

AWS Audit Manager ya no está abierto a nuevos clientes. Los clientes existentes pueden seguir utilizando el servicio con normalidad. Para obtener más información, consulte [Cambio en la disponibilidad de AWS Audit Manager](https://docs.aws.amazon.com/audit-manager/latest/userguide/audit-manager-availability-change.html). 

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Configuración del destino del informe de evaluación predeterminado
<a name="settings-destination"></a>



Al generar un informe de evaluación, Audit Manager publica el informe en el bucket de S3 que elija. Este bucket de S3 se denomina [](concepts.md#assessment-report-destination). Puede elegir el bucket de S3 en el que Audit Manager almacena los informes de evaluación. 

## Requisitos previos
<a name="settings-destination-prerequisites"></a>

### Consejos de configuración para el destino de su informe de evaluación
<a name="settings-assessment-report-destination-tips"></a>

Para garantizar la correcta generación del informe de evaluación, le recomendamos que utilice las siguientes configuraciones para el destino del informe de evaluación. 

**Same-Region cubos **  
Le recomendamos que utilice un bucket de S3 que se encuentre en la misma Región de AWS de su evaluación. Si utiliza un bucket y una evaluación de la misma región, el informe de evaluación puede incluir hasta 22 000 elementos de evidencias. Por el contrario, si utiliza un bucket y una evaluación entre regiones, solo se pueden incluir 3500 elementos de evidencias.

**Región de AWS**  
La Región de AWS clave gestionada por el cliente (si la has proporcionado) debe coincidir con la región de la evaluación y el bucket S3 de destino del informe de evaluación. Para obtener instrucciones sobre cómo cambiar la clave de KMS, consulte [Configuración de los ajustes del cifrado de datos](settings-KMS.md). Para obtener una lista de regiones admitidas de Audit Manager, consulte [AWS Audit Manager Puntos de conexión y cuotas de ](https://docs.aws.amazon.com/general/latest/gr/audit-manager.html) en la *Referencia general de Amazon Web Services*. 

**Cifrado de buckets de S3**  
Si el destino del informe de evaluación tiene una política de cubos que exige el uso del cifrado del lado del servidor (SSE) [ SSE-KMS](https://docs.aws.amazon.com/AmazonS3/latest/userguide/UsingKMSEncryption.html#require-sse-kms), la clave de KMS utilizada en esa política de cubos debe coincidir con la clave de KMS que configuró en la configuración de cifrado de datos de Audit Manager. Si no has configurado una clave de KMS en la configuración de Audit Manager y la política de buzones de destino del informe de evaluación requiere el SSE, asegúrate de que la política de buzones lo permita. [ SSE-S3 ](https://docs.aws.amazon.com/AmazonS3/latest/userguide/UsingServerSideEncryption.html) Para obtener instrucciones sobre cómo configurar la clave de KMS que se utiliza para el cifrado de datos, consulte [Configuración de los ajustes del cifrado de datos](settings-KMS.md).

**Cross-account Buckets de S3**  
La consola de Audit Manager no admite el uso de un bucket de S3 multicuenta como destino del informe de evaluación. Es posible especificar un segmento multicuenta como destino del informe de evaluación utilizando uno de los AWS SDK AWS CLI o uno de ellos, pero para simplificar, le recomendamos que no lo haga.   
Para lograr una seguridad y un rendimiento óptimos, te recomendamos usar un bucket de S3 en la misma AWS cuenta y región en la que realizaste la evaluación. 
Si opta por utilizar un bucket de S3 entre cuentas como destino del informe de evaluación, tenga en cuenta las siguientes cuestiones.  
+ De forma predeterminada, los objetos de S3, como los informes de evaluación, pertenecen a la persona Cuenta de AWS que carga el objeto. Puede utilizar la configuración de [Propiedad de objetos de S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/about-object-ownership.html) para cambiar este comportamiento predeterminado, de modo que cualquier nuevo objeto escrito por cuentas con la lista de control de acceso (ACL) predefinida `bucket-owner-full-control` se convierta automáticamente en propiedad del propietario del bucket. 

  Aunque no es un requisito, te recomendamos que realices los siguientes cambios en la configuración de tu bucket multicuenta. Al realizar estos cambios, se garantiza que el propietario del bucket tenga el control total de los informes de evaluación que usted publique en su bucket.
  + [Establezca la propiedad del objeto del bucket de S3](https://docs.aws.amazon.com/AmazonS3/latest/userguide/about-object-ownership.html#enable-object-ownership) en el *propietario del bucket preferido*, en lugar de en el * escritor de objetos* predeterminado 
  + [Añada una política de buckets](https://docs.aws.amazon.com/AmazonS3/latest/userguide/about-object-ownership.html#ensure-object-ownership) para asegurarse de que los objetos cargados en ese bucket tengan la ACL `bucket-owner-full-control`
+ Para permitir que Audit Manager publique informes en un bucket de S3 entre cuentas, debe añadir la siguiente política de buckets de S3 al destino de su informe de evaluación. Sustituya {{placeholder text}} por su propia información. El elemento `Principal` de esta política es el usuario o el rol propietario de la evaluación y crea el informe de la evaluación. El `Resource` especifica el bucket de S3 entre cuentas en el que se publica el informe.

