在组织中启用 GuardDuty
了解委托管理员如何为多个账户启用检测。
在组织中启用 GuardDuty 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。
大规模检测
在一个账户中启用 GuardDuty 很容易,但实际环境通常包含许多账户。手动在所有账户中启用和管理检测容易出错,也会留下覆盖盲区。AWS 通过与 AWS Organizations 配合使用的委派管理员模型解决了这一问题。
AWS Organizations 回顾
AWS Organizations 可以将多个账户归入一个管理账户,并按照组织单元(OU)进行编排。它是多账户治理的基础。包括 GuardDuty 在内的许多安全服务都可以与 Organizations 集成,从而集中管理所有成员账户。
委派管理员
您不必从权限强大的管理账户运行安全服务,而是可以为 GuardDuty 指定一个单独的委派管理员账户,通常使用专用的安全账户。该账户负责为整个组织配置和查看 GuardDuty,遵循不使用管理账户执行日常操作这一最佳实践。
为什么不使用管理账户
Organizations 管理账户极其敏感,因此 AWS 建议仅将其用于账单和账户管理。将安全管理委派给单独的账户可以限制影响范围,并实现职责分离;这是架构良好的最佳实践,也是考试所重视的做法。
成员账户
完成委派后,管理员可以在每个现有的成员账户中启用 GuardDuty,并在一个控制台中查看所有账户的发现。如果由管理员进行管理,成员账户就无法停用该服务,从而确保覆盖范围一致,避免各个团队意外将其关闭。
自动为新账户启用
一个重要功能是自动启用:添加到组织中的任何新账户都会自动启用 GuardDuty。这样可以避免新创建的账户处于无人监控状态这一常见漏洞。考试重视此功能,因为它可以确保组织不断发展时检测覆盖范围也持续完整。
集中查看发现
委派管理员可以在一个统一界面中查看所有账户的所有发现。对于组织级安全运营团队而言,这种集中视图至关重要,因为团队无需登录数十个账户即可进行分级处理和响应。它还会向安全中心的集中聚合功能提供数据。
按区域考虑
GuardDuty 是区域性的,因此必须按区域在整个组织中启用。一个常见错误是在某个区域启用后,就以为已经覆盖全局。要覆盖所有活动,您需要在使用的每个区域启用它,包括那些预计不会有资源的区域。
可信访问与设置
完成设置需要先在 Organizations 中为 GuardDuty 启用可信访问,然后注册委派管理员。之后,管理员会集中管理成员关系和配置。这是一次性设置,组织规模扩大后将持续带来收益。
集中处理下游调查结果
除了集中式控制台视图外,组织通常还会通过 Security Hub 聚合,或导出到共享的 S3 存储桶和 EventBridge 总线,将每个账户的调查结果路由到集中式安全账户。这样,安全运营团队就能获得一份持久的、覆盖所有账户的记录。设计这种集中式流程是多账户考试中反复出现的主题。
邀请方式与组织方式
在与 Organizations 集成之前,账户通过邀请关联:管理员邀请每个成员,成员必须接受邀请。这种方式仍然可用,但无法扩展,也不会自动为新账户启用功能。使用委派管理员的组织方式更受推荐,因为它可以集中管理成员关系,并自动为新加入的账户启用功能;考试将其视为现代最佳实践。
快速检查
应用组织范围的检测。
总结
使用 AWS Organizations 和委派管理员扩展 GuardDuty(委派管理员应是专用安全账户,而不是管理账户)。管理员会在成员账户中启用 GuardDuty,为新账户使用自动启用,并集中查看所有调查结果。请记住,GuardDuty 是区域性的,因此必须按区域启用,才能实现完整覆盖。
常见问题解答
「在组织中启用 GuardDuty」课时是免费的吗?
是的 — 「在组织中启用 GuardDuty」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。
「在组织中启用 GuardDuty」这节课中我会学到什么?
了解委托管理员如何为多个账户启用检测。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「在组织中启用 GuardDuty」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Security Academy 课中编写并运行代码吗?
能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- GuardDuty 检测什么以及原因
- GuardDuty 数据源和发现结果类型
- 阅读并确定 GuardDuty 发现结果的优先级
- 在组织中启用 GuardDuty