ID" \ --permission-arns "arn:aws:ram::aws:permission/AWSRAMMPAApprovalTeamAccess" \ --allow-external-principals \ --region us-east-1

Überprüfe den Status deiner Ressourcenfreigabe:

aws ram get-resource-shares \ --resource-owner SELF \ --region us-east-1

Die Konten des Empfängers müssen die Einladung zur gemeinsamen Nutzung der Ressource annehmen:

aws ram get-resource-share-invitations --region us-east-1

Führen Sie das Empfängerkonto aus, um eine Einladung anzunehmen:

aws ram accept-resource-share-invitation \ --resource-share-invitation-arn "arn:aws:ram:REGION:ACCOUNT_ID:resource-share-invitation/INVITATION_ID" \ --region us-east-1

Sobald die Einladung angenommen wurde, kann das Multi-party Genehmigungsteam im Empfängerkonto verwendet werden.

AWS bietet Tools zur gemeinsamen Nutzung des Kontozugriffs, auch über AWS Resource Access Manager und Multi-party auf den Zugriff. Wenn Sie sich dafür entscheiden, einen Tresor mit logischem Air-Gap mit einem anderen Konto zu teilen, sollten Sie die folgenden Details berücksichtigen:

Feature AWS RAM basiertes Teilen Multi-party genehmigungsbasierter Zugriff
Zugang zu Tresoren mit logischem Luftspalt Sobald die RAM-Freigabe abgeschlossen ist, kann auf die Tresore zugegriffen werden. Jeder Versuch mit einem anderen Konto muss von einer bestimmten Anzahl von Mitgliedern des Multi-party Genehmigungsteams genehmigt werden. Die Genehmigungssitzung läuft automatisch 24 Stunden nach Initiierung der Anfrage ab.
Entfernung des Zugriffs Das Konto, dem der Logically Airgapped Tresor gehört, kann die RAM-basierte gemeinsame Nutzung jederzeit beenden. Der Zugriff auf einen Tresor kann nur auf Anfrage an das Multi-party Genehmigungsteam aufgehoben werden.
Zwischen Konten und and/or Regionen kopieren Wird derzeit nicht unterstützt. Backups können innerhalb desselben Kontos oder mit anderen Konten in derselben Organisation wie das Wiederherstellungskonto kopiert werden.
Cross-Region Abrechnung überweisen Cross-Region Übertragungen werden demselben Konto in Rechnung gestellt, dem der Restore Access Backup Tresor gehört.
Empfohlene Verwendung Hauptsächlich wird es für die Wiederherstellung nach Datenverlust und für Wiederherstellungstests verwendet. Wird hauptsächlich in Situationen verwendet, in denen der Verdacht besteht, dass der Kontozugriff oder die Sicherheit gefährdet sind.
Regionen Verfügbar in allen Fällen, in AWS-Regionen denen Logically Air-Gap-Depots unterstützt werden. Verfügbar in allen Bereichen, in AWS-Regionen denen Logisch Airgapped Tresore unterstützt werden.
Stellt wieder her Alle unterstützten Ressourcentypen können von einem gemeinsamen Konto aus wiederhergestellt werden. Alle unterstützten Ressourcentypen können von einem gemeinsamen Konto aus wiederhergestellt werden.
Einrichtung Das Teilen kann erfolgen, sobald das AWS Backup Konto die RAM-Sharing eingerichtet hat und das empfangende Konto die Freigabe akzeptiert. Für die gemeinsame Nutzung muss das Verwaltungskonto zunächst ein Team erstellen und dann die gemeinsame Nutzung des Arbeitsspeichers einrichten. Dann meldet sich das Verwaltungskonto für die Multi-party Genehmigung an und weist das Team einem Tresor zu, der logisch nach außen geöffnet ist.
Teilen

Die gemeinsame Nutzung erfolgt über RAM innerhalb derselben AWS Organisation oder AWS organisationsübergreifend.

Der Zugriff erfolgt nach dem „Push“ -Modell, bei dem das Konto, dem der Logical-Air-Gap-Tresor gehört, zuerst Zugriff gewährt. Dann akzeptiert das andere Konto den Zugriff.

Der Zugriff auf einen Tresor mit logischem Air-Gap erfolgt über die vom Unternehmen unterstützten Genehmigungsteams innerhalb derselben AWS Organisation oder organisationsübergreifend.

Der Zugriff wird nach dem Pull-Modell gewährt, bei dem das Empfängerkonto zuerst den Zugriff anfordert, dann gewährt oder lehnt das Genehmigungsteam die Anfrage ab.