Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengelola beberapa akun dengan AWS Organizations di Danau Keamanan
Anda dapat menggunakan Amazon Security Lake untuk mengumpulkan log keamanan dan peristiwa dari beberapa Akun AWS. Untuk membantu mengotomatiskan dan merampingkan pengelolaan beberapa akun, kami sangat menyarankan Anda mengintegrasikan Security Lake dengan AWS Organizations.
Di Organisasi, akun yang Anda gunakan untuk membuat organisasi disebut akun manajemen. Untuk mengintegrasikan Security Lake dengan Organisasi, akun manajemen harus menunjuk akun administrator Security Lake yang didelegasikan untuk organisasi.
Administrator Security Lake yang didelegasikan dapat mengaktifkan Security Lake dan mengonfigurasi pengaturan Security Lake untuk akun anggota. Administrator yang didelegasikan dapat mengumpulkan log dan peristiwa di seluruh organisasi di semua Wilayah AWS tempat Security Lake diaktifkan (terlepas dari titik akhir Regional mana yang sedang mereka gunakan). Administrator yang didelegasikan juga dapat mengonfigurasi Security Lake untuk secara otomatis mengumpulkan log dan data peristiwa untuk akun organisasi baru.
Administrator Security Lake yang didelegasikan memiliki akses ke log dan data peristiwa untuk akun anggota terkait. Dengan demikian, mereka dapat mengonfigurasi Security Lake untuk mengumpulkan data yang dimiliki oleh akun anggota terkait. Mereka juga dapat memberikan izin pelanggan untuk menggunakan data yang dimiliki oleh akun anggota terkait.
Untuk mengaktifkan Security Lake untuk beberapa akun dalam suatu organisasi, akun manajemen organisasi harus terlebih dahulu menetapkan akun administrator Security Lake yang didelegasikan untuk organisasi. Administrator yang didelegasikan kemudian dapat mengaktifkan dan mengkonfigurasi Security Lake untuk organisasi.
penting
Gunakan RegisterDataLakeDelegatedAdministrator API Security Lake untuk mengizinkan akses Security Lake ke organisasi Anda dan mendaftarkan administrator yang didelegasikan Organisasi.
Jika Anda menggunakan API Organisasi untuk mendaftarkan administrator yang didelegasikan, peran terkait layanan untuk Organisasi mungkin tidak berhasil dibuat. Untuk memastikan fungsionalitas penuh, gunakan API Security Lake.
Untuk informasi tentang menyiapkan Organisasi, lihat Membuat dan mengelola organisasi di Panduan AWS Organizations Pengguna.
Untuk akun Security Lake yang ada
Jika Anda mengaktifkan Security Lake sebelum 17 April 2025, kami sarankan Anda untuk mengaktifkanService-linked izin peran (SLR) untuk manajemen sumber daya. Dengan menggunakan SLR ini, Anda dapat terus melakukan pemantauan berkelanjutan dan peningkatan kinerja, yang berpotensi mengurangi latensi dan biaya. Untuk informasi tentang izin yang terkait dengan SLR ini, lihatService-linked izin peran (SLR) untuk manajemen sumber daya.
Jika Anda menggunakan konsol Security Lake, Anda akan menerima pemberitahuan yang meminta Anda untuk mengaktifkan. AWSServiceRoleForSecurityLakeResourceManagement Jika Anda menggunakan AWS CLI, lihat Membuat peran terkait layanan Security Lake.
Pertimbangan penting untuk administrator Security Lake yang didelegasikan
Perhatikan faktor-faktor berikut yang menentukan bagaimana administrator yang didelegasikan berperilaku di Security Lake:
- Administrator yang didelegasikan sama di semua Wilayah.
-
Saat Anda membuat administrator yang didelegasikan, itu menjadi administrator yang didelegasikan untuk setiap Wilayah tempat Anda mengaktifkan Security Lake.
- Sebaiknya setel akun Log Archive sebagai administrator yang didelegasikan oleh Security Lake.
-
Akun Log Archive adalah akun Akun AWS yang didedikasikan untuk menelan dan mengarsipkan semua log terkait keamanan. Akses ke akun ini biasanya terbatas pada beberapa pengguna, seperti auditor dan tim keamanan untuk penyelidikan kepatuhan. Sebaiknya setel akun Log Archive sebagai administrator yang didelegasikan oleh Security Lake sehingga Anda dapat melihat log dan peristiwa terkait keamanan dengan pengalihan konteks minimal.
Selain itu, kami menyarankan agar hanya sekumpulan minimal pengguna yang memiliki akses langsung ke akun Log Archive. Di luar grup pilih ini, jika pengguna memerlukan akses ke data yang dikumpulkan Security Lake, Anda dapat menambahkannya sebagai pelanggan Security Lake. Untuk informasi tentang menambahkan pelanggan, lihatManajemen pelanggan di Security Lake.
