As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Gerenciando várias contas com AWS Organizations em Security Lake
Você pode usar o Amazon Security Lake para coletar registros e eventos de segurança de várias Contas da AWS. Para ajudar a automatizar e simplificar o gerenciamento de várias contas, é altamente recomendável que você integre o Security Lake com o AWS Organizations.
Em Organizações, a conta que você usa para criar a organização é chamada conta de gerenciamento. Para integrar o Security Lake com o Organizations, a conta de gerenciamento deve designar uma conta delegada de administrador do Security Lake para a organização.
O administrador delegado do Security Lake pode ativar o Security Lake e definir as configurações do Security Lake para as contas-membro. O administrador delegado pode coletar registros e eventos em toda a organização em todos os Regiões da AWS lugares em que o Security Lake está ativado (independentemente do endpoint regional que ele esteja usando no momento). O administrador delegado também pode configurar o Security Lake para coletar automaticamente dados de log e eventos para novas contas da organização.
O administrador delegado do Security Lake tem acesso ao log e dados de eventos das contas-membros associadas. Assim, eles podem configurar o Security Lake para coletar dados pertencentes às contas-membro associadas. Eles também podem conceder aos assinantes permissão para consumir dados pertencentes às contas-membro associadas.
Para habilitar o Security Lake para várias contas em uma organização, a conta de gerenciamento da organização deve primeiro designar uma conta delegada de administrador do Security Lake para a organização. O administrador delegado pode então ativar e configurar o Security Lake para a organização.
Importante
Use a RegisterDataLakeDelegatedAdministrator API do Security Lake para permitir que o Security Lake acesse sua organização e registre o administrador delegado da organização.
Se você usar as APIs do Organizations para registrar um administrador delegado, os perfis vinculados ao serviço do Organizations talvez não sejam criadas com êxito. Para garantir a funcionalidade completa, use as APIs do Security Lake.
Para obter mais informações sobre como configurar organizações, consulte Criar e gerenciar uma organização no Guia do usuário do AWS Organizations .
Para contas existentes do Security Lake
Se você ativou o Security Lake antes de 17 de abril de 2025, recomendamos que ative o. Service-linked permissões de função (SLR) para gerenciamento de recursos Ao usar essa SLR, você pode continuar realizando melhorias contínuas de monitoramento e desempenho, o que pode reduzir potencialmente a latência e os custos. Para obter informações sobre as permissões associadas a essa SLR, consulteService-linked permissões de função (SLR) para gerenciamento de recursos.
Se você usar o console do Security Lake, receberá uma notificação solicitando que você ative o. AWSServiceRoleForSecurityLakeResourceManagement Se você usa AWS CLI, consulte Criação da função vinculada ao serviço Security Lake.
Considerações importantes para administradores delegados do Security Lake
Observe os seguintes fatores que definem como um administrador delegado se comporta no Security Lake:
- O administrador delegado é o mesmo em todas as regiões.
-
Quando você cria o administrador delegado, ele se torna o administrador delegado de cada região na qual você ativa o Security Lake.
- Recomendamos definir a conta Log Archive como administrador delegado do Security Lake.
-
A conta Log Archive é dedicada à ingestão e arquivamento de todos os registros relacionados à segurança. Conta da AWS O acesso a essa conta geralmente é limitado a alguns usuários, como auditores e equipes de segurança para investigações de conformidade. Recomendamos definir a conta Log Archive como administrador delegado do Security Lake para que você possa visualizar logs e eventos relacionados à segurança com o mínimo de alternância de contexto.
Além disso, recomendamos que apenas um conjunto mínimo de usuários tenha acesso direto à conta Log Archive. Fora desse grupo seleto, se um usuário precisar acessar os dados que o Security Lake coleta, você poderá adicioná-lo como assinante do Security Lake. Para obter mais informações sobre como adicionar um assinante, consulte Gerenciamento de assinantes no Security Lake.
