本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Multi-party 批准逻辑上有气隙的保管库
逻辑上有气隙的保管库中的 Multi-party 批准概述
AWS Backup 使您可以选择向逻辑上隔离的保管库 AWS Organizations添加Multi-party 批准(一种权能)。 Multi-party 批准提供了另一个选项,可通过分布式批准流程帮助保护关键运营。
Multi-party 批准旨在帮助保护关键资源,并最大限度地缩短恢复全面运行所需的时间,例如恶意行为者或恶意软件事件造成的中断。此设置可以帮助您还原可能已被损坏的逻辑上受物理隔离的保管库中的内容。
将 Multi-party 审批团队整合和使用 AWS Backup
具有逻辑气隙的保管库不会产生额外费用(如定价页面所示,将收取存储和跨区域传输费用)。https://aws.amazon.com/backup/pricing
作为 AWS Backup 客户,您可以使用 Multi-party 批准将某些操作的批准权限授予一组可信个人,如果疑似恶意活动可能危及主账户的使用,他们可以协作批准从单独创建的恢复账户访问逻辑上隔空的保管库。
在逻辑上隔空的保管库中使用 Multi-party 批准的先决条件和最佳实践
您需要先满足先决条件和推荐的最佳实践,然后才能高效、安全地使用对逻辑隔离的保管库进行 Multi-party 审批。
最佳实践:
-
通过 AWS 组织建立两个(或更多)组织。一个应该是主组织,在这个组织中,您的一个或多个账户拥有至少一个逻辑上受物理隔离的保管库。辅助组织应该是恢复组织。多方审批团队将在这个组织中进行管理。
先决条件
-
您已设置 Multi-party 审批,并且至少有一个批准小组。
-
主组织中至少有一个账户必须拥有逻辑上受物理隔离的保管库(以及原始备份保管库)。
-
主组织中的管理账户可选择加入审批。 Multi-party
提示
AWS Backup 建议您将服务控制策略 (SCP) 应用于您的主要组织,并为该组织和每个批准小组配置相应的权限。有关示例政策,请参阅Multi-party 批准条款部分。
-
来自二级(恢复)组织的 Multi-party 审批团队将 AWS RAM与拥有逻辑气隙保管库的账户和您的恢复账户共享。
必需的访问政策
在设置 Multi-party 批准之前,请配置以下访问策略:
-
服务控制策略 (SCP):对您的主要组织应用 SCP,以控制允许跨账户执行哪些操作。SCP 应向组织和每个审批团队授予适当的权限。有关 SCP 的更多信息,请参阅《组织用户指南》中的服务控制策略。
-
Multi-party 批准小组政策:创建审批小组时,附上相应的资源策略。对于 AWS Backup 逻辑上存在气隙的保管库,请使用该策略。
arn:aws:mpa::aws:policy/backup.amazonaws.com/CreateRestoreAccessVault要列出可用策略,请运行aws mpa list-policies --region us-east-1。 Multi-party 审批团队资源只能在美国东部(弗吉尼亚北部)创建和存储,因此 MPA 命令必须针对该区域。 -
AWS RAM 共享权限:跨账户共享审批团队时,使用 RAM 权限
arn:aws:ram::aws:permission/AWSRAMMPAApprovalTeamAccess。有关更多信息,请参阅使用共享审批团队 AWS RAM。 -
IAM 权限:与 Multi-party 批准进行交互的用户需要相应的 IAM 权限
mpa:GetApprovalTeam,包括mpa:ListApprovalTeamsmpa:StartSession、mpa:CancelSession、mpa:GetSession、、和mpa:ListSessions。这些权限包含在AWSBackupFullAccess托管策略中。
设置 Multi-party 批准
以下步骤概述了设置恢复 AWS 组织、设置 Multi-party 审批,然后对逻辑上隔离的文件 Multi-party 库进行批准的推荐流程:
-
管理员通过 Organizations 创建一个新组织用于执行恢复操作。
-
