View a markdown version of this page

Aktivierung des GuardDuty-initiated Malware-Scans in Umgebungen mit mehreren Konten - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktivierung des GuardDuty-initiated Malware-Scans in Umgebungen mit mehreren Konten

In einer Umgebung mit mehreren Konten kann nur ein GuardDuty Administratorkonto den GuardDuty-initiated Malware-Scan im Namen seiner Mitgliedskonten aktivieren. Darüber hinaus kann ein Administratorkonto, das die Mitgliedskonten beim AWS Organizations Support verwaltet, festlegen, dass der GuardDuty-initiated Malware-Scan für alle vorhandenen und neuen Konten in der Organisation automatisch aktiviert wird. Weitere Informationen finden Sie unter GuardDuty Konten verwalten mit AWS Organizations.

Einrichtung eines vertrauenswürdigen Zugriffs zur Aktivierung des GuardDuty-initiated Malware-Scans

Wenn das Konto des GuardDuty delegierten Administrators nicht mit dem Verwaltungskonto in Ihrer Organisation identisch ist, muss das Verwaltungskonto die GuardDuty-initiated Malware-Suche für die Organisation aktivieren. Auf diese Weise kann das delegierte Administratorkonto die Service-linked Rollenberechtigungen für Malware Protection for EC2 Mitgliedskonten erstellen, über die verwaltet werden. AWS Organizations

Anmerkung

Bevor Sie ein delegiertes GuardDuty Administratorkonto einrichten, finden Sie weitere Informationen unter. Überlegungen und Empfehlungen

Wählen Sie Ihre bevorzugte Zugriffsmethode, damit das Konto des delegierten GuardDuty Administrators die GuardDuty-initiated Malware-Suche für Mitgliedskonten in der Organisation aktivieren kann.

Console
  1. Öffnen Sie die GuardDuty Konsole unter. https://console.aws.amazon.com/guardduty/

    Um sich anzumelden, verwenden Sie das Verwaltungskonto für Ihre AWS Organizations Organisation.

    1. Wenn Sie kein delegiertes GuardDuty Administratorkonto eingerichtet haben, gehen Sie wie folgt vor:

      Geben Sie auf der Seite Einstellungen unter Konto für delegierte GuardDuty Administratoren die 12-stellige Zahl ein, account ID die Sie für die Verwaltung der GuardDuty Richtlinie in Ihrer Organisation festlegen möchten. Wählen Sie Delegieren.

      1. Wenn Sie bereits ein delegiertes GuardDuty Administratorkonto festgelegt haben, das sich vom Verwaltungskonto unterscheidet, gehen Sie wie folgt vor:

        Aktivieren Sie auf der Seite Einstellungen unter Delegierter Administrator die Einstellung Berechtigungen. Diese Aktion ermöglicht es dem delegierten GuardDuty Administratorkonto, den Mitgliedskonten entsprechende Berechtigungen zuzuweisen und den GuardDuty-initiated Malware-Scan in diesen Mitgliedskonten zu aktivieren.

      2. Wenn Sie bereits ein delegiertes GuardDuty Administratorkonto festgelegt haben, das mit dem Verwaltungskonto identisch ist, können Sie den GuardDuty-initiated Malware-Scan direkt für die Mitgliedskonten aktivieren. Weitere Informationen finden Sie unter Auto-enable GuardDuty-initiated Malware-Scan für alle Mitgliedskonten.

      Tipp

      Wenn sich das delegierte GuardDuty Administratorkonto von Ihrem Verwaltungskonto unterscheidet, müssen Sie dem delegierten GuardDuty Administratorkonto Berechtigungen gewähren, damit die GuardDuty-initiated Malware-Suche für Mitgliedskonten aktiviert werden kann.

  2. Wenn Sie zulassen möchten, dass das Konto des delegierten GuardDuty Administrators die GuardDuty-initiated Malware-Suche für Mitgliedskonten in anderen Regionen aktiviert, ändern Sie Ihre AWS-Region und wiederholen Sie die obigen Schritte.

