Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Multi-party approbation pour les chambres fortes à espacement d'air logique
Vue d'ensemble de Multi-party l'approbation dans un coffre logiquement ventilé
AWS Backup vous offre la possibilité d'ajouter une Multi-party approbation, une fonctionnalité de AWS Organizations, à vos coffres-forts logiquement espacés. Multi-party l'approbation fournit une option supplémentaire pour aider à protéger les opérations critiques grâce à un processus d'approbation distribué.
Multi-party l'approbation est conçue pour aider à protéger les ressources critiques et à minimiser le temps nécessaire pour revenir à un fonctionnement complet, comme une interruption causée par des acteurs malveillants ou des événements malveillants. Cette configuration peut vous aider à restaurer le contenu d'un coffre-fort logiquement fermé qui pourrait avoir été compromis.
L'intégration et l'utilisation des équipes d' Multi-party approbation avec des coffres-forts AWS Backup
logiquement espacés n'entraînent aucun coût supplémentaire (des frais de stockage et de transferts interrégionaux s'appliquent, comme indiqué sur la page de tarification). https://aws.amazon.com/backup/pricing
En tant que AWS Backup client, vous pouvez utiliser Multi-party l'approbation pour accorder les fonctionnalités d'approbation de certaines opérations à un groupe de personnes de confiance qui peuvent approuver de manière collaborative l'accès à un coffre-fort logiquement séparé à partir d'un compte de restauration créé séparément en cas de suspicion d'activité malveillante susceptible de compromettre l'utilisation du compte principal.
Conditions préalables et meilleures pratiques pour utiliser l' Multi-party approbation avec un coffre-fort logiquement ventilé
Avant de pouvoir utiliser l' Multi-party approbation de manière efficace et sécurisée avec vos coffres-forts logiquement espacés, il existe des prérequis et des bonnes pratiques recommandées.
Meilleures pratiques :
-
Deux organisations (ou plus) par l'intermédiaire AWS d'Organisations. L'une devrait être votre organisation principale où vous possédez un ou plusieurs comptes dotés d'au moins un coffre-fort logiquement espacé. L'organisation secondaire doit être votre organisation de rétablissement. C'est dans cette organisation que votre équipe d'approbation multipartite sera gérée.
Conditions préalables
-
Vous avez configuré Multi-party l'approbation et avez au moins une équipe d'approbation.
-
Au moins un compte de votre organisation principale doit disposer d'un coffre-fort logiquement séparé (et du coffre-fort de sauvegarde d'origine).
-
Le compte de gestion de l'organisation principale est soumis à approbation. Multi-party
Astuce
AWS Backup vous recommande d'appliquer une politique de contrôle des services (SCP) à votre organisation principale et de la configurer avec les autorisations appropriées pour l'organisation et pour chaque équipe d'approbation. Consultez la section sur les conditions d'Multi-party approbation pour un exemple de politique.
-
Votre équipe Multi-party d'approbation de l'organisation secondaire (de restauration) est partagée à la fois AWS RAM avec vos comptes qui possèdent le ou les coffres-forts logiquement séparés et avec vos comptes de restauration.
Politiques d'accès requises
Avant de configurer Multi-party l'approbation, configurez les politiques d'accès suivantes :
-
Politique de contrôle des services (SCP) : appliquez une SCP à votre organisation principale pour contrôler les actions autorisées sur tous les comptes. Le SCP doit accorder les autorisations appropriées à l'organisation et à chaque équipe d'approbation. Pour plus d'informations sur les SCP, consultez les politiques de contrôle des services dans le Guide de l'utilisateur des organisations.
-
Multi-party stratégie d'équipe d'approbation : lorsque vous créez une équipe d'approbation, joignez la politique de ressources appropriée. Pour les coffres-forts à espace d'air AWS Backup logique, utilisez la politique.
arn:aws:mpa::aws:policy/backup.amazonaws.com/CreateRestoreAccessVaultPour répertorier les politiques disponibles, exécutezaws mpa list-policies --region us-east-1. Multi-party les ressources de l'équipe d'approbation ne peuvent être créées et stockées que dans l'est des États-Unis (Virginie du Nord). Les commandes MPA doivent donc cibler cette région. -
AWS RAM autorisations de partage : lorsque vous partagez votre équipe d'approbation sur plusieurs comptes, utilisez l'autorisation RAM
arn:aws:ram::aws:permission/AWSRAMMPAApprovalTeamAccess. Pour plus d'informations, voir Partager une équipe d'approbation à l'aide de AWS RAM. -
Autorisations IAM : les utilisateurs qui interagissent avec Multi-party l'approbation ont besoin des autorisations IAM appropriées, notamment
mpa:GetApprovalTeammpa:ListApprovalTeams,,mpa:StartSessionmpa:CancelSessionmpa:GetSession, et.mpa:ListSessionsCes autorisations sont incluses dans la politique AWSBackupFullAccess gérée.
Configurer l' Multi-party approbation
Les étapes suivantes décrivent le flux recommandé pour configurer une AWS organisation de restauration, configurer l' Multi-party approbation, puis utiliser l' Multi-party approbation avec vos coffres-forts logiquement espacés :
-
Un administrateur crée une nouvelle organisation via Organisations à utiliser pour les opérations de restauration.
-
Dans le compte de gestion de cette nouvelle organisation, l'administrateur crée et configure une instance IAM Identity Center (IDC) (pour activer une instance d'organisation, voir Activer IAM Identity Center dans le guide de l'utilisateur d'IAM Identity Center). Consultez également la séquence de création d'une source d'identité d' Multi-party approbation dans le Guide de Multi-party l'utilisateur d'approbation.
