View a markdown version of this page

Exportation des rapports de résultats d'Amazon Inspector - Amazon Inspector

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Exportation des rapports de résultats d'Amazon Inspector

Un rapport de résultats est un fichier CSV ou JSON qui fournit un aperçu détaillé de vos résultats. Vous pouvez exporter un rapport de résultats vers AWS Security Hub CSPM Amazon EventBridge et Amazon Simple Storage Service (Amazon S3). Lorsque vous configurez un rapport de résultats, vous spécifiez les résultats à y inclure. Par défaut, votre rapport de résultats inclut des données pour tous vos résultats actifs. Si vous êtes l'administrateur délégué d'une organisation, votre rapport de résultats inclut des données pour tous les comptes membres de l'organisation. Pour personnaliser un rapport de résultats, créez et https://docs.aws.amazon.com/inspector/latest/user/findings-managing-filtering.html appliquez-lui un filtre.

Lorsque vous exportez un rapport de résultats, Amazon Inspector chiffre les données de vos résultats à l'aide de AWS KMS key celui que vous spécifiez. Une fois qu'Amazon Inspector a chiffré les données de vos résultats, il stocke votre rapport de recherche dans un compartiment Amazon S3 que vous spécifiez. Votre AWS KMS clé doit être utilisée de la même manière Région AWS que votre compartiment Amazon S3. Votre politique de AWS KMS clé doit autoriser Amazon Inspector à l'utiliser, et votre politique de compartiment Amazon S3 doit autoriser Amazon Inspector à y ajouter des objets. Après avoir exporté votre rapport de résultats, vous pouvez le télécharger depuis votre compartiment Amazon S3 ou le transférer vers un nouvel emplacement. Vous pouvez également utiliser votre compartiment Amazon S3 comme référentiel pour d'autres rapports de résultats exportés.

Cette section explique comment exporter un rapport de résultats dans la console Amazon Inspector. Les tâches suivantes nécessitent que vous vérifiiez vos autorisations, que vous configuriez un compartiment Amazon S3, que vous configuriez un AWS KMS key, que vous configuriez et exportiez un rapport de résultats.

Note

Si vous exportez un rapport de résultats à l'aide de l'CreateFindingsReportAPI Amazon Inspector, vous ne pouvez consulter que vos résultats actifs. Si vous souhaitez consulter vos résultats supprimés ou clôturés, vous devez spécifier SUPPRESSED ou CLOSED faire partie de vos critères de filtrage.

Étape 1 : Vérifier vos autorisations

Note

Après avoir exporté un rapport de résultats pour la première fois, les étapes 1 à 3 sont facultatives. Ces étapes varient selon que vous souhaitez utiliser le même compartiment Amazon S3 et AWS KMS key pour d'autres rapports de résultats exportés. Si vous souhaitez exporter un rapport de résultats par programmation après avoir effectué les étapes 1 à 3, utilisez l'API CreateFindingsReport Amazon Inspector.

Avant d'exporter un rapport de résultats depuis Amazon Inspector, vérifiez que vous disposez des autorisations nécessaires pour exporter des rapports de résultats et configurer les ressources pour le chiffrement et le stockage des rapports. Pour vérifier vos autorisations, utilisez Gestion des identités et des accès AWS (IAM) pour consulter les politiques IAM associées à votre identité IAM. Comparez ensuite les informations contenues dans ces politiques à la liste suivante d'actions que vous devez être autorisé à effectuer pour exporter un rapport de résultats.

Amazon Inspector

Pour Amazon Inspector, vérifiez que vous êtes autorisé à effectuer les actions suivantes :

  • inspector2:ListFindings

  • inspector2:CreateFindingsReport

Ces actions vous permettent de récupérer les données relatives aux résultats de votre compte et de les exporter dans des rapports de résultats.

Si vous envisagez d'exporter des rapports volumineux par programmation, vous pouvez également vérifier que vous êtes autorisé à effectuer les actions suivantes : inspector2:GetFindingsReportStatus vérifier l'état des rapports et inspector2:CancelFindingsReport annuler les exportations en cours.