API/CLI
  1. Mit den Anmeldeinformationen für Ihr Verwaltungskonto führen Sie den folgenden Befehl aus:

    aws organizations enable-aws-service-access --service-principal malware-protection.guardduty.amazonaws.com
  2. (Optional) Um den GuardDuty-initiated Malware-Scan für das Verwaltungskonto zu aktivieren, das kein delegiertes Administratorkonto ist, erstellt das Verwaltungskonto zuerst das Konto Service-linked Rollenberechtigungen für Malware Protection for EC2 explizit in seinem Konto und aktiviert dann den GuardDuty-initiated Malware-Scan vom delegierten Administratorkonto aus, ähnlich wie bei jedem anderen Mitgliedskonto.

    aws iam create-service-linked-role --aws-service-name malware-protection.guardduty.amazonaws.com
  3. Sie haben das delegierte GuardDuty Administratorkonto im aktuell ausgewählten Konto festgelegt. AWS-Region Wenn Sie in einer Region ein Konto als delegiertes GuardDuty Administratorkonto festgelegt haben, muss dieses Konto in allen anderen Regionen Ihr delegiertes GuardDuty Administratorkonto sein. Wiederholen Sie den obigen Schritt für alle anderen Regionen.

Wählen Sie Ihre bevorzugte Zugriffsmethode, um den GuardDuty-initiated Malware-Scan für ein delegiertes GuardDuty Administratorkonto zu aktivieren oder zu deaktivieren.

Console
  1. Öffnen Sie die GuardDuty Konsole unter. https://console.aws.amazon.com/guardduty/

  2. Wählen Sie im Navigationsbereich Malware Protection for EC2 aus.

  3. Wählen Sie auf der Seite Malware Protection for EC2 neben dem GuardDuty-initiated Malware-Scan die Option Bearbeiten aus.

  4. Führen Sie eine der folgenden Aktionen aus:

    Verwenden Für alle Konten aktivieren
    • Wählen Sie Für alle Konten aktivieren. Dadurch wird der Schutzplan für alle aktiven GuardDuty Konten in Ihrer AWS Organisation aktiviert, einschließlich der neuen Konten, die der Organisation beitreten.

    • Wählen Sie Speichern.

    Verwenden Konten manuell konfigurieren
    • Um den Schutzplan nur für das Konto des delegierten GuardDuty Administratorkontos zu aktivieren, wählen Sie Konten manuell konfigurieren.

    • Wählen Sie im Abschnitt Konto für delegierte GuardDuty Administratoren (dieses Konto) die Option Aktivieren aus.

    • Wählen Sie Speichern.

API/CLI

Führen Sie den updateDetector API-Vorgang mit Ihrer eigenen regionalen Detektor-ID aus und übergeben Sie das features Objekt name als EBS_MALWARE_PROTECTION und status alsENABLED.

Sie können den GuardDuty-initiated Malware-Scan aktivieren, indem Sie den folgenden AWS CLI Befehl ausführen. Stellen Sie sicher, dass Sie ein gültiges detector ID Konto für delegierte GuardDuty Administratoren verwenden.

Informationen zu Ihrem Konto und Ihrer aktuellen Region finden Sie auf der Seite „Einstellungen“ in der https://console.aws.amazon.com/guardduty/ Konsole oder führen Sie die ListDetectors API aus. detectorId

aws guardduty update-detector --detector-id 12abc34d567e8fa901bc2d34e56789f0 / --account-ids 555555555555 / --features '[{"Name": "EBS_MALWARE_PROTECTION", "Status": "ENABLED"}]'

Wählen Sie Ihre bevorzugte Zugriffsmethode, um die GuardDuty-initiated Malware-Scan-Funktion für alle Mitgliedskonten zu aktivieren. Dazu gehören der delegierte Administrator, bestehende Mitgliedskonten und die neuen Konten, die der Organisation beitreten.

