Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Generación del informe de estado de la cuenta para las políticas de EC2
El informe de estado de la cuenta le permite revisar el estado actual de todos los atributos admitidos por las políticas de EC2 para las cuentas en cuestión. Puede elegir las cuentas y unidades organizativas (UO) que desee incluir en el ámbito del informe, o bien elegir una organización entera seleccionando la raíz.
Este informe permite evaluar el grado de preparación al brindar un desglose por regiones y al indicar si el estado actual de un atributo es uniforme en todas las cuentas (a través de numberOfMatchedAccounts) o incoherente (a través de numberOfUnmatchedAccounts). También puede consultar el valor más frecuente, el cual es el valor de configuración que se observa con más frecuencia para el atributo.
La decisión de adjuntar una política de EC2 para aplicar una configuración básica depende de su caso de uso específico.
Para obtener más información y un ejemplo ilustrativo, consulte Informe de estado de la cuenta para las políticas de EC2.
Requisitos previos
Antes de poder generar un informe de estado de la cuenta, siga estos pasos:
-
La
StartDeclarativePoliciesReportoperación solo la pueden invocar la cuenta de administración o los administradores delegados de una organización. -
Para ejecutar informes desde una cuenta de administrador delegado, la cuenta debe estar registrada como administrador delegado del servicio EC2.
-
Debe tener un bucket de S3 antes de generar el informe. Crea un nuevo bucket o usa uno existente. El bucket debe estar en la misma región en la que realizas la solicitud. El depósito debe tener una política de depósito adecuada. Para ver un ejemplo de política de S3, consulte un ejemplo de política de Amazon S3 en la sección Ejemplos de la referencia de API de Amazon EC2.
-
Debe habilitar el acceso confiable para Amazon EC2. Esto crea un rol vinculado al servicio de solo lectura que genera el informe de estado de la cuenta de la configuración existente para las cuentas de su organización.
Uso de la consola
En el caso de la consola Organizations, este paso forma parte del proceso para habilitar las políticas de EC2.
Utilizando el AWS CLI
Para AWS CLI, utilice la EnableAWSServiceAccess operación.
Para obtener más información sobre cómo habilitar el acceso confiable para un servicio específico con AWS CLI, consulte la Servicios de AWS sección que puede usar con AWS Organizations.
-
Solo se puede generar un informe por organización a la vez. Si generas un informe mientras hay otro en curso, la operación devolverá un error.
Generación del informe sobre el estado de cumplimiento
Permisos mínimos
Para generar un informe sobre el estado de cumplimiento, necesita permiso para ejecutar las siguientes operaciones:
-
ec2:StartDeclarativePoliciesReport -
ec2:DescribeDeclarativePoliciesReports -
ec2:GetDeclarativePoliciesReportSummary -
ec2:CancelDeclarativePoliciesReport -
organizations:DescribeAccount -
organizations:DescribeOrganization -
organizations:DescribeOrganizationalUnit -
organizations:ListAccounts -
organizations:ListDelegatedAdministrators -
organizations:ListAWSServiceAccessForOrganization -
s3:PutObject
nota
Si su bucket de Amazon S3 utiliza el SSE-KMS cifrado, también debe incluir el kms:GenerateDataKey permiso en la política.