AWS Audit Managern'est plus ouvert aux nouveaux clients. Les clients existants peuvent continuer à utiliser le service normalement. Pour plus d'informations, consultez AWS Audit Managerla section Modification de la disponibilité.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration de la destination par défaut de votre rapport d'évaluation
Lorsque vous générez un rapport d’évaluation, Audit Manager publie le rapport dans le compartiment S3 de votre choix. Ce compartiment S3 est appeléassessment report destination. Vous pouvez choisir le compartiment S3 dans lequel Audit Manager stocke vos rapports d'évaluation.
Conditions préalables
Conseils de configuration pour la destination de votre rapport d’évaluation
Pour garantir la bonne génération de votre rapport d'évaluation, nous vous recommandons d'utiliser les configurations suivantes pour la destination de votre rapport d'évaluation.
- Same-Region seaux
-
Nous vous recommandons d’utiliser un compartiment S3 qui se trouve dans le même compartiment Région AWS que votre évaluation. Lorsque vous utilisez un compartiment et une évaluation correspondant à la même région, votre rapport d’évaluation peut inclure jusqu’à 22 000 éléments probants. À l’inverse, lorsque vous utilisez un compartiment et une évaluation interrégionaux, seuls 3 500 éléments probants peuvent être inclus.
- Région AWS
-
La Région AWS clé gérée par le client (si vous en avez fourni une) doit correspondre à la région de votre évaluation et au compartiment S3 de destination de votre rapport d'évaluation. Pour obtenir des instructions sur la modification de la clé KMS, reportez-vous àConfiguration des paramètres de chiffrement des données. Pour obtenir la liste des régions d’Audit Manager supportées, consultez AWS Audit Manager Points de terminaison et quotas dans Référence générale d’Amazon Web Services.
- Chiffrement de compartiment S3
-
Si la destination de votre rapport d'évaluation dispose d'une politique de compartiment qui nécessite l'utilisation du chiffrement côté serveur (SSE) SSE-KMS, la clé KMS utilisée dans cette politique de compartiment doit correspondre à la clé KMS que vous avez configurée dans les paramètres de chiffrement des données d'Audit Manager. Si vous n'avez pas configuré de clé KMS dans les paramètres de votre Audit Manager et que la politique de compartiment de destination de votre rapport d'évaluation nécessite SSE, assurez-vous que la politique de compartiment le permet SSE-S3. Pour obtenir des instructions sur la configuration de la clé KMS utilisée pour le chiffrement des données, consultezConfiguration des paramètres de chiffrement des données.
- Cross-account Compartiments S3
-
L’utilisation d’un compartiment S3 multi-comptes comme destination de votre rapport d’évaluation n’est pas prise en charge dans la console Audit Manager. Il est possible de spécifier un bucket multi-comptes comme destination de votre rapport d'évaluation en utilisant le AWS CLI ou l'un des AWS SDK, mais pour des raisons de simplicité, nous vous recommandons de ne pas le faire.
Astuce
Pour une sécurité et des performances optimales, nous vous recommandons d'utiliser un compartiment S3 dans le même AWS compte et dans la même région que ceux de votre évaluation.
Si vous choisissez d’utiliser un compartiment S3 multi-comptes comme destination de votre rapport d’évaluation, tenez compte des points suivants.
-
Par défaut, les objets S3, tels que les rapports d'évaluation, appartiennent à Compte AWS celui qui télécharge l'objet. Vous pouvez utiliser le paramètre propriété de l’objet S3 pour modifier ce comportement par défaut afin que tous les nouveaux objets écrits par des comptes avec la liste de contrôle d’accès (ACL)
bucket-owner-full-controlprédéfinie deviennent automatiquement la propriété du propriétaire du compartiment (ACL) prédéfinie.Bien que cela ne soit pas obligatoire, nous vous recommandons d’apporter les modifications suivantes aux paramètres de votre compartiment multi-comptes. Ces modifications garantissent que le propriétaire du compartiment a le contrôle total des rapports d’évaluation que vous publiez dans son compartiment.