Console
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die GuardDuty Konsole unter https://console.aws.amazon.com/guardduty/.

    Stellen Sie sicher, dass Sie die Anmeldedaten für das delegierte GuardDuty Administratorkonto verwenden.

  2. Führen Sie eine der folgenden Aktionen aus:

    Verwendung der Malware-Schutz für EC2 angezeigten
    1. Wählen Sie im Navigationsbereich Malware Protection for EC2 aus.

    2. Wählen Sie auf der Seite Malware Protection for EC2 im Abschnitt GuardDuty-initiated Malware-Scan die Option Bearbeiten aus.

    3. Wählen Sie Für alle Konten aktivieren. Diese Aktion aktiviert automatisch den GuardDuty-initiated Malware-Scan sowohl für bestehende als auch für neue Konten in der Organisation.

    4. Wählen Sie Speichern.

      Anmerkung

      Die Aktualisierung der Konfiguration der Mitgliedskonten kann bis zu 24 Stunden dauern.

    Verwendung der Konten angezeigten
    1. Wählen Sie im Navigationsbereich Accounts (Konten) aus.

    2. Wählen Sie auf der Seite „Konten“ vor Auto-enable „Konten per Einladung hinzufügen“ die Option „Einstellungen“ aus.

    3. Wählen Sie im Fenster „Einstellungen für automatische Aktivierung verwalten“ die Option „Für alle Konten aktivieren, für die ein GuardDuty-initiated Malware-Scan durchgeführt wird“.

    4. Wählen Sie auf der Seite Malware Protection for EC2 im Bereich GuardDuty-initiated Malware-Scan die Option Bearbeiten aus.

    5. Wählen Sie Für alle Konten aktivieren. Diese Aktion aktiviert automatisch den GuardDuty-initiated Malware-Scan sowohl für bestehende als auch für neue Konten in der Organisation.

    6. Wählen Sie Speichern.

      Anmerkung

      Die Aktualisierung der Konfiguration der Mitgliedskonten kann bis zu 24 Stunden dauern.

    Verwendung der Konten angezeigten
    1. Wählen Sie im Navigationsbereich Accounts (Konten) aus.

    2. Wählen Sie auf der Seite „Konten“ vor Auto-enable „Konten per Einladung hinzufügen“ die Option „Einstellungen“ aus.

    3. Wählen Sie im Fenster „Einstellungen für automatische Aktivierung verwalten“ die Option „Für alle Konten aktivieren, für die ein GuardDuty-initiated Malware-Scan durchgeführt wird“.

    4. Wählen Sie Speichern.

    Falls Sie die Option Für alle Konten aktivieren nicht verwenden können, finden Sie weitere Informationen unter Aktivieren Sie selektiv den GuardDuty-initiated Malware-Scan für Mitgliedskonten.

API/CLI
  • Um den GuardDuty-initiated Malware-Scan für Ihre Mitgliedskonten selektiv zu aktivieren, rufen Sie den updateMemberDetectors API-Vorgang mit Ihrem eigenen auf. detector ID

  • Das folgende Beispiel zeigt, wie Sie den GuardDuty-initiated Malware-Scan für ein einzelnes Mitgliedskonto aktivieren können. Um ein Mitgliedskonto zu deaktivieren, ersetzen Sie ENABLED durch DISABLED.

    Informationen zu Ihrem Konto und Ihrer aktuellen Region finden Sie auf der Seite „Einstellungen“ in der https://console.aws.amazon.com/guardduty/ Konsole oder führen Sie die ListDetectors API aus. detectorId

    aws guardduty update-member-detectors --detector-id 12abc34d567e8fa901bc2d34e56789f0 --account-ids 111122223333 --features '[{"Name": "EBS_MALWARE_PROTECTION", "Status": "ENABLED"}]'

    Sie können auch eine Liste von Konto-IDs übergeben, die durch ein Leerzeichen getrennt sind.

