Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Integrazione del Security Hub con AWS Organizations
Per integrare AWS Security Hub e AWS Organizations, è necessario creare un'organizzazione in Organizations e utilizzare l'account di gestione dell'organizzazione per designare un account amministratore delegato di Security Hub. Ciò abilita Security Hub come servizio affidabile in Organizations. Attiva inoltre Security Hub nella versione corrente Regione AWS per l'account amministratore delegato e consente all'amministratore delegato di abilitare Security Hub per gli account dei membri, visualizzare i dati negli account dei membri ed eseguire altre azioni consentite sugli account dei membri.
Se si utilizza la configurazione centrale, l'amministratore delegato può anche creare politiche di configurazione del Security Hub che specificano come configurare il servizio, gli standard e i controlli di Security Hub negli account dell'organizzazione.
Creazione di un'organizzazione
Un'organizzazione è un'entità creata per consolidare la propria Account AWS in modo da poterla amministrare come una singola unità.
È possibile creare un'organizzazione utilizzando la AWS Organizations console o utilizzando un comando dall'SDK AWS CLI o da uno degli SDK. APIs Per istruzioni dettagliate, consulta Creare un'organizzazione nella Guida per l'AWS Organizations utente.
Puoi utilizzarlo AWS Organizations per visualizzare e gestire centralmente tutti gli account all'interno della tua organizzazione. Un'organizzazione ha un account di gestione insieme a zero o più account membri. È possibile organizzare gli account in una struttura gerarchica ad albero con una radice nella parte superiore e le unità organizzative (OUs) annidate sotto la radice. Ogni account può trovarsi direttamente sotto la radice o collocato in una delle posizioni della gerarchia. OUs Un'unità organizzativa è un contenitore per account specifici. Ad esempio, è possibile creare un'unità organizzativa finanziaria che includa tutti i conti relativi alle operazioni finanziarie.
Consigli per la scelta dell'amministratore delegato del Security Hub
Se disponi di un account amministratore dopo la procedura di invito manuale e stai passando alla gestione dell'account con AWS Organizations, ti consigliamo di designare quell'account come amministratore delegato del Security Hub.
Sebbene Security Hub APIs e console consentano all'account di gestione dell'organizzazione di essere l'amministratore delegato di Security Hub, consigliamo di scegliere due account diversi. Questo perché è probabile che gli utenti che hanno accesso all'account di gestione dell'organizzazione per gestire la fatturazione siano diversi dagli utenti che devono accedere a Security Hub per la gestione della sicurezza.
Si consiglia di utilizzare lo stesso amministratore delegato in tutte le regioni. Se opti per la configurazione centralizzata, Security Hub designa automaticamente lo stesso amministratore delegato nella tua regione d'origine e in tutte le regioni collegate.
Verifica le autorizzazioni per configurare l'amministratore delegato
Per designare e rimuovere un account amministratore delegato di Security Hub, l'account di gestione dell'organizzazione deve disporre delle DisableOrganizationAdminAccount
autorizzazioni EnableOrganizationAdminAccount
e delle azioni in Security Hub. L'account di gestione Organizations deve inoltre disporre delle autorizzazioni amministrative per Organizations.
Per concedere tutte le autorizzazioni richieste, collega le seguenti politiche gestite da Security Hub al principale IAM per l'account di gestione dell'organizzazione:
Designazione dell'amministratore delegato
Per designare l'account amministratore delegato di Security Hub, è possibile utilizzare la console Security Hub, l'API Security Hub oppure. AWS CLI Security Hub imposta l'amministratore delegato Regione AWS solo nell'area corrente ed è necessario ripetere l'azione in altre regioni. Se inizi a utilizzare la configurazione centrale, Security Hub imposta automaticamente lo stesso amministratore delegato nella regione di origine e nelle regioni collegate.
L'account di gestione dell'organizzazione non deve abilitare Security Hub per designare l'account amministratore delegato di Security Hub.
È consigliabile che l'account di gestione dell'organizzazione non sia l'account amministratore delegato di Security Hub. Tuttavia, se si sceglie l'account di gestione dell'organizzazione come amministratore delegato di Security Hub, l'account di gestione deve avere Security Hub abilitato. Se l'account di gestione non ha Security Hub abilitato, è necessario abilitare Security Hub manualmente. Security Hub non può essere abilitato automaticamente per l'account di gestione dell'organizzazione.
È necessario designare l'amministratore delegato del Security Hub utilizzando uno dei seguenti metodi. La designazione dell'amministratore delegato del Security Hub presso Organizations APIs non si riflette in Security Hub.
Scegli il tuo metodo preferito e segui i passaggi per designare l'account amministratore delegato di Security Hub.