

AWS Audit Manager Tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat perubahan [AWS Audit Manager ketersediaan](https://docs.aws.amazon.com/audit-manager/latest/userguide/audit-manager-availability-change.html). 

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Resource-based Contoh kebijakan untuk AWS Audit Manager
<a name="security_iam_resource-based-policy-examples"></a>

## Kebijakan bucket Amazon S3
<a name="s3-resource-policy"></a>

Kebijakan berikut memungkinkan CloudTrail untuk mengirimkan hasil kueri pencari bukti ke bucket S3 yang ditentukan. Sebagai praktik terbaik keamanan, kunci kondisi global IAM `aws:SourceArn` membantu memastikan bahwa CloudTrail menulis ke bucket S3 hanya untuk penyimpanan data peristiwa.

**penting**  
Anda harus menentukan bucket S3 untuk pengiriman hasil kueri CloudTrail Lake. Untuk informasi selengkapnya, lihat [ Menentukan bucket yang ada untuk hasil kueri CloudTrail Lake](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/s3-bucket-policy-lake-query-results.html#specify-an-existing-bucket-for-cloudtrail-query-results-delivery).

Ganti {{placeholder text}} dengan informasi Anda sendiri, sebagai berikut:
+ Ganti {{amzn-s3-demo-destination-bucket}} dengan bucket S3 yang Anda gunakan sebagai tujuan ekspor.
+ Ganti {{myQueryRunningRegion}} dengan yang sesuai Wilayah AWS untuk konfigurasi Anda.
+ Ganti {{myAccountID}} dengan Akun AWS ID yang digunakan untuk CloudTrail. Ini mungkin tidak sama dengan Akun AWS ID untuk bucket S3. Jika ini adalah penyimpanan data acara organisasi, Anda harus menggunakan Akun AWS untuk akun manajemen.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "cloudtrail.amazonaws.com"
            },
            "Action": [
                "s3:PutObject*",
                "s3:Abort*"
            ],
            "Resource": [
                "arn:aws:s3:::amzn-s3-demo-destination-bucket",
                "arn:aws:s3:::amzn-s3-demo-destination-bucket/*"
            ],
            "Condition": {
                "StringEquals": {
                    "aws:SourceArn": "arn:aws:cloudtrail:myQueryRunningRegion:myAccountID:eventdatastore/*"
                }
            }
        },
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "cloudtrail.amazonaws.com"
            },
            "Action": "s3:GetBucketAcl",
            "Resource": "arn:aws:s3:::amzn-s3-demo-destination-bucket",
            "Condition": {
                "StringEquals": {
                    "aws:SourceArn": "arn:aws:cloudtrail:myQueryRunningRegion:myAccountID:eventdatastore/*"
                }
            }
        }
    ]
    }
```

------

## AWS Key Management Service kebijakan
<a name="kms-resource-policy"></a>

Jika bucket S3 Anda memiliki enkripsi default yang diset `SSE-KMS` el ke, berikan akses ke CloudTrail dalam kebijakan sumber daya AWS Key Management Service kunci Anda sehingga dapat menggunakan kunci tersebut. Dalam hal ini, tambahkan kebijakan sumber daya berikut ke AWS KMS kunci.

------
#### [ JSON ]

****  

```
{
 "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "cloudtrail.amazonaws.com"
            },
            "Action": [
                "kms:Decrypt*",
                "kms:GenerateDataKey*"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "s3.amazonaws.com"
            },
            "Action": [
                "kms:Decrypt*",
                "kms:GenerateDataKey*"
            ],
            "Resource": "*"
        }
    ]
}
```

------