View a markdown version of this page

Erstellen von Berichtsplänen mithilfe von AWS Backup Konsole - AWS Backup

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Erstellen von Berichtsplänen mithilfe von AWS Backup Konsole

Es gibt zwei Arten von Berichten. Ein Typ ist ein Auftragsbericht, in dem die in den letzten 24 Stunden abgeschlossenen Aufträge und alle aktiven Aufträge angezeigt werden. Die zweite Art von Bericht ist ein Compliance-Bericht. Mit Compliance-Berichten können die Ressourcenebenen oder die verschiedenen gültigen Kontrollen überwacht werden. Wenn Sie einen Bericht erstellen, können Sie auswählen, welcher Berichtstyp erstellt werden soll.

Je nach Kontotyp kann die Anzeige der Konsole variieren. Die Funktion für mehrere Konten ist nur für Verwaltungskonten verfügbar.

Ähnlich wie bei einem Backup-Plan erstellen Sie einen Berichtsplan, um die Erstellung Ihrer Berichte zu automatisieren und deren Amazon-S3-Ziel-Bucket zu definieren. Ein Berichtsplan setzt voraus, dass Sie über einen S3-Bucket verfügen, um Berichte zu empfangen. Sie können keinen Bucket von einem anderen Konto aus verwenden. Anweisungen zur Einrichtung eines neuen S3-Buckets finden Sie unter Schritt 1: Erstellen des ersten S3-Buckets im Benutzerhandbuch für Amazon Simple Storage Service.

Um Ihren Berichtsplan zu erstellen, klicken Sie auf AWS Backup Konsole
  1. Öffnen Sie die AWS Backup Konsole unter https://console.aws.amazon.com/backup.

  2. Wählen Sie im linken Navigationsbereich Berichte aus.

  3. Wählen Sie Berichtsplan erstellen aus.

  4. Wählen Sie eine der Berichtsvorlagen aus der Liste aus.

  5. Geben Sie unter Name des Berichtsplans einen eindeutigen Namen ein. Der Name muss zwischen 1 und 256 Zeichen lang sein, mit einem Buchstaben beginnen und aus Buchstaben (a-z, A-Z), Zahlen (0-9) und Unterstrichen (_) bestehen.

  6. (Optional) Geben Sie eine Beschreibung des Berichtsplans ein.

  7. Vorlagen für Compliance-Berichte für nur ein Konto. Wählen Sie ein oder mehrere Frameworks aus, über die berichtet werden soll. Sie können einem Berichtsplan maximal 1 000 Frameworks hinzufügen.

    1. Wählen Sie Ihre Region aus. AWS

    2. Wählen Sie ein Framework aus dieser Region.

    3. Wählen Sie Framework hinzufügen aus.

  8. (Optional) Um Ihrem Berichtsplan Tags hinzuzufügen, wählen Sie Tags zum Berichtsplan hinzufügen aus.

  9. Wenn Sie ein Verwaltungskonto verwenden, können Sie angeben, welche Konten Sie in diesen Berichtsplan aufnehmen möchten. Sie können Nur mein Konto auswählen, wodurch Berichte nur für das Konto generiert werden, bei dem Sie derzeit angemeldet sind. Sie können auch Ein oder mehrere Konten in meiner Organisation auswählen (verfügbar für Verwaltungskonten und Konten mit delegierten Administratoren).

  10. (Überspringen Sie diesen Schritt, wenn Sie einen Compliance-Bericht nur für eine Region erstellen). Sie können auswählen, welche Regionen in den Bericht aufgenommen werden sollen. Klicken Sie auf das Dropdown-Menü, um die für Sie verfügbaren Regionen anzuzeigen. Wählen Sie Alle verfügbaren Regionen oder die Regionen aus, die Sie bevorzugen.

    1. Wenn Sie das Kontrollkästchen Neue Regionen einschließen, wenn sie in Backup Audit Manager integriert sind aktivieren, werden neue Regionen in Ihre Berichte aufgenommen, sobald sie verfügbar sind.

  11. Wählen Sie das Dateiformat Ihres Berichts aus. Alle Berichte können im CSV-Format exportiert werden. Darüber hinaus können Berichte für eine einzelne Region im JSON-Format exportiert werden.

  12. Wählen Sie für den S3-Bucket-Namen einen Bucket aus Ihrem Konto aus.

  13. (Optional) Geben Sie ein Bucket-Präfix ein.

    AWS Backup liefert Ihr Girokonto, an das die aktuelle Region berichtets3://amzn-s3-demo-bucket/prefix/Backup/accountID/Region/year/month/day/report-name.

    AWS Backup übermittelt Ihre kontoübergreifenden Berichte an s3://amzn-s3-demo-bucket/prefix/Backup/crossaccount/Region/year/month/day/report-name

    AWS Backup liefert Ihre regionsübergreifenden Berichte an s3://amzn-s3-demo-bucket/prefix/Backup/accountID/crossregion/year/month/day/report-name

  14. Wählen Sie Berichtsplan erstellen aus.

Als Nächstes müssen Sie zulassen, dass Ihr S3-Bucket Berichte von AWS Backup empfängt. Nachdem Sie einen Berichtsplan erstellt haben, generiert AWS Backup Audit Manager automatisch eine S3-Bucket-Zugriffsrichtlinie, die Sie anwenden können.

