本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
查看 Amazon Security Hub CSPM 中的控件 Amazon Trusted Advisor
启用 Amazon Security Hub CSPM 您的后 Amazon Web Services 账户,可以在控制台中查看您的安全 Trusted Advisor 控制及其发现。您可以像使用支票一样使用 Trusted Advisor Security Hub CSPM 控件来识别账户中的安全漏洞。您可以查看检查的状态、受影响资源的列表,然后按照 Security Hub CSPM 的建议来解决您的安全问题。您可以使用此功能在一个方便的位置查找来自 Trusted Advisor Security Hub CSPM 的安全建议。
注意
-
在中 Trusted Advisor,您可以查看 Amazon 基础安全最佳实践安全标准中的控件,但类别为 “恢复” > “弹性” 的控件除外。有关受支持控件的列表,请参阅《Amazon Security Hub CSPM 用户指南》中的 Amazon 基础安全最佳实践控件。
有关 Security Hub CSPM 类别的更多信息,请参阅控制类别。
-
Trusted Advisor 2026 年 7 月 20 日之前已上线的 Security Hub CSPM 控制系统。2026 年 7 月 20 日之后发布的控件尚未载入。 Trusted Advisor您可以在 S ecurity Hub CSPM 日志中找到该日期之后发布的控件。
先决条件
必须满足以下要求才能启用安全中心 CSPM 与的集成: Trusted Advisor
-
您必须拥有 Amazon 业务支持+、 Amazon 企业支持或 Amazon 统一运营计划才能使用此功能。您可以从 Amazon Web Services 支持 中心
或从 Support plans (支持计划)页面中查找您的支持计划。有关更多信息,请参阅比较 Amazon Web Services 支持 套餐 。 -
必须在 Amazon Config Security Hub CSPM 控件中启用所需资源记录功能。 Amazon Web Services 区域 有关更多信息,请参阅启用和配置 Amazon Config。
-
必须启用 Security Hub CSPM 并选择Amazon 基础安全最佳实践 v 1.0.0 安全标准。如果您尚未执行此操作,请参阅《Amazon Security Hub CSPM 用户指南》中的设置 Amazon Security Hub CSPM。
注意
如果您已经满足了这些先决条件,则可以跳到 查看您的 Security Hub CSPM 调查结果。
关于我们 Amazon Organizations accounts
如果您已经满足管理账户的先决条件,则系统会自动为组织中的所有成员账户启用此集成。个人成员账户无需联系 Amazon Web Services 支持 即可启用此功能。但是,如果组织中的成员帐户想在其中查看调查结果,则必须启用 Security Hub CSPM。 Trusted Advisor
如果要为特定的成员账户禁用此集成,请参阅禁用此功能 Amazon Organizations accounts。
查看您的 Security Hub CSPM 调查结果
为您的账户启用 Security Hub CSPM 后,您的 Security Hub CSPM 发现结果最多可能需要 24 小时才会显示在控制台的 “安全” 页面上。 Trusted Advisor
要查看您的 Security Hub CSPM 调查结果,请访问 Trusted Advisor
-
导航到 Trusted Advisor 控制台
,然后选择 Security(安全)类别。 -
在 Search by keyword(按关键词搜索)字段中,输入控件的名称或描述。
提示
对于来源,您可以选择Amazon Security Hub CSPM筛选安全中心 CSPM 控件。
-
选择安全中心 CSPM 控件名称以查看以下信息:
-
Description(描述)– 描述此控件将如何检查您的账户是否存在安全漏洞。
-
Source(源)– 检查是来自 Amazon Trusted Advisor 还是 Amazon Security Hub CSPM。对于安全中心 CSPM 控件,您可以找到控件 ID。
-
Alert Criteria(提示标准)– 控件的状态。例如,如果 Security Hub CSPM 检测到重要问题,则状态可能为红色:严重或高。