  • Wenn der Code erfolgreich ausgeführt wurde, gibt er eine leere Liste von UnprocessedAccounts zurück. Wenn beim Ändern der Detektor-Einstellungen für ein Konto Probleme aufgetreten sind, wird diese Konto-ID zusammen mit einer Zusammenfassung des Problems aufgeführt.

Wählen Sie Ihre bevorzugte Zugriffsmethode, um den GuardDuty-initiated Malware-Scan für alle vorhandenen aktiven Mitgliedskonten in der Organisation zu aktivieren.

Um den GuardDuty-initiated Malware-Scan für alle vorhandenen aktiven Mitgliedskonten zu konfigurieren
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die GuardDuty Konsole unter https://console.aws.amazon.com/guardduty/.

    Melden Sie sich mit den Anmeldedaten für das delegierte GuardDuty Administratorkonto an.

  2. Wählen Sie im Navigationsbereich Malware Protection for EC2 aus.

  3. Im Malware Protection for EC2 können Sie den aktuellen Status der GuardDuty-initiated Malware-Scan-Konfiguration einsehen. Wählen Sie im Abschnitt Aktive Mitgliedskonten die Option Aktionen.

  4. Wählen Sie im Dropdownmenü Aktionen die Option Aktivieren für alle vorhandenen aktiven Mitgliedskonten.

  5. Wählen Sie Speichern.

Die neu hinzugefügten Mitgliedskonten müssen aktiviert werden, GuardDuty bevor Sie die Konfiguration des GuardDuty-initiated Malware-Scans auswählen können. Die Mitgliedskonten, die auf Einladung verwaltet werden, können den GuardDuty-initiated Malware-Scan für ihre Konten manuell konfigurieren. Weitere Informationen finden Sie unter Step 3 - Accept an invitation.

Wählen Sie Ihre bevorzugte Zugriffsmethode, um den GuardDuty-initiated Malware-Scan für neue Konten zu aktivieren, die Ihrer Organisation beitreten.

Console

Das delegierte GuardDuty Administratorkonto kann die GuardDuty-initiated Malware-Suche nach neuen Mitgliedskonten in einer Organisation aktivieren. Verwenden Sie dazu entweder die Seite Malware-Schutz für EC2 oder Konten.

Um den GuardDuty-initiated Malware-Scan für neue Mitgliedskonten automatisch zu aktivieren
  1. Öffnen Sie die GuardDuty Konsole unter. https://console.aws.amazon.com/guardduty/

    Stellen Sie sicher, dass Sie die Anmeldedaten für das delegierte GuardDuty Administratorkonto verwenden.

  2. Führen Sie eine der folgenden Aktionen aus:

    • Verwenden der Seite „Malware-Schutz für EC2“:

      1. Wählen Sie im Navigationsbereich Malware Protection for EC2 aus.

      2. Wählen Sie auf der Seite Malware Protection for EC2 im GuardDuty-initiated Malware-Scan die Option Bearbeiten aus.

      3. Wählen Sie Konten manuell konfigurieren.

      4. Wählen Sie Automatisch für neue Mitgliedskonten aktivieren. Dieser Schritt stellt sicher, dass jedes Mal, wenn ein neues Konto Ihrer Organisation beitritt, der GuardDuty-initiated Malware-Scan automatisch für das entsprechende Konto aktiviert wird. Nur das delegierte GuardDuty Administratorkonto der Organisation kann diese Konfiguration ändern.

      5. Wählen Sie Speichern.

    • Verwenden der Seite Konten:

      1. Wählen Sie im Navigationsbereich Accounts (Konten) aus.

      2. Wählen Sie auf der Seite Konten die Auto-enable Einstellungen aus.

      3. Wählen Sie im Fenster „Einstellungen für automatische Aktivierung verwalten“ im Rahmen des GuardDuty-initiated Malware-Scans die Option Für neue Konten aktivieren aus.

