Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Administrar varias cuentas con AWS Organizations en Security Lake
Puede usar Amazon Security Lake para recopilar registros de seguridad y eventos de varias Cuentas de AWS. Para ayudar a automatizar y agilizar la administración de varias cuentas, le recomendamos encarecidamente que integre Security Lake con AWS Organizations.
La cuenta de administración es la cuenta que usa para crear la organización en Organizations. Si desea usar Security Lake con Organizations, la cuenta de administración debe designar una cuenta de administrador de Security Lake delegada para la organización.
El administrador de Security Lake delegado puede habilitar Security Lake y configurar los ajustes de Security Lake para las cuentas de los miembros. El administrador delegado puede recopilar registros y eventos de toda la organización en cualquier Regiones de AWS lugar en el que Security Lake esté habilitado (independientemente del punto final regional que esté utilizando actualmente). El administrador delegado también puede configurar Security Lake para que recopile automáticamente los datos de registro y eventos de las nuevas cuentas de la organización.
El administrador de Security Lake delegado tiene acceso a los datos de registros y eventos de las cuentas asociadas de los miembros. En consecuencia, puede configurar Security Lake para recopilar datos propiedad de las cuentas asociadas de los miembros. También puede conceder permiso a los suscriptores para que consuman los datos que pertenecen a las cuentas asociadas de los miembros.
Para habilitar Security Lake en varias cuentas de la organización, la cuenta de administración de la organización debe designar una cuenta de administrador de Security Lake delegada para la organización. A continuación, el administrador delegado puede habilitar y configurar Security Lake para la organización.
importante
Use la RegisterDataLakeDelegatedAdministrator API de Security Lake para permitir que Security Lake acceda a su organización y registre al administrador delegado de las organizaciones.
Si utiliza las API de Organizations para registrar un administrador delegado, es posible que los roles vinculados a servicios de Organizations no se creen correctamente. Para garantizar una funcionalidad completa, utilice las API de Security Lake.
Para obtener información sobre la configuración de Organizations, consulte Creación y administración de una organización en la Guía del usuario de AWS Organizations .
Para las cuentas de Security Lake existentes
Si habilitó Security Lake antes del 17 de abril de 2025, le recomendamos que habilite elService-linked permisos de rol (SLR) para la administración de recursos. Al usar esta cámara réflex, puede seguir realizando mejoras continuas de monitoreo y rendimiento, lo que puede reducir la latencia y los costos. Para obtener información sobre los permisos asociados a esta cámara réflex, consulte. Service-linked permisos de rol (SLR) para la administración de recursos
Si utiliza la consola Security Lake, recibirá una notificación en la que se le pedirá que habilite la. AWSServiceRoleForSecurityLakeResourceManagement Si la usa AWS CLI, consulte Creación de la función vinculada al servicio de Security Lake.
Consideraciones importantes para administradores de Security Lake delegados
Tenga en cuenta los siguientes factores que definen cómo se comporta un administrador delegado en Security Lake:
- El administrador delegado es el mismo en todas las regiones.
-
Al crear el administrador delegado, se convierte en el administrador delegado de cada región en la que active Security Lake.
- Se recomienda configurar la cuenta de archivo de registro como la administradora delegada de Security Lake.
-
La cuenta Log Archive está dedicada a ingerir y archivar todos los registros relacionados con la seguridad. Cuenta de AWS El acceso a esta cuenta suele estar limitado a unos pocos usuarios, como auditores y equipos de seguridad para investigar el cumplimiento. Recomendamos configurar la cuenta de archivo de registro como administradora delegada de Security Lake para que pueda ver los registros y eventos relacionados con la seguridad con un cambio de contexto mínimo.
Además, recomendamos que solo un grupo mínimo de usuarios tenga acceso directo a la cuenta de archivo de registro. Fuera de este grupo selecto, si un usuario necesita acceder a los datos que recopila Security Lake, puede añadirlo como suscriptor de Security Lake. Para obtener más información acerca de cómo añadir un suscriptor, consulte Gestión de suscriptores en Security Lake.
