View a markdown version of this page

AWS Backup コンソールを使用したレポートプランの作成 - AWS Backup

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS Backup コンソールを使用したレポートプランの作成

レポートには 2 つのタイプがあります。1 つ目のタイプは、ジョブレポートで、過去 24 時間以内に完了したジョブとすべてのアクティブなジョブが表示されます。2 つ目のタイプのレポートはコンプライアンスレポートです。コンプライアンスレポートでは、リソースレベルや実施されているさまざまなコントロールをモニタリングできます。レポートを作成するときは、作成するレポートのタイプを選択します。

アカウントのタイプによって、コンソールの表示は異なる場合があります。マルチアカウント機能を利用できるのは管理アカウントだけです。

バックアッププランと同様に、レポートプランを作成し、レポートの作成を自動化して、送信先の Amazon S3 バケットを定義します。レポートプランでは、レポートを受け取る S3 バケットが必要です。別のアカウントのバケットを使用することはできません。新しい S3 バケットを設定する手順については、Amazon Simple Storage Service ユーザーガイドの「ステップ 1: 最初の S3 バケットの作成」を参照してください。

AWS Backup コンソールでレポートプランを作成するには
  1. https://console.aws.amazon.com/backup で AWS Backup コンソールを開きます。

  2. 左のナビゲーションペインの [レポート] を選択します。

  3. [レポートプランの作成] を選択します。

  4. リストからレポートテンプレートの 1 つを選択します。

  5. 唯一のレポートプラン名を入力します。名前は、1 ~ 256 文字で、英字 (a~z)、数字 (0~9)、およびアンダースコア (_) で構成されます。

  6. (任意) レポートプランの記述を入力します。

  7. 1 アカウント用のコンプライアンスレポートテンプレートのみ。レポートするフレームワークを 1 つ以上選択します。レポートプランには最大 1,000 のフレームワークを追加できます。

    1. AWS リージョンを選択します。

    2. そのリージョンからフレームワークを選択します。

    3. フレームワークの追加を選択します。

  8. (任意) レポートプランにタグを追加するには、レポートプランにタグを追加するを選択します。

  9. 管理アカウントを使用している場合は、このレポートプランに含めるアカウントを指定できます。[自分のアカウントのみ] を選択すると、現在ログインしているアカウントのみに関するレポートが生成されます。または、[組織内の 1 つ以上のアカウント] (管理アカウントおよび委任管理者アカウントで使用可能) を選択することもできます。

  10. (1 つのリージョンのみのコンプライアンスレポートを作成する場合は、この手順を省略します)。レポートに含めるリージョンを選択できます。ドロップダウンメニューをクリックして、利用可能なリージョンを表示します。[利用可能なすべてのリージョン] または希望するリージョンを選択します。

    1. [Backup Audit Manager に組み込まれるときに新しいリージョンを含める] チェックボックスをオンにすると、新しいリージョンが利用可能になった時点でレポートに含まれるようになります。

  11. あなたのレポートのファイル形式を選択します。すべてのレポートは CSV 形式でエクスポートできます。また、1 つのリージョンのレポートを JSON 形式でエクスポートできます。

  12. [S3 バケット名] で、アカウントのバケットを選択します。

  13. (オプション) バケットプレフィックスを入力します。

    AWS Backup は、現在のアカウントと現在のリージョンレポートを に配信しますs3://amzn-s3-demo-bucket/prefix/Backup/accountID/Region/year/month/day/report-name

    AWS Backup は、クロスアカウントレポートを に配信します。 s3://amzn-s3-demo-bucket/prefix/Backup/crossaccount/Region/year/month/day/report-name

    AWS Backup は、クロスリージョンレポートを に配信します。 s3://amzn-s3-demo-bucket/prefix/Backup/accountID/crossregion/year/month/day/report-name

  14. [レポートプランの作成] を選択します。

次に、S3 バケットがレポートを受信できるようにする必要があります AWS Backup。レポートプランを作成すると、 AWS Backup Audit Manager は自動的に S3 バケットアクセスポリシーを生成して適用できるようにします。

