View a markdown version of this page

通过 StackSet 来部署 IAM 角色 - AWS 安全事件响应 用户指南

通过 StackSet 来部署 IAM 角色

通过 StackSet 来部署 IAM 角色的先决条件

  • 您必须拥有有效的 AWS 安全事件响应 成员资格。

  • 您必须已在 AWS CloudFormation StackSet 和 AWS OrganizationsAWS 之间启用信任访问权限。有关更多信息,请参阅《AWS CloudFormation 用户指南》中的使用 AWS Organizations 启用信任访问权限

  • 您必须在 AWS Organizations 管理账户或委托管理员账户中拥有创建 StackSet 的权限。

为安全事件响应遏制角色创建一个 StackSet

请按照以下步骤创建一个具有服务托管权限的 StackSet,该 StackSet 将把遏制角色部署到您的组织账户中。

  1. 登录 AWS Management Console并打开 AWS CloudFormation 控制台

  2. 在导航窗格中,选择 StackSets,然后选择创建 StackSet

  3. 对于权限,请选择服务托管权限

  4. 对于 Template source(模板来源),选择 Upload a template file(上载模板文件)。上传您从 为您的遏制角色选择一个 CloudFormation 模板 中选择的模板文件。

  5. 输入一个 StackSet 名称(例如,SIR-Containment-Roles),并可根据需要添加描述。

  6. Configure StackSet options(配置堆栈集选项)页面上,保留默认设置,然后选择 Next(下一步)。

  7. 对于部署目标,请选择部署到组织。这有助于确保将角色部署到组织中所有的当前和将来账户。

  8. 对于指定区域,请选择一个 AWS 区域。由于 IAM 角色是全局资源,您只需将 StackSet 部署到一个区域即可。

  9. 查看设置,并选中“确认”复选框,以确认 AWS CloudFormation 可能会创建具有自定义名称的 IAM 资源。选择提交

StackSet 部署完成后,遏制角色将在您组织内的所有账户中可用。有关管理 StackSet 的更多信息,请参阅《AWS CloudFormation 用户指南》中的通过服务托管权限来更新 StackSet