Si no utilizas el AWS Control Tower servicio, es posible que no tengas una cuenta de Log Archive. Para obtener más información sobre la cuenta de archivo de registro, consulte Unidad organizativa de seguridad: cuenta de archivo de registro en la Arquitectura de referencia de seguridad de AWS .
- Una organización solo puede tener un administrador delegado.
-
Solo puede tener un administrador delegado de Security Lake para cada organización.
- La cuenta de administración de la organización no puede ser el administrador delegado.
-
De acuerdo con las prácticas recomendadas de AWS seguridad y el principio de privilegios mínimos, la cuenta de administración de tu organización no puede ser el administrador delegado.
- El administrador delegado debe formar parte de una organización activa.
-
Al eliminar una organización, la cuenta de administrador delegado ya no puede administrar Security Lake. Debe designar un administrador delegado de otra organización o usar Security Lake con una cuenta independiente que no forme parte de una organización.
Permisos de IAM necesarios para designar un administrador delegado
Al designar al administrador delegado de Security Lake, debe tener permisos para habilitar Security Lake y utilizar determinadas operaciones de AWS Organizations API que se enumeran en la siguiente declaración de política.
Puede añadir la siguiente declaración al final de una política AWS Identity and Access Management (IAM) para conceder estos permisos.
{ "Sid": "Grant permissions to designate a delegated Security Lake administrator", "Effect": "Allow", "Action": [ "securitylake:RegisterDataLakeDelegatedAdministrator", "organizations:EnableAWSServiceAccess", "organizations:RegisterDelegatedAdministrator", "organizations:ListAccounts", "organizations:ListDelegatedAdministrators", "organizations:ListAWSServiceAccessForOrganization", "organizations:DescribeOrganizationalUnit", "organizations:DescribeAccount", "organizations:DescribeOrganization" ], "Resource": "*" }
Designar al administrador delegado de Security Lake y añadir cuentas de miembros
Elija el método de acceso para designar la cuenta de administrador de Security Lake delegado para su organización. Solo la cuenta de administración de una organización puede designar la cuenta de administrador delegado para su organización. La cuenta de administración de una organización no puede ser la cuenta de administrador delegado para su organización.
nota
-
La cuenta de administración de la organización debe usar la operación
RegisterDataLakeDelegatedAdministratorde Security Lake para designar la cuenta de administrador de Security Lake delegada. No se admite la designación del administrador delegado de Security Lake mediante Organizations. -
Si desea cambiar el administrador delegado de la organización, primero debe eliminar el administrador delegado actual. Después puede designar un nuevo administrador delegado.
Cuando la cuenta de administración de la organización designe el administrador delegado, el administrador puede habilitar y configurar Security Lake en la organización. Esto incluye habilitar y configurar Security Lake para recopilar datos de AWS registro y eventos de cuentas individuales de la organización. Para obtener más información, consulte Recopilación de datos de Servicios de AWS en Security Lake.
Puede usar la GetDataLakeOrganizationConfiguration operación para obtener detalles sobre la configuración actual de su organización para las nuevas cuentas de miembros.
Editar la configuración de activación automática para las nuevas cuentas de la organización
Un administrador delegado de Security Lake puede ver y editar la configuración de activación automática de las cuentas cuando se unen a su organización. Security Lake ingiere los datos en función de esta configuración únicamente para las cuentas nuevas, no para las cuentas existentes.
Siga los pasos siguientes para editar la configuración de las nuevas cuentas de la organización:
Abra la consola de Security Lake en https://console.aws.amazon.com/securitylake/
. -
En el panel de navegación, elija Cuentas.
-
En la página Cuentas, expanda la sección Configuración de una nueva cuenta. Puede ver qué fuentes ingiere Security Lake de cada región.
-
Seleccione Editar para editar esta configuración.
-
En la página Editar la configuración de la nueva cuenta, lleve a cabo los siguientes pasos:
-
En Select Regions, seleccione una o más regiones de las que desee actualizar las fuentes de las que desea ingerir los datos. A continuación, elija Siguiente.
