Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
En un entorno con varias cuentas, solo la cuenta de GuardDuty administrador puede habilitar el análisis de GuardDuty-initiated malware en nombre de sus cuentas de miembros. Además, una cuenta de administrador que gestione las cuentas de los miembros con AWS Organizations soporte puede optar por habilitar automáticamente el análisis de GuardDuty-initiated malware en todas las cuentas nuevas y existentes de la organización. Para obtener más información, consulte Administrar GuardDuty cuentas con AWS Organizations.
Establecer un acceso confiable para permitir el análisis de GuardDuty-initiated malware
Si la cuenta de administrador GuardDuty delegado no es la misma que la cuenta de administración de su organización, la cuenta de administración debe habilitar el análisis de GuardDuty-initiated malware para su organización. De esta forma, la cuenta de administrador delegado puede crear las cuentas de Service-linked permisos de rol para Malware Protection for EC2 los miembros a través de las que se administran AWS Organizations.
Elija el método de acceso que prefiera para permitir que la cuenta de GuardDuty administrador delegado pueda detectar GuardDuty-initiated malware en las cuentas de los miembros de la organización.
- Console
-
Abre la GuardDuty consola en https://console.aws.amazon.com/guardduty/.
Para iniciar sesión, usa la cuenta de administración de tu AWS Organizations organización.
-
-
Si no ha designado una cuenta de GuardDuty administrador delegado, haga lo siguiente:
En la página de configuración, en Cuenta de GuardDuty administrador delegado, introduce los 12 dígitos account
ID que deseas designar para administrar la GuardDuty política en tu organización. Elija Delegar.
-
-
Si ya has designado una cuenta de GuardDuty administrador delegado que es diferente de la cuenta de administración, entonces:
En la página Configuración, en Administrador delegado, active la configuración Permisos. Esta acción permitirá a la cuenta de GuardDuty administrador delegado adjuntar los permisos pertinentes a las cuentas de los miembros y permitir el análisis de GuardDuty-initiated malware en estas cuentas de miembros.
-
Si ya has designado una cuenta de GuardDuty administrador delegado que es la misma que la cuenta de administración, puedes habilitar directamente el análisis de GuardDuty-initiated malware para las cuentas de los miembros. Para obtener más información, consulte Auto-enable GuardDuty-initiated análisis de malware para todas las cuentas de los miembros.
Si la cuenta de GuardDuty administrador delegado es diferente de tu cuenta de administración, debes conceder permisos a la cuenta de GuardDuty administrador delegado para permitir la detección de GuardDuty-initiated malware en las cuentas de los miembros.
-
Si quieres permitir que la cuenta de GuardDuty administrador delegado habilite el análisis de GuardDuty-initiated malware para las cuentas de miembros de otras regiones, cambia la tuya y repite los pasos anteriores. Región de AWS
- API/CLI
-
-
Con sus credenciales de la cuenta de administración, ejecute el siguiente comando:
aws organizations enable-aws-service-access --service-principal malware-protection.guardduty.amazonaws.com
-
(Opcional) Para habilitar el análisis de GuardDuty-initiated malware en la cuenta de administración que no sea una cuenta de administrador delegado, la cuenta de administración primero la creará de Service-linked permisos de rol para Malware Protection for EC2 forma explícita en su cuenta y, a continuación, habilitará el análisis de GuardDuty-initiated malware desde la cuenta de administrador delegado, al igual que en cualquier otra cuenta de miembro.
aws iam create-service-linked-role --aws-service-name malware-protection.guardduty.amazonaws.com
-
Ha designado la cuenta de GuardDuty administrador delegado en la cuenta actualmente seleccionada Región de AWS. Si ha designado una cuenta como cuenta de GuardDuty administrador delegado en una región, esa cuenta debe ser su cuenta de GuardDuty administrador delegado en todas las demás regiones. Repita el paso anterior para el resto de las regiones.
Elija el método de acceso que prefiera para activar o desactivar el análisis de GuardDuty-initiated malware en una cuenta de GuardDuty administrador delegado.
- Console
-
Abra la GuardDuty consola en https://console.aws.amazon.com/guardduty/.
-
En el panel de navegación, elija Malware Protection for EC2.
-
En la página Protección contra malware para EC2, seleccione Editar junto a la opción Análisis de GuardDuty-initiated malware.
