View a markdown version of this page

在多账户环境中启用 AI 保护 - 亚马逊 GuardDuty
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

在多账户环境中启用 AI 保护

在多账户环境中,只有委派的 GuardDuty 管理员账户才能为组织中的成员账户启用或禁用 AI 保护。成员账户无法从自己的账户修改此配置。委派 GuardDuty 管理员账户使用管理成员账户 Amazon Organizations,并可以选择在所有新账户加入组织时自动为他们启用 AI 保护。有关多账户环境的更多信息,请参阅在亚马逊管理多个账户。 GuardDuty

选择您的首选访问方法,为委派 GuardDuty 管理员帐户启用 AI 保护。

Console
  1. 在处打开 GuardDuty 控制台https://console.aws.amazon.com/guardduty/。

  2. 在导航窗格中,选择保护计划。

  3. 选择 “配置所有启用”。在 AI 保护下,您可以查看 AI 保护的当前配置状态。

  4. 请执行以下操作之一:

    使用 为所有账户启用
    • 选择为所有账户启用。这将为组织中的所有活跃 GuardDuty 账户(包括加入 Amazon 组织的新账户)启用保护计划。

    • 选择保存。

    使用 手动配置账户
    • 要仅为委派 GuardDuty 管理员帐户帐户启用保护计划,请选择手动配置帐户。

    • 在 “委派 GuardDuty 管理员帐户(此帐户)” 部分下选择 “启用”。

    • 选择保存。

API/CLI

使用您自己的区域检测器 ID 运行 UpdateDetector API 操作,并传递 name 为 AI_PROTECTION、status 为 ENABLED 或 DISABLED 的 features 对象。

要查找您的账户和当前区域的,请参阅https://console.aws.amazon.com/guardduty/控制台中的设置页面,或运行 ListDetectors API。detectorId

以下示例为委派 GuardDuty 管理员账户启用 AI 保护。12abc34d567e8fa901bc2d34e56789f0替换为你账户的探测器 ID 和us-east-1你想要启用 AI 保护的区域。

aws guardduty update-detector --detector-id 12abc34d567e8fa901bc2d34e56789f0 --region us-east-1 --features '[{"Name": "AI_PROTECTION", "Status": "ENABLED"}]'

要禁用 AI 保护,请ENABLED替换为DISABLED。

选择您的首选访问方法,为组织中所有现有的活跃成员账户启用 AI 保护。

Console
  1. 在处打开 GuardDuty 控制台https://console.aws.amazon.com/guardduty/。

    确保使用委派 GuardDuty 管理员账户凭证。

  2. 在导航窗格中,选择保护计划。

  3. 选择 “配置所有启用”。在 AI 保护下的 “活跃成员账户” 部分中,选择 “操作” 。

  4. 从操作下拉菜单中,选择为所有现有活跃成员账户启用。

  5. 选择保存。

API/CLI

要有选择地为您的成员账户启用或禁用 AI 保护,请使用您自己UpdateMemberDetectorsdetector ID的 API 操作。

要查找您的账户和当前区域的,请参阅https://console.aws.amazon.com/guardduty/控制台中的设置页面,或运行 ListDetectors API。detectorId

以下示例为单个成员账户启用 AI 保护。要将其禁用,请将 ENABLED 替换为 DISABLED。您还可以传递由空格分隔的账户 ID 列表。

aws guardduty update-member-detectors --detector-id 12abc34d567e8fa901bc2d34e56789f0 --account-ids 111122223333 --region us-east-1 --features '[{"Name": "AI_PROTECTION", "Status": "ENABLED"}]'

当命令成功运行时,它会返回一个空列表UnprocessedAccounts。如果更改账户的检测器设置时出现任何问题,响应中会列出该账户 ID 以及问题摘要。

选择您的首选访问方法,为加入组织的新账户启用 AI 保护。

在控制台中,委派 GuardDuty 管理员账户可以使用保护计划页面或账户页面为新成员账户自动启用 AI 保护。

Console
  1. 在处打开 GuardDuty 控制台https://console.aws.amazon.com/guardduty/。

    确保使用委派 GuardDuty 管理员账户凭证。

  2. 请执行以下操作之一:

    • 使用 “保护计划” 页面:

      1. 在导航窗格中,选择保护计划。

      2. 选择 “配置所有启用”。

      3. 在 AI 保护下,选择 “手动配置帐户”,然后选择 “自动为新成员帐户启用” 。此步骤可确保每当有新账户加入您的组织时,都会 GuardDuty 自动为该账户启用 AI 保护。只有组织委托 GuardDuty 管理员账户才能修改此配置。

      4. 选择保存。

    • 使用账户页面:

      1. 在导航窗格中,选择账户。

      2. 在 “帐户” 页面上,选择Auto-enable首选项。

      3. 在 “管理自动启用首选项” 窗口中,选择 “AI 保护” 下的 “为新帐户启用”。

      4. 选择保存。

API/CLI

要为新成员账户启用 AI 保护,请使用您自己的账户运行 UpdateOrganizationConfiguration API 操作detector ID。

要查找您的账户和当前区域的,请参阅https://console.aws.amazon.com/guardduty/控制台中的设置页面,或运行 ListDetectors API。detectorId

以下示例为加入您的组织的新账户启用 AI 保护。如果您不想为所有新帐户启用它,请将其设置AutoEnable为NONE。

aws guardduty update-organization-configuration --detector-id 12abc34d567e8fa901bc2d34e56789f0 --region us-east-1 --auto-enable --features '[{"Name": "AI_PROTECTION", "AutoEnable": "NEW"}]'