View a markdown version of this page

Überlegungen bei der Aktivierung von Security Lake - Amazon Security Lake

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Überlegungen bei der Aktivierung von Security Lake

Bevor Sie Security Lake aktivieren, sollten Sie Folgendes berücksichtigen:

  • Security Lake bietet regionsübergreifende Verwaltungsfunktionen, was bedeutet, dass Sie Ihren Data Lake erstellen und die Protokollerfassung überall AWS-Regionen konfigurieren können. Um Security Lake in allen unterstützten Regionen zu aktivieren, können Sie einen beliebigen unterstützten regionalen Endpunkt auswählen. Sie können auch Rollup-Regionen hinzufügen, um Daten aus mehreren Regionen in einer einzigen Region zusammenzufassen.

  • Wir empfehlen, Security Lake in allen unterstützten Geräten zu aktivieren. AWS-Regionen Wenn Sie dies tun, kann Security Lake Daten sammeln, die mit nicht autorisierten oder ungewöhnlichen Aktivitäten in Verbindung stehen, auch in Regionen, die Sie nicht aktiv nutzen. Wenn Security Lake nicht in allen unterstützten Regionen aktiviert ist, ist seine Fähigkeit, Daten von anderen Diensten zu sammeln, die Sie in mehreren Regionen nutzen, eingeschränkt.

  • Wenn Sie Security Lake zum ersten Mal in einer Region aktivieren, werden die folgenden dienstbezogenen Rollen für Ihr Konto erstellt:

    • AWSServiceRoleForSecurityLake: Diese Rolle beinhaltet die Berechtigung, andere in AWS-Services Ihrem Namen anzurufen und den Security Data Lake zu betreiben. Wenn Sie Security Lake als delegierten Security Lake-Administrator aktivieren, erstellt Security Lake die mit dem Dienst verknüpfte Rolle in jedem Mitgliedskonto der Organisation.

    • AWSServiceRoleForSecurityLakeResourceManagement: Security Lake verwendet diese Rolle, um fortlaufende Überwachungs- und Leistungsverbesserungen durchzuführen, wodurch Latenz und Kosten potenziell reduziert werden können. Diese dienstgebundene Rolle vertraut darauf, dass der resource-management.securitylake.amazonaws.com Dienst die Rolle übernimmt. Wenn Sie diese Servicerolle aktivieren, erhält er auch Zugriff auf Lake Formation.

      Informationen darüber, wie sich dies auf die vorhandenen Konten auswirkt, die Security Lake vor dem 17. April 2025 aktiviert haben, finden Sie unterUpdate for existing accounts.

    Informationen zur Funktionsweise von dienstverknüpften Rollen finden Sie im IAM-Benutzerhandbuch unter Verwenden von Berechtigungen für dienstverknüpfte Rollen.

  • Security Lake unterstützt Amazon S3 Object Lock nicht. Wenn die Data Lake-Buckets erstellt werden, ist S3 Object Lock standardmäßig deaktiviert. Wenn Sie Object Lock für einen Bucket aktivieren, wird die Übermittlung normalisierter Protokolldaten an den Data Lake unterbrochen.

  • Wenn Sie Security Lake in einer Region erneut aktivieren, müssen Sie die entsprechende AWS Glue Datenbank der Region aus Ihrer vorherigen Verwendung von Security Lake löschen.