Realice una de las siguientes acciones:
Utilización Habilitar para todas las cuentas
Utilización Configure las cuentas manualmente
Para habilitar el plan de protección solo para la cuenta de GuardDuty administrador delegado, elija Configurar cuentas manualmente.
Seleccione Habilitar en la sección Cuenta de GuardDuty administrador delegado (esta cuenta).
Seleccione Save.
- API/CLI
-
Ejecute la operación de la API updateDetector con el ID del detector regional propio y transmita el features del objeto name como EBS_MALWARE_PROTECTION y status como ENABLED.
Puede activar el análisis de GuardDuty-initiated malware ejecutando el siguiente AWS CLI
comando. Asegúrese de utilizar una cuenta de GuardDuty administrador delegado válidadetector ID.
Para encontrar la detectorId de tu cuenta y tu región actual, consulta la página de configuración de la https://console.aws.amazon.com/guardduty/ consola o ejecuta la ListDetectors API.
aws guardduty update-detector --detector-id 12abc34d567e8fa901bc2d34e56789f0 /
--account-ids 555555555555 /
--features '[{"Name": "EBS_MALWARE_PROTECTION", "Status": "ENABLED"}]'
Elige tu método de acceso preferido para habilitar la función de escaneo de GuardDuty-initiated malware en todas las cuentas de los miembros. Esto incluye las cuentas de miembros existentes y las cuentas nuevas que se unen a la organización.
- Console
-
Inicie sesión en Consola de administración de AWS y abra la GuardDuty consola en https://console.aws.amazon.com/guardduty/.
Asegúrese de usar las credenciales de la cuenta de GuardDuty administrador delegado.
-
Realice una de las siguientes acciones:
Uso de Malware Protection for EC2 page
-
En el panel de navegación, elija Malware Protection for EC2.
-
En la página Protección contra malware para EC2, seleccione Editar en la sección de análisis de GuardDuty-initiated malware.
-
Elija Habilitar para todas las cuentas. Esta acción habilita automáticamente el análisis de GuardDuty-initiated malware para las cuentas nuevas y existentes de la organización.
-
Seleccione Save.
La actualización de la configuración de las cuentas de miembros puede tardar hasta 24 horas en efectuarse.
Uso de Cuentas page
-
En el panel de navegación, elija Cuentas.
-
En la página Cuentas, selecciona Auto-enable las preferencias antes de Añadir cuentas por invitación.
-
En la ventana Administrar las preferencias de activación automática, selecciona Habilitar para todas las cuentas que estén siendo escaneadas con GuardDuty-initiated malware.
-
En la página Protección contra malware para EC2, seleccione Editar en la sección de análisis de GuardDuty-initiated malware.
-
Elija Habilitar para todas las cuentas. Esta acción habilita automáticamente el análisis de GuardDuty-initiated malware para las cuentas nuevas y existentes de la organización.
-
Seleccione Save.
La actualización de la configuración de las cuentas de miembros puede tardar hasta 24 horas en efectuarse.
Uso de Cuentas page
-
En el panel de navegación, elija Cuentas.
-
En la página Cuentas, selecciona Auto-enable las preferencias antes de Añadir cuentas por invitación.
-
En la ventana Administrar las preferencias de activación automática, selecciona Habilitar para todas las cuentas que estén siendo escaneadas con GuardDuty-initiated malware.
-
Seleccione Save.
Si no puede utilizar la opción Habilitar para todas las cuentas, consulte Activa de forma selectiva el análisis de GuardDuty-initiated malware para las cuentas de los miembros.
- API/CLI
-
-
Para activar de forma selectiva el análisis de GuardDuty-initiated malware en tus cuentas de miembro, invoca la operación de la updateMemberDetectors API con la tuya propia. detector ID
-
El siguiente ejemplo muestra cómo puedes habilitar el análisis de GuardDuty-initiated malware para una cuenta de un solo miembro. Para deshabilitar una cuenta de miembro, sustituya ENABLED por DISABLED.
Para encontrar la detectorId de tu cuenta y tu región actual, consulta la página de configuración de la https://console.aws.amazon.com/guardduty/ consola o ejecuta la ListDetectors API.
aws guardduty update-member-detectors --detector-id 12abc34d567e8fa901bc2d34e56789f0 --account-ids 111122223333 --features '[{"Name": "EBS_MALWARE_PROTECTION", "Status": "ENABLED"}]'
También puede pasar una lista de ID de cuentas separadas por un espacio.
