View a markdown version of this page

Configuration des régions cumulatives dans Security Lake - Amazon Security Lake

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration des régions cumulatives dans Security Lake

Une région de cumul consolide les données d'une ou de plusieurs régions contributrices. La spécification d'une région de cumul peut vous aider à vous conformer aux exigences de conformité régionales.

En raison des limites d'Amazon S3, la réplication depuis un lac de données régional chiffré par clé gérée par le client (CMK) vers un lac de données régional chiffré géré par S3 (cryptage par défaut) n'est pas prise en charge.

Important

Si vous avez créé une source personnalisée, pour garantir que les données sources personnalisées sont correctement répliquées vers la destination, Security Lake recommande de suivre les meilleures pratiques décrites dans Meilleures pratiques pour l'ingestion de sources personnalisées. La réplication ne peut pas être effectuée sur des données qui ne suivent pas le format de chemin de données de partition S3 décrit sur cette page.

Avant d'ajouter une région de cumul, vous devez d'abord créer deux rôles différents dans Gestion des identités et des accès AWS (IAM) :

Note

Security Lake crée ces rôles IAM ou utilise des rôles existants en votre nom lorsque vous utilisez la console Security Lake. Vous devez toutefois créer ces rôles lorsque vous utilisez l'API Security Lake ou AWS CLI.

Rôle IAM pour la réplication des données

Ce rôle IAM autorise Amazon S3 à répliquer les journaux sources et les événements dans plusieurs régions.

Pour accorder ces autorisations, créez un rôle IAM commençant par le préfixe SecurityLake et associez l'exemple de politique suivant au rôle. Vous aurez besoin de l'Amazon Resource Name (ARN) du rôle lorsque vous créerez une région de cumul dans Security Lake. Dans cette politique, sourceRegions les régions contribuent et les régions destinationRegions cumulent.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowReadS3ReplicationSetting", "Action": [ "s3:ListBucket", "s3:GetReplicationConfiguration", "s3:GetObjectVersionForReplication", "s3:GetObjectVersion", "s3:GetObjectVersionAcl", "s3:GetObjectVersionTagging", "s3:GetObjectRetention", "s3:GetObjectLegalHold" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::aws-security-data-lake-[[sourceRegions]]*", "arn:aws:s3:::aws-security-data-lake-[[sourceRegions]]*/*" ], "Condition": { "StringEquals": { "s3:ResourceAccount": [ "{{bucketOwnerAccountId}}" ] } } }, { "Sid": "AllowS3Replication", "Action": [ "s3:ReplicateObject", "s3:ReplicateDelete", "s3:ReplicateTags", "s3:GetObjectVersionTagging" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::aws-security-data-lake-[[destinationRegions]]*/*" ], "Condition": { "StringEquals": { "s3:ResourceAccount": [ "{{bucketOwnerAccountId}}" ] } } } ] }

Associez la politique de confiance suivante à votre rôle pour permettre à Amazon S3 d'assumer le rôle :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowS3ToAssume", "Effect": "Allow", "Principal": { "Service": "s3.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Si vous utilisez une clé gérée par le client provenant de AWS Key Management Service (AWS KMS) pour chiffrer votre lac de données Security Lake, vous devez accorder les autorisations suivantes en plus des autorisations prévues dans la politique de réplication des données.

{ "Action": [ "kms:Decrypt" ], "Effect": "Allow", "Condition": { "StringLike": { "kms:ViaService": [ "s3.{sourceRegion1}.amazonaws.com", "s3.{sourceRegion2}.amazonaws.com" ], "kms:EncryptionContext:aws:s3:arn": [ "arn:aws:s3:::aws-security-data-lake-{sourceRegion1}*", "arn:aws:s3:::aws-security-data-lake-{sourceRegion2}*" ] } }, "Resource": [ "{sourceRegion1KmsKeyArn}", "{sourceRegion2KmsKeyArn}" ] }, { "Action": [ "kms:Encrypt" ], "Effect": "Allow", "Condition": { "StringLike": { "kms:ViaService": [ "s3.{destinationRegion1}.amazonaws.com", ], "kms:EncryptionContext:aws:s3:arn": [ "arn:aws:s3:::aws-security-data-lake-{destinationRegion1}*", ] } }, "Resource": [ "{destinationRegionKmsKeyArn}" ] }

Pour plus d'informations sur les rôles de réplication, consultez la section Configuration des autorisations dans le guide de l'utilisateur d'Amazon Simple Storage Service.

