Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation d'un VPC partagé avec Runtime Monitoring
GuardDuty Runtime Monitoring prend en charge l'utilisation d'Amazon Virtual Private Cloud (Amazon VPC) partagé pour vous Comptes AWS qui appartenez à la même organisation en AWS Organizations. Vous pouvez utiliser un VPC partagé de deux manières :
-
Configuration automatique de l'agent (recommandée) — Lorsque l'agent de sécurité est géré GuardDuty automatiquement, il configure également la politique relative aux terminaux Amazon VPC. Cette politique est basée sur les paramètres VPC partagés de votre organisation.
Vous devez activer la configuration automatique des agents dans le compte propriétaire du VPC partagé et dans tous les comptes participants qui partageront ce VPC.
-
Agent géré manuellement : lorsque vous gérez manuellement l'agent de sécurité avec un VPC partagé, vous devez mettre à jour la politique des terminaux VPC pour permettre aux comptes correspondants d'accéder au VPC partagé. Pour ce faire, vous pouvez utiliser l'exemple de politique partagé dans la Comment ça marche section suivante.
Pour les scénarios de gestion manuelle impliquant des comptes participants pour un VPC partagé, l'état de couverture peut ne pas être exact. Pour garantir la mise à jour de la protection et de l'état de couverture de vos ressources, GuardDuty recommande d'activer la configuration automatique des agents pour tous les comptes qui utiliseront un VPC partagé.
Comment ça marche
Les Comptes AWS personnes appartenant à la même organisation que le compte propriétaire Amazon VPC partagé peuvent également partager le même point de terminaison Amazon VPC. Chacun des comptes qui partagent le même Amazon VPC est appelé AWS compte participant du Amazon VPC partagé associé.
L'exemple suivant montre la politique de point de terminaison VPC par défaut du compte propriétaire du VPC partagé et du compte participant. L'aws:PrincipalOrgIDidentifiant de l'organisation associé à la ressource VPC partagée s'affichera. L'utilisation de cette politique est limitée aux comptes des participants présents dans l'organisation du compte propriétaire.
Exemple Exemple de politique de partage des terminaux VPC
Avec configuration GuardDuty automatique des agents
Lorsque le compte propriétaire du VPC partagé active la surveillance de l'exécution et la configuration automatique des agents pour l'une des ressources (Amazon EKS ou AWS Fargate (Amazon ECS uniquement)), tous les VPC partagés peuvent bénéficier de l'installation automatique du point de terminaison Amazon VPC partagé et du groupe de sécurité associé dans le compte propriétaire du VPC partagé. GuardDuty récupère l'ID d'organisation associé à l'Amazon VPC partagé.
GuardDuty crée un point de terminaison Amazon VPC lorsque le compte propriétaire du VPC partagé ou le compte participant en a besoin. Parmi les exemples de nécessité d'un point de terminaison Amazon VPC, citons l'activation GuardDuty, la surveillance de l'exécution, la surveillance de l'exécution EKS ou le lancement d'une nouvelle ECS-Fargate tâche Amazon. Lorsque ces comptes activent la surveillance de l'exécution et la configuration automatique des agents pour tout type de ressource, ils GuardDuty créent un point de terminaison Amazon VPC et définissent la politique de point de terminaison avec le même ID d'organisation que celui du compte propriétaire du VPC partagé. GuardDuty ajoute une GuardDutyManaged balise et la définit true pour le point de terminaison Amazon VPC qui le GuardDuty crée. Si le compte propriétaire Amazon VPC partagé n'a pas activé la surveillance de l'exécution ou la configuration automatique des agents pour aucune des ressources, la politique de point de terminaison Amazon VPC ne GuardDuty sera pas définie. Pour plus d'informations sur la configuration de Runtime Monitoring et la gestion automatique de l'agent de sécurité dans le compte propriétaire du VPC partagé, consultezActiver la surveillance du GuardDuty temps d'exécution.
Utilisation avec un agent géré manuellement
Lorsque vous utilisez un VPC partagé avec un agent géré manuellement, vérifiez qu'aucune politique de point de Deny terminaison explicite ne bloque tout compte devant utiliser le VPC partagé. Cela empêche l'agent de sécurité d'envoyer des données télémétriques à GuardDuty, ce qui entraîne un état de Unhealthy couverture. Pour configurer la politique relative aux terminaux, consultezExample shared VPC endpoint policy.
La couverture d'exécution peut ne pas être précise dans des scénarios tels que l'absence d'autorisations sur le VPC partagé. Vous pouvez surveiller en permanence la couverture des ressources en suivant les étapes correspondant à votre type de ressourceExamen des statistiques de couverture de l'exécution et résolution des problèmes.
Pour garantir la protection continue de vos ressources informatiques par le Runtime Monitoring, GuardDuty recommande d'activer la configuration automatique des agents pour le compte propriétaire du VPC partagé et tous les comptes participants pour vos ressources.
Conditions préalables à l'utilisation d'un VPC partagé
Dans le cadre de la configuration initiale, effectuez les étapes suivantes Compte AWS lorsque vous souhaitez devenir propriétaire du VPC partagé :
-
Création d'une organisation — Créez une organisation en suivant les étapes de la section Création et gestion d'une organisation du Guide de l'AWS Organizations utilisateur.
Pour plus d'informations sur l'ajout ou la suppression de comptes de membres, consultez la section Gestion Comptes AWS au sein de votre organisation.
-
Création d'une ressource VPC partagée — Vous pouvez créer une ressource VPC partagée à partir du compte du propriétaire. Pour plus d'informations, consultez la section Partager vos sous-réseaux VPC avec d'autres comptes dans le guide de l'utilisateur Amazon VPC.
Prérequis spécifiques à la surveillance du GuardDuty temps d'exécution
La liste suivante fournit les prérequis spécifiques à GuardDuty :
-
Le compte propriétaire du VPC partagé et le compte participant peuvent appartenir à différentes organisations. GuardDuty Cependant, ils doivent appartenir à la même organisation en AWS Organizations. Cela est nécessaire pour GuardDuty créer un point de terminaison Amazon VPC et un groupe de sécurité pour le VPC partagé. Pour plus d'informations sur le fonctionnement des VPC partagés, consultez la section Partager votre VPC avec d'autres comptes dans le Guide de l'utilisateur Amazon VPC.
-
Activez Runtime Monitoring ou EKS Runtime Monitoring et GuardDuty automatisez la configuration des agents pour toutes les ressources du compte propriétaire du VPC partagé et du compte participant. Pour de plus amples informations, veuillez consulter Activer la surveillance du temps d'exécution.
Si vous avez déjà effectué ces configurations, passez à l'étape suivante.
-
Lorsque vous travaillez sur une tâche Amazon EKS ou Amazon ECS (AWS Fargate uniquement), assurez-vous de choisir la ressource VPC partagée associée au compte propriétaire et de sélectionner ses sous-réseaux.