跳至主要内容

AWS Network Security Manager

AWS Network Security Manager 常见问题

一般性问题

全部打开

    AWS Network Security Manager 是一项安全管理服务,可让您在 AWS Organizations 中跨账户和应用程序集中配置和管理安全策略。在创建新应用程序时,您可以借助 Network Security Manager 实施一套通用的安全策略,轻松地让新应用程序和资源从一开始就达到合规要求。您可以使用单一服务来制定策略、创建安全标准,并在整个组织或单个账户中以一致、分层的方式强制执行这些标准。在创建新应用程序时,您可以借助 Network Security Manager 实施一套通用的安全策略,轻松地让新应用程序和资源从一开始就达到合规要求。您可以通过一项服务来制定策略、创建安全标准,并在整个组织中以一致的分层方式强制执行这些标准。    

    Network Security Manager 与 AWS Organizations 集成,因此您可以从单一地点跨多个 AWS 账户和资源启用安全保护。Network Security Manager 监控创建的新资源或账户,进而确保它们从一开始就符合强制性安全策略集。您可以在整个基础设施中对规则和模板进行分组、构建策略,并集中应用这些策略。例如,您可以在单个账户内委托创建特定于应用程序的规则,同时保留跨账户实施全局安全策略的能力。

    使用 Network Security Manager,您可以跨组织中的账户和资源集中配置 AWS WAF 规则和 AWS Shield Advanced 保护。    

    使用 Network Security Manager,您可以轻松地跨应用程序负载均衡器、API Gateway 和 Amazon CloudFront 分配推出 AWS WAF 规则。您可以为应用程序负载均衡器、ELB 经典负载均衡器、弹性 IP 地址和 CloudFront 分配创建 AWS Shield Advanced 防护。

    请访问 AWS 区域表,查看 AWS Network Security Manager 的当前可用区域。

启用 AWS Network Security Manager

全部打开

    如果您使用个人账户,则没有任何先决条件。
    AWS Organizations:如果您的账户是 AWS Organizations 的一部分,则必须启用所有功能。您需要启用可信访问并设置管理员账户。有关更多详细信息,请参阅 AWS Organizations 文档。

    有关更多信息,请参阅文档指南。

    完成先决条件后,您将定义 NSM 规则,然后可以选择将规则组织成模板,然后将模板和/或规则组织到策略中。规则和模板可以跨策略重复使用。组织规则或模板对象时,将对它们进行排序以确定操作优先级。下一步将是范围的定义。范围定义了您的 AWS 足迹中哪些内容将受到保护。您可以确定资产类型、组织构造和网络。您的范围定义决定了哪些资产将根据您应用的任何策略自动创建或更新防火墙。将策略应用到范围称为部署,这是最后一步。这时,将对目标范围应用单个或多个策略,在这个阶段启动编排流程,进而确保您想要保护的资产得到所需策略的保护。

    可以,您可以在两种模式下配置 Network Security Manager 策略。自动补救,这一模式使您可以自动监控策略中的偏差,并对不同步的资源应用规则。手动补救,这一模式在每个账户中部署所需的策略以及关联的规则和防护。创建策略后,您可以选择对每个本地账户执行手动操作。

    每个 Network Security Manager 策略的范围最多可以有 5 万个账户, 这是 AWS Organizations 中账户数量的默认限制。

    目前,Network Security Manager 管理的资源数量没有限制。

    不可以,Network Security Manager 安全策略是特定于区域的。每个策略只能包含在指定的 AWS 区域中可用的资源。您可以为您运营的每个区域创建新策略。

    可以。您可以排除账户。您还可以使用标签来指定应从策略范围中排除的资源。

控制面板和可见性

全部打开

    在参与者活跃的动态环境中,要确保所需的安全策略保持不变可能很困难。管理松散的“基础设施即代码”操作或不知情的开发或管理团队可能会无意中更改安全策略,使其不再与所需标准同步。这会使您的安全受到威胁,或者您的安全状态可能不合规。使用 Network Security Manager,可以检测到策略的更改并自动进行补救,进而确保您的标准与所部署的策略保持一致。

    对于创建的每个 Network Security Manager 策略,您可以聚合该防火墙的 CloudWatch 空间内规则组中每个原生防火墙规则的 CloudWatch 指标,以指明整个组织中允许或阻止了多少请求。这为您提供了一个中心位置来为组织中的威胁设置警报。