Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwaltung benutzerdefinierter Erkennungsregeln in Umgebungen mit mehreren Konten
In einer Organisation verwaltet das delegierte GuardDuty Administratorkonto benutzerdefinierte Erkennungsregeln für Mitgliedskonten zentral mithilfe von Organisationskonfigurationen. Der Administrator erklärt die Absicht für jede Regel und GuardDuty wendet sie automatisch auf Mitgliedskonten an, einschließlich Konten, die später hinzugefügt werden.
Anmerkung
Multi-account Die Verwaltung benutzerdefinierter Erkennungsregeln wird nur für Konten unterstützt, die über AWS Organizations verwaltet werden. Invitation-based Mitgliedskonten werden für die zentrale Regelverwaltung nicht unterstützt.
Organisationskonfigurationen
Ein Mitgliedskonto kann eine benutzerdefinierte Erkennungsregel nicht für sich selbst aktivieren, deaktivieren oder ändern. Wenn Sie versuchen, die Vorgänge zur Verknüpfung einzelner Konten von einem Mitgliedskonto aus aufzurufen, wird ein AccessDeniedException Fehler GuardDuty zurückgegeben. Der Administrator verwaltet die Regel im Namen des Mitglieds. Weitere Informationen zum delegierten Administrator und zu Mitgliedskonten finden Sie unter Verwaltung mehrerer Konten in GuardDuty.
Eine Organisationskonfiguration verknüpft eine einzelne Regel mit einer Gruppe von Mitgliedskonten. Sie zeichnet den Modus (Live- oder Probelauf) auf, in dem die Regel für diese Konten gilt. GuardDuty erstellt dann eine individuelle Zuordnung für die Regel in jedem Zielmitgliedskonto. Mithilfe von Einschluss- und Ausschlusslisten können Sie Regeln für alle Mitglieder oder für bestimmte Konten konfigurieren.
Anmerkung
Eine Probelauf-Organisationskonfiguration läuft 14 Tage nach ihrer Erstellung ab. Die Mitgliedskontenzuordnungen, die anhand dieser Konfiguration GuardDuty erstellt wurden, laufen mit der Konfiguration ab und nicht 14 Tage nach der Erstellung der einzelnen Verknüpfungen.
Beide Modi werden für dieselbe Regel ausgeführt
Eine Regel enthält höchstens eine Organisationskonfiguration pro Modus, sodass eine Regel nur unter der folgenden Bedingung gleichzeitig im Live- und Probelaufmodus ausgeführt werden kann: Beide Konfigurationen müssen ihre Zielkonten mit einer expliziten Include-Liste benennen.
Eine Konfiguration, bei der behauptet wird, dass die gesamte Organisation eine einzige Chance für ihre Regel hat. Eine Konfiguration beansprucht die gesamte Organisation, wenn sie überhaupt keine Konten benennt oder wenn sie Konten benennt, die ausgeschlossen werden sollen. Keine Konfiguration für den anderen Modus kann gleichzeitig existieren, und der Versuch, einen zu erstellen, kehrt zurückConflictException. Um eine Konfiguration für die gesamte Organisation in einen anderen Modus zu verschieben, aktualisieren Sie die vorhandene Konfiguration, anstatt eine zweite zu erstellen.
Beispiel: Wenden Sie eine Regel im Probelaufmodus auf alle Mitgliedskonten an
Mit dem folgenden AWS CLI-Befehl wird eine Organisationskonfiguration erstellt, die auf jedes Mitgliedskonto abzielt, einschließlich Konten, die später hinzugefügt werden. Beides wird weggelassen --include-account-ids und --exclude-account-ids zielt auf die gesamte Organisation ab.
aws guardduty create-custom-detection-rule-org-configuration \ --rule-id "EXAMPLE_RULE_ID" \ --mode DRY_RUN
Um die Regel auf Live-Erkennung umzustellen, aktualisieren Sie die vorhandene Konfiguration mit. UpdateCustomDetectionRuleOrgConfiguration
Jede Regel unternehmensweit anwenden
Die Konsole konfiguriert jeweils eine Regel. Um denselben Modus auf jede verfügbare Regel in der gesamten Organisation anzuwenden, durchlaufen Sie den Regelkatalog mit der AWS
CLI. Beides wird weggelassen --include-account-ids und --exclude-account-ids zielt auf jedes Mitgliedskonto ab, auch auf Konten, die später hinzugefügt werden.
for RULE in $(aws guardduty list-custom-detection-rules \ --query 'Rules[].RuleId' --output text); do aws guardduty create-custom-detection-rule-org-configuration \ --rule-id "$RULE" \ --mode DRY_RUN done
Diese Schleife wird verwendet--mode DRY_RUN, damit Sie die Signallautstärke messen können, bevor eine Regel Ergebnisse generiert. Da die Schleife keine Konten benennt, beansprucht jede Konfiguration die gesamte Organisation und ist eine einzige Instanz für ihre Regel. Wenn Sie bereit sind, schalten Sie für jede Regel die Live-Erkennung ein, indem Sie die bestehende Konfiguration mit UpdateCustomDetectionRuleOrgConfiguration aktualisieren. Die Schleife wird erneut mit --mode LIVE Rückgaben ausgeführtConflictException, da die Probelaufkonfiguration für die gesamte Organisation bereits vorhanden ist.