View a markdown version of this page

Como configurar o destino padrão do relatório de avaliação - AWS Audit Manager

AWS Audit Managernão está mais aberto a novos clientes. Os clientes atuais podem continuar usando o serviço normalmente. Para obter mais informações, consulte Mudança de disponibilidade do AWS Audit Manager.

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Como configurar o destino padrão do relatório de avaliação

Quando você gera um relatório de avaliação, o Audit Manager publica o relatório no bucket do S3 de sua preferência. Esse bucket do S3 é chamado de assessment report destination. Você pode escolher o bucket do S3 no qual o Audit Manager armazenará seus relatórios de avaliação.

Pré-requisitos

Dicas de configuração para o destino do seu relatório de avaliação

Para garantir a geração bem-sucedida do seu relatório de avaliação, recomendamos que você use as seguintes configurações para o destino do relatório de avaliação.

Same-Region baldes

Recomendamos um bucket do S3 no mesmo Região da AWS da sua avaliação. Quando você usa um bucket e uma avaliação de mesma Região, seu relatório de avaliação pode incluir até 22.000 itens de evidência. Por outro lado, quando você usa um bucket e uma avaliação entre Regiões, somente 3.500 itens de evidência podem ser incluídos.

Região da AWS

A Região da AWS chave gerenciada pelo cliente (se você forneceu uma) deve corresponder à região de sua avaliação e ao bucket S3 de destino do relatório de avaliação. Para obter instruções sobre como alterar a chave do KMS, consulte Como definir suas configurações de criptografia de dados. Para ver a lista de Regiões Audit Manager suportadas, consulte AWS Audit Manager endpoints e cotas em Referência Geral Amazon Web Services.

criptografia do bucket do S3

Se o destino do seu relatório de avaliação tiver uma política de bucket que exija o uso de criptografia do lado do servidor (SSE) SSE-KMS, a chave KMS usada nessa política de bucket deverá corresponder à chave KMS que você configurou nas configurações de criptografia de dados do Audit Manager. Se você não configurou uma chave KMS nas configurações do Audit Manager e a política de bucket de destino do seu relatório de avaliação exige SSE, certifique-se de que a política de bucket permita SSE-S3. Para obter instruções sobre como configurar a chave KMS usada para criptografia de dados, consulte Como definir suas configurações de criptografia de dados.

Cross-account Buckets do S3

O uso de um bucket do S3 entre contas como destino do relatório de avaliação não é suportado no console do Audit Manager. É possível especificar um bucket entre contas como destino do relatório de avaliação usando o AWS CLI ou um dos AWS SDKs, mas, para simplificar, recomendamos que você não faça isso.

dica

Para otimizar a segurança e o desempenho, recomendamos usar um bucket do S3 na mesma AWS conta e região da sua avaliação.

Se você optar por usar um bucket do S3 entre contas como destino do relatório de avaliação, considere os seguintes pontos:

  • Por padrão, os objetos do S3, como relatórios de avaliação, pertencem à pessoa que carrega o objeto. Conta da AWS Você pode usar a configuração Propriedade de Objeto S3 para alterar esse comportamento padrão, de maneira que todos os novos objetos gravados por contas com a lista de controle de acesso (ACL) padrão bucket-owner-full-control tornem-se automaticamente propriedade do proprietário do bucket.

    Embora não seja obrigatório, recomendamos que você faça as seguintes alterações nas configurações entre contas do bucket. Fazer essas alterações garante que o proprietário do bucket tenha controle total sobre os relatórios de avaliação publicados por você no bucket dele.

  • Para permitir que o Audit Manager publique relatórios em um bucket do S3 entre contas, você deve adicionar a seguinte política de bucket do S3 ao destino do relatório de avaliação: Substitua placeholder text por suas próprias informações. O elemento Principal dessa política é o usuário ou a função que possui a avaliação e cria o relatório de avaliação. Resource Especifica o bucket do S3 entre contas onde o relatório é publicado.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "Allow cross account assessment report publishing", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:user/AssessmentOwnerUserName" }, "Action": [ "s3:ListBucket", "s3:PutObject", "s3:GetObject", "s3:GetBucketLocation", "s3:PutObjectAcl", "s3:DeleteObject" ], "Resource": [ "arn:aws:s3:::CROSS-ACCOUNT-BUCKET", "arn:aws:s3:::CROSS-ACCOUNT-BUCKET/*" ] } ] }

