View a markdown version of this page

Generazione del rapporto sullo stato dell'account per le politiche EC2 - AWS Organizations

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Generazione del rapporto sullo stato dell'account per le politiche EC2

Il rapporto sullo stato dell'account consente di esaminare lo stato corrente di tutti gli attributi supportati dalle politiche EC2 per gli account in questione. È possibile scegliere gli account e le unità organizzative (OU) da includere nell'ambito del rapporto oppure scegliere un'intera organizzazione selezionando la radice.

Questo rapporto consente di valutare l'idoneità fornendo una suddivisione per regione e se lo stato corrente di un attributo è uniforme tra gli account (tramite ilnumberOfMatchedAccounts) o incoerente (tramite il). numberOfUnmatchedAccounts È inoltre possibile visualizzare il valore più frequente, ovvero il valore di configurazione osservato più frequentemente per l'attributo.

L'eventuale aggiunta di una policy EC2 per l'applicazione di una configurazione di base dipende dal caso d'uso specifico.

Per ulteriori informazioni e un esempio illustrativo, vedere. Rapporto sullo stato dell'account per le politiche EC2

Prerequisiti

Prima di poter generare un rapporto sullo stato dell'account, completa i seguenti passaggi:

  1. L'StartDeclarativePoliciesReportoperazione può essere chiamata solo dall'account di gestione o dagli amministratori delegati di un'organizzazione.

  2. Per eseguire report da un account amministratore delegato, l'account deve essere registrato come amministratore delegato per il servizio EC2.

  3. È necessario disporre di un bucket S3 prima di generare il report. Crea un nuovo bucket o usane uno esistente. Il bucket deve trovarsi nella stessa regione in cui si effettua la richiesta. Il bucket deve avere una policy appropriata. Per un esempio di policy S3, consulta Esempio di policy Amazon S3 nella sezione Esempi nell'API Reference di Amazon EC2.

  4. È necessario abilitare l'accesso affidabile per Amazon EC2. Questo crea un ruolo collegato al servizio di sola lettura che genera il rapporto sullo stato dell'account relativo alla configurazione esistente per gli account in tutta l'organizzazione.

    Utilizzo della console

    Per la console Organizations, questo passaggio fa parte del processo di attivazione delle policy EC2.

    Usando il AWS CLI

    Per AWS CLI, usa l'EnableAWSServiceAccessoperazione.

    Per ulteriori informazioni su come abilitare l'accesso affidabile per un servizio specifico con AWS CLI, vedi Servizi AWS che puoi utilizzare con AWS Organizations.

  5. È possibile generare un solo report per organizzazione alla volta. Se si genera un report mentre ne è in corso un altro, l'operazione restituisce un errore.

Generazione del rapporto sullo stato di conformità

Autorizzazioni minime

Per generare un rapporto sullo stato di conformità, è necessaria l'autorizzazione per eseguire le seguenti operazioni:

  • ec2:StartDeclarativePoliciesReport

  • ec2:DescribeDeclarativePoliciesReports

  • ec2:GetDeclarativePoliciesReportSummary

  • ec2:CancelDeclarativePoliciesReport

  • organizations:DescribeAccount

  • organizations:DescribeOrganization

  • organizations:DescribeOrganizationalUnit

  • organizations:ListAccounts

  • organizations:ListDelegatedAdministrators

  • organizations:ListAWSServiceAccessForOrganization

  • s3:PutObject

Nota

Se il tuo bucket Amazon S3 utilizza SSE-KMS la crittografia, devi includere anche l'kms:GenerateDataKeyautorizzazione nella policy.

Console di gestione AWS

Utilizza la seguente procedura per generare un rapporto sullo stato dell'account.

Per generare un rapporto sullo stato dell'account
  1. Accedi alla console AWS Organizations. È necessario accedere come utente IAM, assumere un ruolo IAM o accedere come utente root (non consigliato) nell'account di gestione dell'organizzazione.

  2. Nella pagina Policy, scegli Policy EC2.

  3. Nella pagina delle politiche EC2, scegli Visualizza il rapporto sullo stato dell'account dal menu a discesa Azioni.

  4. Nella pagina Visualizza il rapporto sullo stato dell'account, scegli Genera rapporto sullo stato.

  5. Nel widget Struttura organizzativa, specifica quali unità organizzative (OU) desideri includere nel rapporto.

  6. Seleziona Invia.

AWS CLI & AWS SDKs

Per generare un rapporto sullo stato dell'account

Utilizza le seguenti operazioni per generare un rapporto sullo stato di conformità, controllarne lo stato e visualizzarlo:

  • ec2:start-declarative-policies-report: genera un rapporto sullo stato dell'account. Il report viene generato in modo asincrono e il completamento può richiedere diverse ore. Per ulteriori informazioni, consulta Amazon StartDeclarativePoliciesReport EC2 API Reference.

  • ec2:describe-declarative-policies-report: descrive i metadati di un rapporto sullo stato di un account, incluso lo stato del rapporto. Per ulteriori informazioni, consulta DescribeDeclarativePoliciesReports Amazon EC2 API Reference.

  • ec2:get-declarative-policies-report-summary: recupera un riepilogo del rapporto sullo stato dell'account. Per ulteriori informazioni, consulta GetDeclarativePoliciesReportSummary Amazon EC2 API Reference.

  • ec2:cancel-declarative-policies-report: annulla la generazione di un rapporto sullo stato dell'account. Per ulteriori informazioni, consulta CancelDeclarativePoliciesReport Amazon EC2 API Reference.

Prima di generare un report, concedi alle policy EC2 l'accesso principale al bucket Amazon S3 in cui verrà archiviato il report. A tale scopo, allega la seguente policy al bucket. Sostituiscilo amzn-s3-demo-bucket con il nome effettivo del bucket Amazon S3 e identity_ARN con l'identità IAM utilizzata per chiamare l'operazione. StartDeclarativePoliciesReport

La seguente policy JSON consente l'accesso per inviare il report al tuo bucket:

JSON
JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DeclarativePoliciesReportDelivery", "Effect": "Allow", "Principal": { "AWS": "identity_ARN" }, "Action": [ "s3:PutObject" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*", "Condition": { "StringEquals": { "aws:CalledViaLast": "organizations.amazonaws.com" } } } ] }