將 Security Hub 與 整合 AWS Organizations - AWS Security Hub

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

將 Security Hub 與 整合 AWS Organizations

若要整合 AWS Security Hub 和 AWS Organizations,您可以在 Organizations 中建立組織,並使用組織管理帳戶來指定委派的 Security Hub 管理員帳戶。這可讓 Security Hub 成為 Organizations 中信任的服務。它還在委派管理員帳戶的目前 AWS 區域 中啟用 Security Hub,並允許委派管理員為成員帳戶啟用 Security Hub、檢視成員帳戶中的資料,以及在成員帳戶上執行其他允許的動作

如果您使用中央組態,委派管理員也可以建立 Security Hub 組態政策,以指定組織帳戶中應該如何設定 Security Hub 服務、標準和控制項。

建立組織

組織是您建立的實體,用於合併 , AWS 帳戶 以便您以單一單位管理它們。

您可以使用 AWS Organizations 主控台或使用 或 AWS CLI 其中一個 的命令來建立組織SDKAPIs。如需詳細說明,請參閱AWS Organizations 《 使用者指南》中的建立組織

您可以使用 AWS Organizations 集中檢視和管理組織內的所有帳戶。組織具有一個管理帳戶,以及零個或多個成員帳戶。您可以在階層式樹狀結構中組織帳戶,根位於根目錄上方,組織單位 (OUs) 巢狀在根目錄下。每個帳戶可以直接位於根下,或放置在階層OUs中的其中一個 中。OU 是特定帳戶的容器。例如,您可以建立財務 OU,其中包含與財務操作相關的所有帳戶。

選擇委派 Security Hub 管理員的建議

如果您擁有來自手動邀請程序的管理員帳戶,並正使用 轉換至帳戶管理 AWS Organizations,建議您將該帳戶指定為委派的 Security Hub 管理員。

雖然 Security Hub APIs和主控台允許組織管理帳戶成為委派的 Security Hub 管理員,但我們建議您選擇兩個不同的帳戶。這是因為有權存取組織管理帳戶來管理帳單的使用者,可能與需要存取 Security Hub 以進行安全管理的使用者不同。

我們建議跨區域使用相同的委派管理員。如果您選擇加入中央組態,Security Hub 會自動在您的主要區域和任何連結區域中指定相同的委派管理員。

驗證設定委派管理員的許可

若要指定和移除委派的 Security Hub 管理員帳戶,組織管理帳戶必須具有 Security Hub 中 EnableOrganizationAdminAccountDisableOrganizationAdminAccount動作的許可。Organizations 管理帳戶也必須具有 Organizations 的管理許可。

若要授予所有必要的許可,請將下列 Security Hub 受管政策連接至組織管理帳戶的IAM委託人:

指定委派管理員

若要指定委派的 Security Hub 管理員帳戶,您可以使用 Security Hub 主控台、Security Hub API或 AWS CLI。Security Hub AWS 區域 只會在目前的 中設定委派管理員,您必須在其他區域中重複 動作。如果您開始使用中央組態,則 Security Hub 會自動在主要區域和連結區域中設定相同的委派管理員。

組織管理帳戶不需要啟用 Security Hub,即可指定委派的 Security Hub 管理員帳戶。

我們建議組織管理帳戶不是委派的 Security Hub 管理員帳戶。不過,如果您選擇組織管理帳戶做為 Security Hub 委派管理員,則管理帳戶必須啟用 Security Hub。如果管理帳戶未啟用 Security Hub,您必須手動為其啟用 Security Hub。組織管理帳戶無法自動啟用 Security Hub。

您必須使用下列其中一種方法來指定委派的 Security Hub 管理員。使用 Organizations 指定委派的 Security Hub 管理員APIs不會反映在 Security Hub 中。

選擇您偏好的方法,然後依照步驟指定委派的 Security Hub 管理員帳戶。

Security Hub console
在加入時指定委派管理員
  1. 在 開啟 AWS Security Hub 主控台https://console.aws.amazon.com/securityhub/

  2. 選擇前往 Security Hub。系統會提示您登入組織管理帳戶。

  3. 指定委派管理員頁面上的委派管理員帳戶區段中,指定委派管理員帳戶。我們建議您選擇已為其他 AWS 安全和合規服務設定的相同委派管理員。

  4. 選擇設定委派管理員。系統會提示您登入委派的管理員帳戶 (如果您尚未登入),以繼續使用中央組態。如果您不想啟動中央組態,請選擇取消。您的委派管理員已設定,但您尚未使用中央組態。

設定頁面指定委派管理員
  1. 在 開啟 AWS Security Hub 主控台https://console.aws.amazon.com/securityhub/

  2. 在 Security Hub 導覽窗格中,選擇設定。然後選擇一般

  3. 如果目前已指派 Security Hub 管理員帳戶,則您必須先移除目前的帳戶,才能指定新帳戶。

    委派管理員下,若要移除目前帳戶,請選擇移除

  4. 輸入您要指定為 Security Hub 管理員帳戶的帳戶 ID。

    您必須在所有區域中指定相同的 Security Hub 管理員帳戶。如果您指定的帳戶與其他 區域指定的帳戶不同,主控台會傳回錯誤。

  5. 選擇委派

Security Hub API, AWS CLI

從組織管理帳戶中,使用 EnableOrganizationAdminAccount Security Hub 的操作API。如果您使用的是 AWS CLI,請執行 enable-organization-admin-account 命令。提供委派 Security Hub 管理員的 AWS 帳戶 ID。

下列範例會指定委派的 Security Hub 管理員。此範例已針對 Linux、macOS 或 Unix 格式化,並使用反斜線 (\) 行接續字元來改善可讀性。

$ aws securityhub enable-organization-admin-account --admin-account-id 123456789012