View a markdown version of this page

使用带运行时监控功能的共享 VPC - 亚马逊 GuardDuty
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用带运行时监控功能的共享 VPC

GuardDuty 运行时监控支持对属于同一组织的共享亚马逊虚拟私有云 (Amazon VPC) 使用共享 Amazon Web Services 账户 的亚马逊虚拟私有云 (Amazon VPC) Amazon Organizations。您可以通过两种方式使用共享 VPC:

  • 自动代理配置(推荐)— 当 GuardDuty 自动管理安全代理时,它还将配置 Amazon VPC 终端节点策略。此策略基于贵组织的共享 VPC 设置。

    您必须在共享 VPC 所有者账户和将共享此 VPC 的所有参与账户中启用自动代理配置。

  • 手动托管代理:使用共享 VPC 手动管理安全代理时,必须更新 VPC 端点策略,允许相应的账户访问共享 VPC。为此,您可以使用以下 工作原理 部分中共享的示例策略。

    对于涉及共享 VPC 参与账户的手动管理场景,覆盖范围状态可能不准确。为确保您的资源处于最新保护和覆盖状态, GuardDuty 建议为所有将使用共享 VPC 的账户启用自动代理配置。

工作原理

与共享 Amazon Web Services 账户 的亚马逊 VPC 所有者账户属于同一个组织的,也可以共享同一个亚马逊 VPC 终端节点。共享同一 Amazon VPC 的每个 Amazon 账户都称为关联共享亚马逊 VPC 的参与者账户。

以下示例展示了共享 VPC 所有者账户和参与者账户的默认 VPC 端点策略。aws:PrincipalOrgID 将显示与共享 VPC 资源关联的组织 ID。此策略的使用范围仅限于所有者账户的组织中存在的参与者账户。

例
共享 VPC 端点策略示例
JSON
{ "Version":"2012-10-17", "Statement": [{ "Action": "*", "Resource": "*", "Effect": "Allow", "Principal": "*" }, { "Condition": { "StringNotEquals": { "aws:PrincipalOrgID": "o-abcdef0123" } }, "Action": "*", "Resource": "*", "Effect": "Deny", "Principal": "*" } ] }

使用 GuardDuty 自动代理配置

当共享 VPC 的所有者账户为任何资源(亚马逊 EKS 或 Amazon Fargate (仅限 Amazon ECS))启用运行时监控和自动代理配置时,所有共享 VPC 都有资格在共享 VPC 所有者账户中自动安装共享的 Amazon VPC 终端节点和相关的安全组。 GuardDuty 检索与共享的亚马逊 VPC 关联的组织 ID。

GuardDuty 当共享 VPC 所有者账户或参与账户需要时,它会创建 Amazon VPC 终端节点。需要亚马逊 VPC 终端节点的示例包括启用 GuardDuty、运行时监控、EKS 运行时监控或启动新的亚马逊 ECS-Fargate 任务。当这些账户为任何资源类型启用运行时监控和自动代理配置时,将 GuardDuty 创建 Amazon VPC 终端节点并使用与共享 VPC 所有者账户相同的组织编号设置终端节点策略。 GuardDuty 为 GuardDuty 创建的亚马逊 VPC 终端节点添加GuardDutyManaged标签并将其设置为。true如果共享的 Amazon VPC 所有者账户未为任何资源启用运行时监控或自动代理配置,则 GuardDuty 不会设置 Amazon VPC 终端节点政策。有关在共享 VPC 所有者账户中配置运行时监控和自动管理安全代理的信息,请参阅启用 GuardDuty 运行时监控。

与手动托管代理搭配使用

当您搭配使用共享 VPC 与手动托管代理时,请确认没有显式 Deny 端点策略阻止任何需要使用共享 VPC 的账户。这可以防止安全代理向发送遥测数据 GuardDuty,从而导致Unhealthy覆盖状态。有关设置端点策略的信息,请参阅Example shared VPC endpoint policy。

在缺少对共享 VPC 的权限等情况下,运行时覆盖范围可能不准确。您可以按照检查运行时间覆盖率统计数据并对问题进行故障排除中针对您的资源类型的步骤持续监控资源覆盖范围。

为确保持续的运行时监控保护您的计算资源, GuardDuty 建议为共享 VPC 所有者账户和您的资源的所有参与账户启用自动代理配置。

使用共享 VPC 的先决条件

作为初始设置的一部分,在您想成为共享 VPC 的所有者时执行以下步骤: Amazon Web Services 账户

  1. 创建组织:按照《Amazon Organizations 用户指南》中 Creating and managing an organization 部分所述步骤创建一个组织。

    有关添加或删除成员账户的信息,请参阅在组织 Amazon Web Services 账户 中管理。

  2. 创建共享 VPC 资源:您可以从所有者账户中创建共享 VPC 资源。有关更多信息,请参阅《Amazon VPC 用户指南》中的与其他账户共享 VPC 子网。

GuardDuty 运行时监控特定的先决条件

以下列表提供了特定于的先决条件 GuardDuty:

  • 共享 VPC 的所有者账户和参与账户可以来自中的不同组织 GuardDuty。但必须属于 Amazon Organizations中的同一组织。这是为 GuardDuty 共享 VPC 创建 Amazon VPC 终端节点和安全组所必需的。有关共享 VPC 工作原理的信息,请参阅《Amazon VPC 用户指南》中的与其他账户共享 VPC。

  • 为共享 VPC 所有者账户和参与者账户中的任何资源启用运行时监控或 EKS 运行时监控,以及 GuardDuty 自动代理配置。有关更多信息,请参阅 启用运行时监控。

    如果您已完成这些配置,请继续下一步操作。

  • 在处理 Amazon EKS 或 Amazon ECS(Amazon Fargate 仅限)任务时,请务必选择与所有者账户关联的共享 VPC 资源并选择其子网。