AWS Audit Managernão está mais aberto a novos clientes. Os clientes atuais podem continuar usando o serviço normalmente. Para obter mais informações, consulte Mudança de disponibilidade do AWS Audit Manager.
As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Como configurar o destino padrão do relatório de avaliação
Quando você gera um relatório de avaliação, o Audit Manager publica o relatório no bucket do S3 de sua preferência. Esse bucket do S3 é chamado de assessment report destination. Você pode escolher o bucket do S3 no qual o Audit Manager armazenará seus relatórios de avaliação.
Pré-requisitos
Dicas de configuração para o destino do seu relatório de avaliação
Para garantir a geração bem-sucedida do seu relatório de avaliação, recomendamos que você use as seguintes configurações para o destino do relatório de avaliação.
- Same-Region baldes
-
Recomendamos um bucket do S3 no mesmo Região da AWS da sua avaliação. Quando você usa um bucket e uma avaliação de mesma Região, seu relatório de avaliação pode incluir até 22.000 itens de evidência. Por outro lado, quando você usa um bucket e uma avaliação entre Regiões, somente 3.500 itens de evidência podem ser incluídos.
- Região da AWS
-
A Região da AWS chave gerenciada pelo cliente (se você forneceu uma) deve corresponder à região de sua avaliação e ao bucket S3 de destino do relatório de avaliação. Para obter instruções sobre como alterar a chave do KMS, consulte Como definir suas configurações de criptografia de dados. Para ver a lista de Regiões Audit Manager suportadas, consulte AWS Audit Manager endpoints e cotas em Referência Geral Amazon Web Services.
- criptografia do bucket do S3
-
Se o destino do seu relatório de avaliação tiver uma política de bucket que exija o uso de criptografia do lado do servidor (SSE) SSE-KMS, a chave KMS usada nessa política de bucket deverá corresponder à chave KMS que você configurou nas configurações de criptografia de dados do Audit Manager. Se você não configurou uma chave KMS nas configurações do Audit Manager e a política de bucket de destino do seu relatório de avaliação exige SSE, certifique-se de que a política de bucket permita SSE-S3. Para obter instruções sobre como configurar a chave KMS usada para criptografia de dados, consulte Como definir suas configurações de criptografia de dados.
- Cross-account Buckets do S3
-
O uso de um bucket do S3 entre contas como destino do relatório de avaliação não é suportado no console do Audit Manager. É possível especificar um bucket entre contas como destino do relatório de avaliação usando o AWS CLI ou um dos AWS SDKs, mas, para simplificar, recomendamos que você não faça isso.
dica
Para otimizar a segurança e o desempenho, recomendamos usar um bucket do S3 na mesma AWS conta e região da sua avaliação.
Se você optar por usar um bucket do S3 entre contas como destino do relatório de avaliação, considere os seguintes pontos:
-
Por padrão, os objetos do S3, como relatórios de avaliação, pertencem à pessoa que carrega o objeto. Conta da AWS Você pode usar a configuração Propriedade de Objeto S3 para alterar esse comportamento padrão, de maneira que todos os novos objetos gravados por contas com a lista de controle de acesso (ACL) padrão
bucket-owner-full-controltornem-se automaticamente propriedade do proprietário do bucket.Embora não seja obrigatório, recomendamos que você faça as seguintes alterações nas configurações entre contas do bucket. Fazer essas alterações garante que o proprietário do bucket tenha controle total sobre os relatórios de avaliação publicados por você no bucket dele.
-
Configure a propriedade do objeto do bucket do S3 como preferencial do proprietário do bucket, em vez do gravador de objeto padrão
-
Adicione uma política de bucket para garantir que os objetos carregados para esse bucket tenham a ACL
bucket-owner-full-control
-
-
Para permitir que o Audit Manager publique relatórios em um bucket do S3 entre contas, você deve adicionar a seguinte política de bucket do S3 ao destino do relatório de avaliação: Substitua
placeholder textpor suas próprias informações. O elementoPrincipaldessa política é o usuário ou a função que possui a avaliação e cria o relatório de avaliação.ResourceEspecifica o bucket do S3 entre contas onde o relatório é publicado.
-
Melhores práticas de segurança para o destino do seu relatório de avaliação
O Audit Manager não valida a propriedade do bucket do S3. Isso cria um risco se o bucket for excluído e recriado por outro Conta da AWS (conhecido como bucket sniping). Também existe um risco se uma pessoa não autorizada criar um bucket com um nome antecipado antes de você (conhecido como bucket squatting). Em ambos os casos, o Audit Manager continua publicando relatórios de avaliação nesse bucket. O serviço não detecta a mudança de propriedade. De acordo com o Modelo de Responsabilidade AWS Compartilhada
Para proteger seus relatórios de avaliação, recomendamos que você implemente um ou mais dos seguintes controles.
- Restrinja as ações do S3 a contas confiáveis usando a chave de
s3:ResourceAccountcondição -
Adicione uma
s3:ResourceAccountcondição à política do IAM anexada à identidade que o Audit Manager usa para publicar relatórios de avaliação. Essa condição impede que a identidade seja gravada em buckets pertencentes a contas diferentes das que você especificou. A condição se aplica independentemente da própria política de acesso do bucket.Para obter mais informações, consulte Limitar o acesso aos buckets do Amazon S3 pertencentes a contas específicas da AWS
. - Restrinja as ações do S3 à sua organização usando SCPs
-
Se você usa, crie uma política de controle de serviço (SCP) que negue ações do S3 em recursos fora da sua organização. O exemplo de política a seguir nega todas as ações do S3 a recursos fora da sua organização. A condição verifica se
aws:ResourceOrgIDcorresponde ao ID da sua organização.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyS3ActionsOutsideOrganization", "Effect": "Deny", "Action": "s3:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxx" } } } ] }o-xxxxxxxxxxSubstitua pelo ID da sua organização. Para obter mais informações, consulte aws: ResourceOrg ID no Guia do usuário do IAM. - Use uma chave KMS gerenciada pelo cliente para criptografia de dados
-
Quando você configura o Audit Manager para usar uma chave gerenciada pelo cliente para criptografia de dados, o Audit Manager criptografa os relatórios de avaliação antes de gravá-los no Amazon S3. Se um relatório for publicado em um bucket de propriedade de uma parte não autorizada, o conteúdo do relatório permanecerá criptografado. O conteúdo é ilegível sem acesso à sua chave KMS. Para instruções, consulte Como definir suas configurações de criptografia de dados.
- Use buckets do S3 no namespace regional da sua conta
-
Os buckets do S3 criados no namespace regional da sua conta incluem seu Conta da AWS ID e Região da AWS o nome do bucket. Esses compartimentos não podem ser criados por outra conta, o que elimina o risco de captura de baldes. Para obter mais informações, consulte namespaces Account-level de bucket no Guia do usuário do Amazon Simple Storage Service.
Procedimento
Você pode atualizar essa configuração usando o console do Audit Manager, o AWS Command Line Interface (AWS CLI) ou a API do Audit Manager.