-
推荐的操作 — 使用 Security Hub CSPM 文档链接查找修复问题的推荐步骤。
-
安全中心 CSPM 资源 — 您可以在您的账户中找到安全中心 CSPM 检测到问题的资源。
-
注意
-
这些检查的结果每天至少自动刷新一次,不允许刷新请求。更改可能需要几个小时才能显示。您可以使用 Trusted Advisor 控制台将资源从自动刷新的检查中排除。您可以使用 BatchUpdateRecommendationResourceExclusion API 将资源排除在任何检查范围之外, Trusted Advisor 优先级推荐资源除外。
-
组织视图功能支持与安全中心 CSPM 的这种集成。您可以查看组织内的 Security Hub CSPM 控制措施的调查结果,然后创建和下载报告。有关更多信息,请参阅 的组织视图 Amazon Trusted Advisor。
刷新您的 Security Hub CSPM 调查结果
启用安全标准后,Security Hub CSPM 最多可能需要两个小时才能获得有关资源的调查结果。然后,该数据最多可能需要 24 小时才能显示在 Trusted Advisor 控制台中。如果您最近启用了Amazon 基础安全最佳实践 v1.0.0 安全标准,请稍后再次检查 Trusted Advisor 控制台。
注意
-
每个 Security Hub CSPM 控件的刷新计划是定期的或更改触发的。目前,您无法使用 Trusted Advisor 控制台或 Amazon Web Services 支持 API 来刷新您的安全中心 CSPM 控件。有关更多信息,请参阅运行安全检查的计划。
-
这些检查的结果每天至少自动刷新一次,不允许刷新请求。更改可能需要几个小时才能显示。您可以使用 Trusted Advisor 控制台将资源从自动刷新的检查中排除。您可以使用 BatchUpdateRecommendationResourceExclusion API 将资源排除在任何检查范围之外, Trusted Advisor 优先级推荐资源除外。
从中禁用安全中心 CSPM Trusted Advisor
如果您不想让 Security Hub CSPM 信息出现在控制台中,请按照此步骤操作。 Trusted Advisor 此过程仅禁用安全中心 CSPM 与的集成。 Trusted Advisor它不会影响你使用安全中心 CSPM 的配置。您可以继续使用 Security Hub CSPM 控制台来查看您的安全控制、资源和建议。
禁用 Security Hub CSPM 集成
-
联系Amazon Web Services 支持
并请求禁用与的安全中心 CSPM 集成。 Trusted Advisor Amazon Web Services 支持 禁用此功能后,安全中心 CSPM 将不再向发送数据。 Trusted Advisor您的安全中心 CSPM 数据将从中删除。 Trusted Advisor
-
要重新启用此集成,请联系 Amazon Web Services 支持
。
禁用此功能 Amazon Organizations accounts
如果您已经完成了管理帐户的先前程序,则系统会自动从组织中的所有成员帐户中删除 Security Hub CSPM 集成。组织中的具体成员账户无需单独联系 Amazon Web Services 支持 。
如果您是组织中的成员账户,则可以联系 Amazon Web Services 支持 以仅从您的账户中删除此功能。
问题排查
如果您遇到与此集成有关的问题,请参阅以下问题排查信息。
目录
我没有在 Security Hub CSPM 的发现中看到 Trusted Advisor 控制台
确认您是否已完成以下步骤:
-
您有 Amazon 业务支持+、 Amazon 企业支持或 Amazon 统一运营计划。
-
您在与 Security Hub CSPM 相同的区域 Amazon Config 内启用了资源记录。
-
您启用了 Security Hub CSPM 并选择了Amazon 基础安全最佳实践 v 1.0.0 安全标准。
-
Security Hub CSPM 的新控制措施 Trusted Advisor 将在两到四周内以签入方式添加。请参阅说明。
有关更多信息,请参阅先决条件。
我配置了安全中心 CSPM 和 Amazon Config 正确,但我的发现仍然缺失