-
En Seleccionar fuentes, elija una de las siguientes opciones para seleccionar fuentes:
Ingerir AWS fuentes predeterminadas: si eliges la opción recomendada, CloudTrail los eventos de datos de S3 no AWS WAF se incluyen para la ingesta de forma predeterminada. Esto se debe a que la ingesta de grandes volúmenes de ambos tipos de fuentes puede tener un impacto significativo en los costos de uso. Para ingerir estas fuentes, primero seleccione la opción Ingerir AWS fuentes específicas y, a continuación, seleccione estas fuentes en la lista de fuentes de registros y eventos.
Ingerir AWS fuentes específicas: con esta opción, puede seleccionar una o más fuentes de registros y eventos que desee ingerir.
-
No ingerir ninguna fuente: seleccione esta opción si no desea ingerir ninguna fuente de las regiones que seleccionó en el paso anterior.
-
Elija Siguiente.
nota
Al habilitar Security Lake en una cuenta por primera vez, todos los orígenes de registros y eventos seleccionados formarán parte de un periodo de prueba gratuito de 15 días. Para obtener más información sobre las estadísticas de uso, consulte Revisar el uso de los costos estimados.
-
Tras revisar los cambios, selecciona Aplicar.
Cuando una persona Cuenta de AWS se una a tu organización, esta configuración se aplicará a esa cuenta de forma predeterminada.
-
Eliminación al administrador delegado de Security Lake
Solo la cuenta de administración de una organización puede eliminar la cuenta de administrador de Security Lake delegado para su organización. Si desea cambiar el administrador delegado de la organización, elimine el administrador delegado actual y después designe el nuevo administrador delegado.
importante
Al eliminar el administrador delegado de Security Lake, se elimina el lago de datos y se desactiva Security Lake para las cuentas de la organización.
No puede cambiar ni quitar el administrador delegado mediante la consola de Security Lake. Estas tareas solo se pueden realizar mediante programación.
Para eliminar al administrador delegado mediante programación, utilice la DeregisterDataLakeDelegatedAdministrator operación de la API de Security Lake. Debe invocar la operación desde la cuenta de administración de la organización. Si utilizas la AWS CLI, ejecuta el deregister-data-lake-delegated-administrator
Por ejemplo, el siguiente AWS CLI comando elimina al administrador delegado de Security Lake.
$aws securitylake deregister-data-lake-delegated-administrator
Para mantener la designación de administrador delegado pero cambiar los ajustes de configuración automática de las cuentas de DeleteDataLakeOrganizationConfiguration los miembros nuevos, utilice la API de Security Lake o, si utiliza AWS CLI, el delete-data-lake-organization-configuration
Por ejemplo, el siguiente AWS CLI comando detiene la recopilación automática de las conclusiones del CSPM de Security Hub de las nuevas cuentas de miembros que se unen a la organización. Las nuevas cuentas de miembros no aportarán las conclusiones del CSPM de Security Hub al lago de datos una vez que el administrador delegado invoque esta operación. Este ejemplo está formateado para Linux, macOS o Unix y utiliza el carácter de barra invertida (\) de continuación de línea para mejorar la legibilidad.
$aws securitylake delete-data-lake-organization-configuration \ --auto-enable-new-account '[{"region":"us-east-1","sources":[{"sourceName":"SH_FINDINGS"}]}]'
Acceso de confianza de Security Lake
Después de configurar Security Lake para una organización, la cuenta de AWS Organizations administración puede habilitar el acceso confiable con Security Lake. El acceso de confianza permite a Security Lake crear un rol vinculado al servicio de IAM y realizar tareas en su organización y en las cuentas de esta en su nombre. Para obtener más información, consulte Utilización de AWS Organizations con otros Servicios de AWS en la Guía del usuario de AWS Organizations .
Como usuario de la cuenta de administración de la organización, puede deshabilitar el acceso de confianza con Security Lake en AWS Organizations. Para obtener instrucciones sobre cómo deshabilitar el acceso de confianza, consulte Cómo habilitar o deshabilitar el acceso de confianza en la Guía del usuario de AWS Organizations
Recomendamos deshabilitar el acceso confiable si el administrador delegado Cuenta de AWS está suspendido, aislado o cerrado.