Cloud & IT Cert Prep · Lektion

Organisationsspor på tværs af konti

Centralisér logning for en hel AWS Organization på ét sted.

Lektion 3 af 413 trin

Organisationsspor på tværs af konti er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Problemet med flere konti

Store organisationer bruger dusinvis eller hundredvis af AWS-konti. Det er besværligt og fejlbehæftet at konfigurere CloudTrail separat i hver konto, og én konto, der bliver overset, skaber en blind vinkel.

En organisationstrail løser dette ved at logge aktivitet på tværs af alle konti i din AWS Organization fra ét sted.

Hvad er en organisationstrail?

En organisationstrail oprettes i administrationskontoen eller i en delegeret administratorkonto for AWS Organizations og anvendes automatisk på alle medlemskonti.

Hændelser fra alle konti sendes til én central trail og S3-bucket, så du får fuldstændig og ensartet dækning uden opsætning for hver konto.

Centraliseret logning

Den vigtigste fordel er en enkelt sandhedskilde. Al API-aktivitet i organisationen lander i én bucket, ofte i en dedikeret logarkivkonto.

Undersøgere forespørger ét sted for at se aktivitet overalt, og der er ingen risiko for, at en konto mangler en trail uden at det bliver opdaget.

Logarkivkontoen

Bedste praksis er at placere den centrale trails S3-bucket i en separat, låst logarkivkonto, som kun få personer har adgang til.

Ved at isolere loggene her kan en angriber, der kompromitterer en arbejdsbelastningskonto, stadig ikke få adgang til eller slette revisionsloggen — det er en grundsten i manipulationsresistent logning.

Medlemskonti kan ikke deaktivere den

En vigtig sikkerhedsegenskab er, at medlemskonti ikke kan deaktivere eller ændre den organisationstrail, der er anvendt på dem.

Det er kun administrationskontoen eller den delegerede administratorkonto, der styrer den. En kompromitteret eller useriøs medlemskonto kan derfor ikke stoppe logningen af sin egen aktivitet. Det garanterer ensartet dækning.

Delegeret administration

Du kan delegere administrationen af trailen til en dedikeret sikkerhedskonto i stedet for at bruge administrationskontoen direkte.

Det følger princippet om mindst mulige privilegier for den meget kraftfulde administrationskonto og lader dit sikkerhedsteam eje logningen uden at have organisationens mest følsomme adgang på rodniveau.

Bucket-politik til mange konti

Den centrale S3-bucket skal have en politik, der tillader CloudTrail fra alle medlemskonti at skrive til den.

AWS konfigurerer dette automatisk for organisationstrails, begrænser skrivninger efter konto og tilføjer de betingelser, der holder bucketen sikker, samtidig med at den stadig modtager logge fra hele organisationen.

Kombination med Security Hub

En organisationstrail passer naturligt sammen med GuardDuty, Security Hub og Config på organisationsniveau, som alle administreres fra den samme delegerede sikkerhedskonto.

Tilsammen danner de en centraliseret model for sikkerhedsdrift: registrering, revision og konfigurationssporing samlet på tværs af alle konti i én ensartet visning.

Kryptér de centrale logge

Kryptér den centrale trail-bucket med en KMS-nøgle, hvis politik er stramt kontrolleret i logarkivkontoen.

Det beskytter revisionsdataene, når de er gemt, og tilføjer endnu en barriere: Selv med adgang til bucketen kan en angriber ikke læse loggene uden nøglen. Kombiner kryptering med Object Lock for både fortrolighed og uforanderlighed.

Nye konti dækkes automatisk

En stærk egenskab ved organisationstrails er, at nye medlemskonti automatisk logges, så snart de slutter sig til organisationen.

Der er ingen risiko for at glemme at konfigurere CloudTrail på en nyoprettet konto. Dækningen skalerer med organisationen og fjerner de blinde vinkler, der ofte opstår ved administration af trails konto for konto.

Omkostninger og dækning

Én organisationstrail er mere omkostningseffektiv og pålidelig end mange individuelle trails. Den første kopi af administrationshændelser er normalt gratis, også på tværs af konti.

Du får fuld dækning med én konfiguration — færre komponenter, ingen huller og mindre driftsarbejde end ved administration af trails konto for konto.

Hurtigt tjek

Hvorfor organisationstrails modstår manipulation.

Opsummering

En organisationstrail oprettes i administrationskontoen eller den delegerede administratorkonto for AWS Organizations og logger automatisk alle medlemskonti til én central bucket — helst i en låst logarkivkonto. Medlemskonti kan ikke deaktivere den, hvilket garanterer manipulationsresistent dækning uden huller. Delegér administrationen til en sikkerhedskonto for at følge princippet om mindst mulige privilegier, kombinér den med GuardDuty og Config på organisationsniveau, og opnå fuld dækning billigere end med mange separate trails.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Organisationsspor på tværs af konti” gratis?

Ja — hele teksten til “Organisationsspor på tværs af konti” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Organisationsspor på tværs af konti”?

Centralisér logning for en hel AWS Organization på ét sted. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Organisationsspor på tværs af konti”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvad CloudTrail registrerer
  2. Management-, data- og insight-hændelser
  3. Organisationsspor på tværs af konti
  4. Læsning af en CloudTrail-hændelsespost
← Tilbage til Cloud & IT Cert Prep