Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestione delle regole di rilevamento personalizzate in ambienti con più account
In un'organizzazione, l'account GuardDuty amministratore delegato gestisce centralmente le regole di rilevamento personalizzate per gli account membri utilizzando le configurazioni dell'organizzazione. L'amministratore dichiara l'intento di ogni regola e lo GuardDuty applica automaticamente agli account dei membri, inclusi gli account che si iscrivono successivamente.
Nota
Multi-account la gestione delle regole di rilevamento personalizzate è supportata solo per gli account gestiti tramite. AWS Organizations Invitation-based gli account dei membri non sono supportati per la gestione centralizzata delle regole.
configurazioni dell'organizzazione
Un account membro non può abilitare, disabilitare o modificare autonomamente una regola di rilevamento personalizzata. Se si tenta di richiamare le operazioni di associazione con un account singolo da un account membro, GuardDuty viene restituito un AccessDeniedException errore. L'amministratore gestisce la regola per conto del membro. Per ulteriori informazioni sull'amministratore delegato e sugli account dei membri, vedere Gestione di più account in GuardDuty.
Una configurazione dell'organizzazione collega una singola regola a un set di account membri. Registra la modalità, in tempo reale o a secco, in cui la regola opera per tali account. GuardDuty quindi crea un'associazione individuale per la regola in ogni account membro destinatario. È possibile configurare le regole per tutti i membri o per account specifici utilizzando gli elenchi di inclusione ed esclusione.
Nota
Una configurazione organizzativa a ciclo continuo scade 14 giorni dopo la sua creazione. Le associazioni di account membro GuardDuty create da tale configurazione scadono con essa, anziché 14 giorni dopo la creazione di ciascuna associazione.
Esecuzione di entrambe le modalità per la stessa regola
Una regola contiene al massimo una configurazione dell'organizzazione per modalità, quindi una regola può essere eseguita contemporaneamente in modalità live e in modalità dry run solo nella seguente condizione: entrambe le configurazioni devono denominare i rispettivi account di destinazione con un elenco di inclusione esplicito.
Una configurazione in base alla quale l'intera organizzazione rispetta la propria regola. Una configurazione rivendica l'intera organizzazione quando non nomina alcun account o quando nomina gli account da escludere. Nessuna configurazione per l'altra modalità può coesistere con essa e il tentativo di crearne una ritorna. ConflictException Per spostare una configurazione dell'intera organizzazione in una modalità diversa, aggiorna la configurazione esistente anziché crearne una seconda.
Esempio: applica una regola in modalità dry run a tutti gli account dei membri
Il seguente comando AWS CLI crea una configurazione dell'organizzazione destinata a tutti gli account dei membri, inclusi gli account che si iscrivono in un secondo momento. Omettendoli entrambi--include-account-ids, si --exclude-account-ids rivolge all'intera organizzazione.
aws guardduty create-custom-detection-rule-org-configuration \ --rule-id "EXAMPLE_RULE_ID" \ --mode DRY_RUN
Per passare alla rilevazione in tempo reale della regola, aggiorna la configurazione esistente con UpdateCustomDetectionRuleOrgConfiguration.
Applicazione di ogni regola in un'organizzazione
La console configura una regola alla volta. Per applicare la stessa modalità a tutte le regole disponibili nell'organizzazione, scorri il catalogo delle regole con la AWS
CLI. Omettendole entrambe--include-account-ids, si --exclude-account-ids rivolge a tutti gli account dei membri, inclusi gli account che si iscrivono in un secondo momento.
for RULE in $(aws guardduty list-custom-detection-rules \ --query 'Rules[].RuleId' --output text); do aws guardduty create-custom-detection-rule-org-configuration \ --rule-id "$RULE" \ --mode DRY_RUN done
Questo ciclo consente di --mode DRY_RUN misurare il volume del segnale prima che una regola generi risultati. Poiché il loop non nomina alcun account, ogni configurazione riguarda l'intera organizzazione ed è applicabile in modo univoco. Quando sei pronto, passa ogni regola al rilevamento in tempo reale aggiornando la configurazione esistente con UpdateCustomDetectionRuleOrgConfiguration. Esegui nuovamente il ciclo con i --mode LIVE risultatiConflictException, perché la configurazione a secco dell'intera organizzazione esiste già.