AWS Audit Manager ya no está abierto a nuevos clientes. Los clientes existentes pueden seguir utilizando el servicio con normalidad. Para obtener más información, consulte Cambio en la disponibilidad de AWS Audit Manager.
Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configuración del destino del informe de evaluación predeterminado
Al generar un informe de evaluación, Audit Manager publica el informe en el bucket de S3 que elija. Este bucket de S3 se denomina assessment report destination. Puede elegir el bucket de S3 en el que Audit Manager almacena los informes de evaluación.
Requisitos previos
Consejos de configuración para el destino de su informe de evaluación
Para garantizar la correcta generación del informe de evaluación, le recomendamos que utilice las siguientes configuraciones para el destino del informe de evaluación.
- Same-Region cubos
-
Le recomendamos que utilice un bucket de S3 que se encuentre en la misma Región de AWS de su evaluación. Si utiliza un bucket y una evaluación de la misma región, el informe de evaluación puede incluir hasta 22 000 elementos de evidencias. Por el contrario, si utiliza un bucket y una evaluación entre regiones, solo se pueden incluir 3500 elementos de evidencias.
- Región de AWS
-
La Región de AWS clave gestionada por el cliente (si la has proporcionado) debe coincidir con la región de la evaluación y el bucket S3 de destino del informe de evaluación. Para obtener instrucciones sobre cómo cambiar la clave de KMS, consulte Configuración de los ajustes del cifrado de datos. Para obtener una lista de regiones admitidas de Audit Manager, consulte AWS Audit Manager Puntos de conexión y cuotas de en la Referencia general de Amazon Web Services.
- Cifrado de buckets de S3
-
Si el destino del informe de evaluación tiene una política de cubos que exige el uso del cifrado del lado del servidor (SSE) SSE-KMS, la clave de KMS utilizada en esa política de cubos debe coincidir con la clave de KMS que configuró en la configuración de cifrado de datos de Audit Manager. Si no has configurado una clave de KMS en la configuración de Audit Manager y la política de buzones de destino del informe de evaluación requiere el SSE, asegúrate de que la política de buzones lo permita. SSE-S3 Para obtener instrucciones sobre cómo configurar la clave de KMS que se utiliza para el cifrado de datos, consulte Configuración de los ajustes del cifrado de datos.
- Cross-account Buckets de S3
-
La consola de Audit Manager no admite el uso de un bucket de S3 multicuenta como destino del informe de evaluación. Es posible especificar un segmento multicuenta como destino del informe de evaluación utilizando uno de los AWS SDK AWS CLI o uno de ellos, pero para simplificar, le recomendamos que no lo haga.
sugerencia
Para lograr una seguridad y un rendimiento óptimos, te recomendamos usar un bucket de S3 en la misma AWS cuenta y región en la que realizaste la evaluación.
Si opta por utilizar un bucket de S3 entre cuentas como destino del informe de evaluación, tenga en cuenta las siguientes cuestiones.
-
De forma predeterminada, los objetos de S3, como los informes de evaluación, pertenecen a la persona Cuenta de AWS que carga el objeto. Puede utilizar la configuración de Propiedad de objetos de S3 para cambiar este comportamiento predeterminado, de modo que cualquier nuevo objeto escrito por cuentas con la lista de control de acceso (ACL) predefinida
bucket-owner-full-controlse convierta automáticamente en propiedad del propietario del bucket.Aunque no es un requisito, te recomendamos que realices los siguientes cambios en la configuración de tu bucket multicuenta. Al realizar estos cambios, se garantiza que el propietario del bucket tenga el control total de los informes de evaluación que usted publique en su bucket.
-
Establezca la propiedad del objeto del bucket de S3 en el propietario del bucket preferido, en lugar de en el escritor de objetos predeterminado
-
Añada una política de buckets para asegurarse de que los objetos cargados en ese bucket tengan la ACL
bucket-owner-full-control
-
-
Para permitir que Audit Manager publique informes en un bucket de S3 entre cuentas, debe añadir la siguiente política de buckets de S3 al destino de su informe de evaluación. Sustituya
placeholder textpor su propia información. El elementoPrincipalde esta política es el usuario o el rol propietario de la evaluación y crea el informe de la evaluación. ElResourceespecifica el bucket de S3 entre cuentas en el que se publica el informe.
-
Prácticas recomendadas de seguridad para el destino de tu informe de evaluación
Audit Manager publica sus informes de evaluación en el bucket de Amazon S3 que especifique como destino del informe de evaluación. Según el modelo de responsabilidad AWS compartida, usted es responsable de confirmar que este bucket Cuenta de AWS es propiedad de una persona de confianza. Para obtener más información sobre tus responsabilidades de seguridad, consulta el modelo de responsabilidad AWS compartida
Para proteger sus informes de evaluación, le recomendamos que implemente uno o más de los siguientes controles.
- Restrinja las acciones de S3 a las cuentas de confianza mediante la clave de
s3:ResourceAccountcondición -
Agregue una
s3:ResourceAccountcondición a la política de IAM adjunta a la identidad que Audit Manager usa para publicar los informes de evaluación. Esta condición impide que la identidad se escriba en los buckets que pertenezcan a cuentas distintas de las que usted especifique. La condición se aplica independientemente de la propia política de acceso del bucket.Para obtener más información, consulte Limitar el acceso a los buckets de Amazon S3 que pertenecen a cuentas
de AWS específicas. - Restrinja las acciones de S3 a su organización mediante el uso de SCP
-
Si los usas, crea una política de control de servicios (SCP) que deniegue las acciones de S3 en recursos ajenos a tu organización. En el siguiente ejemplo de política, se deniegan todas las acciones de S3 a recursos ajenos a la organización. La condición comprueba si
aws:ResourceOrgIDcoincide con el identificador de tu organización.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyS3ActionsOutsideOrganization", "Effect": "Deny", "Action": "s3:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxx" } } } ] }o-xxxxxxxxxxSustitúyelo por el identificador de tu organización. Para obtener más información, consulte aws: ResourceOrg ID en la guía del usuario de IAM. - Utilice una clave de KMS gestionada por el cliente para el cifrado de datos
-
Al configurar Audit Manager para usar una clave gestionada por el cliente para el cifrado de datos, Audit Manager cifra los informes de evaluación antes de escribirlos en Amazon S3. Si un informe se publica en un bucket propiedad de una parte no autorizada, el contenido del informe permanece cifrado. El contenido es ilegible si no tienes acceso a tu clave de KMS. Para obtener instrucciones, consulte Configuración de los ajustes del cifrado de datos.
- Usa los buckets de S3 en el espacio de nombres regional de tu cuenta
-
Los buckets de S3 creados en el espacio de nombres regional de tu cuenta incluyen tu Cuenta de AWS ID y Región de AWS el nombre del bucket. Ninguna otra cuenta puede crear estos depósitos ni reclamar el nombre del depósito. Para obtener más información, consulte los espacios de nombres de los Account-level cubos en la guía del usuario de Amazon Simple Storage Service.
Procedimiento
Puede actualizar esta configuración mediante la consola de Audit Manager, la AWS Command Line Interface API (AWS CLI) o Audit Manager.