AWS KMS

Pour AWS KMS, vérifiez que vous êtes autorisé à effectuer les actions suivantes :

  • kms:GetKeyPolicy

  • kms:PutKeyPolicy

Ces actions vous permettent de récupérer et de mettre à jour la politique clé AWS KMS key que vous souhaitez qu'Amazon Inspector utilise pour chiffrer votre rapport.

Pour utiliser la console Amazon Inspector afin d'exporter un rapport, vérifiez également que vous êtes autorisé à effectuer les AWS KMS actions suivantes :

  • kms:DescribeKey

  • kms:ListAliases

Ces actions vous permettent de récupérer et d'afficher des informations relatives AWS KMS keys à votre compte. Vous pouvez ensuite choisir l'une de ces clés pour chiffrer votre rapport.

Si vous envisagez de créer une nouvelle clé KMS pour le chiffrement de votre rapport, vous devez également être autorisé à effectuer cette kms:CreateKey action.

Amazon S3

Pour Amazon S3, vérifiez que vous êtes autorisé à effectuer les actions suivantes :

  • s3:CreateBucket

  • s3:DeleteObject

  • s3:PutBucketAcl

  • s3:PutBucketPolicy

  • s3:PutBucketPublicAccessBlock

  • s3:PutObject

  • s3:PutObjectAcl

Ces actions vous permettent de créer et de configurer le compartiment S3 dans lequel vous souhaitez qu'Amazon Inspector stocke votre rapport. Ils vous permettent également d'ajouter et de supprimer des objets du compartiment.

Si vous prévoyez d'utiliser la console Amazon Inspector pour exporter votre rapport, vérifiez également que vous êtes autorisé à effectuer les s3:GetBucketLocation actions s3:ListAllMyBuckets et. Ces actions vous permettent de récupérer et d'afficher des informations sur les compartiments S3 de votre compte. Vous pouvez ensuite choisir l'un de ces compartiments pour stocker le rapport.

Si vous n'êtes pas autorisé à effectuer une ou plusieurs des actions requises, demandez de l'aide à votre AWS administrateur avant de passer à l'étape suivante.

Étape 2 : Configuration d'un compartiment S3

Après avoir vérifié vos autorisations, vous êtes prêt à configurer le compartiment S3 dans lequel vous souhaitez stocker votre rapport de résultats. Il peut s'agir d'un compartiment existant pour votre propre compte ou d'un compartiment existant qui appartient à un autre Compte AWS et auquel vous êtes autorisé à accéder. Si vous souhaitez stocker votre rapport dans un nouveau compartiment, créez-le avant de continuer.

Le compartiment S3 doit se trouver dans les Région AWS mêmes données que les résultats que vous souhaitez exporter. Par exemple, si vous utilisez Amazon Inspector dans la région USA Est (Virginie du Nord) et que vous souhaitez exporter les données des résultats pour cette région, le compartiment doit également se trouver dans la région USA Est (Virginie du Nord).

En outre, la politique du compartiment doit autoriser Amazon Inspector à ajouter des objets au compartiment. Cette rubrique explique comment mettre à jour la politique de compartiment et fournit un exemple de déclaration à ajouter à la stratégie. Pour obtenir des informations détaillées sur l'ajout et la mise à jour de politiques de compartiment, consultez la section Utilisation des politiques de compartiment dans le guide de l'utilisateur d'Amazon Simple Storage Service.

Si vous souhaitez stocker votre rapport dans un compartiment S3 appartenant à un autre compte, contactez le propriétaire du compartiment pour mettre à jour la politique du compartiment. Obtenez également l'URI du bucket. Vous devrez saisir cet URI lorsque vous exporterez votre rapport.

Pour mettre à jour la politique en matière de bucket
  1. Connectez-vous à l'aide de vos informations d'identification, puis ouvrez la console Amazon S3 à l'adresse https://console.aws.amazon.com/s3.

