Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Aufgaben des Administrators
Für mehrere Aufgaben, die AWS Backup einen Multi-party Überblick erforderten, war ein Benutzer mit Administratorrechten und Zugriff auf das Verwaltungskonto erforderlich.
Erstellen Sie ein Genehmigungsteam
Ein Benutzer in Ihrer Organisation mit Administratorberechtigungen für ein AWS Konto muss die Multi-party Genehmigung einrichten (Schritt 3 in der Übersicht).
Bevor Sie diesen Schritt ausführen, empfiehlt es sich, sowohl eine primäre Organisation als auch eine sekundäre Organisation (für Wiederherstellungszwecke) einzurichten AWS Organizations (Schritt 1 in der Übersicht).
Informationen zur Erstellung Ihres Teams finden Sie im Multi-party Genehmigungsbenutzerleitfaden unter Erstellen eines Genehmigungsteams.
Während der aws mpa create-approval-team Operation ist einer der Parameterpolicies. Dies ist eine Liste von ARNs (Amazon Resource Names) für Multi-party Genehmigungsressourcenrichtlinien, die Berechtigungen zum Schutz des Teams definieren.
Die Richtlinie, die im Beispiel im Multi-party Genehmigungsbenutzerhandbuch im Verfahren Create an Approval Team gezeigt wird, enthält die Richtlinie ["arn:aws:mpa::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault"] mit mehreren erforderlichen Berechtigungen.
Gehen Sie wie folgt vor, um eine Liste der verfügbaren Richtlinien zurückzugeben, indem Sie Folgendes verwendenmpa
list-policies:
-
Richtlinien auflisten:
aws mpa list-policies --region us-east-1 -
Alle Richtlinienversionen auflisten:
aws mpa list-policy-versions --policy-arn arn:aws:mpa:::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault --region us-east-1 -
Einzelheiten zu einer Richtlinie abrufen:
aws mpa get-policy-version --policy-version-arn arn:aws:mpa:::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault/1 --region us-east-1
Im Folgenden finden Sie die Richtlinie, die durch diesen Vorgang erstellt und dann an Ihr Genehmigungsteam angehängt wird:
Teilen Sie ein Multi-party Genehmigungsteam mit AWS RAM
Mithilfe von AWS Resource Access Manager (RAM) können Sie ein Multi-party Genehmigungsteam mit anderen AWS Konten teilen, Schritt 4 in der Übersicht.
AWS bietet Tools zur gemeinsamen Nutzung des Kontozugriffs, auch über AWS Resource Access Manager und Multi-party auf den Zugriff. Wenn Sie sich dafür entscheiden, einen Tresor mit logischem Air-Gap mit einem anderen Konto zu teilen, sollten Sie die folgenden Details berücksichtigen:
| Feature | AWS RAM basiertes Teilen | Multi-party genehmigungsbasierter Zugriff |
|---|---|---|
| Zugang zu Tresoren mit logischem Luftspalt | Sobald die RAM-Freigabe abgeschlossen ist, kann auf die Tresore zugegriffen werden. | Jeder Versuch mit einem anderen Konto muss von einer bestimmten Anzahl von Mitgliedern des Multi-party Genehmigungsteams genehmigt werden. Die Genehmigungssitzung läuft automatisch 24 Stunden nach Initiierung der Anfrage ab. |
| Entfernung des Zugriffs | Das Konto, dem der Logically Airgapped Tresor gehört, kann die RAM-basierte gemeinsame Nutzung jederzeit beenden. | Der Zugriff auf einen Tresor kann nur auf Anfrage an das Multi-party Genehmigungsteam aufgehoben werden. |
| Zwischen Konten und and/or Regionen kopieren | Wird derzeit nicht unterstützt. | Backups können innerhalb desselben Kontos oder mit anderen Konten in derselben Organisation wie das Wiederherstellungskonto kopiert werden. |
| Cross-Region Abrechnung überweisen | Cross-Region Übertragungen werden demselben Konto in Rechnung gestellt, dem der Restore Access Backup Tresor gehört. | |
| Empfohlene Verwendung | Hauptsächlich wird es für die Wiederherstellung nach Datenverlust und für Wiederherstellungstests verwendet. | Wird hauptsächlich in Situationen verwendet, in denen der Verdacht besteht, dass der Kontozugriff oder die Sicherheit gefährdet sind. |
| Regionen | Verfügbar in allen Fällen, in AWS-Regionen denen Logically Air-Gap-Depots unterstützt werden. | Verfügbar in allen Bereichen, in AWS-Regionen denen Logisch Airgapped Tresore unterstützt werden. |
| Stellt wieder her | Alle unterstützten Ressourcentypen können von einem gemeinsamen Konto aus wiederhergestellt werden. | Alle unterstützten Ressourcentypen können von einem gemeinsamen Konto aus wiederhergestellt werden. |
| Einrichtung | Das Teilen kann erfolgen, sobald das AWS Backup Konto die RAM-Sharing eingerichtet hat und das empfangende Konto die Freigabe akzeptiert. | Für die gemeinsame Nutzung muss das Verwaltungskonto zunächst ein Team erstellen und dann die gemeinsame Nutzung des Arbeitsspeichers einrichten. Dann meldet sich das Verwaltungskonto für die Multi-party Genehmigung an und weist das Team einem Tresor zu, der logisch nach außen geöffnet ist. |
| Teilen |
Die gemeinsame Nutzung erfolgt über RAM innerhalb derselben AWS Organisation oder AWS organisationsübergreifend. Der Zugriff erfolgt nach dem „Push“ -Modell, bei dem das Konto, dem der Logical-Air-Gap-Tresor gehört, zuerst Zugriff gewährt. Dann akzeptiert das andere Konto den Zugriff. |
Der Zugriff auf einen Tresor mit logischem Air-Gap erfolgt über die vom Unternehmen unterstützten Genehmigungsteams innerhalb derselben AWS Organisation oder organisationsübergreifend. Der Zugriff wird nach dem Pull-Modell gewährt, bei dem das Empfängerkonto zuerst den Zugriff anfordert, dann gewährt oder lehnt das Genehmigungsteam die Anfrage ab. |