-
Cuando el código se haya ejecutado correctamente, devolverá una lista de UnprocessedAccounts vacía. Si se ha producido algún problema al cambiar la configuración del detector de una cuenta, se muestra el ID de la cuenta junto con un resumen del problema.
Elige el método de acceso que prefieras para permitir el análisis de GuardDuty-initiated malware en todas las cuentas de miembros activos existentes en la organización.
Para configurar el análisis de GuardDuty-initiated malware para todas las cuentas de miembros activos existentes
Inicie sesión en Consola de administración de AWS y abra la GuardDuty consola en https://console.aws.amazon.com/guardduty/.
Inicie sesión con las credenciales de la cuenta de GuardDuty administrador delegado.
-
En el panel de navegación, elija Malware Protection for EC2.
-
En la sección Protección contra malware para EC2, puede ver el estado actual de la configuración del análisis de GuardDuty-initiated malware. En la sección Cuentas de miembros activas, seleccione Acciones.
-
En el menú desplegable Acciones, seleccione Habilitar para todas las cuentas de miembros activas existentes.
-
Seleccione Save.
Las cuentas de miembros recién agregadas deben estar activadas GuardDuty antes de seleccionar la configuración del análisis de GuardDuty-initiated malware. Las cuentas de los miembros administradas por invitación pueden configurar manualmente el análisis de GuardDuty-initiated malware de sus cuentas. Para obtener más información, consulte Step 3 - Accept an invitation.
Elige el método de acceso que prefieras para permitir el análisis de GuardDuty-initiated malware en busca de nuevas cuentas que se unan a tu organización.
- Console
-
La cuenta de GuardDuty administrador delegado puede permitir el análisis de GuardDuty-initiated malware en busca de nuevas cuentas de miembros de una organización, mediante la página de protección contra malware para EC2 o la página de cuentas.
Para habilitar automáticamente el análisis de GuardDuty-initiated malware en busca de nuevas cuentas de miembros
Abre la GuardDuty consola en. https://console.aws.amazon.com/guardduty/
Asegúrese de usar las credenciales de la cuenta de GuardDuty administrador delegado.
-
Realice una de las siguientes acciones:
- API/CLI
-
-
Para activar o desactivar el análisis de GuardDuty-initiated malware en las cuentas de nuevos miembros, invoca la operación de la UpdateOrganizationConfiguration API con la tuya propia. detector ID
-
El siguiente ejemplo muestra cómo puedes habilitar el análisis de GuardDuty-initiated malware para una cuenta de un solo miembro. Para deshabilitar esta característica, consulte Activa de forma selectiva el análisis de GuardDuty-initiated malware para las cuentas de los miembros. Si no quiere habilitarla para todas las cuentas nuevas que se unan a la organización, establezca AutoEnable en NONE.
Para encontrar la detectorId de tu cuenta y tu región actual, consulta la página de configuración de la https://console.aws.amazon.com/guardduty/ consola o ejecuta la ListDetectors API.
aws guardduty update-organization-configuration --detector-id 12abc34d567e8fa901bc2d34e56789f0 --AutoEnable --features '[{"Name": "EBS_MALWARE_PROTECTION", "AutoEnable": NEW}]'
También puede pasar una lista de ID de cuentas separadas por un espacio.
-
Cuando el código se haya ejecutado correctamente, devolverá una lista de UnprocessedAccounts vacía. Si se ha producido algún problema al cambiar la configuración del detector de una cuenta, se muestra el ID de la cuenta junto con un resumen del problema.
Elige tu método de acceso preferido para configurar de forma selectiva el análisis de GuardDuty-initiated malware para las cuentas de los miembros.
- Console
-
Abre la GuardDuty consola en. https://console.aws.amazon.com/guardduty/
-
En el panel de navegación, elija Cuentas.
-
En la página Cuentas, consulta la columna de análisis de GuardDuty-initiated malware para ver el estado de tu cuenta de miembro.
-
Selecciona la cuenta para la que quieres configurar el análisis de GuardDuty-initiated malware. Puede seleccionar varias cuentas de manera simultánea.
-
En el menú Editar planes de protección, seleccione la opción adecuada para el análisis de GuardDuty-initiated malware.