Jika Anda tidak menggunakan AWS Control Tower layanan ini, Anda mungkin tidak memiliki akun Log Archive. Untuk informasi selengkapnya tentang akun Arsip Log, lihat OU Keamanan — Akun Arsip Log di Arsit AWS ektur Referensi Keamanan.
- Organisasi hanya dapat memiliki satu administrator yang didelegasikan.
-
Anda hanya dapat memiliki satu administrator Security Lake yang didelegasikan untuk setiap organisasi.
- Akun manajemen organisasi tidak dapat menjadi administrator yang didelegasikan.
-
Berdasarkan praktik terbaik AWS Keamanan dan prinsip hak istimewa terkecil, akun manajemen organisasi Anda tidak dapat menjadi administrator yang didelegasikan.
- Administrator yang didelegasikan harus menjadi bagian dari organisasi aktif.
-
Saat Anda menghapus organisasi, akun administrator yang didelegasikan tidak dapat lagi mengelola Security Lake. Anda harus menunjuk administrator yang didelegasikan dari organisasi lain atau menggunakan Security Lake dengan akun mandiri yang bukan bagian dari organisasi.
Izin IAM diperlukan untuk menunjuk administrator yang didelegasikan
Saat menunjuk administrator Security Lake yang didelegasikan, Anda harus memiliki izin untuk mengaktifkan Security Lake dan menggunakan operasi AWS Organizations API tertentu yang tercantum dalam pernyataan kebijakan berikut.
Anda dapat menambahkan pernyataan berikut ke akhir kebijakan AWS Identity and Access Management (IAM) untuk memberikan izin ini.
{ "Sid": "Grant permissions to designate a delegated Security Lake administrator", "Effect": "Allow", "Action": [ "securitylake:RegisterDataLakeDelegatedAdministrator", "organizations:EnableAWSServiceAccess", "organizations:RegisterDelegatedAdministrator", "organizations:ListAccounts", "organizations:ListDelegatedAdministrators", "organizations:ListAWSServiceAccessForOrganization", "organizations:DescribeOrganizationalUnit", "organizations:DescribeAccount", "organizations:DescribeOrganization" ], "Resource": "*" }
Menunjuk administrator Security Lake yang didelegasikan dan menambahkan akun anggota
Pilih metode akses Anda untuk menetapkan akun administrator Security Lake yang didelegasikan untuk organisasi Anda. Hanya akun manajemen organisasi yang dapat menunjuk akun administrator yang didelegasikan untuk organisasi mereka. Akun manajemen organisasi tidak dapat menjadi akun administrator yang didelegasikan untuk organisasi mereka.
catatan
-
Akun manajemen organisasi harus menggunakan
RegisterDataLakeDelegatedAdministratoroperasi Security Lake untuk menunjuk akun administrator Security Lake yang didelegasikan. Menunjuk administrator Security Lake yang didelegasikan melalui Organisasi tidak didukung. -
Jika Anda ingin mengubah administrator yang didelegasikan untuk organisasi, Anda harus terlebih dahulu menghapus administrator yang didelegasikan saat ini. Anda kemudian dapat menunjuk administrator yang didelegasikan baru.
Setelah akun manajemen organisasi menunjuk administrator yang didelegasikan, administrator dapat mengaktifkan dan mengkonfigurasi Security Lake untuk organisasi. Ini termasuk mengaktifkan dan mengonfigurasi Security Lake untuk mengumpulkan data AWS log dan peristiwa untuk akun individu dalam organisasi. Untuk informasi selengkapnya, lihat Mengumpulkan data dari Layanan AWS di Danau Keamanan.
Anda dapat menggunakan GetDataLakeOrganizationConfiguration operasi untuk mendapatkan detail tentang konfigurasi organisasi Anda saat ini untuk akun anggota baru.
Mengedit konfigurasi pengaktifan otomatis untuk akun organisasi baru
Administrator Security Lake yang didelegasikan dapat melihat dan mengedit setelan pengaktifan otomatis untuk akun saat mereka bergabung dengan organisasi Anda. Security Lake mengambil data berdasarkan pengaturan ini hanya untuk akun baru, bukan akun yang sudah ada.
Gunakan langkah-langkah berikut untuk mengedit konfigurasi untuk akun organisasi baru:
Buka konsol Security Lake di https://console.aws.amazon.com/securitylake/
. -
Di panel navigasi, pilih Akun.
-
Pada halaman Akun, perluas bagian Konfigurasi akun baru. Anda dapat melihat Sumber mana yang dit elan Danau Keamanan dari setiap Wil ayah.
-
Pilih Edit untuk mengedit konfigurasi ini.
-
Pada halaman Edit konfigurasi akun baru, lakukan langkah-langkah berikut:
-
Untuk Pilih Wilayah, pilih satu atau beberapa Wilayah yang ingin Anda perbarui sumbernya untuk mengambil data. Lalu, pilih Selanjutnya.