-
Définissez la propriété de l’objet du compartiment S3 selon les préférences du propriétaire du compartiment, au lieu du rédacteur d’objets par défaut
-
Ajoutez une politique de compartiment pour garantir que les objets chargés dans ce compartiment disposent de l’ACL
bucket-owner-full-control
-
-
Pour permettre à Audit Manager de publier des rapports dans un compartiment S3 multi-comptes, vous devez ajouter la politique de compartiment S3 suivante à la destination de votre rapport d’évaluation. Remplacez les
placeholder textpar vos propres informations. L’élémentPrincipalde cette politique est l’utilisateur ou le rôle qui possède l’évaluation et crée le rapport d’évaluation. LeResourceprécise le compartiment S3 entre comptes dans lequel le rapport est publié.
-
Bonnes pratiques de sécurité pour la destination de votre rapport d'évaluation
Audit Manager ne valide pas la propriété du compartiment S3. Cela crée un risque si le bucket est supprimé et recréé par un autre Compte AWS (c'est ce que l'on appelle le bucket sniping). Il existe également un risque si une partie non autorisée crée un compartiment avec un nom anticipé avant vous (ce que l'on appelle le squattage de compartiments). Dans les deux cas, Audit Manager continue de publier des rapports d'évaluation dans ce compartiment. Le service ne détecte pas le changement de propriétaire. Dans le cadre du modèle de responsabilité AWS partagée
Pour protéger vos rapports d'évaluation, nous vous recommandons de mettre en œuvre un ou plusieurs des contrôles suivants.
- Limitez les actions S3 aux comptes fiables en utilisant la clé de
s3:ResourceAccountcondition -
Ajoutez une
s3:ResourceAccountcondition à la politique IAM attachée à l'identité qu'Audit Manager utilise pour publier les rapports d'évaluation. Cette condition empêche l'identité d'écrire dans des compartiments appartenant à des comptes autres que ceux que vous spécifiez. La condition s'applique quelle que soit la propre politique d'accès du bucket.Pour plus d'informations, consultez Limiter l'accès aux compartiments Amazon S3 détenus par des comptes AWS spécifiques
. - Limitez les actions S3 à votre organisation en utilisant des SCP
-
Si vous l'utilisez, créez une politique de contrôle des services (SCP) qui refuse les actions S3 sur des ressources extérieures à votre organisation. L'exemple de politique suivant refuse toutes les actions S3 aux ressources extérieures à votre organisation. La condition vérifie si le
aws:ResourceOrgIDcorrespond à l'identifiant de votre organisation.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyS3ActionsOutsideOrganization", "Effect": "Deny", "Action": "s3:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxx" } } } ] }Remplacez
o-xxxxxxxxxxpar l'identifiant de votre organisation. Pour plus d'informations, consultez aws : ResourceOrg ID dans le guide de l'utilisateur IAM. - Utiliser une clé KMS gérée par le client pour le chiffrement des données
-
Lorsque vous configurez Audit Manager pour utiliser une clé gérée par le client pour le chiffrement des données, Audit Manager chiffre les rapports d'évaluation avant de les écrire sur Amazon S3. Si un rapport est publié dans un compartiment appartenant à un tiers non autorisé, le contenu du rapport reste crypté. Le contenu est illisible sans accès à votre clé KMS. Pour obtenir des instructions, veuillez consulter Configuration des paramètres de chiffrement des données.
- Utilisez des compartiments S3 dans l'espace de noms régional de votre compte
-
Les compartiments S3 créés dans l'espace de noms régional de votre compte incluent votre Compte AWS identifiant et Région AWS le nom du compartiment. Ces buckets ne peuvent pas être créés par un autre compte, ce qui élimine le risque d'être découpés. Pour plus d'informations, consultez les Account-level espaces de noms de compartiments dans le guide de l'utilisateur d'Amazon Simple Storage Service.
Procédure
Vous pouvez mettre à jour ce paramètre à l'aide de la console Audit Manager, du AWS Command Line Interface (AWS CLI) ou de l'API Audit Manager.