Wenn Sie Ihren Bucket mit einem vom Kunden verwalteten KMS-Schlüssel verschlüsseln, muss die KMS-Schlüsselrichtlinie die folgenden Anforderungen erfüllen:

  • Das Action Attribut muss kms:GenerateDataKey mindestens Folgendes enthalten.

Die Richtlinie AWSServiceRolePolicyForBackupReports verfügt über diese Berechtigungen.

So zeigen Sie diese Zugriffsrichtlinie an und wenden sie auf Ihren S3-Bucket an
  1. Öffnen Sie die AWS Backup Konsole unter https://console.aws.amazon.com/backup.

  2. Wählen Sie im linken Navigationsbereich Berichte aus.

  3. Wählen Sie unter Name des Berichtsplans einen Berichtsplan aus, indem Sie dessen Namen auswählen.

  4. Wählen Sie Bearbeiten aus.

  5. Wählen Sie Zugriffsrichtlinie für S3-Bucket anzeigen aus. Sie können die Richtlinie auch am Ende dieses Verfahrens verwenden.

  6. Wählen Sie Berechtigungen kopieren aus.

  7. Wählen Sie Bucket-Richtlinie bearbeiten aus. Beachten Sie, dass die dienstgebundene Rolle, auf die in der S3-Bucket-Richtlinie verwiesen wird, noch nicht existiert, bis der Backup-Bericht zum ersten Mal erstellt wird. Dies führt zu der Fehlermeldung „Ungültiger Principal“.

  8. Kopieren Sie die Berechtigungen in die Richtlinie.

Bucket-Beispielrichtlinie

JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Principal":{ "AWS":"arn:aws:iam::123456789012:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports" }, "Action":"s3:PutObject", "Resource":[ "arn:aws:s3:::BucketName/*" ], "Condition":{ "StringEquals":{ "s3:x-amz-acl":"bucket-owner-full-control" } } } ] }

Wenn Sie AWS Key Management Service zur Verschlüsselung Ihres S3-Ziel-Buckets, in dem die Berichte gespeichert werden, ein benutzerdefiniertes Verfahren verwenden, nehmen Sie die folgende Aktion in Ihre Richtlinie auf:

"Action":[ "kms:GenerateDataKey" ], "Resource":[ "*" ],

Verwenden Sie einen S3-Bucket, der mit einem kontoübergreifenden KMS-Schlüssel verschlüsselt ist

Wenn Ihr S3-Bucket (in Konto A) mit einem vom Kunden verwalteten KMS-Schlüssel von einem anderen Konto (Konto B) verschlüsselt ist, führen Sie die folgenden zusätzlichen Schritte aus, um Berichte AWS Backup an den Bucket senden zu können.

So konfigurieren Sie einen kontoübergreifenden KMS-Schlüssel für Backup-Berichte
  1. Fügen Sie die S3-Bucket-Richtlinie hinzu, wie im vorherigen Abschnitt beschrieben.

  2. Aktualisieren Sie die KMS-Schlüsselrichtlinie in Konto B, um der AWSServiceRoleForBackupReports dienstverknüpften Rolle in Konto A und der IAM-Entität, die den Berichtsplan erstellt, Berechtigungen zu gewähren:

    { "Version": "2012-10-17", "Statement": [ { "Sid": "Allow Backup Reports service-linked role to use the key", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountA-ID:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports" }, "Action": [ "kms:GenerateDataKey", "kms:Encrypt" ], "Resource": "*" }, { "Sid": "Allow IAM entity to create grants on the key", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountA-ID:role/IAM-role-name" }, "Action": "kms:CreateGrant", "Resource": "*" } ] }

    AccountA-IDErsetzen Sie durch die AWS-Konto ID, unter der sich der S3-Bucket und der AWS Backup Berichtsplan befinden. IAM-role-nameErsetzen Sie es durch die IAM-Rolle, die Sie zum Erstellen des Berichtsplans verwenden.

  3. Erstellen Sie von Konto A aus einen KMS-Grant für die serviceverknüpfte Rolle, indem Sie den folgenden AWS CLI Befehl mit einer IAM-Entität ausführen, die über die kms:CreateGrant Berechtigung für den Schlüssel verfügt:

    aws kms create-grant \ --key-id arn:aws:kms:region:AccountB-ID:key/key-id \ --grantee-principal arn:aws:iam::AccountA-ID:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports \ --operations GenerateDataKey

    Ersetzen Sie region AccountB-IDkey-id, und AccountA-ID durch Ihre Werte.

  4. Erstellen Sie Ihren bedarfsgesteuerten oder geplanten Berichtsplan. Berichte werden verschlüsselt mit dem kontoübergreifenden KMS-Schlüssel an den S3-Bucket übermittelt.