------
#### [ JSON ]

****  

  ```
  {
      "Version":"2012-10-17",		 	 	 
      "Statement": [
          {
              "Sid": "Allow cross account assessment report publishing",
              "Effect": "Allow",
              "Principal": {
                  "AWS": "arn:aws:iam::{{111122223333}}:user/{{AssessmentOwnerUserName}}"
              },
              "Action": [
                  "s3:ListBucket",
                  "s3:PutObject",
                  "s3:GetObject",
                  "s3:GetBucketLocation",
                  "s3:PutObjectAcl",
                  "s3:DeleteObject"
              ],
              "Resource": [
                  "arn:aws:s3:::{{CROSS-ACCOUNT-BUCKET}}",
                  "arn:aws:s3:::{{CROSS-ACCOUNT-BUCKET/*}}"
              ]
          }
      ]
  }
  ```

------

### Prácticas recomendadas de seguridad para el destino de tu informe de evaluación
<a name="settings-destination-security"></a>

Audit Manager publica sus informes de evaluación en el bucket de Amazon S3 que especifique como destino del informe de evaluación. Según el modelo de responsabilidad AWS compartida, usted es responsable de confirmar que este bucket Cuenta de AWS es propiedad de una persona de confianza. Para obtener más información sobre tus responsabilidades de seguridad, consulta el modelo de responsabilidad [AWS compartida ](https://aws.amazon.com/compliance/shared-responsibility-model/) en el AWS sitio web.

Para proteger sus informes de evaluación, le recomendamos que implemente uno o más de los siguientes controles.

**Restrinja las acciones de S3 a las cuentas de confianza mediante la clave de `s3:ResourceAccount` condición **  
Agregue una `s3:ResourceAccount` condición a la política de IAM adjunta a la identidad que Audit Manager usa para publicar los informes de evaluación. Esta condición impide que la identidad se escriba en los buckets que pertenezcan a cuentas distintas de las que usted especifique. La condición se aplica independientemente de la propia política de acceso del bucket.  
Para obtener más información, consulte [ Limitar el acceso a los buckets de Amazon S3 que pertenecen a cuentas ](https://aws.amazon.com/blogs/storage/limit-access-to-amazon-s3-buckets-owned-by-specific-aws-accounts/) de AWS específicas.

**Restrinja las acciones de S3 a su organización mediante el uso de SCP **  
Si los usas, crea una política de control de servicios (SCP) que deniegue las acciones de S3 en recursos ajenos a tu organización. En el siguiente ejemplo de política, se deniegan todas las acciones de S3 a recursos ajenos a la organización. La condición comprueba si `aws:ResourceOrgID` coincide con el identificador de tu organización.  

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "DenyS3ActionsOutsideOrganization",
      "Effect": "Deny",
      "Action": "s3:*",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "aws:ResourceOrgID": "{{o-xxxxxxxxxx}}"
        }
      }
    }
  ]
}
```
{{o-xxxxxxxxxx}}Sustitúyelo por el identificador de tu organización. Para obtener más información, consulte [ aws: ResourceOrg ID ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-resourceorgid) en la guía * del usuario de * IAM.

**Utilice una clave de KMS gestionada por el cliente para el cifrado de datos **  
Al configurar Audit Manager para usar una clave gestionada por el cliente para el cifrado de datos, Audit Manager cifra los informes de evaluación antes de escribirlos en Amazon S3. Si un informe se publica en un bucket propiedad de una parte no autorizada, el contenido del informe permanece cifrado. El contenido es ilegible si no tienes acceso a tu clave de KMS. Para obtener instrucciones, consulte [Configuración de los ajustes del cifrado de datos](settings-KMS.md).

**Usa los buckets de S3 en el espacio de nombres regional de tu cuenta **  
Los buckets de S3 creados en el espacio de nombres regional de tu cuenta incluyen tu Cuenta de AWS ID y Región de AWS el nombre del bucket. Ninguna otra cuenta puede crear estos depósitos ni reclamar el nombre del depósito. Para obtener más información, consulte los espacios de nombres de los [ Account-level cubos ](https://docs.aws.amazon.com/AmazonS3/latest/userguide/gpbucketnamespaces.html#account-regional-gp-buckets) en la guía del usuario de * Amazon Simple Storage Service. *

## Procedimiento
<a name="settings-destination-procedure"></a>

Puede actualizar esta configuración mediante la consola de Audit Manager, la AWS Command Line Interface API (AWS CLI) o Audit Manager.

------
#### [ Audit Manager console ]

**Actualización del destino del informe de evaluación predeterminado en la consola de Audit Manager**

1. En la pestaña de configuración de la **Evaluación**, vaya a la sección **Destino del informe de evaluación**.

1. Para utilizar un bucket de S3 existente, seleccione un nombre de bucket en el menú desplegable.

1. Para crear un nuevo bucket de S3, elija **Crear un bucket nuevo**.

1. Cuando haya terminado, elija **Guardar**.

------
#### [ AWS CLI ]

**Para actualizar el destino predeterminado de su informe de evaluación, en AWS CLI**  
Ejecute el comando [update-settings](https://docs.aws.amazon.com/cli/latest/reference/auditmanager/update-settings.html) y utilice el parámetro `--default-assessment-reports-destination` para especificar un bucket de S3.

En el siguiente ejemplo, sustituya la {{placeholder text}} por su propia información:

```
aws auditmanager update-settings --default-assessment-reports-destination destinationType=S3,destination={{s3://amzn-s3-demo-destination-bucket}}
```

------
#### [ Audit Manager API ]

**Actualización del destino del informe de evaluación predeterminado mediante la API**  
Llama a la [ UpdateSettings ](https://docs.aws.amazon.com/audit-manager/latest/APIReference/API_UpdateSettings.html) operación y usa el AssessmentReportsDestination [ parámetro ](https://docs.aws.amazon.com/audit-manager/latest/APIReference/API_UpdateSettings.html#auditmanager-UpdateSettings-request-defaultAssessmentReportsDestination) predeterminado para especificar un bucket de S3.

------

## Recursos adicionales
<a name="settings-destination-additional-resources"></a>
+ [Crear un bucket](https://docs.aws.amazon.com/AmazonS3/latest/user-guide/create-bucket.html)
+ [Informes de evaluación](assessment-reports.md)