Mengkonfigurasi tujuan laporan penilaian default - AWS Audit Manager

View a markdown version of this page

Mengkonfigurasi tujuan laporan penilaian default - AWS Audit Manager

AWS Audit Manager Tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat perubahan AWS Audit Manager ketersediaan.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengkonfigurasi tujuan laporan penilaian default

Saat Anda membuat laporan penilaian, Audit Manager menerbitkan laporan ke bucket S3 pilihan Anda. Bucket S3 ini disebut sebagaiassessment report destination. Anda dapat memilih bucket S3 tempat Audit Manager menyimpan laporan penilaian Anda.

Prasyarat

Kiat konfigurasi untuk tujuan laporan penilaian Anda

Untuk memastikan keberhasilan pembuatan laporan penilaian Anda, sebaiknya gunakan konfigurasi berikut untuk tujuan laporan penilaian Anda.

Same-Region ember

Sebaiknya gunakan bucket S3 yang Wilayah AWS sama dengan penilaian Anda. Saat Anda menggunakan bucket dan penilaian wilayah yang sama, laporan penilaian Anda dapat mencakup hingga 22.000 item bukti. Sebaliknya, ketika Anda menggunakan bucket dan penilaian lintas wilayah, hanya 3.500 item bukti yang dapat dimasukkan.

Wilayah AWS

K Wilayah AWS unci yang dikelola pelanggan Anda (jika Anda menyediakannya) harus sesuai dengan Wilayah penilaian Anda dan bucket S3 tujuan laporan penilaian Anda. Untuk petunjuk tentang cara mengubah kunci KMS, lihatMengkonfigurasi pengaturan enkripsi data Anda. Untuk daftar Wilayah Manajer Audit yang didukung, lihat AWS Audit Manager titik akhir dan kuota di Refer ensi Umum Amazon Web Services.

Enkripsi bucket S3

Jika tujuan laporan penilaian Anda memiliki kebijakan bucket yang memerlukan penggunaan enkripsi sisi server (SSE) SSE-KMS, maka kunci KMS yang digunakan dalam kebijakan bucket tersebut harus sesuai dengan kunci KMS yang Anda konfigurasi di setelan enkripsi data Audit Manager Anda. Jika Anda belum mengonfigurasi kunci KMS di setelan Audit Manager, dan kebijakan bucket tujuan laporan penilaian Anda memerlukan SSE, pastikan kebijakan bucket memungkinkan SSE-S3. Untuk petunjuk tentang cara mengonfigurasi kunci KMS yang digunakan untuk enkripsi data, lihatMengkonfigurasi pengaturan enkripsi data Anda.

Cross-account Bucket S3

Menggunakan bucket S3 lintas akun sebagai tujuan laporan penilaian Anda tidak didukung di konsol Audit Manager. Anda dapat menentukan bucket lintas akun sebagai tujuan laporan penilaian Anda dengan menggunakan AWS CLI atau salah satu AWS SDK, tetapi untuk kesederhanaan, kami menyarankan Anda untuk tidak melakukan ini.

Tip

Untuk keamanan dan kinerja yang optimal, sebaiknya gunakan bucket S3 di AWS akun dan wilayah yang sama dengan penilaian Anda.

Jika Anda memilih untuk menggunakan bucket S3 lintas akun sebagai tujuan laporan penilaian Anda, pertimbangkan hal-hal berikut.

  • Secara default, objek S3 — seperti laporan penilaian — dimiliki oleh yang mengunggah objek. Akun AWS Anda dapat menggunakan set elan Kepemilikan Objek S3 untuk mengubah perilaku default ini sehingga setiap objek baru yang ditulis oleh akun dengan daftar bucket-owner-full-control kontrol akses tersimpan (ACL) secara otomatis menjadi milik pemilik bucket.

    Meskipun ini bukan persyaratan, kami sarankan Anda membuat perubahan berikut pada pengaturan bucket lintas akun Anda. Membuat perubahan ini memastikan bahwa pemilik bucket memiliki kontrol penuh atas laporan penilaian yang Anda publikasikan ke bucket mereka.