Security Hub CSPM 最多可能需要两个小时才能为您的资源找到结果。然后,该数据最多可能需要 24 小时才能显示在 Trusted Advisor 控制台中。请稍后重新检查 Trusted Advisor 控制台。
注意
-
只有您在基础安全最佳实践安全标准中发现的控制措施才会显示在 “ Amazon 基础安全最佳实践” 安全标准中,但类别为 “恢复” > “弹性” 的控件 Trusted Advisor 除外。
-
如果安全中心 CSPM 存在服务问题或安全中心 CSPM 不可用,则您的发现可能需要长达 24 小时才能显示出来。 Trusted Advisor请稍后重新检查 Trusted Advisor 控制台。
我想禁用特定的 Security Hub CSPM 控件
安全中心 CSPM 会自动将您的数据发送到。 Trusted Advisor 如果您禁用了 Security Hub CSPM 控件或不再有该控件的资源,则您的发现将不会出现在中。 Trusted Advisor
您可以登录 S ecurity Hub CSPM 控制台
如果您禁用了 Security Hub CSPM 控件或禁用了 Amazon 基础安全最佳实践安全标准的所有控件,则您的发现将在接下来的五天内存档。这五天的归档期仅为近似值且仅尽力而为,并不能保证。当您的发现归档后,它们将从中删除 Trusted Advisor。
有关更多信息,请参阅以下主题:
我想找到我排除的 Security Hub CSPM 资源
在 Trusted Advisor 控制台中,您可以选择您的 Security Hub CSPM 控件名称,然后选择排除的项目选项。此选项显示在 Security Hub CSPM 中禁止的所有资源。
如果某个资源的工作流状态设置为 SUPPRESSED,则该资源就是在 Trusted Advisor中被排除的项目。您无法从控制台抑制 Security Hub CSPM 资源。 Trusted Advisor 为此,请使用安全中心 CSPM 控制台。
我想为属于的成员账户启用或禁用此功能 Amazon 组织
预设情况下,成员账户会从 Amazon Organizations的管理账户继承此功能。如果管理账户启用了此功能,则该组织中的所有账户也将具有此功能。如果您拥有的是成员账户并希望对您的账户进行特定的更改,则必须联系 Amazon Web Services 支持
我看到多个 Amazon Web Services 区域 对于同样的受影响资源进行安全中心 CSPM 检查
有些 Amazon Web Services 服务 是全球性的,并不特定于某个地区,例如IAM和亚马逊 CloudFront。默认情况下,Amazon S3 存储桶之类的全球资源将出现在美国东部(弗吉尼亚州北部)区域中。
对于评估全球服务资源的 Security Hub CSPM 检查,您可能会看到多个受影响资源的项目。例如,如果 Hardware MFA should
be enabled for the root user 检查发现您的账户尚未激活此功能,则您将在表中看到对于同一资源有多个区域。
您可以配置 Security Hub CSPM, Amazon Config 这样同一个资源就不会出现多个区域。有关更多信息,请参阅您可能希望禁用的Amazon 基础最佳实践控件。
我关闭了 Security Hub CSPM 或 Amazon Config 在一个区域中
如果您在中停止资源记录 Amazon Config 或禁用 Security Hub CSPM Amazon Web Services 区域,则 Trusted Advisor 不再接收该区域中任何控件的数据。 Trusted Advisor 在 7-9 天内删除您的安全中心 CSPM 调查结果。此时间范围是尽力而为,不能保证。有关更多信息,请参阅禁用 Security Hub CSPM 。
要为您的账户禁用此功能,请参阅 从中禁用安全中心 CSPM Trusted Advisor。
我的控制权存档在 Security Hub CSPM 中,但我仍然可以在中看到调查结果 Trusted Advisor
当查找结果的RecordState状态更改ARCHIVED为时, Trusted Advisor 将从您的帐户中删除该 Security Hub CSPM 控件的查找结果。在删除搜索结果之前,您最多可能在 Trusted Advisor 7-9 天内仍能看到该搜索结果。此时间范围是尽力而为,不能保证。
我仍然无法查看我的 Security Hub CSPM 调查结果
如果您仍然遇到与此功能有关的问题,可以在 Amazon Web Services 支持
中心