View a markdown version of this page

Konfiguration Ihres Standardexportziels für Evidence Finder - AWS Audit-Manager

AWS Audit Manager ist nicht mehr offen für neue Kunden. Bestandskunden können den Service weiterhin wie gewohnt nutzen. Weitere Informationen finden Sie unter Änderung der AWS Audit Manager Verfügbarkeit.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfiguration Ihres Standardexportziels für Evidence Finder

Wenn Sie Abfragen im Evidence Finder ausführen, können Sie Ihre Suchergebnisse in eine CSV-Datei (Comma-Separated Values) exportieren. Verwenden Sie diese Einstellung, um den Standard-S3-Bucket auszuwählen, in dem Audit Manager Ihre exportierten Dateien speichert.

Voraussetzungen

Ihr S3-Bucket muss über die erforderlichen Berechtigungsrichtlinien verfügen, damit die Exportdateien CloudTrail in den Bucket geschrieben werden können. Insbesondere muss die Bucket-Richtlinie eine s3:PutObject Aktion und den Bucket-ARN enthalten und CloudTrail als Dienstprinzipal aufgeführt sein.

Konfigurationstipps für Ihr Exportziel

Um einen erfolgreichen Dateiexport zu gewährleisten, empfehlen wir Ihnen, die folgenden Konfigurationen für Ihr Exportziel zu überprüfen.

AWS-Region

Der Schlüssel AWS-Region Ihres vom Kunden verwalteten Schlüssels (falls Sie einen angegeben haben) muss mit der Region Ihrer Bewertung übereinstimmen. Anweisungen zum Ändern Ihres KMS-Schlüssels finden Sie unter Datenverschlüsselungseinstellungen für Audit Manager.

Cross-account S3-Buckets

Die Verwendung eines kontoübergreifenden S3-Buckets als Exportziel wird in der Audit Manager-Konsole nicht unterstützt. Es ist möglich, einen kontoübergreifenden Bucket mithilfe des AWS CLI oder eines der AWS SDKs anzugeben. Der Einfachheit halber empfehlen wir jedoch, dies nicht zu tun. Wenn Sie sich dafür entscheiden, einen kontoübergreifenden S3-Bucket als Exportziel zu verwenden, sollten Sie die folgenden Punkte berücksichtigen.

  • Standardmäßig gehören S3-Objekte — wie CSV-Exporte — demjenigen, der das Objekt hochlädt. AWS-Konto Sie können die Einstellung S3 Object Ownership verwenden, um dieses Standardverhalten so zu ändern, dass alle neuen Objekte, die von Konten mit der bucket-owner-full-control vordefinierten Zugriffssteuerungsliste (Access Control List, ACL) geschrieben werden, automatisch in den Besitz des Bucket-Eigentümers übergehen.

    Obwohl dies keine Voraussetzung ist, empfehlen wir Ihnen, die folgenden Änderungen an Ihren kontoübergreifenden Bucket-Einstellungen vorzunehmen. Durch diese Änderungen wird sichergestellt, dass der Bucket-Besitzer die volle Kontrolle über die exportierten Dateien hat, die Sie in seinem Bucket veröffentlichen.

  • Damit Audit Manager Dateien in einen kontoübergreifenden S3-Bucket exportieren kann, müssen Sie Ihrem Exportzielbucket die folgende S3-Bucket-Richtlinie hinzufügen. Ersetzen Sie placeholder text durch Ihre Informationen. Das Principal-Element in dieser Richtlinie ist der Benutzer oder die Rolle, die für die Bewertung verantwortlich ist und die die Bewertung innehat und exportiert. Der Resource gibt den kontoübergreifenden S3-Bucket an, in den die Datei exportiert wird.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "Allow cross account file exports", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:user/AssessmentOwnerUserName" }, "Action": [ "s3:ListBucket", "s3:PutObject", "s3:GetObject", "s3:GetBucketLocation", "s3:PutObjectAcl", "s3:DeleteObject" ], "Resource": [ "arn:aws:s3:::CROSS-ACCOUNT-BUCKET", "arn:aws:s3:::CROSS-ACCOUNT-BUCKET/*" ] } ] }

Verfahren

Sie können diese Einstellung mithilfe der Audit Manager-Konsole, der AWS Command Line Interface (AWS CLI) oder der Audit Manager-API aktualisieren.

Audit Manager console
Um Ihre Exportzieleinstellungen in der Audit Manager-Konsole zu aktualisieren
  1. Gehen Sie auf der Registerkarte Einstellungen für die Beweissuche zum Abschnitt Exportziel.

  2. Wählen Sie eine der folgenden Optionen:

    • Wenn Sie den aktuellen S3-Bucket entfernen möchten, wählen Sie Entfernen, um Ihre Einstellungen zu löschen.

    • Wenn Sie zum ersten Mal einen Standard-S3-Bucket speichern möchten, fahren Sie mit Schritt 3 fort.

  3. Geben Sie den S3-Bucket an, in dem Sie Ihre exportierten Dateien speichern möchten.

    • Wählen Sie S3 durchsuchen, um aus einer Liste Ihrer Buckets auszuwählen.

    • Alternativ können Sie den Bucket-URI in diesem Format eingeben: s3://bucketname/prefix

    Tipp

    Um Ihren Ziel-Bucket zu organisieren, können Sie einen optionalen Ordner für Ihre CSV-Exporte erstellen. Hängen Sie dazu einen Schrägstrich (/) und ein Präfix an den Wert im Feld Ressourcen-URI an (z. B. /evidenceFinderCSVExports). Audit Manager fügt dann dieses Präfix hinzu, wenn es die CSV-Datei zum Bucket hinzufügt, und Amazon S3 generiert den durch das Präfix angegebenen Pfad. Weitere Informationen zu Präfixen in Amazon S3 finden Sie unter Organisieren von Objekten in der Amazon S3-Konsole im Amazon Simple Storage Service-Benutzerhandbuch.

  4. Klicken Sie abschließend auf Speichern.

Weitere Anleitungen zum Erstellen eines S3-Buckets finden Sie unter Erstellen eines Buckets im Benutzerhandbuch für Amazon S3.

AWS CLI
So aktualisieren Sie Ihre Exportzieleinstellungen in der AWS CLI

Führen Sie den Befehl update-settings aus und verwenden Sie den --default-export-destination-Parameter, um einen S3-Bucket anzugeben.

Ersetzen Sie im folgenden Beispiel das placeholder text durch Ihre eigenen Informationen:

aws auditmanager update-settings --default-export-destination destinationType=S3,destination=amzn-s3-demo-destination-bucket

Anweisungen zum Erstellen eines S3-Buckets finden Sie unter create-bucket in der AWS CLI Befehlsreferenz.

Audit Manager API
So aktualisieren Sie Ihre Exportzieleinstellungen mithilfe der API

Rufen Sie den UpdateSettings Vorgang auf und verwenden Sie den ExportDestination Standardparameter, um einen S3-Bucket anzugeben.

Anweisungen zum Erstellen eines S3-Buckets finden Sie CreateBucket in der Amazon S3-API-Referenz.