在这个新组织的管理账户中,管理员创建并配置一个 IAM Identity Center(IDC)实例(要启用组织实例,请参阅《IAM Identity Center 用户指南》中的启用 IAM Identity Center)。另请参阅批准用户指南中的创建 Multi-party 批准身份源的Multi-party顺序。
-
然后,管理员将创建一个审批小组,这是由可信个人组成的核心小组,他们将是 Multi-party审批的主要用户。
-
管理员过去常 AWS RAM 常与拥有逻辑隔离保管库和需要申请访问该保管库的恢复账户的每个账户共享一个审批小组。
-
逻辑上存在气隙的保管库拥有账户的管理员将保管库与审批团队关联起来。
-
恢复账户请求访问一个账户,该账户的保管库在逻辑上处于隔离状态,并有相关的 Multi-party 审批小组(“小组”)。与该账户关联的团队批准或拒绝请求。
-
拥有逻辑上受物理隔离的保管库的账户的管理员可以请求取消审批团队与保管库的关联。请求需要当前团队的批准。
-
管理员可以在必要时根据其安全实践或者在人员加入或离开组织时更新审批团队成员资格。
Cross-Region 使用 Multi-party 批准时的注意事项和依赖关系
当您在不同区域启用 Multi-party 批准和 IAM 身份中心实例时, Multi-party 批准会跨区域向 IAM 身份中心发出呼叫。这意味着用户和群组信息会跨区域移动。 Multi-party 批准团队资源只能 AWS 区域 在美国东部(弗吉尼亚北部)创建和存储。
其他参考 Multi-party 审批团队 AWS 区域 的资源将取决于 AWS 区域 美国东部(弗吉尼亚北部)。因此,如果您的 Identity Center 实例 and/or 逻辑气隙保管库不在美国东部(弗吉尼亚北部),则 Multi-party 批准将进行跨区域调用。
Multi-party 批准条款、概念和用户角色
Multi-party 您的逻辑气隙保管库中的批准是 AWS Organizations AWS 账户管理 AWS Backup、和,以及 AWS Identity and Access Management (IAM) 和 AWS RAM (RAM) 功能的集成。通过 CLI,您可以与每项服务交互以发送相应的命令。您也可以使用控制台,但需要导航到相应服务的控制台才能完成特定任务。
您与 Multi-party 批准的互动方式取决于您在组织中的角色和职责,以及您在 AWS Backup 账户中拥有的权限。
如Multi-party 批准用户指南所示,组织中使用多方批准的成员将是申请者、管理员或批准者。 特定权限应用于各项工作职能。根据安全最佳实践,用户只能履行一项工作职能。
控制台、门户和会话
AWS Backup 具有一个或多个逻辑气隙保管库的账户可以使用多方批准。
在多方批准流程之前,管理员可以利用创建 AWS Organizations 用于恢复目的的辅助组织(恢复组织)(如果之前没有建立过这样的组织)。
然后,管理员利用 AWS Resource Access Manager (RAM) 在主要组织和恢复组织之间设置跨组织共享。
主组织包含拥有并使用逻辑上受物理隔离的保管库(用于存储受保护的数据)的账户。
恢复组织包含至少一个恢复账户。该账户具有一个接入点,该接入点可以作为共享逻辑上受物理隔离的保管库的关键“后门”。该接入点称为恢复访问权限备份保管库。此访问权限保管库不存储数据,而是充当接入点或挂载点,用于针对源逻辑上受物理隔离的保管库的内容执行镜像操作,但不包含可以更改或删除的数据。例如,如果客户在恢复访问权限备份保管库中执行恢复点的还原过程,则逻辑上受物理隔离的保管库中的恢复点将通过恢复账户利用跨账户还原进行还原。
为了确保获得额外的安全保护,客户使用此恢复账户在主账户中执行受保护的操作,但前提是这些操作获得了审批会话中的关联审批团队的批准。 AWS 一旦发送了批准请求,就会创建会话,当批准团队成员批准或拒绝请求的阈值或者允许的会话时间已过时,该会话就会结束。
团队由批准者(实际上是 Multi-party 批准方的部分)组成,他们会收到有关受保护操作请求的电子邮件通知。这些电子邮件确认针对请求的审批会话已开始。一旦达到规定的所需最低批准人数,便会获得批准。可以在创建多方审批团队(简称“团队”)时设置此规定人数。
Multi-party 审批团队通过组织多方批准门户(“门户”)进行管理,该门户是一个 AWS 托管应用程序,可为身份提供一个集中位置,批准团队成员可以在该位置接收和回应批准小组的邀请和操作请求。