-
L'administrateur créera ensuite une équipe d'approbation, le groupe principal de personnes de confiance qui seront les principaux utilisateurs de Multi-party l'approbation.
-
L'administrateur a l'habitude de AWS RAM partager une équipe d'approbation avec chaque compte qui possède un coffre-fort logiquement séparé et avec le compte de restauration qui doit demander l'accès à ce coffre-fort.
-
Un administrateur du compte propriétaire du coffre-fort logiquement espacé associe le coffre-fort à une équipe d'approbation.
-
Un compte de récupération demande l'accès à un compte qui possède un coffre-fort logiquement séparé avec une équipe d' Multi-party approbation associée (« équipe »). L'équipe associée au compte approuve ou refuse la demande.
-
L'administrateur du compte du propriétaire du coffre-fort logiquement espacé peut demander que l'équipe d'approbation soit dissociée du coffre-fort. La demande nécessite l'approbation de l'équipe actuelle.
-
Un administrateur peut mettre à jour la composition de l'équipe d'approbation si nécessaire, conformément à ses pratiques de sécurité ou lorsque des personnes rejoignent ou quittent votre organisation.
Cross-Region considérations et dépendances lors de l'utilisation de l' Multi-party approbation
Lorsque vous activez Multi-party l'approbation et que votre instance IAM Identity Center est activée dans différentes régions, Multi-party l'approbation passe des appels à IAM Identity Center dans toutes les régions. Cela signifie que les informations sur les utilisateurs et les groupes sont transférées d'une région à l'autre. Multi-party approbation Les ressources de l'équipe ne peuvent être créées et stockées que dans l'est des Région AWS États-Unis (Virginie du Nord).
Les autres Régions AWS ressources de Multi-party l'équipe d'approbation des références dépendront de l'est des Région AWS États-Unis (Virginie du Nord). En conséquence, Multi-party l'approbation effectuera des appels interrégionaux si le coffre-fort and/or logiquement séparé de votre instance Identity Center ne se trouve pas dans l'est des États-Unis (Virginie du Nord).
Multi-party termes d'approbation, concepts et profils d'utilisateurs
Multi-party l'approbation dans votre coffre-fort logiquement espacé est une intégration de AWS Organizations, et Gestion de compte AWS AWS Backup, avec les fonctionnalités Gestion des identités et des accès AWS (IAM) et AWS RAM (RAM). Grâce à la CLI, vous pouvez interagir avec chaque service pour envoyer les commandes appropriées. Vous pouvez également utiliser la console, mais vous devrez accéder à la console du service approprié pour effectuer des tâches spécifiques.
La manière dont vous interagissez avec Multi-party l'approbation dépend de vos rôles et responsabilités au sein de votre organisation, ainsi que des autorisations dont vous disposez sur vos AWS Backup comptes.
Comme indiqué dans le Guide de l'utilisateur de l'Multi-party approbation, les membres de votre organisation qui utilisent l'approbation multipartite seront soit un demandeur , soit un administrateur , soit un approbateur. Des autorisations spécifiques s'appliquent à chaque fonction de poste. Conformément aux meilleures pratiques de sécurité, un utilisateur ne doit remplir qu'une seule fonction.
Consoles, portails et sessions
AWS Backup les comptes dotés d'un ou de plusieurs coffres-forts logiquement espacés peuvent bénéficier d'une approbation multipartite.
Avant le processus d'approbation multipartite, un administrateur crée une organisation secondaire AWS Organizations à des fins de restauration (une organisation de restauration) si aucune organisation n'a été configurée auparavant.
L'administrateur utilise ensuite la mémoire vive AWS Resource Access Manager (RAM) pour configurer le partage interorganisations entre l'organisation principale et l'organisation de restauration.
L'organisation principale héberge les comptes qui possèdent et utilisent un coffre-fort logiquement séparé, qui stocke les données protégées.
L'organisation de recouvrement héberge au moins un compte de récupération. Ce compte héberge un point d'accès qui peut servir de « porte dérobée » essentielle au coffre-fort partagé logiquement espacé. Ce point d'accès est appelé coffre-fort de sauvegarde avec accès restauré. Ce coffre d'accès ne stocke pas de données ; il sert plutôt de point d'accès ou de montage qui reflète le contenu du coffre source logiquement espacé, mais ne contient aucune donnée pouvant être modifiée ou supprimée. Par exemple, si un client suit le processus de restauration d'un point de restauration dans un coffre de sauvegarde avec accès à la restauration, c'est le point de restauration du coffre-fort logiquement séparé qui est restauré par restauration entre comptes via le compte de restauration.
Pour garantir une sécurité accrue, les clients utilisent ce compte de récupération pour effectuer des opérations protégées sur le compte principal, mais uniquement une fois que ces opérations ont été approuvées par l'équipe d'approbation associée lors d'une session d'approbation. Une session est créée une AWS fois qu'une demande d'approbation a été envoyée, et cette session se termine lorsqu'un certain nombre de membres de l'équipe d'approbation approuve ou refuse la demande ou lorsque la durée de session autorisée est dépassée.
Une équipe est composée d'approbateurs (en fait, la partie de l' Multi-party approbation des parties) qui reçoivent des notifications par e-mail concernant les demandes d'opérations protégées. Ces e-mails confirment qu'une session d'approbation a commencé pour la demande. L'approbation est accordée une fois que le seuil d'approbation minimum requis est atteint. Ce seuil peut être défini lors de la création de l'équipe d'approbation multipartite (« Équipe »).
Multi-party les équipes d'approbation sont gérées via le portail d'approbation multipartite de l'organisation (« portail »), une application AWS gérée qui fournit aux identités un emplacement centralisé où les membres de l'équipe d'approbation peuvent recevoir et répondre aux invitations et aux demandes d'opération de l'équipe d'approbation.