As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Integrando o Security Hub CSPM comAWS Organizations
Para integrar o AWS Security Hub CSPM eAWS Organizations, você cria uma organização no Organizations e usa a conta de gerenciamento da organização para designar uma conta delegada de administrador do CSPM do Security Hub. Isso habilita o CSPM do Security Hub como um serviço confiável no Organizations. Essa ação também habilita o CSPM do Security Hub na Região da AWS atual para a conta de administrador delegado e permite que o administrador delegado habilite o CSPM do Security Hub para as contas de membro, visualize dados nas contas de membro e realize outras ações permitidas nas contas de membro.
Se você usar a configuração central, o administrador delegado também poderá criar políticas de configuração do CSPM do Security Hub que especifiquem como o serviço, os padrões e os controles do CSPM do Security Hub devem ser configurados nas contas da organização.
Criar uma organização
Uma organização é uma entidade que você cria para consolidar a suaContas da AWS, de forma que você possa administrá-la como uma única unidade.
Você pode criar uma organização usando o AWS Organizations console ou usando um comando das APIs do SDK AWS CLI ou de uma delas. Para obter instruções detalhadas, consulte Criação de uma organização no Guia do usuário do AWS Organizations.
Você pode usar AWS Organizations para visualizar e gerenciar centralmente todas as contas em sua organização. Uma organização tem uma conta gerencial primária com zero ou mais contas de membro. É possível organizar as contas em uma estrutura de árvore hierárquica, com uma raiz na parte superior e unidades organizacionais (UOs) aninhadas sob a raiz. Cada conta pode estar diretamente sob raiz ou posicionada em uma das UOs na hierarquia. Uma UO é um contêiner para contas específicas. Por exemplo, é possível criar uma UO de finanças que inclua todas as contas relacionadas a operações financeiras.
Recomendações para a escolha do administrador delegado do CSPM do Security Hub
Se você tiver uma conta de administrador criada a partir do processo de convite manual e estiver fazendo a transição para o gerenciamento de contas comAWS Organizations, recomendamos designar essa conta como administrador delegado do CSPM do Security Hub.
Embora as APIs e o console do CSPM do Security Hub permitam que a conta gerencial da organização seja a conta de administrador delegado do CSPM do Security Hub, recomendamos a escolha de duas contas diferentes. Isso ocorre porque os usuários que têm acesso à conta gerencial da organização para gerenciar o faturamento provavelmente são diferentes dos usuários que precisam acessar o CSPM do Security Hub para gerenciamento de segurança.
Recomendamos o uso da mesma conta de administrador delegado nas regiões. Se você optar pela configuração central, o CSPM do Security Hub designará automaticamente o mesmo administrador delegado em sua região inicial e em qualquer região vinculada.
Verificar as permissões para configurar o administrador delegado
Para designar e remover uma conta de administrador delegado do CSPM do Security Hub, a conta gerencial da organização deve ter permissões para as ações EnableOrganizationAdminAccount e DisableOrganizationAdminAccount no CSPM do Security Hub. A conta gerencial do Organizations também deve ter permissões administrativas para o Organizations.
Para conceder todas as permissões necessárias, anexe as políticas gerenciadas a seguir do Security Hub à entidade principal do IAM na conta gerencial da organização:
Designar o administrador delegado
Para designar a conta de administrador delegado do CSPM do Security Hub, é possível usar o console do CSPM do Security Hub, a API do CSPM do Security Hub ou a AWS CLI. O CSPM do Security Hub define o administrador delegado Região da AWS somente no atual, e você deve repetir a ação em outras regiões. Se você começar a usar a configuração central, o CSPM do Security Hub definirá automaticamente o mesmo administrador delegado na região inicial e nas regiões vinculadas.
A conta gerencial da organização não precisa habilitar o CSPM do Security Hub para designar a conta de administrador delegado do CSPM do Security Hub.
Recomendamos que a conta gerencial da organização não seja a conta de administrador do CSPM do Security Hub. Porém, se você escolher a conta gerencial da organização como a conta de administrador delegado do CSPM do Security Hub, a conta gerencial deverá ter o CSPM do Security Hub habilitado. Se a conta gerencial não tiver o CSPM do Security Hub habilitado, será necessário habilitar o CSPM do Security Hub para ela manualmente. O CSPM do Security Hub não pode ser habilitado automaticamente para a conta gerencial da organização.
É necessário designar o administrador delegado do CSPM do Security Hub usando um dos métodos a seguir. Designar o administrador delegado do CSPM do Security Hub com as APIs do Organizations não se reflete no CSPM do Security Hub.
Escolha seu método preferido e siga as etapas para designar a conta de administrador delegado do CSPM do Security Hub.