  2. Dans le volet de navigation, choisissez Compartiments.

  3. Choisissez le compartiment S3 dans lequel vous souhaitez stocker le rapport de résultats.

  4. Sélectionnez l’onglet Autorisations.

  5. Dans la section Bucket policy (Politique de compartiment), sélectionnez Edit (Modifier).

  6. Copiez l'exemple de déclaration suivant dans votre presse-papiers :

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "allow-inspector", "Effect": "Allow", "Principal": { "Service": "inspector2.amazonaws.com" }, "Action": [ "s3:PutObject", "s3:PutObjectAcl", "s3:AbortMultipartUpload" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": "arn:aws:inspector2:us-east-1:111122223333:report/*" } } } ] }
  7. Dans l'éditeur de politiques Bucket de la console Amazon S3, collez l'instruction précédente dans la politique pour l'ajouter à celle-ci.

    Lorsque vous ajoutez l'instruction, assurez-vous que la syntaxe est valide. Les politiques relatives aux compartiments utilisent le format JSON. Cela signifie que vous devez ajouter une virgule avant ou après l'instruction, selon l'endroit où vous l'ajoutez à la politique. Si vous ajoutez l'instruction en tant que dernière instruction, ajoutez une virgule après l'accolade fermante de l'instruction précédente. Si vous l'ajoutez en tant que première instruction ou entre deux instructions existantes, ajoutez une virgule après l'accolade fermante de l'instruction.

  8. Mettez à jour la déclaration avec les valeurs correctes pour votre environnement, où :

    • amzn-s3-demo-bucketest le nom du seau.

    • 111122223333est l'identifiant de votre compte Compte AWS.

    • Regionest celui Région AWS dans lequel vous utilisez Amazon Inspector et souhaitez autoriser Amazon Inspector à ajouter des rapports au compartiment. Par exemple, us-east-1 pour la région de l'Est des États-Unis (Virginie du Nord).

    Note

    Si vous utilisez Amazon Inspector dans un environnement activé manuellement Région AWS, ajoutez également le code de région approprié à la valeur du Service champ. Ce champ indique le principal du service Amazon Inspector.

    Par exemple, si vous utilisez Amazon Inspector dans la région Moyen-Orient (Bahreïn), dont le code de région est indiquéme-south-1, remplacez-le inspector2.amazonaws.com par inspector2.me-south-1.amazonaws.com dans la déclaration.

    Notez que l'exemple d'instruction définit des conditions qui utilisent deux clés de condition globales IAM :

    • aws : SourceAccount — Cette condition permet à Amazon Inspector d'ajouter des rapports au compartiment uniquement pour votre compte. Cela empêche Amazon Inspector d'ajouter des rapports au compartiment pour les autres comptes. Plus précisément, la condition spécifie quel compte peut utiliser le compartiment pour les ressources et les actions spécifiées par la aws:SourceArn condition.

      Pour stocker les rapports relatifs à des comptes supplémentaires dans le bucket, ajoutez l'ID de compte de chaque compte supplémentaire à cette condition. Par exemple :

      "aws:SourceAccount": ["111122223333","444455556666","123456789012"]
    • aws : SourceArn — Cette condition limite l'accès au compartiment en fonction de la source des objets qui y sont ajoutés. Cela empêche les autres Services AWS d'ajouter des objets dans le seau. Cela empêche également Amazon Inspector d'ajouter des objets au compartiment tout en effectuant d'autres actions pour votre compte. Plus précisément, la condition permet à Amazon Inspector d'ajouter des objets au compartiment uniquement s'il s'agit de rapports de résultats, et uniquement si ces rapports sont créés par le compte et dans la région spécifiée dans la condition.

      Pour permettre à Amazon Inspector d'effectuer les actions spécifiées pour des comptes supplémentaires, ajoutez des Amazon Resource Names (ARN) pour chaque compte supplémentaire à cette condition. Par exemple :

      "aws:SourceArn": [ "arn:aws:inspector2:Region:111122223333:report/*", "arn:aws:inspector2:Region:444455556666:report/*", "arn:aws:inspector2:Region:123456789012:report/*" ]

      Les comptes spécifiés par les aws:SourceArn conditions aws:SourceAccount et doivent correspondre.