Rôle IAM à enregistrer AWS Glue des cloisons

Ce rôle IAM accorde des autorisations pour une AWS Lambda fonction de mise à jour des partitions utilisée par Security Lake pour enregistrer des AWS Glue partitions pour les objets S3 qui ont été répliqués depuis d'autres régions. Sans créer ce rôle, les abonnés ne peuvent pas interroger les événements provenant de ces objets.

Pour accorder ces autorisations, créez un rôle nommé AmazonSecurityLakeMetaStoreManager (vous avez peut-être déjà créé ce rôle lors de l'intégration à Security Lake). Pour plus d'informations sur ce rôle, y compris un exemple de politique, consultezÉtape 1 : Création de rôles IAM.

Dans la console Lake Formation, vous devez également accorder AmazonSecurityLakeMetaStoreManager des autorisations en tant qu'administrateur de data lake en procédant comme suit :

  1. Ouvrez la console Lake Formation à l'adresse https://console.aws.amazon.com/lakeformation/.

  2. Connectez-vous en tant qu'utilisateur administratif.

  3. Si une fenêtre Bienvenue dans Lake Formation apparaît, choisissez l'utilisateur que vous avez créé ou sélectionné à l'étape 1, puis choisissez Commencer.

  4. Si vous ne voyez pas de fenêtre Bienvenue dans Lake Formation, effectuez les étapes suivantes pour configurer un administrateur Lake Formation.

    1. Dans le volet de navigation, sous Autorisations, choisissez Rôles et tâches administratifs. Dans la section Administrateurs du lac de données de la page de la console, choisissez Choisir les administrateurs.

    2. Dans la boîte de dialogue Gérer les administrateurs des lacs de données, pour les utilisateurs et les rôles IAM, choisissez le rôle AmazonSecurityLakeMetaStoreManager IAM que vous avez créé, puis cliquez sur Enregistrer.

Pour plus d'informations sur la modification des autorisations pour les administrateurs de lacs de données, voir Créer un administrateur de lac de données dans le Guide du AWS Lake Formation développeur.

Ajouter des régions cumulées

Choisissez votre méthode d'accès préférée et suivez ces étapes pour ajouter une région de cumul.

Note

Une région peut fournir des données à plusieurs régions cumulées. Cependant, une région de cumul ne peut pas être une région contributrice pour une autre région de cumul.

Console
  1. Ouvrez la console Security Lake à l'adresse https://console.aws.amazon.com/securitylake/.

  2. Dans le volet de navigation, sous Paramètres, choisissez Rollup Regions.

  3. Choisissez Modifier, puis choisissez Ajouter une région de cumul.

  4. Spécifiez la région de cumul et les régions contributrices. Répétez cette étape si vous souhaitez ajouter plusieurs régions cumulatives.

  5. Si c'est la première fois que vous ajoutez une région de cumul, pour l'accès au service, créez un nouveau rôle IAM ou utilisez un rôle IAM existant qui autorise Security Lake à répliquer les données dans plusieurs régions.

  6. Lorsque vous avez terminé, choisissez Enregistrer.

Vous pouvez également ajouter une région cumulée lorsque vous embarquez pour Security Lake. Pour de plus amples informations, veuillez consulter Démarrez avec Amazon Security Lake.

API

Pour ajouter une région de cumul par programmation, utilisez le UpdateDataLake fonctionnement de l'API Security Lake. Si vous utilisez le AWS CLI, exécutez la update-data-lake commande. Dans votre demande, utilisez le region champ pour spécifier la région dans laquelle vous souhaitez fournir des données à la région de cumul. Dans le regions tableau du replicationConfiguration paramètre, spécifiez le code de région pour chaque région de cumul. Pour obtenir la liste des codes de région, voir les points de terminaison Amazon Security Lake dans le Références générales AWS.

