Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Creazione di piani di report utilizzando il AWS Backup console
Esistono due tipi di report. Uno è il report sui processi, che mostra i processi completati nelle ultime 24 ore e tutti i processi attivi. Il secondo è un report di conformità. I report di conformità possono monitorare i livelli di risorse o i diversi controlli in vigore. Quando crei un report, scegli il tipo di report da creare.
A seconda del tipo di account, la visualizzazione della console può variare. Funzionalità multi-account sono visibili sono negli account di gestione.
Analogamente ad un piano di backup, un piano di report viene creato per automatizzare la creazione dei report e definire il bucket Amazon S3 di destinazione. Un piano di report richiede che si disponga di un bucket S3 per ricevere i report. Non puoi usare un bucket di un altro account. Per istruzioni sulla configurazione di un nuovo bucket S3, consulta Fase 1: creare il primo bucket S3 nella Guida per l'utente di Amazon Simple Storage Service.
Per creare il tuo piano di report nel AWS Backup console
Apri la AWS Backup console all'indirizzo https://console.aws.amazon.com/backup
. -
Nel riquadro di navigazione a sinistra, scegli Report.
-
Scegli Crea piano di report.
-
Scegli uno dei modelli di report dall'elenco.
-
Inserisci un Nome del piano di report univoco. Il nome deve contenere da 1 a 256 caratteri, a partire da una lettera e composto da lettere (a-z A-Z), numeri (0-9) e trattini bassi (_).
-
(Facoltativo) Inserisci una Descrizione del piano di report.
-
Modelli di report di conformità per un solo account. Scegli uno o più framework su cui generare un report. Puoi aggiungere un massimo di 1.000 framework a un piano di report.
-
Scegli la tua regione. AWS
-
Scegli un framework da quella regione.
-
Scegli Aggiungi framework.
-
-
(Facoltativo) Per aggiungere tag al piano di report, scegli Aggiungi tag al piano di report.
-
Se utilizzi un account di gestione, puoi specificare quali account desideri includere in questo piano di report. Puoi selezionare Solo il mio account, che genererà report solo sull'account al quale hai effettuato l'accesso. In alternativa, puoi selezionare Uno o più account nella mia organizzazione (disponibili per gli account di gestione e di amministratore delegato).
-
Se stai creando un report di conformità per una sola regione, ignora questo passaggio. Puoi selezionare le regioni da includere nel report. Fai clic sul menu a discesa per visualizzare le regioni disponibili. Seleziona Tutte le regioni disponibili o le regioni che preferisci.
-
La casella di controllo Includi nuove regioni quando sono incorporate in Backup Audit Manager attiverà l'inclusione di nuove regioni nei report quando diventano disponibili.
-
-
Scegli il Formato file del report. Tutti i report possono essere esportati nel formato CSV. Inoltre, i report per una singola regione possono essere esportati in formato JSON.
-
Per il nome del bucket S3, scegli un bucket dal tuo account.
-
(Facoltativo) Inserisci un prefisso del bucket.
AWS Backup invia il tuo account corrente, i report relativi alla regione corrente a.
s3://amzn-s3-demo-bucket/prefix/Backup/accountID/Region/year/month/day/report-nameAWS Backup invia i report relativi a più account a
s3://amzn-s3-demo-bucket/prefix/Backup/crossaccount/Region/year/month/day/report-nameAWS Backup invia i tuoi report interregionali a
s3://amzn-s3-demo-bucket/prefix/Backup/accountID/crossregion/year/month/day/report-name -
Scegli Crea piano di report.
Successivamente, devi consentire al tuo bucket S3 di ricevere report da. AWS Backup Dopo aver creato un piano di report, AWS Backup Audit Manager genera automaticamente una policy di accesso al bucket S3 da applicare.
Se crittografi il bucket utilizzando una chiave KMS gestita dal cliente, la policy delle chiavi KMS deve soddisfare i seguenti requisiti:
-
L'
Principalattributo deve includere il ruolo ARN collegato al servizio Backup Audit Manager.AWSServiceRolePolicyForBackupReports
-
L'
Actionattributo deve includerekms:GenerateDataKeyalmeno.
La policy AWSServiceRolePolicyForBackupReports
Per visualizzare e applicare questa policy di accesso al bucket S3
Apri la AWS Backup console all'indirizzo. https://console.aws.amazon.com/backup
-
Nel riquadro di navigazione a sinistra, scegli Report.
-
In Nome del piano report, seleziona un piano di report scegliendo il relativo nome.
-
Scegli Modifica.
-
Scegli Visualizza la policy di accesso per il bucket S3. Puoi anche utilizzare la policy alla fine di questa procedura.
-
Scegli Copia le autorizzazioni.
-
Scegli Modifica la policy del bucket. Tieni presente che fino alla prima creazione del report di backup, il ruolo collegato al servizio a cui si fa riferimento nella policy del bucket S3 non esisterà ancora, con conseguente errore «Principal non valido».
-
Copia le autorizzazioni nella policy.
Policy del bucket di esempio
Se utilizzi un bucket S3 personalizzato AWS Key Management Service per crittografare il bucket S3 di destinazione che memorizza i report, includi la seguente azione nella tua policy:
"Action":[ "kms:GenerateDataKey" ], "Resource":[ "*" ],
Utilizzo di un bucket S3 crittografato con una chiave KMS per più account
Se il bucket S3 (nell'Account A) è crittografato con una chiave KMS gestita dal cliente da un altro account (Account B), completa i seguenti passaggi aggiuntivi per consentire AWS Backup l'invio dei report al bucket.
Per configurare una chiave KMS per più account per i report di Backup
-
Aggiungi la policy del bucket S3 come descritto nella sezione precedente.
-
Aggiorna la policy chiave KMS nell'Account B per concedere le autorizzazioni al ruolo
AWSServiceRoleForBackupReportscollegato al servizio nell'Account A e all'entità IAM che crea il piano di report:{ "Version": "2012-10-17", "Statement": [ { "Sid": "Allow Backup Reports service-linked role to use the key", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountA-ID:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports" }, "Action": [ "kms:GenerateDataKey", "kms:Encrypt" ], "Resource": "*" }, { "Sid": "Allow IAM entity to create grants on the key", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountA-ID:role/IAM-role-name" }, "Action": "kms:CreateGrant", "Resource": "*" } ] }Sostituisci
AccountA-IDcon l' Account AWS ID in cui risiedono il bucket S3 e il piano di report. AWS Backup SostituisciloIAM-role-namecon il ruolo IAM che usi per creare il piano di report. -
Dall'account A, crea una concessione KMS per il ruolo collegato al servizio eseguendo il seguente AWS CLI comando con un'entità IAM che dispone dell'
kms:CreateGrantautorizzazione sulla chiave:aws kms create-grant \ --key-id arn:aws:kms:region:AccountB-ID:key/key-id\ --grantee-principal arn:aws:iam::AccountA-ID:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports \ --operations GenerateDataKeySostituisci
region,AccountB-IDkey-id, eAccountA-IDcon i tuoi valori. -
Crea il tuo piano di report su richiesta o pianificato. I report verranno inviati al bucket S3 crittografati con la chiave KMS per più account.