    Les deux conditions permettent d'éviter qu'Amazon Inspector ne soit utilisé comme un adjoint confus lors de transactions avec Amazon S3. Bien que nous ne le recommandons pas, vous pouvez supprimer ces conditions de la politique relative aux compartiments.

  9. Lorsque vous avez terminé de mettre à jour la politique des compartiments, choisissez Enregistrer les modifications.

Étape 3 : Configuration d'un AWS KMS key

Après avoir vérifié vos autorisations et configuré le compartiment S3, déterminez celui que AWS KMS key vous souhaitez qu'Amazon Inspector utilise pour chiffrer votre rapport de résultats. La clé doit être une clé KMS à chiffrement symétrique gérée par le client. En outre, la clé doit se trouver dans le même Région AWS compartiment S3 que vous avez configuré pour stocker le rapport.

La clé peut être une clé KMS existante provenant de votre propre compte ou une clé KMS existante appartenant à un autre compte. Si vous souhaitez utiliser une nouvelle clé KMS, créez-la avant de continuer. Si vous souhaitez utiliser une clé existante appartenant à un autre compte, procurez-vous l'Amazon Resource Name (ARN) de la clé. Vous devrez saisir cet ARN lorsque vous exporterez votre rapport depuis Amazon Inspector. Pour plus d'informations sur la création et la révision des paramètres des clés KMS, consultez la section Gestion des clés dans le Guide du AWS Key Management Service développeur.

Après avoir déterminé la clé KMS que vous souhaitez utiliser, autorisez Amazon Inspector à utiliser cette clé. Dans le cas contraire, Amazon Inspector ne sera pas en mesure de chiffrer et d'exporter le rapport. Pour autoriser Amazon Inspector à utiliser la clé, mettez à jour la politique relative à la clé. Pour des informations détaillées sur les politiques clés et la gestion de l'accès aux clés KMS, consultez la section Stratégies clés AWS KMS dans le Guide du AWS Key Management Service développeur.

Note

La procédure suivante permet de mettre à jour une clé existante afin de permettre à Amazon Inspector de l'utiliser. Si vous n'avez pas de clé existante, consultez la section Création de clés dans le Guide du AWS Key Management Service développeur.

Pour mettre à jour la politique clé
  1. Connectez-vous à l'aide de vos informations d'identification, puis ouvrez la AWS KMS console à l'adresse https://console.aws.amazon.com/kms.

  2. Dans le panneau de navigation, choisissez Clés gérées par le client.

  3. Choisissez la clé KMS que vous souhaitez utiliser pour chiffrer le rapport. La clé doit être une clé de chiffrement symétrique (SYMMETRIC_DEFAULT).

  4. Dans l'onglet Stratégie de clé choisissez Modifier. Si aucune politique clé ne s'affiche avec un bouton Modifier, vous devez d'abord sélectionner Passer à l'affichage des politiques.

  5. Copiez l'exemple de déclaration suivant dans votre presse-papiers :

    { "Sid": "Allow Amazon Inspector to use the key", "Effect": "Allow", "Principal": { "Service": "inspector2.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey*" ], "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": "arn:aws:inspector2:Region:111122223333:report/*" } } }
  6. Dans l'éditeur de stratégie clé de la AWS KMS console, collez l'instruction précédente dans la stratégie clé pour l'ajouter à la stratégie.

    Lorsque vous ajoutez l'instruction, assurez-vous que la syntaxe est valide. Les politiques clés utilisent le format JSON. Cela signifie que vous devez ajouter une virgule avant ou après l'instruction, selon l'endroit où vous l'ajoutez à la politique. Si vous ajoutez l'instruction comme dernière instruction, ajoutez une virgule après l'accolade fermante de l'instruction précédente. Si vous l'ajoutez en tant que première instruction ou entre deux instructions existantes, ajoutez une virgule après l'accolade fermante de l'instruction.

