Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Generierung des Kontostatusberichts für EC2-Richtlinien
Mit dem Kontostatusbericht können Sie den aktuellen Status aller Attribute überprüfen, die von den EC2-Richtlinien für die betreffenden Konten unterstützt werden. Sie können die Konten und Organisationseinheiten (OUs) auswählen, die in den Berichtsbereich aufgenommen werden sollen, oder Sie können eine gesamte Organisation auswählen, indem Sie das Stammverzeichnis auswählen.
Dieser Bericht hilft Ihnen dabei, die Bereitschaft zu beurteilen, indem er eine Aufschlüsselung nach Regionen enthält und ob der aktuelle Status eines Attributs für alle Konten einheitlich (durch dienumberOfMatchedAccounts) oder inkonsistent (durch dienumberOfUnmatchedAccounts) ist. Sie können auch den häufigsten Wert sehen, d. h. den Konfigurationswert, der für das Attribut am häufigsten beobachtet wird.
Ob eine EC2-Richtlinie zur Durchsetzung einer Basiskonfiguration hinzugefügt werden muss, hängt von Ihrem speziellen Anwendungsfall ab.
Weitere Informationen und ein anschauliches Beispiel finden Sie unter. Kontostatusbericht für EC2-Richtlinien
Voraussetzungen
Bevor Sie einen Kontostatusbericht erstellen können, führen Sie die folgenden Schritte aus:
-
Der
StartDeclarativePoliciesReportVorgang kann nur vom Verwaltungskonto oder von delegierten Administratoren einer Organisation aufgerufen werden. -
Um Berichte von einem delegierten Administratorkonto aus ausführen zu können, muss das Konto als delegierter Administrator für den EC2-Dienst registriert sein.
-
Sie müssen über einen S3-Bucket verfügen, bevor Sie den Bericht generieren. Erstellen Sie einen neuen Bucket oder verwenden Sie einen vorhandenen. Der Bucket muss sich in derselben Region befinden, in der Sie die Anfrage stellen. Der Bucket muss über eine entsprechende Bucket-Richtlinie verfügen. Ein Beispiel für eine S3-Richtlinie finden Sie unter Beispiele für eine Amazon S3-Richtlinie unter Beispiele in der Amazon EC2-API-Referenz.
-
Sie müssen den vertrauenswürdigen Zugriff für Amazon EC2 aktivieren. Dadurch wird eine serviceverknüpfte Rolle mit Schreibschutz erstellt, die den Kontostatusbericht der vorhandenen Konfiguration für Konten in Ihrer gesamten Organisation generiert.
Verwenden der Konsole
Für die Organisationskonsole ist dieser Schritt Teil des Prozesses zur Aktivierung von EC2-Richtlinien.
Verwenden der AWS CLI
Verwenden Sie für die AWS CLI die EnableAWSServiceAccess Operation.
Weitere Informationen zum Aktivieren des vertrauenswürdigen Zugriffs für einen bestimmten Dienst mit AWS-Services dem AWS CLI finden Sie unter Verwenden von AWS Organizations.
-
Es kann jeweils nur ein Bericht pro Organisation generiert werden. Wenn Sie einen Bericht generieren, während ein anderer in Bearbeitung ist, gibt der Vorgang einen Fehler zurück.
Generieren des Konformitätsstatusberichts
Mindestberechtigungen
Um einen Konformitätsstatusbericht zu erstellen, benötigen Sie die Erlaubnis, die folgenden Vorgänge auszuführen:
-
ec2:StartDeclarativePoliciesReport -
ec2:DescribeDeclarativePoliciesReports -
ec2:GetDeclarativePoliciesReportSummary -
ec2:CancelDeclarativePoliciesReport -
organizations:DescribeAccount -
organizations:DescribeOrganization -
organizations:DescribeOrganizationalUnit -
organizations:ListAccounts -
organizations:ListDelegatedAdministrators -
organizations:ListAWSServiceAccessForOrganization -
s3:PutObject
Anmerkung
Wenn Ihr Amazon S3-Bucket SSE-KMS Verschlüsselung verwendet, müssen Sie die kms:GenerateDataKey Erlaubnis auch in die Richtlinie aufnehmen.