-
Untuk Pilih sumber, pilih salah satu opsi berikut untuk pemilihan Sumber:
Mengambil AWS sumber default - Saat Anda memilih opsi yang disarankan, CloudTrail - peristiwa data S3 dan tidak AWS WAF disertakan untuk konsumsi secara default. Ini karena menelan volume tinggi dari kedua jenis sumber dapat secara signifikan berdampak pada biaya penggunaan. Untuk mengambil sumber-sumber ini, pertama-tama pilih opsi Ingest AWS sumber tertentu, lalu pilih sumber-sumber ini dari daftar Log dan sumber peristiwa.
Menelan AWS sumber tertentu — Dengan opsi ini, Anda dapat memilih satu atau lebih sumber log dan peristiwa yang ingin Anda konsumsi.
-
Jangan menelan sumber apa pun — Pilih opsi ini jika Anda tidak ingin mengambil sumber apa pun dari Wilayah yang Anda pilih pada langkah sebelumnya.
-
Pilih Berikutnya.
catatan
Saat Anda mengaktifkan Security Lake di akun untuk pertama kalinya, semua sumber log dan peristiwa yang dipilih akan menjadi bagian dari periode uji coba gratis 15 hari. Untuk informasi selengkapnya tentang statistik penggunaan, lihatMeninjau penggunaan dan perkiraan biaya.
-
Setelah Anda meninjau perubahan, pilih Ter apkan.
Ketika seseorang Akun AWS bergabung dengan organisasi Anda, pengaturan ini akan berlaku untuk akun tersebut secara default.
-
Menghapus administrator Lake Keamanan yang didelegasikan
Hanya akun manajemen organisasi yang dapat menghapus administrator Security Lake yang didelegasikan untuk organisasi mereka. Jika Anda ingin mengubah administrator yang didelegasikan untuk organisasi, hapus administrator yang didelegasikan saat ini, lalu tentukan administrator yang didelegasikan yang baru.
penting
Menghapus administrator Security Lake yang didelegasikan akan menghapus data lake Anda dan menonaktifkan Security Lake untuk akun di organisasi Anda.
Anda tidak dapat mengubah atau menghapus administrator yang didelegasikan dengan menggunakan konsol Security Lake. Tugas-tugas ini hanya dapat dilakukan secara terprogram.
Untuk menghapus administrator yang didelegasikan secara terprogram, gunakan DeregisterDataLakeDelegatedAdministrator operasi Security Lake API. Anda harus memanggil operasi dari akun manajemen organisasi. Jika Anda menggunakan AWS CLI, jalankan deregister-data-lake-delegated-administrator
Misalnya, AWS CLI perintah berikut menghapus administrator Security Lake yang didelegasikan.
$aws securitylake deregister-data-lake-delegated-administrator
Untuk mempertahankan penunjukan administrator yang didelegasikan tetapi mengubah pengaturan konfigurasi otomatis akun anggota baru, gunakan pen DeleteDataLakeOrganizationConfiguration goperasian API Security Lake, atau, jika Anda menggunakan AWS CLI, delete-data-lake-organization-configuration
Misalnya, AWS CLI perintah berikut menghentikan pengumpulan otomatis temuan CSPM Security Hub dari akun anggota baru yang bergabung dengan organisasi. Akun anggota baru tidak akan menyumbangkan temuan CSPM Security Hub ke data lake setelah administrator yang didelegasikan memanggil operasi ini. Contoh ini diformat untuk Linux, macOS, atau Unix, dan menggunakan karakter garis miring terbalik (\) untuk meningkatkan keterbacaan.
$aws securitylake delete-data-lake-organization-configuration \ --auto-enable-new-account '[{"region":"us-east-1","sources":[{"sourceName":"SH_FINDINGS"}]}]'
Akses tepercaya Security Lake
Setelah Anda mengatur Security Lake untuk organisasi, akun AWS Organizations manajemen dapat mengaktifkan akses tepercaya dengan Security Lake. Akses tepercaya memungkinkan Security Lake untuk membuat peran terkait layanan IAM dan melakukan tugas di organisasi Anda dan akunnya atas nama Anda. Untuk informasi selengkapnya, lihat Menggunakan AWS Organizations dengan Layanan AWS yang lain di Panduan AWS Organizations Pengguna.
Sebagai pengguna akun manajemen organisasi, Anda dapat menonaktifkan akses tepercaya untuk Security Lake di AWS Organizations. Untuk petunjuk tentang menonaktifkan akses tepercaya, lihat Cara mengaktifkan atau menonaktifkan akses tepercaya di Panduan AWS Organizations Pengguna.
Sebaiknya nonaktifkan akses tepercaya jika administrator yang didelegasikan Akun AWS ditangguhkan, diisolasi, atau ditutup.