Melhores práticas de segurança para o destino do seu relatório de avaliação

O Audit Manager não valida a propriedade do bucket do S3. Isso cria um risco se o bucket for excluído e recriado por outro Conta da AWS (conhecido como bucket sniping). Também existe um risco se uma pessoa não autorizada criar um bucket com um nome antecipado antes de você (conhecido como bucket squatting). Em ambos os casos, o Audit Manager continua publicando relatórios de avaliação nesse bucket. O serviço não detecta a mudança de propriedade. De acordo com o Modelo de Responsabilidade AWS Compartilhada, você é responsável por garantir que o destino do relatório de avaliação seja um repositório de propriedade de uma pessoa confiávelConta da AWS.

Para proteger seus relatórios de avaliação, recomendamos que você implemente um ou mais dos seguintes controles.

Restrinja as ações do S3 a contas confiáveis usando a chave de s3:ResourceAccount condição

Adicione uma s3:ResourceAccount condição à política do IAM anexada à identidade que o Audit Manager usa para publicar relatórios de avaliação. Essa condição impede que a identidade seja gravada em buckets pertencentes a contas diferentes das que você especificou. A condição se aplica independentemente da própria política de acesso do bucket.

Para obter mais informações, consulte Limitar o acesso aos buckets do Amazon S3 pertencentes a contas específicas da AWS.

Restrinja as ações do S3 à sua organização usando SCPs

Se você usa, crie uma política de controle de serviço (SCP) que negue ações do S3 em recursos fora da sua organização. O exemplo de política a seguir nega todas as ações do S3 a recursos fora da sua organização. A condição verifica se aws:ResourceOrgID corresponde ao ID da sua organização.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyS3ActionsOutsideOrganization", "Effect": "Deny", "Action": "s3:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:ResourceOrgID": "o-xxxxxxxxxx" } } } ] }

o-xxxxxxxxxxSubstitua pelo ID da sua organização. Para obter mais informações, consulte aws: ResourceOrg ID no Guia do usuário do IAM.

Use uma chave KMS gerenciada pelo cliente para criptografia de dados

Quando você configura o Audit Manager para usar uma chave gerenciada pelo cliente para criptografia de dados, o Audit Manager criptografa os relatórios de avaliação antes de gravá-los no Amazon S3. Se um relatório for publicado em um bucket de propriedade de uma parte não autorizada, o conteúdo do relatório permanecerá criptografado. O conteúdo é ilegível sem acesso à sua chave KMS. Para instruções, consulte Como definir suas configurações de criptografia de dados.

Use buckets do S3 no namespace regional da sua conta

Os buckets do S3 criados no namespace regional da sua conta incluem seu Conta da AWS ID e Região da AWS o nome do bucket. Esses compartimentos não podem ser criados por outra conta, o que elimina o risco de captura de baldes. Para obter mais informações, consulte namespaces Account-level de bucket no Guia do usuário do Amazon Simple Storage Service.

Procedimento

Você pode atualizar essa configuração usando o console do Audit Manager, o AWS Command Line Interface (AWS CLI) ou a API do Audit Manager.

Audit Manager console
Para atualizar o destino padrão do relatório de avaliação no console do Audit Manager
  1. Na guia configurações Avaliação, vá para a seção Destino do relatório de avaliação

  2. Para usar um bucket do S3 existente, selecione um nome de bucket no menu suspenso.

  3. Para criar um novo bucket do S3, escolha Criar um novo bucket.

  4. Quando terminar, escolha Salvar.

AWS CLI
Para atualizar o destino do relatório de avaliação padrão noAWS CLI

Execute o comando update-settings e use o parâmetro --default-assessment-reports-destination para especificar um bucket do S3.

No exemplo a seguir, placeholder text substitua o por suas próprias informações:

aws auditmanager update-settings --default-assessment-reports-destination destinationType=S3,destination=s3://amzn-s3-demo-destination-bucket
Audit Manager API
Para atualizar o destino padrão do relatório de avaliação usando a API

Chame a UpdateSettingsoperação e use o AssessmentReportsDestination parâmetro padrão para especificar um bucket do S3.

Recursos adicionais do