カスタマー管理 KMS キーを使用してバケットを暗号化する場合、KMS キーポリシーは、次の要件を満たしている必要があります。

  • Principal 属性には、Backup Audit Manager のサービスにリンクされたロール AWSServiceRolePolicyForBackupReports ARN が含まれている必要があります。

  • Action 属性にはkms:GenerateDataKey、少なくとも を含める必要があります。

AWSServiceRolePolicyForBackupReports ポリシーには、これらのアクセス許可があります。

このアクセスポリシーを S3 バケットに表示して適用するには
  1. https://console.aws.amazon.com/backup で AWS Backup コンソールを開きます。

  2. 左のナビゲーションペインの [Reports] を選択します。

  3. レポートプラン名の下で、レポートプランの名前を選択して、レポートプランを選択します。

  4. [編集] を選択します。

  5. 選択S3 バケットのアクセスポリシーを表示します。この手順の最後にポリシーを使用することもできます。

  6. 選択権限をコピーする

  7. [Edit Bucket Policy] を選択します。バックアップレポートが初めて作成されるまで、S3 バケットポリシーで参照されているサービスにリンクされたロールはまだ存在せず、「無効なプリンシパル」というエラーが発生することに注意してください。

  8. パーミッションをポリシーにコピーします。

サンプルバケットポリシー

JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Principal":{ "AWS":"arn:aws:iam::123456789012:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports" }, "Action":"s3:PutObject", "Resource":[ "arn:aws:s3:::BucketName/*" ], "Condition":{ "StringEquals":{ "s3:x-amz-acl":"bucket-owner-full-control" } } } ] }

カスタムを使用してレポートを保存するターゲット S3 バケットを AWS Key Management Service 暗号化する場合は、ポリシーに次のアクションを含めます。

"Action":[ "kms:GenerateDataKey" ], "Resource":[ "*" ],

クロスアカウント KMS キーで暗号化された S3 バケットの使用

S3 バケット (アカウント A 内) が別のアカウント (アカウント B) のカスタマーマネージド KMS キーで暗号化されている場合は、次の追加ステップを実行して、 がバケット AWS Backup にレポートを配信できるようにします。

Backup レポート用のクロスアカウント KMS キーを設定するには
  1. 前のセクションで説明したように S3 バケットポリシーを追加します。

  2. アカウント B の KMS キーポリシーを更新して、アカウント A AWSServiceRoleForBackupReportsのサービスにリンクされたロールと、レポートプランを作成する IAM エンティティにアクセス許可を付与します。

    { "Version": "2012-10-17", "Statement": [ { "Sid": "Allow Backup Reports service-linked role to use the key", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountA-ID:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports" }, "Action": [ "kms:GenerateDataKey", "kms:Encrypt" ], "Resource": "*" }, { "Sid": "Allow IAM entity to create grants on the key", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountA-ID:role/IAM-role-name" }, "Action": "kms:CreateGrant", "Resource": "*" } ] }

    AccountA-ID を、S3 バケットと AWS Backup レポートプランが存在する AWS アカウント ID に置き換えます。IAM-role-name を、レポートプランの作成に使用する IAM ロールに置き換えます。

  3. アカウント A から、キーに対するアクセスkms:CreateGrant許可を持つ IAM エンティティで次の AWS CLI コマンドを実行して、サービスにリンクされたロールの KMS 許可を作成します。

    aws kms create-grant \ --key-id arn:aws:kms:region:AccountB-ID:key/key-id \ --grantee-principal arn:aws:iam::AccountA-ID:role/aws-service-role/reports.backup.amazonaws.com/AWSServiceRoleForBackupReports \ --operations GenerateDataKey

    regionAccountB-IDkey-idAccountA-ID を自分の値に置き換えます。

  4. オンデマンドまたはスケジュールされたレポートプランを作成します。レポートは、クロスアカウント KMS キーで暗号化された S3 バケットに配信されます。