  7. Mettez à jour la déclaration avec les valeurs correctes pour votre environnement, où :

    • 111122223333est l'identifiant de votre compte Compte AWS.

    • Regionest celui Région AWS dans lequel vous souhaitez autoriser Amazon Inspector à chiffrer les rapports à l'aide de la clé. Par exemple, us-east-1 pour la région de l'Est des États-Unis (Virginie du Nord).

    Note

    Si vous utilisez Amazon Inspector dans un environnement activé manuellement Région AWS, ajoutez également le code de région approprié à la valeur du Service champ. Par exemple, si vous utilisez Amazon Inspector dans la région du Moyen-Orient (Bahreïn), remplacez-le inspector2.amazonaws.com parinspector2.me-south-1.amazonaws.com.

    À l'instar de l'exemple d'instruction pour la politique de compartiment présenté à l'étape précédente, les Condition champs de cet exemple utilisent deux clés de condition globales IAM :

    • aws : SourceAccount — Cette condition permet à Amazon Inspector d'effectuer les actions spécifiées uniquement pour votre compte. Plus précisément, il détermine quel compte peut effectuer les actions spécifiées pour les ressources et les actions spécifiées par la aws:SourceArn condition.

      Pour permettre à Amazon Inspector d'effectuer les actions spécifiées pour des comptes supplémentaires, ajoutez l'ID de compte de chaque compte supplémentaire à cette condition. Par exemple :

      "aws:SourceAccount": ["111122223333","444455556666","123456789012"]
    • aws : SourceArn — Cette condition empêche les autres d' Services AWS effectuer les actions spécifiées. Cela empêche également Amazon Inspector d'utiliser la clé pour effectuer d'autres actions pour votre compte. En d'autres termes, il permet à Amazon Inspector de chiffrer les objets S3 avec la clé uniquement s'il s'agit de rapports de résultats, et uniquement si ces rapports sont créés par le compte et dans la région spécifiée dans la condition.

      Pour permettre à Amazon Inspector d'effectuer les actions spécifiées pour des comptes supplémentaires, ajoutez des ARN pour chaque compte supplémentaire à cette condition. Par exemple :

      "aws:SourceArn": [ "arn:aws:inspector2:us-east-1:111122223333:report/*", "arn:aws:inspector2:us-east-1:444455556666:report/*", "arn:aws:inspector2:us-east-1:123456789012:report/*" ]

      Les comptes spécifiés par les aws:SourceArn conditions aws:SourceAccount et doivent correspondre.

    Ces conditions permettent d'éviter qu'Amazon Inspector ne soit utilisé comme un adjoint confus lors de transactions avec AWS KMS. Bien que nous ne le recommandons pas, vous pouvez supprimer ces conditions de la déclaration.

  8. Lorsque vous avez terminé de mettre à jour la politique clé, choisissez Enregistrer les modifications.

Étape 4 : Configuration et exportation d'un rapport de résultats

Note

Vous ne pouvez exporter qu'un seul rapport de résultats à la fois. Si une exportation est en cours, vous devez attendre qu'elle soit terminée avant d'exporter un autre rapport de résultats.

Après avoir vérifié vos autorisations et configuré les ressources pour chiffrer et stocker votre rapport de résultats, vous êtes prêt à configurer et à exporter le rapport.

Pour configurer et exporter un rapport de résultats
  1. Connectez-vous à l'aide de vos informations d'identification, puis ouvrez la console Amazon Inspector à l'adresse https://console.aws.amazon.com/inspector/v2/home.

  2. Dans le volet de navigation, sous Résultats, sélectionnez Tous les résultats.

  3. (Facultatif) À l'aide de la barre de filtre située au-dessus du tableau des résultats, ajoutez des critères de filtre qui spécifient les résultats à inclure dans le rapport. Au fur et à mesure que vous ajoutez des critères, Amazon Inspector met à jour le tableau pour inclure uniquement les résultats correspondant aux critères. Le tableau fournit un aperçu des données que contiendra votre rapport.