- API/CLI
-
Para activar o desactivar el análisis de GuardDuty-initiated malware de forma selectiva en tus cuentas de miembro, invoca la operación de la updateMemberDetectors API con la tuya propia. detector ID
En el siguiente ejemplo, se muestra cómo puedes habilitar el análisis de GuardDuty-initiated malware para una cuenta de un solo miembro.
Para encontrar la detectorId de tu cuenta y tu región actual, consulta la página de configuración de la https://console.aws.amazon.com/guardduty/ consola o ejecuta la ListDetectors API.
aws guardduty update-member-detectors --detector-id 12abc34d567e8fa901bc2d34e56789f0 --account-ids 111122223333 --features '[{"Name": "EBS_MALWARE_PROTECTION", "Status": "ENABLED"}]'
También puede pasar una lista de ID de cuentas separadas por un espacio.
Cuando el código se haya ejecutado correctamente, devolverá una lista de UnprocessedAccounts vacía. Si se ha producido algún problema al cambiar la configuración del detector de una cuenta, se muestra el ID de la cuenta junto con un resumen del problema.
Para activar de forma selectiva el análisis de GuardDuty-initiated malware en tus cuentas de miembro, ejecuta la operación de la updateMemberDetectors API con la tuya propiadetector ID. En el siguiente ejemplo, se muestra cómo puedes habilitar el análisis de GuardDuty-initiated malware para una cuenta de un solo miembro.
Para encontrar la detectorId de tu cuenta y tu región actual, consulta la página de configuración de la https://console.aws.amazon.com/guardduty/ consola o ejecuta la ListDetectors API.
aws guardduty update-member-detectors --detector-id 12abc34d567e8fa901bc2d34e56789f0 --account-ids 111122223333 --data-sources '{"MalwareProtection":{"ScanEc2InstanceWithFindings":{"EbsVolumes":true}}}'
También puede pasar una lista de ID de cuentas separadas por un espacio.
Cuando el código se haya ejecutado correctamente, devolverá una lista de UnprocessedAccounts vacía. Si se ha producido algún problema al cambiar la configuración del detector de una cuenta, se muestra el ID de la cuenta junto con un resumen del problema.
La función vinculada al servicio (SLR) de protección contra GuardDuty malware para EC2 debe crearse en las cuentas de los miembros. La cuenta de administrador no puede habilitar la función de análisis de GuardDuty-initiated malware en las cuentas de miembros que no estén administradas por él. AWS Organizations
Actualmente, puede realizar los siguientes pasos desde la GuardDuty consola en https://console.aws.amazon.com/guardduty/ para habilitar el análisis de GuardDuty-initiated malware en las cuentas de los miembros existentes.
- Console
-
Abra la GuardDuty consola en https://console.aws.amazon.com/guardduty/.
Inicie sesión con las credenciales de la cuenta de administrador.
-
En el panel de navegación, elija Cuentas.
-
Selecciona la cuenta de miembro para la que quieres habilitar el análisis de GuardDuty-initiated malware. Puede seleccionar varias cuentas de manera simultánea.
-
Elija Acciones.
-
Seleccione Desasociar miembro.
-
En su cuenta de miembro, seleccione Protección contra malware en Planes de protección, en el panel de navegación.
-
Selecciona Habilitar el análisis de GuardDuty-initiated malware. GuardDuty creará una cámara réflex para la cuenta del miembro. Para obtener más información sobre los SLR, consulte Service-linked permisos de rol para Malware Protection for EC2.
-
En la cuenta de administrador, elija Cuentas en el panel de navegación.
-
Elija la cuenta de miembro que debe volver a agregarse a la organización.
-
Seleccione Acciones y Agregar miembro.
- API/CLI
-
-
Utilice la cuenta de administrador para ejecutar la DisassociateMembers API en las cuentas de los miembros que desean habilitar el análisis de GuardDuty-initiated malware.
-
Usa tu cuenta de miembro para invocar y UpdateDetector habilitar el análisis de GuardDuty-initiated malware.
Para encontrar la detectorId de tu cuenta y tu región actual, consulta la página de configuración de la https://console.aws.amazon.com/guardduty/ consola o ejecuta la ListDetectors API.
aws guardduty update-detector --detector-id 12abc34d567e8fa901bc2d34e56789f0 --data-sources '{"MalwareProtection":{"ScanEc2InstanceWithFindings":{"EbsVolumes":true}}}'
-
Utilice la cuenta de administrador para ejecutar la API CreateMembers y volver a agregar al miembro a la organización.