Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Tâches de l'administrateur
Plusieurs tâches impliquant une Multi-party vue AWS Backup d'ensemble nécessitaient un utilisateur disposant de droits d'administrateur et d'un accès au compte de gestion.
Création d'une équipe d'approbation
Un utilisateur de votre organisation disposant de droits d'administrateur pour un AWS compte doit configurer Multi-party l'approbation (étape 3 de la présentation).
Avant d'effectuer cette étape, il est recommandé de configurer à la fois une organisation principale et une organisation secondaire (à des fins de restauration) AWS Organizations (étape 1 de la section Présentation).
Consultez la section Créer une équipe d'approbation dans le guide de l'utilisateur d'Multi-party approbation pour créer votre équipe.
Pendant l'aws mpa create-approval-teamopération, l'un des paramètres estpolicies. Voici une liste des ARN (Amazon Resource Names) pour les politiques relatives aux ressources Multi-party d'approbation qui définissent les autorisations qui protègent l'équipe.
La politique présentée dans l'exemple du Guide de Multi-party l'utilisateur d'approbation dans la procédure Créer une équipe d'approbation contient la politique ["arn:aws:mpa::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault"] avec plusieurs autorisations nécessaires.
Procédez comme suit pour afficher la liste des politiques disponibles en utilisant mpa
list-policies :
-
Politiques relatives à la liste :
aws mpa list-policies --region us-east-1 -
Répertoriez toutes les versions de la politique :
aws mpa list-policy-versions --policy-arn arn:aws:mpa:::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault --region us-east-1 -
Pour en savoir plus sur une politique :
aws mpa get-policy-version --policy-version-arn arn:aws:mpa:::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault/1 --region us-east-1
Développez ci-dessous pour voir la politique qui sera créée puis attachée à votre équipe d'approbation par cette opération :
Partagez une équipe d' Multi-party approbation à l'aide de AWS RAM
Vous pouvez partager une équipe Multi-party d'approbation avec d'autres AWS comptes à l'aide de AWS Resource Access Manager (RAM), étape 4 de l'aperçu.
AWS propose des outils pour partager l'accès au compte, y compris via AWS Resource Access Manager et Multi-party accès. Lorsque vous choisissez de partager un coffre-fort logiquement séparé avec un autre compte, tenez compte des informations suivantes :
| Fonctionnalité | AWS RAM partage basé | Multi-party accès basé sur l'approbation |
|---|---|---|
| Accès à des chambres fortes logiquement espacées | Une fois le partage de RAM terminé, les coffres-forts sont accessibles. | Toute tentative effectuée par un autre compte doit être approuvée par un certain nombre de membres de Multi-party l'équipe d'approbation. La session d'approbation expire automatiquement 24 heures après le lancement de la demande. |
| Suppression de l'accès | Le compte propriétaire du coffre-fort logiquement espacé peut mettre fin au partage basé sur la RAM à tout moment. | L'accès à un coffre-fort ne peut être supprimé que sur demande adressée à l'équipe Multi-party d'approbation. |
| Copier entre les comptes et and/or les régions | Cette option n'est pas prise en charge actuellement. | Les sauvegardes peuvent être copiées sur le même compte ou sur d'autres comptes de la même organisation que le compte de restauration. |
| Cross-Region facturation des transferts | Cross-Region les transferts sont facturés sur le même compte que celui qui possède le coffre-fort de sauvegarde Restore Access. | |
| Usage recommandé | L'utilisation principale est la restauration des données perdues et les tests de restauration. | L'utilisation principale concerne les situations où l'accès ou la sécurité du compte sont suspectés d'être compromis. |
| Régions | Disponible partout Régions AWS où des chambres fortes à espace d'air logique sont prises en charge. | Disponible partout Régions AWS où des chambres fortes à espace d'air logique sont prises en charge. |
| Restaure | Tous les types de ressources pris en charge peuvent être restaurés à partir d'un compte partagé. | Tous les types de ressources pris en charge peuvent être restaurés à partir d'un compte partagé. |
| Configuration | Le partage peut avoir lieu dès que le AWS Backup compte configure le partage de RAM et que le compte destinataire accepte le partage. | Le partage nécessite que le compte de gestion crée d'abord une équipe, puis configure le partage de RAM. Ensuite, le compte de gestion accepte l' Multi-party approbation et affecte cette équipe à un coffre-fort logiquement séparé. |
| Partage |
Le partage se fait via la RAM au sein d' AWS une même organisation ou entre AWS organisations. L'accès est accordé selon le modèle « push », dans lequel le compte propriétaire du coffre-fort logiquement espacé accorde d'abord l'accès. Ensuite, l'autre compte accepte l'accès. |
L'accès à un coffre-fort logiquement espacé se fait par le biais d'équipes d'approbation soutenues par les organisations au sein de la même AWS organisation ou entre les organisations. L'accès est accordé selon le modèle « pull », dans lequel le compte destinataire demande d'abord l'accès, puis l'équipe d'approbation accorde ou refuse la demande. |