  • Untuk mengizinkan Audit Manager menerbitkan laporan dalam bucket S3 lintas akun, Anda harus menambahkan kebijakan bucket S3 berikut ke tujuan laporan penilaian Anda. Ganti placeholder text dengan informasi Anda sendiri. PrincipalElemen dalam kebijakan ini adalah pengguna atau peran yang memiliki penilaian dan membuat laporan penilaian. Men Resource entukan bucket S3 lintas akun tempat laporan diterbitkan.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "Allow cross account assessment report publishing", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:user/AssessmentOwnerUserName" }, "Action": [ "s3:ListBucket", "s3:PutObject", "s3:GetObject", "s3:GetBucketLocation", "s3:PutObjectAcl", "s3:DeleteObject" ], "Resource": [ "arn:aws:s3:::CROSS-ACCOUNT-BUCKET", "arn:aws:s3:::CROSS-ACCOUNT-BUCKET/*" ] } ] }

Praktik terbaik keamanan untuk tujuan laporan penilaian Anda

Audit Manager menerbitkan laporan penilaian Anda ke bucket Amazon S3 yang Anda tentukan sebagai tujuan laporan penilaian Anda. Di bawah Model AWS Tanggung Jawab Bersama, Anda bertanggung jawab untuk mengonfirmasi bahwa orang ter Akun AWS percaya memiliki bucket ini. Untuk informasi selengkapnya tentang tanggung jawab keamanan Anda, lihat Model AWS Tanggung Jawab Bersama di AWS situs web.

Untuk melindungi laporan penilaian Anda, kami sarankan Anda menerapkan satu atau beberapa kontrol berikut.

Batasi tindakan S3 ke akun tepercaya dengan menggunakan kunci s3:ResourceAccount kondisi

Tambahkan s3:ResourceAccount kondisi ke kebijakan IAM yang dilampirkan ke identitas yang digunakan Manajer Audit untuk menerbitkan laporan penilaian. Kondisi ini mencegah identitas menulis ke bucket yang dimiliki oleh akun selain yang Anda tentukan. Kondisi ini berlaku terlepas dari kebijakan akses bucket itu sendiri.

Untuk informasi selengkapnya, lihat Membatasi akses ke bucket Amazon S3 yang dimiliki oleh akun AWS tertentu.

Batasi tindakan S3 ke organisasi Anda dengan menggunakan SCP

Jika Anda menggunakan, buat kebijakan kontrol layanan (SCP) yang menolak tindakan S3 pada sumber daya di luar organisasi Anda. Kebijakan contoh berikut menolak semua tindakan S3 ke sumber daya di luar organisasi Anda. Kondisi memeriksa apakah sesuai aws:ResourceOrgID dengan ID organisasi Anda.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyS3ActionsOutsideOrganization", "Effect": "Deny", "Action": "s3:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxx" } } } ] }

Ganti o-xxxxxxxxxx dengan ID organisasi Anda. Untuk informasi selengkapnya, lihat aws: ResourceOrg ID di Panduan Pengguna IAM.

Menggunakan kunci KMS yang dikelola pelanggan untuk enkripsi data

Saat Anda mengonfigurasi Audit Manager untuk menggunakan kunci yang dikelola pelanggan untuk enkripsi data, Audit Manager mengenkripsi laporan penilaian sebelum menulisnya ke Amazon S3. Jika laporan dipublikasikan ke bucket yang dimiliki oleh pihak yang tidak berwenang, konten laporan tetap dienkripsi. Konten tidak dapat dibaca tanpa akses ke kunci KMS Anda. Untuk petunjuk, lihat Mengkonfigurasi pengaturan enkripsi data Anda.

Menggunakan bucket S3 di namespace regional akun Anda

Bucket S3 yang dibuat di namespace regional akun Anda menyertakan Akun AWS ID Anda dan Wilayah AWS nama bucket. Tidak ada akun lain yang dapat membuat bucket ini atau mengklaim nama bucket. Untuk informasi selengkapnya, lihat Account-level ruang nama bucket di Panduan Pengguna Layanan Peny impanan Sederhana Amazon.

Prosedur

Anda dapat memperbarui setelan ini menggunakan konsol Audit Manager, AWS Command Line Interface (AWS CLI), atau Audit Manager API.

Audit Manager console
Untuk memperbarui tujuan laporan penilaian default Anda di konsol Audit Manager
  1. Dari tab Pengaturan penilaian, buka bagian tujuan laporan penilaian.

  2. Untuk menggunakan bucket S3 yang ada, pilih nama bucket dari menu dropdown.

  3. Untuk membuat bucket S3 baru, pilih Buat bucket baru.

  4. Setelah selesai, pilih Simpan.

AWS CLI
Untuk memperbarui tujuan laporan penilaian default Anda di AWS CLI

Jalan kan perintah update-settings dan gunakan --default-assessment-reports-destination parameter untuk menentukan bucket S3.

Dalam contoh berikut, ganti placeholder text dengan informasi Anda sendiri:

aws auditmanager update-settings --default-assessment-reports-destination destinationType=S3,destination=s3://amzn-s3-demo-destination-bucket
Audit Manager API
Untuk memperbarui tujuan laporan penilaian default Anda menggunakan API

Panggil UpdateSettings operasi dan gunakan AssessmentReportsDestination parameter default untuk menentukan bucket S3.

Sumber daya tambahan