      4. Wählen Sie Speichern.

API/CLI
  • Um den GuardDuty-initiated Malware-Scan für neue Mitgliedskonten zu aktivieren oder zu deaktivieren, rufen Sie den UpdateOrganizationConfiguration API-Vorgang mit Ihrem eigenen auf. detector ID

  • Das folgende Beispiel zeigt, wie Sie den GuardDuty-initiated Malware-Scan für ein einzelnes Mitgliedskonto aktivieren können. Informationen zur Deaktivierung finden Sie unter Aktivieren Sie selektiv den GuardDuty-initiated Malware-Scan für Mitgliedskonten. Wenn Sie es nicht für alle neuen Konten aktivieren möchten, die der Organisation beitreten, legen Sie die Einstellung AutoEnable auf NONE fest.

    Informationen zu Ihrem Konto und Ihrer aktuellen Region finden Sie auf der Seite „Einstellungen“ in der https://console.aws.amazon.com/guardduty/ Konsole oder führen Sie die ListDetectors API aus. detectorId

    aws guardduty update-organization-configuration --detector-id 12abc34d567e8fa901bc2d34e56789f0 --AutoEnable --features '[{"Name": "EBS_MALWARE_PROTECTION", "AutoEnable": NEW}]'

    Sie können auch eine Liste von Konto-IDs übergeben, die durch ein Leerzeichen getrennt sind.

  • Wenn der Code erfolgreich ausgeführt wurde, gibt er eine leere Liste von UnprocessedAccounts zurück. Wenn beim Ändern der Detektor-Einstellungen für ein Konto Probleme aufgetreten sind, wird diese Konto-ID zusammen mit einer Zusammenfassung des Problems aufgeführt.

Wählen Sie Ihre bevorzugte Zugriffsmethode, um den GuardDuty-initiated Malware-Scan für Mitgliedskonten selektiv zu konfigurieren.

Console
  1. Öffnen Sie die GuardDuty Konsole unter. https://console.aws.amazon.com/guardduty/

  2. Wählen Sie im Navigationsbereich Accounts (Konten) aus.

  3. Überprüfen Sie auf der Seite Konten in der Spalte „GuardDuty-initiated Malware-Scan“ den Status Ihres Mitgliedskontos.

  4. Wählen Sie das Konto aus, für das Sie den GuardDuty-initiated Malware-Scan konfigurieren möchten. Sie können mehrere Konten gleichzeitig auswählen.

  5. Wählen Sie im Menü Schutzpläne bearbeiten die entsprechende Option für den GuardDuty-initiated Malware-Scan aus.

API/CLI

Um den GuardDuty-initiated Malware-Scan für Ihre Mitgliedskonten selektiv zu aktivieren oder zu deaktivieren, rufen Sie den updateMemberDetectors API-Vorgang mit Ihrem eigenen auf. detector ID

Das folgende Beispiel zeigt, wie Sie den GuardDuty-initiated Malware-Scan für ein einzelnes Mitgliedskonto aktivieren können.

Informationen zu Ihrem Konto und Ihrer aktuellen Region finden Sie auf der Seite „Einstellungen“ in der https://console.aws.amazon.com/guardduty/ Konsole oder führen Sie die ListDetectors API aus. detectorId

aws guardduty update-member-detectors --detector-id 12abc34d567e8fa901bc2d34e56789f0 --account-ids 111122223333 --features '[{"Name": "EBS_MALWARE_PROTECTION", "Status": "ENABLED"}]'

Sie können auch eine Liste von Konto-IDs übergeben, die durch ein Leerzeichen getrennt sind.

Wenn der Code erfolgreich ausgeführt wurde, gibt er eine leere Liste von UnprocessedAccounts zurück. Wenn beim Ändern der Detektor-Einstellungen für ein Konto Probleme aufgetreten sind, wird diese Konto-ID zusammen mit einer Zusammenfassung des Problems aufgeführt.

Um den GuardDuty-initiated Malware-Scan für Ihre Mitgliedskonten selektiv zu aktivieren, führen Sie den updateMemberDetectors API-Vorgang mit Ihrem eigenen detector ID aus. Das folgende Beispiel zeigt, wie Sie den GuardDuty-initiated Malware-Scan für ein einzelnes Mitgliedskonto aktivieren können.