Par exemple, la commande ap-northeast-2 suivante définit une région de cumul. La us-east-1 Région fournira des données à la ap-northeast-2 Région. Cet exemple définit également une période d'expiration de 365 jours pour les objets ajoutés au lac de données. Cet exemple est formaté pour Linux, macOS ou Unix et utilise le caractère de continuation de ligne barre oblique inverse (\) pour améliorer la lisibilité.

$ aws securitylake update-data-lake \ --configurations '[{"encryptionConfiguration": {"kmsKeyId":"S3_MANAGED_KEY"},"region":"us-east-1","replicationConfiguration": {"regions": ["ap-northeast-2"],"roleArn":"arn:aws:iam::123456789012:role/service-role/AmazonSecurityLakeS3ReplicationRole"},"lifecycleConfiguration": {"expiration":{"days":365}}}]'

Vous pouvez également ajouter une région cumulée lorsque vous embarquez pour Security Lake. Pour ce faire, utilisez l'CreateDataLakeopération (ou, si vous utilisez la AWS CLI, la commande create-data-lake). Pour plus d'informations sur la configuration des régions cumulatives lors de l'intégration, consultez. Démarrez avec Amazon Security Lake

Mettre à jour ou supprimer des régions cumulatives

Choisissez votre méthode d'accès préférée et suivez ces étapes pour mettre à jour ou supprimer les régions cumulatives dans Security Lake.

Console
  1. Ouvrez la console Security Lake à l'adresse https://console.aws.amazon.com/securitylake/.

  2. Dans le volet de navigation, sous Paramètres, choisissez Rollup Regions.

  3. Sélectionnez Modifier.

  4. Pour modifier les régions contributives pour une région de cumul, spécifiez les régions contributives mises à jour dans la ligne correspondant à la région de cumul.

  5. Pour supprimer une région de cumul, choisissez Supprimer dans la ligne correspondant à la zone de cumul.

  6. Lorsque vous avez terminé, choisissez Enregistrer.

API

Pour configurer les régions de cumul par programmation, utilisez le UpdateDataLake fonctionnement de l'API Security Lake. Si vous utilisez le AWS CLI, exécutez la update-data-lake commande. Dans votre demande, utilisez les paramètres pris en charge pour spécifier les paramètres de cumul :

  • Pour ajouter une région contributrice, utilisez le region champ pour spécifier le code de région de la région à ajouter. Dans le regions tableau de l'replicationConfigurationobjet, spécifiez le code de région pour chaque région de cumul à laquelle vous souhaitez fournir des données. Pour obtenir la liste des codes de région, voir les points de terminaison Amazon Security Lake dans le Références générales AWS.

  • Pour supprimer une région contributive, utilisez le region champ pour spécifier le code de région de la région à supprimer. Pour les replicationConfiguration paramètres, ne spécifiez aucune valeur.

Par exemple, la commande suivante configure à la fois us-east-1 et en tant us-east-2 que régions contributrices. Les deux régions fourniront des données à la région ap-northeast-3 de cumul. Cet exemple est formaté pour Linux, macOS ou Unix et utilise le caractère de continuation de ligne barre oblique inverse (\) pour améliorer la lisibilité.

$ aws securitylake update-data-lake \ --configurations '[{"encryptionConfiguration": {"kmsKeyId":"S3_MANAGED_KEY"},"region":"us-east-1","replicationConfiguration": {"regions": ["ap-northeast-3"],"roleArn":"arn:aws:iam::123456789012:role/service-role/AmazonSecurityLakeS3ReplicationRole"},"lifecycleConfiguration": {"expiration":{"days":365}}}, {"encryptionConfiguration": {"kmsKeyId":"S3_MANAGED_KEY"},"region":"us-east-2","replicationConfiguration": {"regions": ["ap-northeast-3"],"roleArn":"arn:aws:iam::123456789012:role/service-role/AmazonSecurityLakeS3ReplicationRole"}, "lifecycleConfiguration": {"expiration":{"days":500},"transitions":[{"days":60,"storageClass":"ONEZONE_IA"}]}}]'