Se você não usa o AWS Control Tower serviço, talvez não tenha uma conta do Log Archive. Para obter mais informações sobre a conta Log Archive, consulte Security OU — Conta Log Archive na Arquitetura de referência de segurança da AWS .
- Uma organização pode ter apenas um administrador delegado.
-
Você pode ter somente um administrador delegado do Security Lake para cada organização.
- A conta de gerenciamento da organização não pode ser o administrador delegado.
-
Com base nas melhores práticas de AWS segurança e no princípio do menor privilégio, sua conta de gerenciamento da organização não pode ser o administrador delegado.
- O administrador delegado deve fazer parte de uma organização ativa.
-
Quando você exclui uma organização, a conta de administrador delegado não pode mais gerenciar o Security Lake. Você deve designar um administrador delegado de uma organização diferente ou usar o Security Lake com uma conta independente que não faça parte de uma organização.
Permissões do IAM necessárias para designar um administrador delegado
Ao designar o administrador delegado do Security Lake, você deve ter permissões para habilitar o Security Lake e usar determinadas operações de AWS Organizations API listadas na declaração de política a seguir.
Você pode adicionar a seguinte declaração ao final de uma política AWS Identity and Access Management (IAM) para conceder essas permissões.
{ "Sid": "Grant permissions to designate a delegated Security Lake administrator", "Effect": "Allow", "Action": [ "securitylake:RegisterDataLakeDelegatedAdministrator", "organizations:EnableAWSServiceAccess", "organizations:RegisterDelegatedAdministrator", "organizations:ListAccounts", "organizations:ListDelegatedAdministrators", "organizations:ListAWSServiceAccessForOrganization", "organizations:DescribeOrganizationalUnit", "organizations:DescribeAccount", "organizations:DescribeOrganization" ], "Resource": "*" }
Com designar o administrador delegado do Security Lake e adicionar contas de membros
Escolha seu método de acesso para designar uma conta de administrador do delegada do Security Lake para a sua organização. Somente a conta de gerenciamento da organização pode designar a conta do administrador delegado para sua organização. A conta de gerenciamento da organização não pode ser a conta do administrador delegado da própria organização.
nota
-
A conta de gerenciamento da organização deve usar a operação
RegisterDataLakeDelegatedAdministratordo Security Lake para designar a conta delegada do administrador do Security Lake. Não há suporte para designar o administrador delegado do Security Lake por meio do Organizations. -
Se você quiser alterar o administrador delegado da organização, primeiro remova o administrador delegado atual. Em seguida, você pode designar um novo administrador delegado.
Após a conta de gerenciamento da organização designar o administrador delegado, o administrador pode ativar e configurar o Security Lake para a organização. Isso inclui ativar e configurar o Security Lake para coletar dados de AWS log e eventos para contas individuais na organização. Para obter mais informações, consulte Coletando dados de Serviços da AWS em Security Lake.
Você pode usar a GetDataLakeOrganizationConfiguration operação para obter detalhes sobre a configuração atual da sua organização para novas contas de membros.
Editando a configuração de ativação automática para novas contas da organização
Um administrador delegado do Security Lake pode visualizar e editar as configurações de ativação automática das contas quando elas ingressam na sua organização. O Security Lake ingere dados com base nessas configurações somente para novas contas, não para contas existentes.
Use as etapas a seguir para editar a configuração das novas contas da organização:
Abra o console do Security Lake em https://console.aws.amazon.com/securitylake/
. -
No painel de navegação, selecione Contas.
-
Na página Contas, expanda a seção Nova configuração de conta. Você pode ver quais fontes o Security Lake ingere de cada região.
-
Escolha Editar para editar essa configuração.
-
Na página Editar nova configuração de conta, execute as seguintes etapas:
-
Em Selecionar regiões, selecione uma ou mais regiões das quais você deseja atualizar as fontes para ingerir os dados. Em seguida, escolha Próximo.