Informationen zu Ihrem Konto und Ihrer aktuellen Region finden Sie auf der Seite „Einstellungen“ in der https://console.aws.amazon.com/guardduty/ Konsole oder führen Sie die ListDetectors API aus. detectorId

aws guardduty update-member-detectors --detector-id 12abc34d567e8fa901bc2d34e56789f0 --account-ids 111122223333 --data-sources '{"MalwareProtection":{"ScanEc2InstanceWithFindings":{"EbsVolumes":true}}}'

Sie können auch eine Liste von Konto-IDs übergeben, die durch ein Leerzeichen getrennt sind.

Wenn der Code erfolgreich ausgeführt wurde, gibt er eine leere Liste von UnprocessedAccounts zurück. Wenn beim Ändern der Detektor-Einstellungen für ein Konto Probleme aufgetreten sind, wird diese Konto-ID zusammen mit einer Zusammenfassung des Problems aufgeführt.

Die Service-Linked Role (SLR) von GuardDuty Malware Protection for EC2 muss in den Mitgliedskonten erstellt werden. Das Administratorkonto kann die GuardDuty-initiated Malware-Scan-Funktion in Mitgliedskonten, die nicht von verwaltet werden, nicht aktivieren. AWS Organizations

Derzeit können Sie die folgenden Schritte über die GuardDuty Konsole unter ausführen, https://console.aws.amazon.com/guardduty/ um den GuardDuty-initiated Malware-Scan für die vorhandenen Mitgliedskonten zu aktivieren.

Console
  1. Öffnen Sie die GuardDuty Konsole unter. https://console.aws.amazon.com/guardduty/

    Melden Sie sich mit den Anmeldeinformationen Ihres Administratorkontos an.

  2. Wählen Sie im Navigationsbereich Accounts (Konten) aus.

  3. Wählen Sie das Mitgliedskonto aus, für das Sie den GuardDuty-initiated Malware-Scan aktivieren möchten. Sie können mehrere Konten gleichzeitig auswählen.

  4. Wählen Sie Aktionen.

  5. Wählen Sie Mitglied trennen.

  6. Wählen Sie im Mitgliedskonto im Navigationsbereich Malware Protection unter Schutzpläne.

  7. Wählen Sie GuardDuty-initiated Malware-Scan aktivieren. GuardDuty erstellt eine Spiegelreflexkamera für das Mitgliedskonto. Weitere Informationen zu SLR finden Sie unter Service-linked Rollenberechtigungen für Malware Protection for EC2.

  8. Wählen Sie in Ihrem Administratorkonto im Navigationsbereich Konten aus.

  9. Wählen Sie das Mitgliedskonto aus, das der Organisation wieder hinzugefügt werden muss.

  10. Wählen Sie Aktionen und dann Mitglied hinzufügen.

API/CLI
  1. Verwenden Sie das Administratorkonto, um die DisassociateMembers API für die Mitgliedskonten auszuführen, die den GuardDuty-initiated Malware-Scan aktivieren möchten.

  2. Verwenden Sie Ihr Mitgliedskonto, um den GuardDuty-initiated Malware-Scan aufzurufen und UpdateDetector zu aktivieren.

    Informationen zu Ihrem Konto und Ihrer aktuellen Region finden Sie auf der Seite „Einstellungen“ in der https://console.aws.amazon.com/guardduty/ Konsole oder führen Sie die ListDetectors API aus. detectorId

    aws guardduty update-detector --detector-id 12abc34d567e8fa901bc2d34e56789f0 --data-sources '{"MalwareProtection":{"ScanEc2InstanceWithFindings":{"EbsVolumes":true}}}'
  3. Verwenden Sie das Administratorkonto, um die CreateMembers API auszuführen und das Mitglied wieder zur Organisation hinzuzufügen.