    Note

    Nous vous recommandons d'ajouter des critères de filtrage. Si ce n'est pas le cas, le rapport inclura les données relatives à tous vos résultats actuels Région AWS dont le statut est Actif. Si vous êtes l'administrateur Amazon Inspector d'une organisation, cela inclut les données relatives aux résultats de tous les comptes membres de votre organisation.

    Si un rapport inclut des données pour l'ensemble des résultats ou pour plusieurs d'entre eux, la génération et l'exportation du rapport peuvent prendre beaucoup de temps, et vous ne pouvez exporter qu'un seul rapport à la fois.

  4. Choisissez Exporter les résultats.

  5. Dans la section Paramètres d'exportation, pour Type de fichier d'exportation, spécifiez un format de fichier pour le rapport :

    • Pour créer un fichier de notation d' JavaScript objet (.json) contenant les données, choisissez JSON.

      Si vous choisissez l'option JSON, le rapport inclura tous les champs pour chaque résultat. Pour obtenir la liste des champs JSON possibles, consultez le type de données Finding dans la référence de l'API Amazon Inspector.

    • Pour créer un fichier de valeurs séparées par des virgules (.csv) contenant les données, choisissez CSV.

      Si vous choisissez l'option CSV, le rapport n'inclura qu'un sous-ensemble de champs pour chaque résultat, soit environ 45 champs qui indiquent les principaux attributs d'un résultat. Les champs incluent : le type de recherche, le titre, la gravité, l'état, la description, la première consultation, la dernière consultation, le correctif disponible, l'identifiant du AWS compte, l'identifiant de la ressource, les balises de ressource et la correction. Ces champs s'ajoutent aux champs qui capturent les détails des scores et les URL de référence pour chaque résultat. Voici un exemple des en-têtes CSV d'un rapport de résultats :

      AWS ID de compte Sévérité Correctif disponible Type de recherche Titre Description Trouver un ARN Vu pour la première fois Vu pour la dernière fois Dernière mise à jour ID de ressource Balises d'image de conteneur Région Plateforme Balises des ressources Colis concernés Version installée du package Corrigé dans la version Remédiation des packages Chemin d'accès du fichier Chemins réseau Âge (jours) Correction Score de l'inspecteur Vecteur Inspector Score Statut ID de vulnérabilité Vendor Sévérité des fournisseurs Conseil aux fournisseurs Avis aux fournisseurs publié Score NVD CVSS3 Vecteur NVD CVSS3 Score NVD CVSS2 Vecteur NVD CVSS2 Score CVSS3 du fournisseur Fournisseur : CVSS3 Vector Score CVSS2 du fournisseur Fournisseur : CVSS2 Vector Type de ressource Ami Ressource publique Ipv4 Ressource Ipv4 privée Ressource IPv6 Ressource Vpc Plage de ports Exploit disponible Dernière exploitation Couches Lambda Type de package Lambda Dernière mise à jour de Lambda à URL de référence
  6. Sous Emplacement d'exportation, pour l'URI S3, spécifiez le compartiment S3 dans lequel vous souhaitez stocker le rapport :

    • Pour stocker le rapport dans un compartiment appartenant à votre compte, choisissez Parcourir S3. Amazon Inspector affiche un tableau des compartiments S3 pour votre compte. Sélectionnez la ligne du compartiment que vous souhaitez, puis choisissez Choisir.

      Astuce

      Pour spécifier également un préfixe de chemin Amazon S3 pour le rapport, ajoutez une barre oblique (/) et le préfixe à la valeur dans la zone URI S3. Amazon Inspector inclut ensuite le préfixe lorsqu'il ajoute le rapport au compartiment, et Amazon S3 génère le chemin spécifié par le préfixe.