-
Em Selecionar fontes, escolha uma das seguintes opções para Seleção de fontes:
Ingerir AWS fontes padrão — Quando você escolhe a opção recomendada, CloudTrail os eventos de dados do S3 não AWS WAF são incluídos para ingestão por padrão. Isso ocorre porque a ingestão de um alto volume de ambos os tipos de origem pode afetar significativamente os custos de uso. Para ingerir essas fontes, primeiro selecione a opção Ingerir AWS fontes específicas e, em seguida, selecione essas fontes na lista Fontes de registro e eventos.
Ingerir AWS fontes específicas — Com essa opção, você pode selecionar uma ou mais fontes de registro e eventos que deseja ingerir.
-
Não ingerir nenhuma fonte — Selecione essa opção quando não quiser ingerir nenhuma fonte das regiões que você selecionou na etapa anterior.
-
Escolha Próximo.
nota
Quando você habilita o Security Lake em uma conta pela primeira vez, todas as origens de log e eventos selecionadas farão parte de um período de teste gratuito de 15 dias. Para saber mais sobre estatísticas de uso, consulte Como analisar o uso e os custos estimados.
-
Depois de revisar as alterações, escolha Aplicar.
Quando um Conta da AWS ingressa na sua organização, essas configurações serão aplicadas a essa conta por padrão.
-
Como remover o administrador delegado do Security Lake
Apenas a conta de gerenciamento da organização pode remover o administrador delegado do Security Lake da organização. Se desejar alterar o administrador delegado da organização, remova o administrador delegado atual e, em seguida, designe o novo administrador delegado.
Importante
A remoção do administrador delegado do Security Lake exclui seu data lake e desativa o Security Lake para as contas da sua organização.
Não é possível alterar ou remover o administrador delegado usando o console do Security Lake. Essas tarefas só podem ser executadas por programação.
Para remover programaticamente o administrador delegado, use a DeregisterDataLakeDelegatedAdministrator operação da API Security Lake. Você deve invocar a operação a partir da conta de gerenciamento da organização. O Se você estiver usando o AWS CLI, execute o deregister-data-lake-delegated-administrator
Por exemplo, o AWS CLI comando a seguir remove o administrador delegado do Security Lake.
$aws securitylake deregister-data-lake-delegated-administrator
Para manter a designação de administrador delegado, mas alterar as configurações automáticas das novas contas membros, use a DeleteDataLakeOrganizationConfiguration operação da API Security Lake ou, se estiver usando o AWS CLIdelete-data-lake-organization-configuration
Por exemplo, o AWS CLI comando a seguir interrompe a coleta automática de descobertas do Security Hub CSPM de novas contas de membros que ingressam na organização. As novas contas de membros não contribuirão com as descobertas do Security Hub CSPM para o data lake depois que o administrador delegado invocar essa operação. Este exemplo está formatado para Linux, macOS ou Unix e usa o caractere de continuação de linha “barra invertida (\)” para melhorar a legibilidade.
$aws securitylake delete-data-lake-organization-configuration \ --auto-enable-new-account '[{"region":"us-east-1","sources":[{"sourceName":"SH_FINDINGS"}]}]'
Acesso confiável do Security Lake
Depois de configurar o Security Lake para uma organização, a conta AWS Organizations de gerenciamento pode habilitar o acesso confiável com o Security Lake. O acesso confiável permite que o Security Lake crie uma função vinculada a serviços do IAM e execute tarefas na organização e nas contas em seu nome. Para obter mais informações, consulte Usar o AWS Organizations com outro Serviços da AWS no Guia do usuário do AWS Organizations .
Como usuário da conta de gerenciamento da organização, você pode desativar o acesso confiável para o Security Lake no AWS Organizations. Para obter instruções sobre como desativar o acesso confiável, consulte Como ativar ou desativar o acesso confiável no Guia do usuário do AWS Organizations .
Recomendamos desativar o acesso confiável se o administrador delegado Conta da AWS estiver suspenso, isolado ou fechado.