      Par exemple, si vous souhaitez utiliser votre Compte AWS identifiant comme préfixe et que l'identifiant de votre compte est 111122223333, ajoutez-le /111122223333 à la valeur dans la zone URI S3.

      Un préfixe est similaire à un chemin de répertoire dans un compartiment S3. Il vous permet de regrouper des objets similaires dans un compartiment, comme vous pourriez stocker des fichiers similaires dans un dossier sur un système de fichiers. Pour plus d'informations, consultez la section Organisation des objets dans la console Amazon S3 à l'aide de dossiers dans le guide de l'utilisateur d'Amazon Simple Storage Service.

    • Pour stocker le rapport dans un compartiment appartenant à un autre compte, entrez l'URI du compartiment, par exemples3://DOC-EXAMPLE_BUCKET, où DOC-EXAMPLE _BUCKET est le nom du compartiment. Le propriétaire du bucket peut trouver ces informations pour vous dans les propriétés du bucket.

  7. Pour la clé KMS, spécifiez AWS KMS key celle que vous souhaitez utiliser pour chiffrer le rapport :

    • Pour utiliser une clé de votre propre compte, choisissez-la dans la liste. La liste affiche les clés KMS à chiffrement symétrique gérées par le client pour votre compte.

    • Pour utiliser une clé appartenant à un autre compte, entrez le nom de ressource Amazon (ARN) de la clé. Le propriétaire de la clé peut trouver ces informations pour vous dans les propriétés de la clé. Pour plus d'informations, consultez la section Recherche de l'ID de clé et de l'ARN de clé dans le Guide du AWS Key Management Service développeur.

  8. Cliquez sur Exporter.

Amazon Inspector génère le rapport de résultats, le chiffre avec la clé KMS que vous avez spécifiée et l'ajoute au compartiment S3 que vous avez spécifié. Selon le nombre de résultats que vous avez choisi d'inclure dans le rapport, ce processus peut prendre plusieurs minutes, voire plusieurs heures. Une fois l'exportation terminée, Amazon Inspector affiche un message indiquant que votre rapport de résultats a été exporté avec succès. Vous pouvez également sélectionner Afficher le rapport dans le message pour accéder au rapport dans Amazon S3.

Notez que vous ne pouvez exporter qu'un seul rapport à la fois. Si une exportation est en cours, attendez qu'elle soit terminée avant d'essayer d'exporter un autre rapport.

Résoudre les erreurs d'exportation

Si une erreur se produit lorsque vous tentez d'exporter un rapport de résultats, Amazon Inspector affiche un message décrivant l'erreur. Vous pouvez utiliser les informations de cette rubrique comme guide pour identifier les causes possibles de l'erreur et les solutions à cette erreur.

Par exemple, vérifiez que le compartiment S3 se trouve dans le compartiment actuel Région AWS et que la politique du compartiment autorise Amazon Inspector à y ajouter des objets. Vérifiez également que la clé AWS KMS key est activée dans la région actuelle et assurez-vous que la politique de clé autorise Amazon Inspector à utiliser la clé.

Une fois l'erreur corrigée, essayez à nouveau d'exporter le rapport.

Impossible d'avoir plusieurs rapports d'erreur

Si vous tentez de créer un rapport mais qu'Amazon Inspector est déjà en train de générer un rapport, vous recevrez un message d'erreur indiquant Raison : Impossible d'avoir plusieurs rapports en cours. Cette erreur se produit car Amazon Inspector ne peut générer qu'un seul rapport pour un compte à la fois.

Pour résoudre l'erreur, vous pouvez attendre que l'autre rapport soit terminé ou l'annuler avant de demander un nouveau rapport.

Vous pouvez vérifier l'état d'un rapport en utilisant l'GetFindingsReportStatusopération. Cette opération renvoie l'ID de rapport de tout rapport en cours de génération.

Si nécessaire, vous pouvez utiliser l'ID de rapport attribué par l'GetFindingsReportStatusopération pour annuler une exportation en cours à l'aide de l'CancelFindingsReportopération.